OSFI B-13:在每次发布前后评估您的移动银行应用。
B-13 指南要求联邦监管金融机构对其自主开发的应用和 API 采用安全设计实践,在进入生产环境前对系统进行扫描和测试,按基于风险的期限修复漏洞,并实施多因素认证。B-10 指南将这些要求延伸至应用背后的 SDK、云服务和供应商。Ostorlab 在每次发布时测试您的应用及其背后的 API,覆盖登录后的流程。
- 基于客户实际下载的版本,评估移动应用及其调用的 API
- 使用您的测试账户测试登录、一次性验证码、增强验证和会话处理
- 列出每个版本中的 SDK 和原生库,并将其与已知漏洞对应
- 每项发现都以可重放的漏洞利用或请求和响应证据作为证明
- 适用对象
- 联邦监管金融机构(FRFI):加拿大的银行、信托和贷款公司、保险公司以及外国银行分行
- 关键日期
- B-13 自2024年1月1日起适用;B-10 自2024年5月1日起适用;E-21 需在2026年9月1日前完全遵循
- 重点
- 安全开发与发布前测试、漏洞修复、多因素认证、SDK 与第三方风险,以及 24 小时事件报告
- 主要参考
- OSFI B-13 指南《Technology and Cyber Risk Management》
移动渠道背后的加拿大文本
联邦金融机构规则与联邦及魁北克隐私法适用于同一款应用。以下日期对应本页引用的文本。
- 2018年11月1日
PIPEDA 违规报告
PIPEDA 的强制违规报告制度生效:当安全防护措施的违规造成重大损害的真实风险时,须向隐私专员报告并通知个人,并保存每一次违规的记录。
- 2021年8月13日
事件报告通告
OSFI 更新后的《Technology and Cyber Security Incident Reporting》通告生效:须在 24 小时内(如有可能则更早)向 OSFI 技术风险部门及主管监督官报告技术或网络安全事件。
- 2022年7月
B-13 指南
OSFI 发布《Technology and Cyber Risk Management》最终版。自2024年1月1日起适用,涵盖治理与风险管理、技术运营与韧性,以及网络安全三个领域。
- 2023年4月21日
I-CRT 框架
OSFI 发布《Intelligence-led Cyber Resilience Testing》框架。OSFI 建议国内系统重要性银行(SIB)和国际活跃保险集团(IAIG)自2023年起在每个三年监督周期内至少开展一次 I-CRT 评估。
- 2024年5月1日
B-10 指南生效
日期为2023年4月30日的《Third-Party Risk Management》指南生效,涵盖尽职调查、合同、数据安全、审计权以及第三方安排中的技术与网络风险。
- 2024年8月22日
E-21 指南
OSFI 发布《Operational Risk Management and Resilience》最终版。第 1 章和第 2 章立即适用;第 4 章预计在2025年9月1日前落实,2026年9月1日前完全遵循。
- 2024年9月22日
魁北克第 25 号法律最终阶段
数据可携带权生效。保密事件制度(包括向委员会和有关个人通知以及事件登记簿)和隐私负责人的指定自2022年9月22日起适用;隐私影响评估和同意规则等其他大部分义务自2023年9月22日起适用(法文文本)。
- 2026年4月
前沿 AI 简报
OSFI 关于前沿人工智能的技术风险简报指出,发现和利用漏洞的时间已被压缩,并引导各机构回到 B-13、B-10 和 E-21,落实补丁、事件响应和第三方监督。
将 OSFI 的期望应用于您的移动应用
每条规则都说明:文本的内容、它对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。
- OSFI B-13 指南,3.2.1 和 2.4.2
将安全内建于应用及其 API
文本的内容
采用安全设计实践保护技术资产。防御性控制应尽可能以预防为主,标准安全控制应从设计阶段起端到端地应用于机构开发的应用、微服务和应用编程接口。安全要求应嵌入系统开发生命周期的每个阶段,包括敏捷开发方法。
对您的移动应用意味着什么
移动应用既是您开发的应用,也是面向外部开放的渠道。安全设计、审查和测试必须成为每个版本构建方式的一部分,而不是最后补上的一步。
Ostorlab 如何提供帮助
Mobile SAST 直接分析 APK、AAB 或 IPA,无需源代码,并对嵌入的 SDK 进行污点分析,可从您的 CI/CD 流水线对每个构建运行。
仍由您负责的部分
安全编码标准、SDLC 中的控制关口、设计审查和发布审批。
- OSFI B-13 指南,3.2.9
在发布前扫描和测试应用
文本的内容
在可行的情况下,使用静态和/或动态扫描与测试能力,确保新系统和新应用、以及对现有系统的变更,在进入生产环境之前接受漏洞评估。当开发与运维实践通过持续、自动化的流水线结合时,应实施维持安全的安全控制。
对您的移动应用意味着什么
每一次商店发布都是对生产系统的一次变更。评估必须在构建送达客户之前完成,最好在流水线中对每个构建执行。
Ostorlab 如何提供帮助
Mobile SAST 和 Mobile DAST 从您的 CI/CD 流水线对每个构建运行自动扫描,Ostorlab 无需手动触发即可监控商店版本。两者都基于二进制文件运行,无需源代码。
仍由您负责的部分
选择流水线关口、定义哪些问题会阻止发布,以及批准可以交付的内容。
- OSFI B-13 指南,3.1.3
定期评估并排序漏洞
文本的内容
建立流程,对技术资产(包括但不限于网络设备、系统和应用)定期开展漏洞评估。流程应明确扫描和评估的频率,并使用标准风险度量方法,按威胁严重性和资产风险暴露对网络漏洞和威胁进行排序,同时考虑那些单独风险不高、但组合起来可能形成高风险的漏洞的累积影响。
对您的移动应用意味着什么
移动应用及其调用的 API 应纳入该评估,明确频率,为每项发现给出严重性评级,并查看发现之间的组合影响。
Ostorlab 如何提供帮助
AI 智能体渗透测试在登录后、针对您发布的版本测试应用及其 API,AI 智能体的每个发现都附有可重放的有效漏洞利用,并提供该版本的覆盖率热力图。
仍由您负责的部分
评估方法、采用的风险评分,以及应用之外发现的处理方式。
- OSFI B-13 指南,3.1.2;OSFI I-CRT 框架,2023年4月
开展渗透测试并为 I-CRT 做准备
文本的内容
为基于情报的威胁评估设定明确的触发条件和最低频率,并定期开展测试和演练,以基于情报的方法识别网络安全计划中的漏洞或控制缺口,例如渗透测试和红队演练,同时明确界定范围与潜在影响,并全程采取风险缓解措施。此外,OSFI 的 I-CRT 框架是一项由监管机构主导的评估,面向国内系统重要性银行和国际活跃保险集团,使用有针对性的威胁情报模拟高级威胁行为者,建议在每个三年监督周期内至少开展一次。
对您的移动应用意味着什么
渗透测试和红队演练是 B-13 的期望,触发条件由您设定。I-CRT 是另一项范围更广、由 OSFI 主导、面向大型机构的演练。
Ostorlab 如何提供帮助
Ostorlab 不开展红队演练,也不开展 I-CRT。它帮助您在开展其中任何一项之前修复已知的应用和 API 问题,并在之后复测修复计划中的应用和 API 事项。
仍由您负责的部分
确定并开展渗透测试和红队演练、与 OSFI 的 I-CRT 评估,以及选择服务商。
- OSFI B-13 指南,3.2.6 和 2.6;OSFI 关于前沿 AI 的技术风险简报,2026年4月
按基于风险的期限修复漏洞
文本的内容
维持及时、基于风险的补丁能力,修复供应商软件和内部应用中的漏洞,并考虑威胁严重性和系统暴露程度。尽早在风险允许且符合既定期限的情况下应用补丁;在无法修复时(例如零日攻击)实施补偿性控制;并定期监控和报告补丁状态与修复进展,包括任何积压和例外情况。2026年4月,OSFI 关于前沿人工智能的技术风险简报指出,发现和利用漏洞的时间已被压缩,并引导各机构回到 B-13、B-10 和 E-21。
对您的移动应用意味着什么
修复期限必须经得起推敲:严重性、暴露程度、关闭证据,以及在选择接受风险时留下的正式例外记录。
Ostorlab 如何提供帮助
发现按严重、高、中、低评级,以工单形式在平台中或 Jira 和 ServiceNow 中跟踪,并在修复发布后进行复测,积压和关闭记录都来自平台。
仍由您负责的部分
补丁计划、补偿性控制、风险接受决策以及向高级管理层的报告。
- OSFI B-13 指南,3.2.7
在面向外部的渠道强制实施多因素认证
文本的内容
实施基于风险的身份和访问控制,包括多因素认证和特权访问管理。在可行的情况下,对面向外部的渠道和特权账户实施多因素认证,包括客户、员工和第三方;执行最小权限原则;定期开展访问权限复核;使用安全保管库管理特权账户凭据;并作为持续安全监控的一部分记录和监控账户活动。
对您的移动应用意味着什么
移动应用是面向外部的渠道。多因素认证和访问控制必须由后端强制执行,包括应用或攻击者跳过某个步骤的情况。
Ostorlab 如何提供帮助
认证测试覆盖登录和注销、令牌刷新、超时、会话失效和 MFA 强制执行(包括增强验证流程),以及其背后的 API 调用。
仍由您负责的部分
选择和部署多因素认证方式、特权访问管理,以及持续监控账户活动。
- OSFI B-13 指南,3.1.4 和 3.2.5
在数据整个生命周期内加以保护
文本的内容
从清晰的信息分类出发,设计并实施基于风险的控制,在数据的整个生命周期内加以保护,包括数据防泄漏能力以及对静态数据、传输中数据和使用中数据的控制。根据机密性分类识别、分类和保护结构化与非结构化数据,并定期开展发现扫描,识别偏离保护数据免遭未授权访问的控制的情况。
对您的移动应用意味着什么
无论数据分类如何,密码、令牌和个人数据都不应以明文形式留在手机上,也不应在未受保护的情况下传输到后端。
Ostorlab 如何提供帮助
Ostorlab 在本地存储、缓存、日志和截图中查找会话令牌和个人数据,检查传输保护,并发现遗留在应用包中的凭据。
仍由您负责的部分
数据分类、密钥管理、数据防泄漏工具和保留策略。
- OSFI B-10 指南,2.2.2、2.3.2、2.3.3 和 4.2
管理应用背后的 SDK 和供应商
文本的内容
针对每项第三方安排的风险和重要性开展相称的尽职调查,既在订立之前,也持续进行,涵盖第三方按 B-13 管理技术和网络风险的能力,以及为您提供足够信息以满足事件报告要求的能力。明确各方对记录和数据机密性、可用性和完整性的责任,保留自行开展或委托独立审计的权利,并在风险或重要性要求时,确保第三方遵循您所在机构的标准或公认的行业标准,尤其是在访问管理以及数据安全和保护方面。使用多种审计和信息收集方法。
对您的移动应用意味着什么
一个移动版本可能捆绑数十个第三方 SDK,每个都与其自己的后端通信。它们是您应用内部的第三方安排,应纳入同一套尽职调查和审计视图。
Ostorlab 如何提供帮助
Ostorlab 列出每个版本中的 SDK 和原生库及其版本和在应用包中的位置,将其与已知漏洞对应,并显示应用及其 SDK 与哪些后端通信。
仍由您负责的部分
合同、尽职调查档案、审计权,以及保留还是更换供应商的决定。
- OSFI《Technology and Cyber Security Incident Reporting》通告,2021年8月13日
在 24 小时内向 OSFI 报告事件
文本的内容
使用事件报告表,在 24 小时内(如有可能则更早)向 OSFI 技术风险部门和主管监督官报告技术或网络安全事件,并在事件得到控制或解决之前持续向 OSFI 更新情况,包括短期和长期修复措施与计划。在控制、恢复和关闭之后,报告事后审查和教训总结。技术或网络安全事件是指对机构运营已经或可能造成影响的事件,包括影响其系统和信息的机密性、完整性或可用性。
来源:OSFI《Technology and Cyber Security Incident Reporting》通告,2021年8月13日
对您的移动应用意味着什么
检测和取证的速度很重要:要在 24 小时内报告,就必须知道发生了什么、涉及哪些系统和数据,以及应用和其 API 暴露了什么。
Ostorlab 如何提供帮助
Ostorlab 为每项发现提供有效漏洞利用以及请求和响应证据,并在修复后复测,帮助您界定受影响的流程、编写事后审查并证明关闭。
仍由您负责的部分
报告本身、事件响应、对外沟通,以及与 OSFI 的事后审查。
- PIPEDA 附表 1 第 4.7 条及第 10.1 至 10.3 条;魁北克第 25 号法律(法文文本)
履行应用数据相关的隐私义务
文本的内容
PIPEDA 要求以与敏感性相称的安全防护措施保护个人信息,防止丢失或被盗,以及未经授权的访问、披露、复制、使用或修改,并采用物理、组织和技术措施;同时要求机构在安全防护措施的违规造成重大损害的真实风险时,向隐私专员报告并通知个人,并保存每一次违规的记录。在魁北克,第 25 号法律要求企业采取安全措施保护个人信息,向 Commission d'accès à l'information 和有关个人通知存在严重损害风险的保密事件,保存事件登记簿,公布隐私负责人的联系方式,对信息系统项目开展隐私影响评估,并自2024年9月22日起按要求提供数据可携带(法文文本)。
对您的移动应用意味着什么
诸如个人数据留在日志或缓存中、传输保护薄弱之类的发现,都是潜在的隐私事件。两套制度都要求您保护数据,并能够对其作出交代。
Ostorlab 如何提供帮助
Ostorlab 测试应用及其 API 中的技术控制:什么被写入设备、什么在无保护的情况下传输,以及谁能通过 API 访问什么。
仍由您负责的部分
隐私政策、同意、隐私影响评估、违规通知和事件登记簿。
本页概述 OSFI 的公开文本、PIPEDA 和魁北克第 25 号法律资料,核对日期为2026年9月27日。OSFI 指南体现的是监督期望。魁北克部分依据 Commission d'accès à l'information 的法文页面概述。本页不构成法律意见。
逐项梳理 OSFI 的期望
加拿大文本所指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试这些控制,以及您可以留存的证据。
| 控制措施 | Ostorlab 如何提供帮助 | 您留存的证据 |
|---|---|---|
| 应用和 API 的安全设计控制B-13 3.2.1 | 即使启用 TLS 证书固定也能拦截应用流量,并测试登录后 API 的授权、输入处理和业务逻辑。 详情 | 每项 API 发现的请求和响应证据 |
| 发布前的静态和动态测试B-13 3.2.9 | 对二进制文件运行 Mobile SAST,对运行中的应用运行 Mobile DAST,在 CI/CD 中对每个构建执行。 详情 | 包含反编译源码上下文、流量、堆栈跟踪和截图的发现 |
| 应用及其 API 的漏洞评估B-13 3.1.3 | 在登录后,针对您发布的版本,由 AI 智能体对应用及其 API 进行渗透测试。 详情 | AI 智能体的每个发现都附有可重放的有效漏洞利用,另有覆盖率热力图 |
| 渗透测试、红队演练与 I-CRT 准备B-13 3.1.2;I-CRT | 在登录后测试应用及其 API,帮助您在 I-CRT 之前修复已知问题,并复测修复计划中的应用和 API 事项。 | 附复现步骤的发现,以及修复后的复测结果 |
| 供应商软件、组件和修复期限B-13 3.2.6、2.6 | SCA 通过指纹识别静态编译库,并逐个版本将其与已知漏洞对应。 详情 | 已对应的漏洞及升级或替换建议,并跨版本跟踪关闭情况 |
| 面向外部渠道的多因素认证B-13 3.2.7 | 使用一次性验证码登录,测试 MFA 强制执行和增强验证流程,以及其背后的 API 调用。 详情 | 有关登录和增强验证流程的发现,附复现步骤 |
| 会话、令牌和特权访问B-13 3.2.7 | 测试登录和注销、令牌刷新、超时和会话失效。 详情 | 会话和令牌相关发现,附请求和响应日志 |
| 设备上和传输中的数据保护B-13 3.1.4、3.2.5 | 在存储、缓存、日志和截图中查找令牌和个人数据,并检查传输保护。 详情 | 文件系统证据,显示写入了什么、写入位置和时间 |
| 第三方 SDK 和供应商组件B-10 2.2.2、4.2 | 列出每个版本中的 SDK 和原生库及其版本,并显示应用及其 SDK 与哪些后端通信。 详情 | 每个版本的组件标识、版本和在应用包中的位置 |
| 嵌入应用包中的凭据B-13 3.2.5 | 在应用包中查找 API 密钥、令牌和凭据,并验证它们是否可用。 详情 | 经过验证的密钥,以及它们暴露的权限和服务 |
Ostorlab 测试应用及其 API 中的控制措施。向 OSFI 的事件检测与报告、红队演练和 I-CRT、欺诈监控、备份和恢复、治理、合同以及隐私合规仍由您的团队负责。
需要在移动应用中测试的 OSFI 控制措施
面向安全和信息技术风险团队的实用清单,依据 B-13、B-10 和事件报告通告编制。
将应用和 API 纳入 SDLC
将移动应用纳入安全开发生命周期:在设计阶段提出安全要求,并将扫描作为发布前的控制关口。
扫描每个构建
从流水线对每个构建运行 Mobile SAST 和 DAST,并扫描每个商店版本,而不仅仅是上个季度测试过的版本。
排序后的评估
将应用及其调用的 API 纳入定期漏洞评估,明确频率,并为每项发现给出严重性评级。
修复期限
按严重性和暴露程度设定补丁期限,保留关闭证据,并记录您接受的每一项例外。
多因素认证与会话
验证应用的关键操作是否在服务器端强制实施多因素认证、会话过期和令牌失效。
设备上的数据
检查存储、缓存、日志和截图中是否有个人数据和令牌,并检查传输保护和应用包中的密钥。
第三方与 SDK
保留带版本信息的 SDK 和库清单,并持有高风险供应商的安全证据和审计权。
面向事件和检查的证据
随每个版本保留漏洞利用证据和复测结果,随时用于事后审查、隐私义务和 OSFI 监督。
此清单仅为建议,并非 OSFI 模板,也不构成法律意见。
本页涉及的能力
每项能力都有详细介绍页面。
- Mobile Agentic Deep ScanAI 智能体在每次发布时对商店版本进行渗透测试,AI 智能体的每个发现都附有可重放的有效漏洞利用。了解更多
- 认证测试使用测试账户测试登录、一次性验证码和增强验证流程。了解更多
- API 与后端测试即使启用 TLS 证书固定也能拦截应用流量,并测试账户和支付背后的 API 与后端。了解更多
- Mobile SAST基于二进制文件对 APK、AAB 和 IPA 进行静态分析,并对应用及其嵌入的 SDK 进行污点分析。了解更多
- SCA 与 SBOM发现存在漏洞的依赖项,包括静态编译的原生库,并逐个版本跟踪其关闭情况。了解更多
- Mobile Shielding Scan在运行时测试 Root 和越狱检测、防篡改以及证书固定,查看哪些防护有效、哪些被绕过。了解更多
- 自带 AI 密钥使用您自己的 AI 服务商密钥运行 AI 智能体扫描,并设置单次扫描支出上限,符合内部政策。了解更多
- 本地部署扫描在您自己控制的基础设施上,扫描防火墙或 VPN 后的预发布应用、API 和代码仓库。了解更多
受到银行和金融科技企业的信赖,包括
来源
本页所依据的官方文本,核对日期为2026年9月27日。
- Guideline B-13: Technology and Cyber Risk ManagementOSFI,2022年7月发布,自2024年1月1日起适用。三个领域:治理与风险管理、技术运营与韧性、网络安全,包括系统开发生命周期(2.4)、变更与发布管理(2.5)、补丁管理(2.6)和网络安全(3.1 与 3.2)
- Guideline B-10: Third-Party Risk ManagementOSFI,日期为2023年4月30日,自2024年5月1日起适用。尽职调查(2.2.2)、数据安全与控制(2.3.2)、信息权与审计权(2.3.3),以及第三方安排中的技术与网络风险(第 4 章)
- Guideline E-21: Operational Risk Management and ResilienceOSFI,日期为2024年8月22日。第 1 章和第 2 章立即适用,第 4 章预计在2025年9月1日前落实,2026年9月1日前完全遵循。变更管理(4.4)、情景测试(3.3)和数据风险管理(4.7)
- Technology and Cyber Security Incident ReportingOSFI 通告,日期为2021年8月13日,同日生效。在 24 小时内(如有可能则更早)向技术风险部门和主管监督官报告。取代2019年1月的通告
- OSFI's Intelligence-led Cyber Resilience Testing (I-CRT) FrameworkOSFI,2023年4月21日发布。由监管机构主导、基于情报的红队评估,覆盖支撑关键业务功能的技术资产和服务,适用于国内系统重要性银行和国际活跃保险集团,自2023年起每个三年监督周期至少一次
- Personal Information Protection and Electronic Documents Act (PIPEDA)加拿大司法部合并文本,S.C. 2000, c. 5。附表 1 第 4.7 条(安全防护)及第 10.1 至 10.3 条(安全防护措施违规),连同《Breach of Security Safeguards Regulations》(SOR/2018-64)于2018年11月1日生效
- Principaux changements apportés par la Loi 25魁北克 Commission d'accès à l'information(法文文本)。安全措施、隐私负责人、隐私影响评估、保密事件通知与登记簿、向魁北克以外传输,以及自2024年9月22日起的数据可携带。姊妹页面 Incidents de confidentialité et mesures de sécurité 介绍安全措施与事件处理
- Technology Risk Bulletin: Frontier Artificial Intelligence: Implications for Technology, Cyber Security, and Operational ResilienceOSFI,2026年4月。引导各机构回到 B-13、B-10 和 E-21,并指出发现和利用漏洞的时间已被压缩。简报索引还列出2026年7月关于生成式和代理式 AI 的简报




