OJK 网络安全测试:针对客户使用的移动银行应用。

印度尼西亚金融服务管理局(OJK)要求印度尼西亚的商业银行定期开展基于漏洞分析的网络安全测试(例如渗透测试),并规定运营数字银行服务的银行必须开展此类测试。其网络安全通函还期望银行制定涵盖移动应用的渗透测试计划、在投入生产前审查源代码,并对高风险交易使用一次性密码。Ostorlab 在每次发布时,为您履行移动应用及其背后 API 的测试义务提供支持。

  • 由 AI 智能体对登录后的流程进行渗透测试,AI 智能体的每个发现都附有可重放的有效漏洞利用
  • 在上架商店前对 APK、AAB 或 IPA 进行静态和动态测试,无需源代码
  • 测试登录、一次性验证码、增强验证,以及其背后 API 中的授权检查
  • 发现按严重性评级,以工单形式跟踪并复测,可直接用于向 OJK 提交的年度报告
扫描您自己的应用预约演示

从 App Store 或 Google Play 免费扫描您的应用,无需登录。

适用对象
印度尼西亚的商业银行,包括传统银行和伊斯兰银行,以及外国银行分行
法律依据
POJK No. 11/POJK.03/2022,以及自2026年3月1日起生效的 PADK OJK 2026 年第 1 号
重点
网络安全测试、安全编码以及数字服务的认证
参考文件
关于商业银行网络韧性与安全的 SEOJK No. 29/SEOJK.03/2022
关键日期

OJK 银行 IT 与网络规则的形成过程

POJK 11/2022 规定了义务。通函和 2026 年的 PADK 规定了细节,POJK 21/2023 则增加了数字服务规则。

  1. 2022年7月7日

    POJK 11/POJK.03/2022 颁布

    关于商业银行 IT 实施的条例,自颁布后 3 个月起生效,取代 POJK 38/POJK.03/2016。

  2. 2022年12月27日

    SEOJK 29/SEOJK.03/2022

    关于商业银行网络韧性与安全的通函,自发布之日起生效。

  3. 2023年

    首次网络安全测试

    通函规定,银行于 2023 年首次开展网络安全测试。

  4. 2023年12月22日

    关于数字服务的 POJK 21/2023

    商业银行数字服务规则,包括双因素认证,自颁布之日起生效,取代 POJK 12/POJK.03/2018。

  5. 2026年3月1日

    PADK OJK 2026 年第 1 号

    POJK 11/2022 的实施指南和报告格式生效,SEOJK 21/SEOJK.03/2017 同时废止。

  6. 每年1月21日前

    IT 实施情况报告

    向 OJK 提交的 IT 实施现状年度报告,其中包括基于漏洞的网络安全测试结果。

OJK 的要求

将 OJK 的网络安全规则应用于您的移动应用

POJK 11/2022 规定了义务,SEOJK 29/2022 和 PADK 1/2026 说明了如何履行这些义务,POJK 21/2023 则涵盖数字服务。每条规则都说明:文本的内容、它对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。

  1. POJK 11/POJK.03/2022,第 21 条;SEOJK 29/SEOJK.03/2022,IV.2

    了解您的资产、威胁和漏洞

    文本的内容

    银行必须至少通过四个流程保持网络韧性:识别资产、威胁和漏洞;保护资产;检测网络事件;以及对网络事件进行响应和恢复。识别包括 IT 资产(包括软件)的清点和评估、漏洞识别和网络动态监测,以及定期开展网络安全测试。

    来源:POJK 11/POJK.03/2022,第 21 条;SEOJK 29/SEOJK.03/2022,IV.2

    对您的移动应用意味着什么

    您的移动应用、其中的 SDK 以及它调用的 API 都是 IT 资产。只有了解每个版本包含什么,您才能说清其漏洞在哪里。

    Ostorlab 如何提供帮助

    Ostorlab 显示您应用每个版本包含的内容:第三方 SDK 和原生库及其版本和在应用包中的位置,应用及其 SDK 通过网络与后端交换的内容,以及应用收集和共享的个人数据。

    仍由您负责的部分

    其余 IT 资产的清单、其重要性分级以及风险登记册。

  2. POJK 11/POJK.03/2022,第 23 条和第 24 条及其释义;SEOJK 29/SEOJK.03/2022,VII.2

    开展基于漏洞的测试,包括渗透测试

    文本的内容

    银行必须开展基于漏洞分析和基于场景的网络安全测试。基于漏洞的测试(例如渗透测试)必须定期开展,频率由银行根据系统重要性和增加网络风险暴露的变更等因素确定。测试从漏洞识别开始,随后进行渗透测试,运营数字银行服务或其他在线服务的银行必须开展此类测试。

    来源:POJK 11/POJK.03/2022,第 23 条和第 24 条及其释义;SEOJK 29/SEOJK.03/2022,VII.2

    对您的移动应用意味着什么

    移动银行应用属于在线服务,因此在测试范围内。OJK 未设定固定频率,而是由您自己的评估决定;改变应用暴露面的新版本正是通函所指的那类变更。

    Ostorlab 如何提供帮助

    快速扫描通常在 1 到 5 分钟内完成,完整扫描需要 15 到 45 分钟,因此适合每次发布。AI 智能体渗透测试更加深入,通常需要几个小时,AI 智能体的每个发现都附有可重放的有效漏洞利用,适用于关键变更和您的定期深度测试。

    仍由您负责的部分

    确定测试频率,以及对应用及其 API 之外的网络、服务器和其他系统进行测试。

  3. SEOJK 29/SEOJK.03/2022,附录 I.b,控制项 4.1.b 和 4.2.c

    将移动应用纳入渗透测试计划

    文本的内容

    网络安全风险管理的评估标准会审视银行是否制定了充分的计划,定期对 Web 应用、客户端应用、移动应用、无线网络、服务器和网络设备开展漏洞识别或渗透测试。内部审计会审查是否将漏洞识别工具作为渗透测试的起点,以及是否使用专用的非管理员账户进行测试。

    来源:SEOJK 29/SEOJK.03/2022,附录 I.b,控制项 4.1.b 和 4.2.c

    对您的移动应用意味着什么

    移动应用在该计划中被明确列出。自动化识别为渗透测试提供输入,测试账户应专用、受控,并在测试后删除。

    Ostorlab 如何提供帮助

    Mobile SAST 直接分析 APK、AAB 或 IPA,无需源代码,并对嵌入的 SDK 进行污点分析。Mobile DAST 运行应用,保持已认证会话,并捕获流量、堆栈跟踪和截图。随后,AI 智能体渗透测试使用您的测试账户,测试登录后的业务逻辑。

    仍由您负责的部分

    计划文件、测试账户及其生命周期,以及计划中的其他资产类型。

  4. SEOJK 29/SEOJK.03/2022,IV.3.i 和附录 I.c,控制项 2.i

    安全编码以及投入生产前的源代码审查

    文本的内容

    银行确保在系统和应用开发中采用安全编码。开发至少应将安全编码实践作为系统开发生命周期的一部分,审查源代码以发现软件漏洞(尤其是在投入生产之前),并定期审查和测试自主开发或由第三方开发的软件的安全性。

    来源:SEOJK 29/SEOJK.03/2022,IV.3.i 和附录 I.c,控制项 2.i

    对您的移动应用意味着什么

    无论应用由您的团队还是供应商构建,每个版本在上架商店之前都应接受漏洞检查,而那些并非由您编写的 SDK 也是该软件的一部分。

    Ostorlab 如何提供帮助

    从您的 CI/CD 流水线对每个构建运行自动扫描,并在无需手动触发的情况下监控商店版本。Mobile SAST 基于二进制文件工作,因此也能覆盖您没有源代码的第三方代码;SCA 则识别基于清单文件的扫描器可能遗漏的静态编译库的指纹。

    仍由您负责的部分

    您的安全编码标准、服务器端代码的源代码审查以及发布审批环节。

  5. POJK 21/2023,第 5 条和第 9 条;SEOJK 29/SEOJK.03/2022,附录 I.c,控制项 2.g

    双因素认证以及高风险交易的一次性密码

    文本的内容

    银行必须至少采用两种认证因素来验证金融交易,可以逐笔验证,也可以根据银行的风险分析和客户同意设定限额。对于通过电子方式进行的远程开户,两种因素之一必须是生物特征因素。通函的标准包括对高风险交易进行一次性密码验证、对访问敏感数据实施 MFA,以及对密码尝试次数和不活动状态的控制。

    来源:POJK 21/2023,第 5 条和第 9 条;SEOJK 29/SEOJK.03/2022,附录 I.c,控制项 2.g

    对您的移动应用意味着什么

    第二因素必须由服务器强制执行,而不仅仅是在应用中显示。没有它,转账、收款人变更和其他高风险操作都不应被放行。

    Ostorlab 如何提供帮助

    Ostorlab 使用您的测试账户完成短信、电子邮件或 TOTP 一次性验证码,测试 MFA 强制执行和增强验证流程(包括攻击者试图操纵它们的方式),以及账户变更背后的 API 调用。

    仍由您负责的部分

    认证因素的选择、交易限额背后的风险分析、客户同意以及客户教育。

  6. POJK 21/2023,第 21 条;SEOJK 29/SEOJK.03/2022,附录 I.c,控制项 2.e

    控制对客户数据和交易的访问

    文本的内容

    银行必须在用于数字服务的每个电子系统中,对客户数据和交易应用安全控制原则,至少涵盖机密性、完整性、可用性、认证、不可否认性、系统、数据库和应用中的授权控制、职责分离、审计跟踪以及数据保留。通函还要求银行保护静态、使用中和传输中的数据。

    来源:POJK 21/2023,第 21 条;SEOJK 29/SEOJK.03/2022,附录 I.c,控制项 2.e

    对您的移动应用意味着什么

    授权是在 API 中检查的,而不是在应用界面上。在请求中修改账号的客户不应看到其他人的数据。

    Ostorlab 如何提供帮助

    即使启用 TLS 证书固定,Ostorlab 也能拦截应用流量,测试 API 是否存在失效的授权(BOLA、BFLA、IDOR)、令牌和会话的滥用,以及枚举、重放和自动化等滥用行为,并为每项发现提供请求和响应证据。

    仍由您负责的部分

    职责分离、审计跟踪、数据保留以及核心银行系统中的控制措施。

  7. POJK 21/2023,第 13(3) 条和第 13(4) 条及其释义,附录 I

    推出新数字服务前的独立审查

    文本的内容

    对于符合新产品标准的数字服务,许可申请必须包括独立方就产品特性、产品 IT 系统安全的充分性以及合规性所作审查的结果。对于首次提供的数字服务,审查由银行以外的独立方执行,例如 IT 安全顾问。申请还包括所有安全测试结果、所采用的双因素认证以及加密方式。

    来源:POJK 21/2023,第 13(3) 条和第 13(4) 条及其释义,附录 I

    对您的移动应用意味着什么

    推出新的交易类应用或会增加风险暴露的功能,需要在 OJK 授予许可前提供安全证据。您自行测试所发现的问题,最好在独立审查开始前修复。

    Ostorlab 如何提供帮助

    在应用上架商店之前,于发布流水线中运行 Mobile SAST 和 DAST,并由 AI 智能体对新流程进行渗透测试。每项发现都附有风险评级、复现步骤、请求和响应日志以及截图,复测则确认根本问题是否已解决。

    仍由您负责的部分

    许可申请、独立审查方的选择以及由董事签署的声明。

  8. POJK 11/POJK.03/2022,第 24 条和第 25 条;SEOJK 29/SEOJK.03/2022,VII.4;PADK 1/2026,附录 II 和格式 3.2.14

    向 OJK 和董事会报告测试结果

    文本的内容

    测试结果提交给董事会,作为改进的依据。基于漏洞的测试结果作为 IT 实施现状年度报告的一部分向 OJK 报告,须于次年1月21日前提交,内容包括范围(受测资产和环境)、方法(白盒、黑盒或灰盒)、发现及其严重程度、业务影响以及后续跟进状态。基于场景的测试报告须在测试后 10 个工作日内提交。

    来源:POJK 11/POJK.03/2022,第 24 条和第 25 条;SEOJK 29/SEOJK.03/2022,VII.4;PADK 1/2026,附录 II 和格式 3.2.14

    对您的移动应用意味着什么

    到年底时,应用的每项发现都需要有严重程度、影响说明和后续跟进状态。逐个版本保留记录,1月的报告就只需汇总,而不必临时赶工。

    Ostorlab 如何提供帮助

    发现会被评为严重、高、中或低风险,以工单形式在平台中或 Jira 和 ServiceNow 中跟踪,并在修复发布后进行复测。扫描结果、附有复现步骤的发现以及复测结果,为您逐个版本留下注明日期的记录,说明应用的控制措施如何接受测试和修复。

    仍由您负责的部分

    报告本身、业务影响评估、向董事会报告以及基于场景的测试。

  9. SEOJK 29/SEOJK.03/2022,VII.5 和 VII.7;POJK 11/POJK.03/2022,第 29 条和第 30 条

    使用第三方时仍须承担责任

    文本的内容

    银行可以自行测试,也可以委托第三方。委托第三方时,银行必须确保其具备开展测试的足够能力(例如通过印度尼西亚国内或国外授权机构的认证或认可来证明),并且银行仍须对测试负责。测试结果必须存档并加以保护,以确保其机密性。与 IT 服务提供商签订的合同须涵盖数据保密、独立审计结果以及 OJK 的访问权。

    来源:SEOJK 29/SEOJK.03/2022,VII.5 和 VII.7;POJK 11/POJK.03/2022,第 29 条和第 30 条

    对您的移动应用意味着什么

    接收您应用二进制文件和测试凭据的 SaaS 测试平台属于 IT 服务提供商,需要经过您的供应商审查流程,其结果也属于机密数据。

    Ostorlab 如何提供帮助

    Ostorlab 已通过 SOC 2 Type II 审计。企业版可选择将数据驻留在亚太地区,也可以本地部署运行扫描;借助 BYOK,AI 在您自己的服务商账户上运行,并可设置单次扫描支出上限。SSO/SAML、基于角色的访问控制和审计日志可作为附加功能提供,企业版已包含。

    仍由您负责的部分

    判断服务商是否满足能力要求、您的尽职调查以及合同条款。

本页概述了 POJK 11/POJK.03/2022、SEOJK 29/SEOJK.03/2022、PADK OJK 2026 年第 1 号和 POJK 21/2023,核对日期为2026年9月27日。这些文本为印度尼西亚语,本页的表述由我们自行撰写。本页不构成法律意见。

对应关系

逐项梳理 OJK 规则

Ostorlab 在哪些方面为您的移动应用及其 API 提供支持,以及您可以为 OJK 和审计人员留存的证据。

逐项梳理 OJK 规则
控制措施Ostorlab 如何提供帮助您留存的证据
IT 资产清单和漏洞识别SEOJK 29/2022,IV.2列出每个版本中的 SDK 和原生库及其版本,并显示应用及其 SDK 与哪些后端通信。 详情 每个版本的组件标识、版本和在应用包中的位置
基于漏洞的测试,例如渗透测试POJK 11/2022,第 23 条和第 24 条在登录后,针对您发布的版本,由 AI 智能体对应用及其 API 进行渗透测试。 详情 AI 智能体的每个发现都附有可重放的有效漏洞利用,另有覆盖率热力图
涵盖移动应用的渗透测试计划SEOJK 29/2022,附录 I.b,4.1.b在发布前,对二进制文件运行 Mobile SAST,对运行中的应用运行 Mobile DAST。 详情 附有反编译源代码上下文、流量、堆栈跟踪和截图的发现
投入生产前的源代码审查,以及对第三方软件的定期测试SEOJK 29/2022,附录 I.c,2.i对嵌入的 SDK 进行污点分析,并对编译后的应用进行依赖分析。 详情 归因到其来源 SDK 或库的发现
双因素认证,以及高风险交易的一次性密码POJK 21/2023,第 9 条;SEOJK 29/2022,附录 I.c,2.g使用一次性验证码登录,测试 MFA 强制执行和增强验证流程,以及其背后的 API 调用。 详情 有关登录和增强验证流程的发现,附复现步骤
系统、数据库和应用中的授权控制POJK 21/2023,第 21 条即使启用 TLS 证书固定也能拦截流量,并测试授权、令牌滥用以及枚举和重放等滥用行为。 详情 每项 API 发现的请求和响应证据
静态数据和传输中数据的保护SEOJK 29/2022,附录 I.c,2.e在存储、缓存、日志和截图中查找令牌和个人数据,并检查传输保护。 详情 文件系统证据,显示写入了什么、写入位置和时间
推出新数字服务前的安全证据POJK 21/2023,第 13 条在应用上架商店之前,于发布流水线中运行 Mobile SAST 和 DAST。 详情 每个构建的扫描结果
基于漏洞的测试结果年度报告PADK 1/2026,格式 3.2.14保存每个版本的扫描结果、工单和复测。 注明日期的扫描历史、工单和复测结果
第三方测试方和 IT 服务提供商SEOJK 29/2022,VII.5;POJK 11/2022,第 30 条SOC 2 Type II 审计、亚太地区数据驻留、本地部署扫描和 BYOK。 详情 SOC 2 Type II 报告,可通过信任中心申请

Ostorlab 覆盖移动应用及其背后的 API。基于场景的测试(例如桌面推演和网络靶场演练)、灾难恢复测试、网络成熟度自我评估、事件报告以及其余 IT 资产仍由其他工具和团队负责。

行动计划

将您的移动应用纳入 OJK 测试计划

面向安全团队的实用步骤。请结合您自己的风险评估和您持有的 OJK 文本加以调整。

  1. 将应用列为资产

    在 IT 资产清单中记录应用、它调用的 API 以及它嵌入的 SDK,并注明其重要性。

  2. 建立基线

    对每款面向客户的应用扫描一次,了解当前状况。从应用商店免费扫描只需几分钟。

  3. 设定测试频率

    根据重要性和变更情况,决定基于漏洞的测试多久运行一次。每次发布都运行自动扫描,关键变更则进行更深入的 AI 智能体渗透测试。

  4. 投入生产前测试

    在发布流水线中加入静态和动态测试,使每个构建在上架商店之前都经过检查,包括供应商构建的代码。

  5. 覆盖登录后的流程

    添加测试账户和一次性验证码接收方式,使转账、收款人变更和其他高风险操作都得到测试,而不仅仅是登录界面。

  6. 跟踪发现直至关闭

    将发现连同严重性发送到 Jira 或 ServiceNow,商定修复期限,并对每项修复进行复测。

  7. 准备1月的报告

    为每次测试保留范围、方法、发现、严重程度和后续跟进状态,使向 OJK 提交的年度报告能在1月21日前准备就绪。

  8. 审查供应商

    让您的测试服务商经过 IT 服务提供商审查流程:能力、结果的机密性、数据驻留和审计报告。

此步骤仅为建议,并非 OJK 模板,也不构成法律意见。

来源

本页所依据的官方文本,核对日期为2026年9月27日。

FAQ

常见问题

关于覆盖范围、部署配置以及结果如何送达您团队的直接解答。

没有找到答案?预约演示或联系我们。

按照 OJK 所描述的方式测试您的移动银行应用

先从应用商店免费扫描您的应用,或预约演示,与我们的团队一起运行登录后测试和 AI 智能体渗透测试。