OSFI B-13:在每次发布前后评估您的移动银行应用。

B-13 指南要求联邦监管金融机构对其自主开发的应用和 API 采用安全设计实践,在进入生产环境前对系统进行扫描和测试,按基于风险的期限修复漏洞,并实施多因素认证。B-10 指南将这些要求延伸至应用背后的 SDK、云服务和供应商。Ostorlab 在每次发布时测试您的应用及其背后的 API,覆盖登录后的流程。

  • 基于客户实际下载的版本,评估移动应用及其调用的 API
  • 使用您的测试账户测试登录、一次性验证码、增强验证和会话处理
  • 列出每个版本中的 SDK 和原生库,并将其与已知漏洞对应
  • 每项发现都以可重放的漏洞利用或请求和响应证据作为证明
扫描您自己的应用预约演示

从 App Store 或 Google Play 免费扫描您的应用,无需登录。

适用对象
联邦监管金融机构(FRFI):加拿大的银行、信托和贷款公司、保险公司以及外国银行分行
关键日期
B-13 自2024年1月1日起适用;B-10 自2024年5月1日起适用;E-21 需在2026年9月1日前完全遵循
重点
安全开发与发布前测试、漏洞修复、多因素认证、SDK 与第三方风险,以及 24 小时事件报告
主要参考
OSFI B-13 指南《Technology and Cyber Risk Management》
关键日期

移动渠道背后的加拿大文本

联邦金融机构规则与联邦及魁北克隐私法适用于同一款应用。以下日期对应本页引用的文本。

  1. 2018年11月1日

    PIPEDA 违规报告

    PIPEDA 的强制违规报告制度生效:当安全防护措施的违规造成重大损害的真实风险时,须向隐私专员报告并通知个人,并保存每一次违规的记录。

  2. 2021年8月13日

    事件报告通告

    OSFI 更新后的《Technology and Cyber Security Incident Reporting》通告生效:须在 24 小时内(如有可能则更早)向 OSFI 技术风险部门及主管监督官报告技术或网络安全事件。

  3. 2022年7月

    B-13 指南

    OSFI 发布《Technology and Cyber Risk Management》最终版。自2024年1月1日起适用,涵盖治理与风险管理、技术运营与韧性,以及网络安全三个领域。

  4. 2023年4月21日

    I-CRT 框架

    OSFI 发布《Intelligence-led Cyber Resilience Testing》框架。OSFI 建议国内系统重要性银行(SIB)和国际活跃保险集团(IAIG)自2023年起在每个三年监督周期内至少开展一次 I-CRT 评估。

  5. 2024年5月1日

    B-10 指南生效

    日期为2023年4月30日的《Third-Party Risk Management》指南生效,涵盖尽职调查、合同、数据安全、审计权以及第三方安排中的技术与网络风险。

  6. 2024年8月22日

    E-21 指南

    OSFI 发布《Operational Risk Management and Resilience》最终版。第 1 章和第 2 章立即适用;第 4 章预计在2025年9月1日前落实,2026年9月1日前完全遵循。

  7. 2024年9月22日

    魁北克第 25 号法律最终阶段

    数据可携带权生效。保密事件制度(包括向委员会和有关个人通知以及事件登记簿)和隐私负责人的指定自2022年9月22日起适用;隐私影响评估和同意规则等其他大部分义务自2023年9月22日起适用(法文文本)。

  8. 2026年4月

    前沿 AI 简报

    OSFI 关于前沿人工智能的技术风险简报指出,发现和利用漏洞的时间已被压缩,并引导各机构回到 B-13、B-10 和 E-21,落实补丁、事件响应和第三方监督。

OSFI 的要求

将 OSFI 的期望应用于您的移动应用

每条规则都说明:文本的内容、它对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。

  1. OSFI B-13 指南,3.2.1 和 2.4.2

    将安全内建于应用及其 API

    文本的内容

    采用安全设计实践保护技术资产。防御性控制应尽可能以预防为主,标准安全控制应从设计阶段起端到端地应用于机构开发的应用、微服务和应用编程接口。安全要求应嵌入系统开发生命周期的每个阶段,包括敏捷开发方法。

    来源:OSFI B-13 指南,3.2.1 和 2.4.2

    对您的移动应用意味着什么

    移动应用既是您开发的应用,也是面向外部开放的渠道。安全设计、审查和测试必须成为每个版本构建方式的一部分,而不是最后补上的一步。

    Ostorlab 如何提供帮助

    Mobile SAST 直接分析 APK、AAB 或 IPA,无需源代码,并对嵌入的 SDK 进行污点分析,可从您的 CI/CD 流水线对每个构建运行。

    仍由您负责的部分

    安全编码标准、SDLC 中的控制关口、设计审查和发布审批。

  2. OSFI B-13 指南,3.2.9

    在发布前扫描和测试应用

    文本的内容

    在可行的情况下,使用静态和/或动态扫描与测试能力,确保新系统和新应用、以及对现有系统的变更,在进入生产环境之前接受漏洞评估。当开发与运维实践通过持续、自动化的流水线结合时,应实施维持安全的安全控制。

    来源:OSFI B-13 指南,3.2.9

    对您的移动应用意味着什么

    每一次商店发布都是对生产系统的一次变更。评估必须在构建送达客户之前完成,最好在流水线中对每个构建执行。

    Ostorlab 如何提供帮助

    Mobile SAST 和 Mobile DAST 从您的 CI/CD 流水线对每个构建运行自动扫描,Ostorlab 无需手动触发即可监控商店版本。两者都基于二进制文件运行,无需源代码。

    仍由您负责的部分

    选择流水线关口、定义哪些问题会阻止发布,以及批准可以交付的内容。

  3. OSFI B-13 指南,3.1.3

    定期评估并排序漏洞

    文本的内容

    建立流程,对技术资产(包括但不限于网络设备、系统和应用)定期开展漏洞评估。流程应明确扫描和评估的频率,并使用标准风险度量方法,按威胁严重性和资产风险暴露对网络漏洞和威胁进行排序,同时考虑那些单独风险不高、但组合起来可能形成高风险的漏洞的累积影响。

    来源:OSFI B-13 指南,3.1.3

    对您的移动应用意味着什么

    移动应用及其调用的 API 应纳入该评估,明确频率,为每项发现给出严重性评级,并查看发现之间的组合影响。

    Ostorlab 如何提供帮助

    AI 智能体渗透测试在登录后、针对您发布的版本测试应用及其 API,AI 智能体的每个发现都附有可重放的有效漏洞利用,并提供该版本的覆盖率热力图。

    仍由您负责的部分

    评估方法、采用的风险评分,以及应用之外发现的处理方式。

  4. OSFI B-13 指南,3.1.2;OSFI I-CRT 框架,2023年4月

    开展渗透测试并为 I-CRT 做准备

    文本的内容

    为基于情报的威胁评估设定明确的触发条件和最低频率,并定期开展测试和演练,以基于情报的方法识别网络安全计划中的漏洞或控制缺口,例如渗透测试和红队演练,同时明确界定范围与潜在影响,并全程采取风险缓解措施。此外,OSFI 的 I-CRT 框架是一项由监管机构主导的评估,面向国内系统重要性银行和国际活跃保险集团,使用有针对性的威胁情报模拟高级威胁行为者,建议在每个三年监督周期内至少开展一次。

    来源:OSFI B-13 指南,3.1.2;OSFI I-CRT 框架,2023年4月

    对您的移动应用意味着什么

    渗透测试和红队演练是 B-13 的期望,触发条件由您设定。I-CRT 是另一项范围更广、由 OSFI 主导、面向大型机构的演练。

    Ostorlab 如何提供帮助

    Ostorlab 不开展红队演练,也不开展 I-CRT。它帮助您在开展其中任何一项之前修复已知的应用和 API 问题,并在之后复测修复计划中的应用和 API 事项。

    仍由您负责的部分

    确定并开展渗透测试和红队演练、与 OSFI 的 I-CRT 评估,以及选择服务商。

  5. OSFI B-13 指南,3.2.6 和 2.6;OSFI 关于前沿 AI 的技术风险简报,2026年4月

    按基于风险的期限修复漏洞

    文本的内容

    维持及时、基于风险的补丁能力,修复供应商软件和内部应用中的漏洞,并考虑威胁严重性和系统暴露程度。尽早在风险允许且符合既定期限的情况下应用补丁;在无法修复时(例如零日攻击)实施补偿性控制;并定期监控和报告补丁状态与修复进展,包括任何积压和例外情况。2026年4月,OSFI 关于前沿人工智能的技术风险简报指出,发现和利用漏洞的时间已被压缩,并引导各机构回到 B-13、B-10 和 E-21。

    来源:OSFI B-13 指南,3.2.6 和 2.6;OSFI 关于前沿 AI 的技术风险简报,2026年4月

    对您的移动应用意味着什么

    修复期限必须经得起推敲:严重性、暴露程度、关闭证据,以及在选择接受风险时留下的正式例外记录。

    Ostorlab 如何提供帮助

    发现按严重、高、中、低评级,以工单形式在平台中或 Jira 和 ServiceNow 中跟踪,并在修复发布后进行复测,积压和关闭记录都来自平台。

    仍由您负责的部分

    补丁计划、补偿性控制、风险接受决策以及向高级管理层的报告。

  6. OSFI B-13 指南,3.2.7

    在面向外部的渠道强制实施多因素认证

    文本的内容

    实施基于风险的身份和访问控制,包括多因素认证和特权访问管理。在可行的情况下,对面向外部的渠道和特权账户实施多因素认证,包括客户、员工和第三方;执行最小权限原则;定期开展访问权限复核;使用安全保管库管理特权账户凭据;并作为持续安全监控的一部分记录和监控账户活动。

    来源:OSFI B-13 指南,3.2.7

    对您的移动应用意味着什么

    移动应用是面向外部的渠道。多因素认证和访问控制必须由后端强制执行,包括应用或攻击者跳过某个步骤的情况。

    Ostorlab 如何提供帮助

    认证测试覆盖登录和注销、令牌刷新、超时、会话失效和 MFA 强制执行(包括增强验证流程),以及其背后的 API 调用。

    仍由您负责的部分

    选择和部署多因素认证方式、特权访问管理,以及持续监控账户活动。

  7. OSFI B-13 指南,3.1.4 和 3.2.5

    在数据整个生命周期内加以保护

    文本的内容

    从清晰的信息分类出发,设计并实施基于风险的控制,在数据的整个生命周期内加以保护,包括数据防泄漏能力以及对静态数据、传输中数据和使用中数据的控制。根据机密性分类识别、分类和保护结构化与非结构化数据,并定期开展发现扫描,识别偏离保护数据免遭未授权访问的控制的情况。

    来源:OSFI B-13 指南,3.1.4 和 3.2.5

    对您的移动应用意味着什么

    无论数据分类如何,密码、令牌和个人数据都不应以明文形式留在手机上,也不应在未受保护的情况下传输到后端。

    Ostorlab 如何提供帮助

    Ostorlab 在本地存储、缓存、日志和截图中查找会话令牌和个人数据,检查传输保护,并发现遗留在应用包中的凭据。

    仍由您负责的部分

    数据分类、密钥管理、数据防泄漏工具和保留策略。

  8. OSFI B-10 指南,2.2.2、2.3.2、2.3.3 和 4.2

    管理应用背后的 SDK 和供应商

    文本的内容

    针对每项第三方安排的风险和重要性开展相称的尽职调查,既在订立之前,也持续进行,涵盖第三方按 B-13 管理技术和网络风险的能力,以及为您提供足够信息以满足事件报告要求的能力。明确各方对记录和数据机密性、可用性和完整性的责任,保留自行开展或委托独立审计的权利,并在风险或重要性要求时,确保第三方遵循您所在机构的标准或公认的行业标准,尤其是在访问管理以及数据安全和保护方面。使用多种审计和信息收集方法。

    来源:OSFI B-10 指南,2.2.2、2.3.2、2.3.3 和 4.2

    对您的移动应用意味着什么

    一个移动版本可能捆绑数十个第三方 SDK,每个都与其自己的后端通信。它们是您应用内部的第三方安排,应纳入同一套尽职调查和审计视图。

    Ostorlab 如何提供帮助

    Ostorlab 列出每个版本中的 SDK 和原生库及其版本和在应用包中的位置,将其与已知漏洞对应,并显示应用及其 SDK 与哪些后端通信。

    仍由您负责的部分

    合同、尽职调查档案、审计权,以及保留还是更换供应商的决定。

  9. OSFI《Technology and Cyber Security Incident Reporting》通告,2021年8月13日

    在 24 小时内向 OSFI 报告事件

    文本的内容

    使用事件报告表,在 24 小时内(如有可能则更早)向 OSFI 技术风险部门和主管监督官报告技术或网络安全事件,并在事件得到控制或解决之前持续向 OSFI 更新情况,包括短期和长期修复措施与计划。在控制、恢复和关闭之后,报告事后审查和教训总结。技术或网络安全事件是指对机构运营已经或可能造成影响的事件,包括影响其系统和信息的机密性、完整性或可用性。

    来源:OSFI《Technology and Cyber Security Incident Reporting》通告,2021年8月13日

    对您的移动应用意味着什么

    检测和取证的速度很重要:要在 24 小时内报告,就必须知道发生了什么、涉及哪些系统和数据,以及应用和其 API 暴露了什么。

    Ostorlab 如何提供帮助

    Ostorlab 为每项发现提供有效漏洞利用以及请求和响应证据,并在修复后复测,帮助您界定受影响的流程、编写事后审查并证明关闭。

    仍由您负责的部分

    报告本身、事件响应、对外沟通,以及与 OSFI 的事后审查。

  10. PIPEDA 附表 1 第 4.7 条及第 10.1 至 10.3 条;魁北克第 25 号法律(法文文本)

    履行应用数据相关的隐私义务

    文本的内容

    PIPEDA 要求以与敏感性相称的安全防护措施保护个人信息,防止丢失或被盗,以及未经授权的访问、披露、复制、使用或修改,并采用物理、组织和技术措施;同时要求机构在安全防护措施的违规造成重大损害的真实风险时,向隐私专员报告并通知个人,并保存每一次违规的记录。在魁北克,第 25 号法律要求企业采取安全措施保护个人信息,向 Commission d'accès à l'information 和有关个人通知存在严重损害风险的保密事件,保存事件登记簿,公布隐私负责人的联系方式,对信息系统项目开展隐私影响评估,并自2024年9月22日起按要求提供数据可携带(法文文本)。

    来源:PIPEDA 附表 1 第 4.7 条及第 10.1 至 10.3 条;魁北克第 25 号法律(法文文本)

    对您的移动应用意味着什么

    诸如个人数据留在日志或缓存中、传输保护薄弱之类的发现,都是潜在的隐私事件。两套制度都要求您保护数据,并能够对其作出交代。

    Ostorlab 如何提供帮助

    Ostorlab 测试应用及其 API 中的技术控制:什么被写入设备、什么在无保护的情况下传输,以及谁能通过 API 访问什么。

    仍由您负责的部分

    隐私政策、同意、隐私影响评估、违规通知和事件登记簿。

本页概述 OSFI 的公开文本、PIPEDA 和魁北克第 25 号法律资料,核对日期为2026年9月27日。OSFI 指南体现的是监督期望。魁北克部分依据 Commission d'accès à l'information 的法文页面概述。本页不构成法律意见。

对应关系

逐项梳理 OSFI 的期望

加拿大文本所指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试这些控制,以及您可以留存的证据。

逐项梳理 OSFI 的期望
控制措施Ostorlab 如何提供帮助您留存的证据
应用和 API 的安全设计控制B-13 3.2.1即使启用 TLS 证书固定也能拦截应用流量,并测试登录后 API 的授权、输入处理和业务逻辑。 详情 每项 API 发现的请求和响应证据
发布前的静态和动态测试B-13 3.2.9对二进制文件运行 Mobile SAST,对运行中的应用运行 Mobile DAST,在 CI/CD 中对每个构建执行。 详情 包含反编译源码上下文、流量、堆栈跟踪和截图的发现
应用及其 API 的漏洞评估B-13 3.1.3在登录后,针对您发布的版本,由 AI 智能体对应用及其 API 进行渗透测试。 详情 AI 智能体的每个发现都附有可重放的有效漏洞利用,另有覆盖率热力图
渗透测试、红队演练与 I-CRT 准备B-13 3.1.2;I-CRT在登录后测试应用及其 API,帮助您在 I-CRT 之前修复已知问题,并复测修复计划中的应用和 API 事项。 附复现步骤的发现,以及修复后的复测结果
供应商软件、组件和修复期限B-13 3.2.6、2.6SCA 通过指纹识别静态编译库,并逐个版本将其与已知漏洞对应。 详情 已对应的漏洞及升级或替换建议,并跨版本跟踪关闭情况
面向外部渠道的多因素认证B-13 3.2.7使用一次性验证码登录,测试 MFA 强制执行和增强验证流程,以及其背后的 API 调用。 详情 有关登录和增强验证流程的发现,附复现步骤
会话、令牌和特权访问B-13 3.2.7测试登录和注销、令牌刷新、超时和会话失效。 详情 会话和令牌相关发现,附请求和响应日志
设备上和传输中的数据保护B-13 3.1.4、3.2.5在存储、缓存、日志和截图中查找令牌和个人数据,并检查传输保护。 详情 文件系统证据,显示写入了什么、写入位置和时间
第三方 SDK 和供应商组件B-10 2.2.2、4.2列出每个版本中的 SDK 和原生库及其版本,并显示应用及其 SDK 与哪些后端通信。 详情 每个版本的组件标识、版本和在应用包中的位置
嵌入应用包中的凭据B-13 3.2.5在应用包中查找 API 密钥、令牌和凭据,并验证它们是否可用。 详情 经过验证的密钥,以及它们暴露的权限和服务

Ostorlab 测试应用及其 API 中的控制措施。向 OSFI 的事件检测与报告、红队演练和 I-CRT、欺诈监控、备份和恢复、治理、合同以及隐私合规仍由您的团队负责。

行动计划

需要在移动应用中测试的 OSFI 控制措施

面向安全和信息技术风险团队的实用清单,依据 B-13、B-10 和事件报告通告编制。

  1. 将应用和 API 纳入 SDLC

    将移动应用纳入安全开发生命周期:在设计阶段提出安全要求,并将扫描作为发布前的控制关口。

  2. 扫描每个构建

    从流水线对每个构建运行 Mobile SAST 和 DAST,并扫描每个商店版本,而不仅仅是上个季度测试过的版本。

  3. 排序后的评估

    将应用及其调用的 API 纳入定期漏洞评估,明确频率,并为每项发现给出严重性评级。

  4. 修复期限

    按严重性和暴露程度设定补丁期限,保留关闭证据,并记录您接受的每一项例外。

  5. 多因素认证与会话

    验证应用的关键操作是否在服务器端强制实施多因素认证、会话过期和令牌失效。

  6. 设备上的数据

    检查存储、缓存、日志和截图中是否有个人数据和令牌,并检查传输保护和应用包中的密钥。

  7. 第三方与 SDK

    保留带版本信息的 SDK 和库清单,并持有高风险供应商的安全证据和审计权。

  8. 面向事件和检查的证据

    随每个版本保留漏洞利用证据和复测结果,随时用于事后审查、隐私义务和 OSFI 监督。

此清单仅为建议,并非 OSFI 模板,也不构成法律意见。

来源

本页所依据的官方文本,核对日期为2026年9月27日。

FAQ

常见问题

关于覆盖范围、部署配置以及结果如何送达您团队的直接解答。

没有找到答案?预约演示或联系我们。

按照 OSFI 的期望测试您的移动银行应用

先从应用商店免费扫描您的应用,或预约演示,与我们的团队一起对您的应用和 API 运行登录后测试。