巴西网络安全规则:针对客户使用的移动银行应用。

自2025年12月修订以来,国家货币委员会(CMN)和巴西中央银行(BCB)要求各机构定期开展漏洞测试、由独立专家至少每年开展一次渗透测试、实施安全开发,并对通过电子接口集成的系统提出安全要求。Pix 规则还增加了稳健的付款人认证和已登记设备的要求。Ostorlab 在每次发布时,帮助您测试应用及其 API 中的这些控制措施。

  • 由 AI 智能体对登录后的流程进行渗透测试,AI 智能体的每个发现都附有可重放的漏洞利用
  • 对您发布的版本进行静态和动态测试,无需源代码
  • 使用您的测试账户测试登录、一次性验证码和增强验证流程
  • 即使启用 TLS 证书固定,也能测试 Pix 和账户流程背后的 API
扫描您自己的应用预约演示

从 App Store 或 Google Play 免费扫描您的应用,无需登录。

适用对象
经 BCB 授权的银行及其他机构;支付机构适用 BCB 第 85 号决议
法律依据
2021年2月26日 CMN 第 4893 号决议,经2025年12月18日 CMN 第 5274 号决议修订
重点
漏洞测试、年度独立渗透测试、安全开发、Pix 和开放金融安全
参考文件
CMN 第 4893 号决议、BCB 第 85 号决议、《Pix 条例》、2020 年第 1 号联合决议
关键日期

巴西网络安全规则时间线

这些网络安全决议自 2021 年起适用。2025年12月的修订增加了详细的测试规则,适应期限为2026年3月1日。

  1. 2021年7月1日

    CMN 第 4893 号决议生效

    面向经巴西中央银行授权的机构的网络安全政策和云服务采购规则。它取代了 2018 年的 CMN 第 4658 号决议。

  2. 2021年8月1日

    BCB 第 85 号决议生效

    面向支付机构的相同规则。其适用范围后来扩展至证券和外汇经纪商与交易商,以及虚拟资产服务提供商。

  3. 2024年11月1日

    Pix 欺诈控制

    Pix 参与方必须使用欺诈风险管理解决方案,个人发起的 Pix 交易必须来自事先登记的访问设备,仅有有限的例外。

  4. 2025年12月18日

    CMN 第 5274 号决议和 BCB 第 538 号决议

    新的最低控制要求,包括漏洞评估和修复、至少每年一次的渗透测试,以及对电子接口的安全要求。

  5. 2026年3月1日

    适应期限

    已在运营的机构须在此日期前适应2025年12月的修订。

  6. 每年

    渗透测试和年度报告

    至少每年开展一次渗透测试。年度报告以12月31日为基准日,包含渗透测试和漏洞测试结果,并须于3月31日前提交董事会。

BCB 的要求

将 BCB 的网络安全规则应用于您的移动应用

CMN 第 4893 号决议为银行制定规则,BCB 第 85 号决议则为支付机构作出相同规定。Pix 和开放金融规则增加了针对支付和数据共享的控制措施。每条规则都说明:文本的内容、它对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。

  1. CMN 第 4893 号决议,第 3 条 §2 和 §8

    测试漏洞,并及时修复

    文本的内容

    网络安全政策的程序和控制措施必须至少涵盖认证、加密、入侵防御和检测、防泄漏,以及系统漏洞的评估和修复。漏洞工作包括定期开展测试和分析以发现信息系统中的漏洞、开展渗透测试,以及及时修复所发现的漏洞。

    来源:CMN 第 4893 号决议,第 3 条 §2 和 §8

    对您的移动应用意味着什么

    移动应用及其调用的 API 都是信息系统。它们需要能够发现漏洞的测试节奏,以及每个漏洞均已按时修复的记录。

    Ostorlab 如何提供帮助

    从您的 CI/CD 流水线对每个构建运行自动扫描,并在无需手动触发的情况下监控商店版本。发现会被评为严重、高、中或低风险,以工单形式在平台中或 Jira 和 ServiceNow 中跟踪,并在修复发布后进行复测。

    仍由您负责的部分

    政策本身、补丁期限,以及对网络和设备等其余资产的测试。

  2. CMN 第 4893 号决议,第 22-A 条;BCB 第 85 号决议,第 22-A 条

    至少每年开展一次独立的渗透测试

    文本的内容

    渗透测试必须至少每年开展一次。测试必须由机构为此专门聘请的自然人或专业公司以独立、公正的方式执行,但不影响机构自身团队开展的测试。测试结果必须存档,尤其是所发现的漏洞以及修复这些漏洞的行动计划。

    来源:CMN 第 4893 号决议,第 22-A 条;BCB 第 85 号决议,第 22-A 条

    对您的移动应用意味着什么

    对应用及其 API 的年度渗透测试是一项外聘的独立测试。您自己的团队可以更频繁地测试,文本也为此留有空间。

    Ostorlab 如何提供帮助

    您的安全团队在两次年度测试之间运行 Ostorlab。AI 智能体渗透测试通常在几小时内完成对登录后应用及其 API 的测试,AI 智能体的每个发现都附有可重放的有效漏洞利用,让您在年度测试前就修复已知问题。

    仍由您负责的部分

    聘请独立测试方、判断某项测试是否符合条件,以及行动计划。

  3. CMN 第 4893 号决议,第 3 条 §3 和 §6

    将控制措施应用于安全开发

    文本的内容

    程序和控制措施必须应用于安全信息系统的开发和新技术的采用。对于机构采购的系统,或由第三方提供商开发并在机构自有计算资源上运行的系统,机构必须在适用时对此进行核实。

    来源:CMN 第 4893 号决议,第 3 条 §3 和 §6

    对您的移动应用意味着什么

    应用的每个版本在上架商店之前都应通过安全测试。由外包机构或供应商构建的代码,以及应用中的 SDK,都适用同样的核实要求。

    Ostorlab 如何提供帮助

    Mobile SAST 直接分析 APK、AAB 或 IPA,无需源代码,并对嵌入的 SDK 进行污点分析。Mobile DAST 运行应用,保持登录会话,并捕获流量、堆栈跟踪和截图。SCA 通过指纹识别基于清单文件的扫描器可能遗漏的静态编译库。

    仍由您负责的部分

    您的安全开发生命周期、应用之外的代码审查以及供应商合同。

  4. CMN 第 4893 号决议,第 3 条第 III 项和 §2

    认证、加密和防泄漏

    文本的内容

    认证、加密机制和防止信息泄漏的机制属于网络安全政策的最低程序和控制措施。该政策还必须包括确保敏感信息安全的具体控制措施。

    来源:CMN 第 4893 号决议,第 3 条第 III 项和 §2

    对您的移动应用意味着什么

    在移动应用中,这些控制措施体现在登录和会话处理中、数据在设备上的存储方式中,以及数据传输到后端的方式中。

    Ostorlab 如何提供帮助

    Ostorlab 使用您的测试账户登录,完成短信、电子邮件或 TOTP 一次性验证码,并测试登录和注销、令牌刷新、超时、会话失效和 MFA 强制执行。它还在本地存储、缓存、日志和截图中查找会话令牌和个人数据,并检查会削弱传输和会话保护的错误配置。

    仍由您负责的部分

    认证和加密标准的选择,以及员工访问权限。

  5. CMN 第 4893 号决议,第 3 条 §2 第 XIII 项,以及第 24 条

    保障系统之间接口的安全

    文本的内容

    最低控制措施包括通过电子接口集成信息系统时的安全要求。巴西中央银行可以具体规定这些要求,并使其与技术创新保持一致。

    来源:CMN 第 4893 号决议,第 3 条 §2 第 XIII 项,以及第 24 条

    对您的移动应用意味着什么

    应用调用的 API 就是电子接口。其中任何一个存在失效的授权,都可能暴露其他客户的账户。

    Ostorlab 如何提供帮助

    即使启用 TLS 证书固定,Ostorlab 也能拦截应用流量,测试 API 是否存在失效的授权(BOLA、BFLA、IDOR)、令牌和会话的滥用,以及枚举、重放和自动化等滥用行为,并为每项发现提供请求和响应证据。

    仍由您负责的部分

    API 设计、网关,以及 BCB 发布的任何技术要求。

  6. 《Pix 条例》(BCB 2020 年第 1 号决议附件),第 89 条

    Pix 认证和发起的稳健安全

    文本的内容

    Pix 参与方必须采用稳健的机制,确保付款人认证和收款人识别、Pix 发起、开户、Pix 密钥流程以及资金进出账户的安全。个人客户发起的 Pix 只能来自客户事先登记的访问设备,BCB 规定的例外情况除外。

    来源:《Pix 条例》(BCB 2020 年第 1 号决议附件),第 89 条

    对您的移动应用意味着什么

    客户在应用中进行认证并发起 Pix 支付。设备登记、增强验证以及 Pix 密钥和转账背后的 API 都必须经得起滥用。

    Ostorlab 如何提供帮助

    Ostorlab 使用您的测试账户完成一次性验证码,测试 MFA 强制执行和增强验证流程(包括攻击者试图操纵它们的方式),以及账户变更背后的 API 调用。AI 智能体渗透测试则测试支付和账户流程的业务逻辑。

    仍由您负责的部分

    欺诈风险管理解决方案、DICT 检查、限额以及可疑欺诈的处理。

  7. 2020 年第 1 号联合决议,第 16 至 18 条;BCB 2020 年第 32 号决议,第 16 条

    开放金融认证与 API 安全

    文本的内容

    数据传输机构或账户持有机构必须采用程序和控制措施,对客户以及接收方或发起方机构进行认证。客户认证必须与该机构自身电子渠道所用的认证以及其网络安全政策相一致。《开放金融安全手册》详细规定了 API 的安全标准、证书和技术要求。

    来源:2020 年第 1 号联合决议,第 16 至 18 条;BCB 2020 年第 32 号决议,第 16 条

    对您的移动应用意味着什么

    应用中的授权同意和认证步骤,以及为开放金融提供服务的 API,都应与数字渠道的其余部分纳入同一测试范围。

    Ostorlab 如何提供帮助

    认证测试覆盖登录和注销、令牌刷新、超时、会话失效和 MFA 强制执行,流量分析则显示凭据如何从应用传输到后端。

    仍由您负责的部分

    符合开放金融标准、证书以及目录要求。

  8. CMN 第 4893 号决议,第 8 条和第 23 条

    报告结果并保存记录五年

    文本的内容

    关于行动和事件响应计划的年度报告以12月31日为基准日,必须包括渗透测试以及定期漏洞测试、扫描和分析的结果,以及相应的修复行动计划。渗透测试结果和行动计划必须自测试之日起保存五年,供 BCB 随时查阅。

    来源:CMN 第 4893 号决议,第 8 条和第 23 条

    对您的移动应用意味着什么

    对应用的每次测试都需要有注明日期的结果、随后的修复以及修复有效的证明,以备年度报告和监管机构使用。

    Ostorlab 如何提供帮助

    扫描结果、附有复现步骤的发现以及复测结果,为您逐个版本留下注明日期的记录,说明应用的控制措施如何接受测试和修复。

    仍由您负责的部分

    年度报告、于3月31日前向董事会提交报告,以及记录保存。

本页概述了巴西中央银行发布的葡萄牙语文本(含修订),核对日期为2026年9月27日。部分文本仅适用于特定类型的牌照,已在文中注明。本页不构成法律意见。

对应关系

逐项梳理 BCB 规则中的控制措施

CMN 和 BCB 文本所指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试这些控制,以及您可以留存的证据。

逐项梳理 BCB 规则中的控制措施
控制措施Ostorlab 如何提供帮助您留存的证据
定期测试以发现漏洞CMN 4893,第 3 条 §8 第 I 项从您的 CI/CD 流水线对每个构建运行自动扫描(包括定时运行),并监控商店版本。 详情 每个构建和每个商店版本的扫描结果
渗透测试CMN 4893,第 3 条 §8 第 IV 项;第 22-A 条在登录后,针对您发布的版本,由 AI 智能体对应用及其 API 进行渗透测试。 详情 AI 智能体的每个发现都附有可重放的有效漏洞利用,另有覆盖率热力图
及时修复漏洞CMN 4893,第 3 条 §8 第 V 项在平台中或 Jira 和 ServiceNow 中将发现归类为工单,并在修复后复测。 每项发现的工单历史和复测结果
信息系统的安全开发CMN 4893,第 3 条 §3在发布前,对二进制文件运行 Mobile SAST,对运行中的应用运行 Mobile DAST。 详情 附有反编译源代码上下文、流量、堆栈跟踪和截图的发现
由第三方构建或提供的系统CMN 4893,第 3 条 §6通过指纹识别静态编译库,并逐个版本将其与已知漏洞对应。 详情 已对应的漏洞及升级或替换建议,并跨版本跟踪关闭情况
认证CMN 4893,第 3 条 §2 第 I 项支持一次性验证码的登录后测试,以及对会话、令牌、超时和 MFA 强制执行的检查。 详情 有关登录、会话和增强验证流程的发现,附复现步骤
电子接口的安全CMN 4893,第 3 条 §2 第 XIII 项即使启用 TLS 证书固定也能拦截流量,并测试授权、令牌滥用以及枚举和重放等滥用行为。 详情 每项 API 发现的请求和响应证据
防泄漏与敏感数据CMN 4893,第 3 条第 III 项和 §2 第 IV 项在存储、缓存、日志和截图中查找令牌和个人数据,并检查传输保护。 详情 文件系统证据,显示写入了什么、写入位置和时间
应用中的硬编码凭据CMN 4893,第 3 条 §2 第 IV 项在应用包中查找 API 密钥、令牌和凭据,并验证它们是否可用。 详情 经过验证的密钥,以及它们暴露的权限和服务
稳健的 Pix 认证和发起《Pix 条例》,第 89 条使用一次性验证码登录,测试 MFA 强制执行和增强验证流程,以及其背后的 API 调用。 详情 有关登录和增强验证流程的发现,附复现步骤

Ostorlab 测试应用及其 API 中的控制措施。网络分段、Pix 和 STR 环境、证书和密钥管理、欺诈风险管理、暗网监控、业务连续性,以及向董事会和 BCB 报告仍由您的团队负责。

行动计划

针对 BCB 规则需要测试的移动应用控制措施

面向落实 CMN 和 BCB 网络安全规则的安全和合规团队的实用清单。

  1. 梳理您的牌照

    确认每个实体适用 CMN 第 4893 号决议还是 BCB 第 85 号决议,以及您是否参与 Pix 和开放金融。

  2. 扫描每个版本

    在每个构建上架商店之前运行静态和动态测试,包括供应商提供的 SDK 和代码。

  3. 规划年度独立渗透测试

    至少每年一次,委托独立、公正的个人或专业公司开展渗透测试,并将应用及其 API 纳入范围。

  4. 在年度渗透测试之间进行测试

    针对关键变更由您自己的团队开展测试,以便在年度测试前发现并修复问题。

  5. 登录、会话与增强验证

    检查 MFA 强制执行、一次性验证码处理、会话超时以及高风险操作的重新认证,并由服务器强制执行。

  6. Pix 流程与已登记设备

    测试 Pix 发起、Pix 密钥变更和设备登记无法通过应用或其 API 被绕过。

  7. API 与设备上的数据

    测试每个账户和支付 API 的授权,并在应用中查找令牌、个人数据和硬编码的密钥。

  8. 用于年度报告的证据

    保存渗透测试和扫描结果、行动计划以及复测,用于须于3月31日前提交董事会的报告,并保存五年。

此清单仅为建议,并非 BCB 模板,也不构成法律意见。

来源

本页所依据的官方文本,核对日期为2026年9月27日。

FAQ

常见问题

关于覆盖范围、部署配置以及结果如何送达您团队的直接解答。

没有找到答案?预约演示或联系我们。

对照 BCB 规则测试您的移动银行应用

先从应用商店免费扫描您的应用,或预约演示,与我们的团队一起运行登录后测试和 AI 智能体渗透测试。