CBE 规则:让您的移动银行应用在登录后、每次发布前接受测试。

CBE 要求银行和支付服务商至少每三个月评估一次网上银行和移动支付系统,每年至少进行一次覆盖移动应用每个版本的渗透测试,并在不晚于上线前把生产环境渗透测试报告提交给 CBE,报告中不得存在高风险或中风险弱点。金融网络安全框架和《个人数据保护法》还增加了治理、事件报告和数据保护义务。Ostorlab 在每次发布时,对您的应用及其背后的 API 进行登录后测试。

  • 在客户下载的版本上评估移动应用及其调用的 API
  • 使用您的测试账户测试双因素验证码、高风险转账的重新认证、账户锁定和会话超时
  • 检查 Root 和越狱检测、防篡改、截屏防护以及应用留在手机上的数据
  • 列出每个版本中的 SDK 和原生库,并与已知漏洞进行比对
扫描您自己的应用预约演示

从 App Store 或 Google Play 免费扫描您的应用,无需登录。

适用对象
受 CBE 监管的银行以及支付服务提供商和支付系统运营商,以及它们提供的移动应用
关键日期
网上银行规则于2014年11月4日批准;移动支付服务规则第三版于2021年4月发布;PDPL 自2026年10月31日起全面执行
重点
漏洞评估和渗透测试(包括移动应用的每个版本)、身份验证和应用加固
主要参考
CBE 金融网络安全框架(EG-FinCSF)和 CBE 支付服务规则
关键日期

支撑您移动渠道的 CBE 文本

网上银行和移动支付规则确立了技术基线,网络安全框架和数据保护法随后叠加其上。以下日期对应本页引用的文本。

  1. 2014年11月4日

    网上银行规则

    CBE 董事会批准《通过互联网提供银行服务规则》,并于2014年11月9日以通函发给各银行。规则涵盖身份验证、密码管理、加密以及网上银行系统的安全评估。

  2. 2021年4月

    移动支付服务规则

    移动支付服务规则第三版规定了身份验证和密码要求、应用安全措施,以及必须涵盖移动支付应用每个版本的安全评估周期。

  3. 2021年10月26日

    Instant Payment Network 规则

    CBE 发布 Instant Payment Network 规则,要求加密、设备风险检测、双因素认证,以及每年一次渗透测试并将报告提交 CBE。

  4. 2021年12月

    金融网络安全框架

    CBE 发布金融网络安全框架(EG-FinCSF)第一版,这是面向银行和支付服务商的行业框架,与金融行业事件响应团队 EG-FinCIRT 配套运行。

  5. 2025年11月1日

    PDPL 施行条例

    2025年第816号政令公布《个人数据保护法》施行条例,次日生效。一年宽限期于2026年10月31日结束,之后全面执行。

  6. 2026年8月23日

    数字金融身份规则

    CBE 发布用于电子 KYC 的数字金融身份系统规则,要求定期审查基础设施和网络安全测试,并向 CBE 提交网络安全自评估结果。

CBE 的要求

把 CBE 规则落到您的移动应用上

对每条规则:文本怎么规定、对移动银行应用意味着什么、Ostorlab 如何帮助,以及哪些仍由您的团队负责。网上银行、移动支付和数字身份文本为阿拉伯文,本页做概要介绍;IPN 规则为英文。

  1. CBE 网上银行规则 3-8-1 至 3-8-3;CBE 移动支付服务规则 3-11-1 至 3-11-4(阿拉伯文文本)

    按固定周期评估网上银行和移动支付系统

    文本的内容

    CBE 规则要求对与网上银行和移动支付服务相关的所有系统定期进行安全评估,覆盖主中心和灾难恢复中心。最低要求是至少每三个月,或在运行环境发生根本性变化后进行漏洞评估;至少每年一次,或在推出任何新的关键服务前进行渗透测试。漏洞评估必须覆盖 SQL 注入、身份验证绕过和不安全存储等常见弱点;发现的问题必须修复,并通过重新测试验证修复效果。评估范围必须包括银行客户可获取的移动支付应用的每个版本。

    来源:CBE 网上银行规则 3-8-1 至 3-8-3;CBE 移动支付服务规则 3-11-1 至 3-11-4(阿拉伯文文本)

    对您的移动应用意味着什么

    应用被明确纳入范围,而且不只是去年测过的那个版本:规则要求覆盖客户可获取的每个版本。季度评估加年度渗透测试是最低标准。

    Ostorlab 如何提供帮助

    AI 智能体渗透测试在您发布的版本上,对应用及其 API 进行登录后测试,每个 AI 智能体发现都附有可重放的有效漏洞利用。Mobile SAST、Mobile DAST 和 SCA 通过 CI/CD 流水线在每次构建时运行,因此在两次正式测试之间,每个商店版本都会得到评估。

    仍由您负责的部分

    确定评估范围,测试服务器、网络设备和灾难恢复中心,并在内部报告结果。

  2. CBE IPN 规则 7-3-3 和 7-3-4;CBE 网上银行规则 4-5-1(阿拉伯文文本)

    向 CBE 提交上线前的渗透测试报告

    文本的内容

    在 CBE 收到生产环境渗透测试报告并确认不存在高风险或中风险弱点之前,不得推出新服务。银行必须获得 CBE 批准才能启用服务,报告须在出具后三个月内提交。渗透测试必须由签署保密协议的独立第三方服务商执行,须有签署的初步报告和整改计划,在主系统和灾难恢复系统上验证修复,并向 CBE 提交签署的最终报告。同一服务商不得连续进行超过两次渗透测试。

    来源:CBE IPN 规则 7-3-3 和 7-3-4;CBE 网上银行规则 4-5-1(阿拉伯文文本)

    对您的移动应用意味着什么

    这是上线前的关卡,而不是每年的例行公事。证据要提供给本机构之外的对象,因此发现和复测必须留痕并可复现。

    Ostorlab 如何提供帮助

    Ostorlab 生成可随提交材料一并附上的逐项证据:每个 AI 智能体发现都有可重放的漏洞利用,API 发现附请求和响应证据,修复发布后还有复测结果。

    仍由您负责的部分

    选择并签约独立服务商,签署报告,测试灾难恢复中心,并向 CBE 提交材料。

  3. CBE 移动支付服务规则 3-4 和 3-5(阿拉伯文文本)

    使用双因素认证,并对高风险操作重新认证

    文本的内容

    移动支付服务的身份验证必须结合三类要素中的两类:用户知道的东西,用户持有的东西(如数字签名或安全令牌设备或应用生成的一次性密码),以及用户自身的特征(如生物识别)。高风险活动,包括向多个收款人发起的支付指令、超过最高限额的转账以及修改客户联系方式,必须使用两种手段重新认证;面向个人的一次性密码在这些操作中不得通过短信或电子邮件自动下发。一次性密码不得少于六位字符,有效期不超过90秒;PIN 不得少于六位数字(最好八位),不得使用易猜值;服务必须在设定次数的失败尝试后阻止访问,且不得透露是用户名还是密码错误。

    来源:CBE 移动支付服务规则 3-4 和 3-5(阿拉伯文文本)

    对您的移动应用意味着什么

    这些控制足够具体,可以测试:哪些流程需要第二因素、一次性验证码从哪里来、有效期多长,以及失败尝试后会发生什么。

    Ostorlab 如何提供帮助

    认证测试使用您的测试账户完成短信、电子邮件或 TOTP 一次性验证码,测试高风险操作的 MFA 执行和增强验证流程,并检查应用及其背后 API 的账户锁定、用户枚举和验证码重放。

    仍由您负责的部分

    选择认证方式、校准生物识别,以及确定各类交易的风险分级。

  4. CBE 移动支付服务规则 3-9;CBE IPN 规则 7-1-9 和 7-1-10

    针对被攻陷设备与篡改加固应用

    文本的内容

    移动支付规则要求应用能够检测有风险的设备并抵御篡改。措施包括充分检测手机是否已被 Root 或越狱;通过代码混淆等方式防范逆向工程;防范同一设备上的间谍软件自动截屏;阻止应用存储或显示此前输入的密码;以及在空闲一段时间后自动退出登录。当新版本修复安全问题后,银行必须要求客户先安装新版本才能使用应用。应用必须以银行的官方商店账户和正确品牌发布,银行还必须搜索商店中的仿冒应用,以降低窃取客户凭据的恶意软件风险。

    来源:CBE 移动支付服务规则 3-9;CBE IPN 规则 7-1-9 和 7-1-10

    对您的移动应用意味着什么

    这些都是客户所安装版本可测试的行为,而不是政策声明:应用会阻止还是提示、检测能否被绕过、旧版本是否仍然可用。

    Ostorlab 如何提供帮助

    Mobile Shielding Scan 在 Root 和越狱环境中运行应用,尝试绕过 Root 和越狱检测、防篡改和防插桩,并展示应用是阻断流程、拒绝启动还是继续运行。

    仍由您负责的部分

    选择加固产品、制定强制更新政策,并运行仿冒应用监测流程。

  5. CBE 移动支付服务规则 3-5、3-8 和 3-9-8;CBE IPN 规则 7-1-2、7-1-6 和 7-1-8

    加密传输数据,尽量少在设备上留存

    文本的内容

    存储在手机内部存储器中的数据必须受到限制,确有必要保留的数据必须加以保护。通过移动网络发送的数据必须在应用层加密,使 PIN 和密码在应用与负责校验的主机服务器之间的任何中间环节都不会暴露。密码绝不得以明文处理、发送或存储;加密必须使用强算法或足够的密钥长度,密钥须在其整个生命周期内受到保护。IPN 规则还要求从支付渠道到执行支付指令的服务器全程加密,并建议采用国际公认的加密方法。

    来源:CBE 移动支付服务规则 3-5、3-8 和 3-9-8;CBE IPN 规则 7-1-2、7-1-6 和 7-1-8

    对您的移动应用意味着什么

    应用向文件、缓存、日志和截屏中写入什么,流量如何端到端保护,都是测试可以证明、而非只能假设的事情。

    Ostorlab 如何提供帮助

    Ostorlab 在本地存储、缓存、日志和截屏中查找令牌、密码和个人数据,检查传输保护,并发现残留在应用包中的密钥、令牌和凭据。

    仍由您负责的部分

    数据分级、密钥管理,以及加密技术栈的选型和配置。

  6. CBE 网上银行规则 3-6-13 至 3-6-15;CBE 移动支付服务规则 3-8-6、3-9-2、3-9-3 和 3-9-4(阿拉伯文文本)

    测试身份验证无法被绕过,并在服务器端执行规则

    文本的内容

    网上银行规则要求银行测试身份验证不能被绕过或跳过进入系统;为系统和数据库制定严格的身份识别与授权程序;安全地设计系统流程;并保留审计线索。移动支付规则进一步要求对输入进行完整校验,包括用户输入的数据和用户可能尝试执行的数据库查询,并在网络服务器上执行;同时要求在操作完成之前,在银行的后端系统中执行用户授权检查和转账规则。系统必须以最小必要权限运行,不得使用广为人知或默认的密码,向客户显示的错误信息不得泄露系统细节。

    来源:CBE 网上银行规则 3-6-13 至 3-6-15;CBE 移动支付服务规则 3-8-6、3-9-2、3-9-3 和 3-9-4(阿拉伯文文本)

    对您的移动应用意味着什么

    客户端检查算不上控制。应用可以被修改,因此服务器必须强制实施身份验证、授权和转账业务规则。

    Ostorlab 如何提供帮助

    Ostorlab 修改应用并重放调用,测试身份验证能否被跳过、授权是否在服务器端执行,检查对象级和功能级授权缺陷(BOLA、BFLA、IDOR)、参数篡改和业务逻辑滥用。

    仍由您负责的部分

    安全设计与编码规范、代码审查,以及审计线索和日志平台。

  7. CBE 移动支付服务规则 3-9-10 至 3-9-12;CBE IPN 规则 2-2-2-5、2-2-2-8、7-1-11 和 7-2-1

    管理第三方组件和应用商店渠道

    文本的内容

    移动支付规则要求,在使用第三方库或现成应用组件构建支付应用时必须有足够的安全控制;应用不得向同一设备上运行的第三方应用服务或任何其他外部来源暴露服务,银行自身的后端系统除外。IPN 规则要求银行掌握所依赖的第三方,并在外包外部服务前获得 CBE 批准。Instant Payment Network 的应用必须在投入使用前接受多次测试,银行的系统必须以适当的基础设施保护,包括入侵检测和防御系统以及防火墙。

    来源:CBE 移动支付服务规则 3-9-10 至 3-9-12;CBE IPN 规则 2-2-2-5、2-2-2-8、7-1-11 和 7-2-1

    对您的移动应用意味着什么

    应用中的每个 SDK 都是具有网络访问能力的第三方代码;新服务只有经过测试并在需要时获得 CBE 批准后才能上线。

    Ostorlab 如何提供帮助

    SCA 与 SBOM 列出每个版本中的 SDK 和原生库及其版本和在应用包中的位置,并与已知漏洞比对,逐个版本跟踪关闭情况。Ostorlab 无需人工触发即可监测商店版本。

    仍由您负责的部分

    第三方尽职调查、合同、外包的 CBE 批准以及资产清单。

  8. CBE 移动支付服务规则 2-2、2-3、3-10 和 3-12(阿拉伯文文本);CBE 数字金融身份规则,2026年8月23日;CBE 网络安全页面

    开展网络治理并向 CBE 报告事件

    文本的内容

    董事会和高级管理层负责明确的安全战略、经批准的信息安全政策、移动支付服务的风险分级以及持续审查。银行必须每周7天、每天24小时主动监测系统和基础设施,记录安全违规、入侵和可疑弱点,保护审计线索不被篡改,并审查安全告警。事件程序必须涵盖即时报告和处置、遏制、证据收集和上报。合规负责人必须向 CBE 通报各类事件,包括网络钓鱼和凭据窃取、未经授权访问系统、破坏性数据操作、服务长时间或故意中断以及内部欺诈。CBE 发布了金融网络安全框架(EG-FinCSF),并运营金融行业事件响应团队 EG-FinCIRT,作为网络事件报告渠道。对于电子 KYC 服务,银行必须定期审查基础设施和网络安全测试,评估网络成熟度与就绪度,完成符合 CBE 框架的网络安全自评估,由独立方验证,并将结果报送 CBE。

    来源:CBE 移动支付服务规则 2-2、2-3、3-10 和 3-12(阿拉伯文文本);CBE 数字金融身份规则,2026年8月23日;CBE 网络安全页面

    对您的移动应用意味着什么

    治理和监测仍由银行负责,但应用属于被监测资产的一部分,设备风险信号和可疑登录正是在这里显现。

    Ostorlab 如何提供帮助

    Ostorlab 测试应用及其 API 中的控制措施,并提供逐项证据,可支撑保障和自评估工作。Ostorlab 不执行 SOC 监控、事件响应,也不负责向 CBE 和 EG-FinCIRT 报告。

    仍由您负责的部分

    安全计划、24x7 监控、事件响应、向 CBE 和 EG-FinCIRT 的报告,以及 eKYC 自评估。

  9. 《中央银行与银行体系法》(2020年第194号法律)第140条、第142条、第197条、第198条和第231条(阿拉伯文文本)

    依据银行法保护客户数据机密

    文本的内容

    《中央银行与银行体系法》将包括账户、存款、保管物品和交易在内的所有客户数据列为严格保密信息。未经客户书面同意或司法、仲裁命令不得披露,该义务在银行关系结束后以及员工离职后仍然有效。支付系统运营商和支付服务商必须确保其电子系统得到充分保护,免受黑客攻击、未经授权的访问、数据篡改以及机密或隐私泄露,并必须将任何影响服务连续性或系统运行的事件通知 CBE。违反保密条款可处一年以上监禁并处罚金,或并处。

    来源:《中央银行与银行体系法》(2020年第194号法律)第140条、第142条、第197条、第198条和第231条(阿拉伯文文本)

    对您的移动应用意味着什么

    保密是带有刑事处罚的法律义务,而移动应用正是客户数据最易暴露的环节之一。

    Ostorlab 如何提供帮助

    Ostorlab 发现应用留在设备上或以明文发送的个人数据和凭据,并测试应用背后的 API 是否允许一个客户访问另一个客户的数据。

    仍由您负责的部分

    法律解读、同意与披露程序,以及数据防泄露。

  10. 《个人数据保护法》(2020年第151号法律)第4条、第7条、第8条、第14条、第15条、第16条、第17条和第38条;施行条例(2025年第816号政令)(阿拉伯文文本)

    满足《个人数据保护法》及其施行条例

    文本的内容

    《个人数据保护法》要求控制者取得同意或其他合法依据,核实数据准确且相关,实施保护数据所需的技术和组织措施,保存处理记录,并在目的终止后删除数据。控制者和处理者必须任命并注册数据保护官,在个人数据发生泄露后72小时内通知个人数据保护中心,并在三个工作日内通知受影响的个人。除非目的地提供不低于本法水平的保护,且转移获得中心的许可或授权,否则禁止向境外传输个人数据。电子直接营销需要事先同意并提供退出机制。施行条例(2025年第816号政令)规定了许可与批准类别、处理过程中的安全措施以及泄露报告程序。一年宽限期于2026年10月31日结束,此后法律全面执行并适用相应处罚。

    来源:《个人数据保护法》(2020年第151号法律)第4条、第7条、第8条、第14条、第15条、第16条、第17条和第38条;施行条例(2025年第816号政令)(阿拉伯文文本)

    对您的移动应用意味着什么

    应用收集、存储并传输个人数据,因此同意流程、数据最小化、留存、泄露报告以及托管区域的选择都是应用设计的一部分。

    Ostorlab 如何提供帮助

    Ostorlab 展示哪些个人数据离开应用、在设备上存储在或缓存在哪里、如何传输到后端,从而让技术措施和泄露响应得到验证而非假设。

    仍由您负责的部分

    向中心申请许可与批准、注册数据保护官、同意告知、跨境传输审批以及泄露通知手册。

CBE 与埃及公开文本的概要,核对日期为2026年9月27日。网上银行、移动支付和数字身份文本为阿拉伯文,本页做概要介绍;IPN 规则为英文。金融网络安全框架以机构为对象分发,未作为独立公开文件发布,因此本页仅依据 CBE 公开材料进行描述。本页不构成法律意见。

对应关系

CBE 规则逐项对应

CBE 文本指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试它们,以及您可以留存的证据。

CBE 规则逐项对应
控制措施Ostorlab 如何提供帮助您留存的证据
网上银行和移动支付系统的漏洞评估网上银行规则 3-8-2;移动支付规则 3-11-2Mobile DAST 通过流水线运行应用并施加测试,API 测试即使启用 TLS 证书固定也能拦截流量,探查注入和授权缺陷等常见弱点。 详情 每次运行的扫描结果,以及每个发现的请求和响应证据
覆盖应用每个版本的年度渗透测试网上银行规则 3-8-3;移动支付规则 3-11-3 和 3-11-4AI 智能体在您发布的版本上,对应用及其 API 进行登录后渗透测试。 详情 每个 AI 智能体发现都附有可重放的有效漏洞利用,以及覆盖率热图
上线前生产测试,不得存在高风险或中风险弱点网上银行规则 4-5-1;IPN 规则 7-3-3对应用及其调用的 API 进行登录后测试,并在修复后复测,使每个发布候选版本的发现和关闭情况都有记录。 详情 每个发布候选版本的初始发现、整改状态和复测结果
双因素认证与高风险操作的重新认证移动支付规则 3-4使用一次性验证码登录,测试 MFA 的执行和增强验证流程,包括攻击者尝试操纵的方式。 详情 登录和增强验证流程的发现,附复现步骤
失败锁定、防止用户枚举与会话超时移动支付规则 3-5-1 和 3-9-16测试连续失败后的锁定、用户枚举、空闲自动退出和会话失效。 详情 会话和令牌相关发现,附请求和响应日志
Root 和越狱检测、防篡改与截屏防护移动支付规则 3-9-17 至 3-9-19在 Root 和越狱环境中运行应用,尝试绕过检测、插桩和截屏阻断。 详情 加固评分,以及每项失败保护的绕过证据
设备上留存的数据与应用层加密移动支付规则 3-8-1、3-8-2、3-9-8 和 3-9-14Mobile SAST 对二进制文件中的存储、加密和日志代码进行静态分析,覆盖应用及其嵌入的 SDK。 详情 附反编译源码上下文的发现,以及显示写入内容、位置和时间的文件系统证据
第三方组件、SDK 和应用商店渠道移动支付规则 3-9-10 至 3-9-12识别静态编译的库并将其与已知漏洞比对,逐个版本跟踪。 详情 附升级或替换建议的漏洞映射,以及跨版本的关闭跟踪
服务器端授权与输入校验移动支付规则 3-8-6 和 3-9-2即使启用 TLS 证书固定也能拦截应用流量,测试授权、令牌滥用以及枚举和重放等滥用行为。 详情 每个 API 发现的请求和响应证据
应用包中的凭据和密钥移动支付规则 3-5-1 和 3-9-3;IPN 规则 7-1-2发现应用包中的 API 密钥、令牌和凭据,并验证其是否可用。 详情 经验证的密钥,以及其暴露的权限和服务

Ostorlab 测试应用及其 API 中的控制措施。安全计划、24x7 监控、事件响应和向 CBE 与 EG-FinCIRT 的报告、服务器和网络的渗透测试、灾难恢复、治理以及物理安全仍由您的团队负责。

行动计划

在移动应用中测试的 CBE 控制措施

面向安全和合规团队的实用清单,依据 CBE 的网上银行、移动支付和数字身份规则以及《个人数据保护法》。

  1. 季度评估

    把网上银行和移动支付系统,包括应用的每个商店版本,纳入至少每三个月一次的漏洞评估和每年至少一次的渗透测试范围。

  2. 上线前报告

    在推出新服务前要求完成不存在高风险或中风险弱点的生产渗透测试,并在报告出具后三个月内提交 CBE。

  3. 在正确的流程上使用双因素

    确认高风险操作需要使用两种手段重新认证,个人的一次性密码在这些操作中不通过短信或电子邮件下发,且验证码在90秒内失效。

  4. 加固构建版本

    针对修改过的版本和运行时钩子,测试 Root 和越狱检测、代码混淆、截屏阻断和强制更新行为。

  5. 手机上的数据

    在存储、缓存、日志和截屏中查找 PIN、密码、令牌和个人数据,并检查应用层加密和密钥处理。

  6. 组件与商店

    维护每个版本 SDK 和库的版本化清单,验证第三方组件的安全控制,并在商店中监测应用的仿冒版本。

  7. 治理与事件

    确认 24x7 监控和审计线索到位,并且向 CBE 和 EG-FinCIRT 报告的事件清单已纳入您的处置手册。

  8. 个人数据

    注册数据保护官,准备72小时泄露报告,对照 PDPL 许可规则审查跨境传输,并为2026年10月31日的期限做好准备。

此清单仅为建议,并非 CBE 模板,也不构成法律意见。

来源

本页所依据的官方文本,核对日期为2026年9月27日。

FAQ

常见问题

关于覆盖范围、部署配置以及结果如何送达您团队的直接解答。

没有找到答案?预约演示或联系我们。

对照 CBE 规则测试您的移动银行应用

先从应用商店免费扫描您的应用,或预约演示,与我们的团队一起对您的应用和 API 进行登录后测试和加固测试。