OJK 网络安全测试:针对客户使用的移动银行应用。
印度尼西亚金融服务管理局(OJK)要求印度尼西亚的商业银行定期开展基于漏洞分析的网络安全测试(例如渗透测试),并规定运营数字银行服务的银行必须开展此类测试。其网络安全通函还期望银行制定涵盖移动应用的渗透测试计划、在投入生产前审查源代码,并对高风险交易使用一次性密码。Ostorlab 在每次发布时,为您履行移动应用及其背后 API 的测试义务提供支持。
- 由 AI 智能体对登录后的流程进行渗透测试,AI 智能体的每个发现都附有可重放的有效漏洞利用
- 在上架商店前对 APK、AAB 或 IPA 进行静态和动态测试,无需源代码
- 测试登录、一次性验证码、增强验证,以及其背后 API 中的授权检查
- 发现按严重性评级,以工单形式跟踪并复测,可直接用于向 OJK 提交的年度报告
- 适用对象
- 印度尼西亚的商业银行,包括传统银行和伊斯兰银行,以及外国银行分行
- 法律依据
- POJK No. 11/POJK.03/2022,以及自2026年3月1日起生效的 PADK OJK 2026 年第 1 号
- 重点
- 网络安全测试、安全编码以及数字服务的认证
- 参考文件
- 关于商业银行网络韧性与安全的 SEOJK No. 29/SEOJK.03/2022
OJK 银行 IT 与网络规则的形成过程
POJK 11/2022 规定了义务。通函和 2026 年的 PADK 规定了细节,POJK 21/2023 则增加了数字服务规则。
- 2022年7月7日
POJK 11/POJK.03/2022 颁布
关于商业银行 IT 实施的条例,自颁布后 3 个月起生效,取代 POJK 38/POJK.03/2016。
- 2022年12月27日
SEOJK 29/SEOJK.03/2022
关于商业银行网络韧性与安全的通函,自发布之日起生效。
- 2023年
首次网络安全测试
通函规定,银行于 2023 年首次开展网络安全测试。
- 2023年12月22日
关于数字服务的 POJK 21/2023
商业银行数字服务规则,包括双因素认证,自颁布之日起生效,取代 POJK 12/POJK.03/2018。
- 2026年3月1日
PADK OJK 2026 年第 1 号
POJK 11/2022 的实施指南和报告格式生效,SEOJK 21/SEOJK.03/2017 同时废止。
- 每年1月21日前
IT 实施情况报告
向 OJK 提交的 IT 实施现状年度报告,其中包括基于漏洞的网络安全测试结果。
将 OJK 的网络安全规则应用于您的移动应用
POJK 11/2022 规定了义务,SEOJK 29/2022 和 PADK 1/2026 说明了如何履行这些义务,POJK 21/2023 则涵盖数字服务。每条规则都说明:文本的内容、它对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。
- POJK 11/POJK.03/2022,第 21 条;SEOJK 29/SEOJK.03/2022,IV.2
了解您的资产、威胁和漏洞
文本的内容
银行必须至少通过四个流程保持网络韧性:识别资产、威胁和漏洞;保护资产;检测网络事件;以及对网络事件进行响应和恢复。识别包括 IT 资产(包括软件)的清点和评估、漏洞识别和网络动态监测,以及定期开展网络安全测试。
对您的移动应用意味着什么
您的移动应用、其中的 SDK 以及它调用的 API 都是 IT 资产。只有了解每个版本包含什么,您才能说清其漏洞在哪里。
Ostorlab 如何提供帮助
Ostorlab 显示您应用每个版本包含的内容:第三方 SDK 和原生库及其版本和在应用包中的位置,应用及其 SDK 通过网络与后端交换的内容,以及应用收集和共享的个人数据。
仍由您负责的部分
其余 IT 资产的清单、其重要性分级以及风险登记册。
- POJK 11/POJK.03/2022,第 23 条和第 24 条及其释义;SEOJK 29/SEOJK.03/2022,VII.2
开展基于漏洞的测试,包括渗透测试
文本的内容
银行必须开展基于漏洞分析和基于场景的网络安全测试。基于漏洞的测试(例如渗透测试)必须定期开展,频率由银行根据系统重要性和增加网络风险暴露的变更等因素确定。测试从漏洞识别开始,随后进行渗透测试,运营数字银行服务或其他在线服务的银行必须开展此类测试。
来源:POJK 11/POJK.03/2022,第 23 条和第 24 条及其释义;SEOJK 29/SEOJK.03/2022,VII.2
对您的移动应用意味着什么
移动银行应用属于在线服务,因此在测试范围内。OJK 未设定固定频率,而是由您自己的评估决定;改变应用暴露面的新版本正是通函所指的那类变更。
Ostorlab 如何提供帮助
快速扫描通常在 1 到 5 分钟内完成,完整扫描需要 15 到 45 分钟,因此适合每次发布。AI 智能体渗透测试更加深入,通常需要几个小时,AI 智能体的每个发现都附有可重放的有效漏洞利用,适用于关键变更和您的定期深度测试。
仍由您负责的部分
确定测试频率,以及对应用及其 API 之外的网络、服务器和其他系统进行测试。
- SEOJK 29/SEOJK.03/2022,附录 I.b,控制项 4.1.b 和 4.2.c
将移动应用纳入渗透测试计划
文本的内容
网络安全风险管理的评估标准会审视银行是否制定了充分的计划,定期对 Web 应用、客户端应用、移动应用、无线网络、服务器和网络设备开展漏洞识别或渗透测试。内部审计会审查是否将漏洞识别工具作为渗透测试的起点,以及是否使用专用的非管理员账户进行测试。
对您的移动应用意味着什么
移动应用在该计划中被明确列出。自动化识别为渗透测试提供输入,测试账户应专用、受控,并在测试后删除。
Ostorlab 如何提供帮助
Mobile SAST 直接分析 APK、AAB 或 IPA,无需源代码,并对嵌入的 SDK 进行污点分析。Mobile DAST 运行应用,保持已认证会话,并捕获流量、堆栈跟踪和截图。随后,AI 智能体渗透测试使用您的测试账户,测试登录后的业务逻辑。
仍由您负责的部分
计划文件、测试账户及其生命周期,以及计划中的其他资产类型。
- SEOJK 29/SEOJK.03/2022,IV.3.i 和附录 I.c,控制项 2.i
安全编码以及投入生产前的源代码审查
文本的内容
银行确保在系统和应用开发中采用安全编码。开发至少应将安全编码实践作为系统开发生命周期的一部分,审查源代码以发现软件漏洞(尤其是在投入生产之前),并定期审查和测试自主开发或由第三方开发的软件的安全性。
对您的移动应用意味着什么
无论应用由您的团队还是供应商构建,每个版本在上架商店之前都应接受漏洞检查,而那些并非由您编写的 SDK 也是该软件的一部分。
Ostorlab 如何提供帮助
从您的 CI/CD 流水线对每个构建运行自动扫描,并在无需手动触发的情况下监控商店版本。Mobile SAST 基于二进制文件工作,因此也能覆盖您没有源代码的第三方代码;SCA 则识别基于清单文件的扫描器可能遗漏的静态编译库的指纹。
仍由您负责的部分
您的安全编码标准、服务器端代码的源代码审查以及发布审批环节。
- POJK 21/2023,第 5 条和第 9 条;SEOJK 29/SEOJK.03/2022,附录 I.c,控制项 2.g
双因素认证以及高风险交易的一次性密码
文本的内容
银行必须至少采用两种认证因素来验证金融交易,可以逐笔验证,也可以根据银行的风险分析和客户同意设定限额。对于通过电子方式进行的远程开户,两种因素之一必须是生物特征因素。通函的标准包括对高风险交易进行一次性密码验证、对访问敏感数据实施 MFA,以及对密码尝试次数和不活动状态的控制。
来源:POJK 21/2023,第 5 条和第 9 条;SEOJK 29/SEOJK.03/2022,附录 I.c,控制项 2.g
对您的移动应用意味着什么
第二因素必须由服务器强制执行,而不仅仅是在应用中显示。没有它,转账、收款人变更和其他高风险操作都不应被放行。
Ostorlab 如何提供帮助
Ostorlab 使用您的测试账户完成短信、电子邮件或 TOTP 一次性验证码,测试 MFA 强制执行和增强验证流程(包括攻击者试图操纵它们的方式),以及账户变更背后的 API 调用。
仍由您负责的部分
认证因素的选择、交易限额背后的风险分析、客户同意以及客户教育。
- POJK 21/2023,第 21 条;SEOJK 29/SEOJK.03/2022,附录 I.c,控制项 2.e
控制对客户数据和交易的访问
文本的内容
银行必须在用于数字服务的每个电子系统中,对客户数据和交易应用安全控制原则,至少涵盖机密性、完整性、可用性、认证、不可否认性、系统、数据库和应用中的授权控制、职责分离、审计跟踪以及数据保留。通函还要求银行保护静态、使用中和传输中的数据。
来源:POJK 21/2023,第 21 条;SEOJK 29/SEOJK.03/2022,附录 I.c,控制项 2.e
对您的移动应用意味着什么
授权是在 API 中检查的,而不是在应用界面上。在请求中修改账号的客户不应看到其他人的数据。
Ostorlab 如何提供帮助
即使启用 TLS 证书固定,Ostorlab 也能拦截应用流量,测试 API 是否存在失效的授权(BOLA、BFLA、IDOR)、令牌和会话的滥用,以及枚举、重放和自动化等滥用行为,并为每项发现提供请求和响应证据。
仍由您负责的部分
职责分离、审计跟踪、数据保留以及核心银行系统中的控制措施。
- POJK 21/2023,第 13(3) 条和第 13(4) 条及其释义,附录 I
推出新数字服务前的独立审查
文本的内容
对于符合新产品标准的数字服务,许可申请必须包括独立方就产品特性、产品 IT 系统安全的充分性以及合规性所作审查的结果。对于首次提供的数字服务,审查由银行以外的独立方执行,例如 IT 安全顾问。申请还包括所有安全测试结果、所采用的双因素认证以及加密方式。
对您的移动应用意味着什么
推出新的交易类应用或会增加风险暴露的功能,需要在 OJK 授予许可前提供安全证据。您自行测试所发现的问题,最好在独立审查开始前修复。
Ostorlab 如何提供帮助
在应用上架商店之前,于发布流水线中运行 Mobile SAST 和 DAST,并由 AI 智能体对新流程进行渗透测试。每项发现都附有风险评级、复现步骤、请求和响应日志以及截图,复测则确认根本问题是否已解决。
仍由您负责的部分
许可申请、独立审查方的选择以及由董事签署的声明。
- POJK 11/POJK.03/2022,第 24 条和第 25 条;SEOJK 29/SEOJK.03/2022,VII.4;PADK 1/2026,附录 II 和格式 3.2.14
向 OJK 和董事会报告测试结果
文本的内容
测试结果提交给董事会,作为改进的依据。基于漏洞的测试结果作为 IT 实施现状年度报告的一部分向 OJK 报告,须于次年1月21日前提交,内容包括范围(受测资产和环境)、方法(白盒、黑盒或灰盒)、发现及其严重程度、业务影响以及后续跟进状态。基于场景的测试报告须在测试后 10 个工作日内提交。
来源:POJK 11/POJK.03/2022,第 24 条和第 25 条;SEOJK 29/SEOJK.03/2022,VII.4;PADK 1/2026,附录 II 和格式 3.2.14
对您的移动应用意味着什么
到年底时,应用的每项发现都需要有严重程度、影响说明和后续跟进状态。逐个版本保留记录,1月的报告就只需汇总,而不必临时赶工。
Ostorlab 如何提供帮助
发现会被评为严重、高、中或低风险,以工单形式在平台中或 Jira 和 ServiceNow 中跟踪,并在修复发布后进行复测。扫描结果、附有复现步骤的发现以及复测结果,为您逐个版本留下注明日期的记录,说明应用的控制措施如何接受测试和修复。
仍由您负责的部分
报告本身、业务影响评估、向董事会报告以及基于场景的测试。
- SEOJK 29/SEOJK.03/2022,VII.5 和 VII.7;POJK 11/POJK.03/2022,第 29 条和第 30 条
使用第三方时仍须承担责任
文本的内容
银行可以自行测试,也可以委托第三方。委托第三方时,银行必须确保其具备开展测试的足够能力(例如通过印度尼西亚国内或国外授权机构的认证或认可来证明),并且银行仍须对测试负责。测试结果必须存档并加以保护,以确保其机密性。与 IT 服务提供商签订的合同须涵盖数据保密、独立审计结果以及 OJK 的访问权。
来源:SEOJK 29/SEOJK.03/2022,VII.5 和 VII.7;POJK 11/POJK.03/2022,第 29 条和第 30 条
对您的移动应用意味着什么
接收您应用二进制文件和测试凭据的 SaaS 测试平台属于 IT 服务提供商,需要经过您的供应商审查流程,其结果也属于机密数据。
Ostorlab 如何提供帮助
Ostorlab 已通过 SOC 2 Type II 审计。企业版可选择将数据驻留在亚太地区,也可以本地部署运行扫描;借助 BYOK,AI 在您自己的服务商账户上运行,并可设置单次扫描支出上限。SSO/SAML、基于角色的访问控制和审计日志可作为附加功能提供,企业版已包含。
仍由您负责的部分
判断服务商是否满足能力要求、您的尽职调查以及合同条款。
本页概述了 POJK 11/POJK.03/2022、SEOJK 29/SEOJK.03/2022、PADK OJK 2026 年第 1 号和 POJK 21/2023,核对日期为2026年9月27日。这些文本为印度尼西亚语,本页的表述由我们自行撰写。本页不构成法律意见。
逐项梳理 OJK 规则
Ostorlab 在哪些方面为您的移动应用及其 API 提供支持,以及您可以为 OJK 和审计人员留存的证据。
| 控制措施 | Ostorlab 如何提供帮助 | 您留存的证据 |
|---|---|---|
| IT 资产清单和漏洞识别SEOJK 29/2022,IV.2 | 列出每个版本中的 SDK 和原生库及其版本,并显示应用及其 SDK 与哪些后端通信。 详情 | 每个版本的组件标识、版本和在应用包中的位置 |
| 基于漏洞的测试,例如渗透测试POJK 11/2022,第 23 条和第 24 条 | 在登录后,针对您发布的版本,由 AI 智能体对应用及其 API 进行渗透测试。 详情 | AI 智能体的每个发现都附有可重放的有效漏洞利用,另有覆盖率热力图 |
| 涵盖移动应用的渗透测试计划SEOJK 29/2022,附录 I.b,4.1.b | 在发布前,对二进制文件运行 Mobile SAST,对运行中的应用运行 Mobile DAST。 详情 | 附有反编译源代码上下文、流量、堆栈跟踪和截图的发现 |
| 投入生产前的源代码审查,以及对第三方软件的定期测试SEOJK 29/2022,附录 I.c,2.i | 对嵌入的 SDK 进行污点分析,并对编译后的应用进行依赖分析。 详情 | 归因到其来源 SDK 或库的发现 |
| 双因素认证,以及高风险交易的一次性密码POJK 21/2023,第 9 条;SEOJK 29/2022,附录 I.c,2.g | 使用一次性验证码登录,测试 MFA 强制执行和增强验证流程,以及其背后的 API 调用。 详情 | 有关登录和增强验证流程的发现,附复现步骤 |
| 系统、数据库和应用中的授权控制POJK 21/2023,第 21 条 | 即使启用 TLS 证书固定也能拦截流量,并测试授权、令牌滥用以及枚举和重放等滥用行为。 详情 | 每项 API 发现的请求和响应证据 |
| 静态数据和传输中数据的保护SEOJK 29/2022,附录 I.c,2.e | 在存储、缓存、日志和截图中查找令牌和个人数据,并检查传输保护。 详情 | 文件系统证据,显示写入了什么、写入位置和时间 |
| 推出新数字服务前的安全证据POJK 21/2023,第 13 条 | 在应用上架商店之前,于发布流水线中运行 Mobile SAST 和 DAST。 详情 | 每个构建的扫描结果 |
| 基于漏洞的测试结果年度报告PADK 1/2026,格式 3.2.14 | 保存每个版本的扫描结果、工单和复测。 | 注明日期的扫描历史、工单和复测结果 |
| 第三方测试方和 IT 服务提供商SEOJK 29/2022,VII.5;POJK 11/2022,第 30 条 | SOC 2 Type II 审计、亚太地区数据驻留、本地部署扫描和 BYOK。 详情 | SOC 2 Type II 报告,可通过信任中心申请 |
Ostorlab 覆盖移动应用及其背后的 API。基于场景的测试(例如桌面推演和网络靶场演练)、灾难恢复测试、网络成熟度自我评估、事件报告以及其余 IT 资产仍由其他工具和团队负责。
将您的移动应用纳入 OJK 测试计划
面向安全团队的实用步骤。请结合您自己的风险评估和您持有的 OJK 文本加以调整。
将应用列为资产
在 IT 资产清单中记录应用、它调用的 API 以及它嵌入的 SDK,并注明其重要性。
建立基线
对每款面向客户的应用扫描一次,了解当前状况。从应用商店免费扫描只需几分钟。
设定测试频率
根据重要性和变更情况,决定基于漏洞的测试多久运行一次。每次发布都运行自动扫描,关键变更则进行更深入的 AI 智能体渗透测试。
投入生产前测试
在发布流水线中加入静态和动态测试,使每个构建在上架商店之前都经过检查,包括供应商构建的代码。
覆盖登录后的流程
添加测试账户和一次性验证码接收方式,使转账、收款人变更和其他高风险操作都得到测试,而不仅仅是登录界面。
跟踪发现直至关闭
将发现连同严重性发送到 Jira 或 ServiceNow,商定修复期限,并对每项修复进行复测。
准备1月的报告
为每次测试保留范围、方法、发现、严重程度和后续跟进状态,使向 OJK 提交的年度报告能在1月21日前准备就绪。
审查供应商
让您的测试服务商经过 IT 服务提供商审查流程:能力、结果的机密性、数据驻留和审计报告。
此步骤仅为建议,并非 OJK 模板,也不构成法律意见。
本页涉及的能力
每项能力都有详细介绍页面。
- Mobile Agentic Deep ScanAI 智能体在每次发布时对商店版本进行渗透测试,AI 智能体的每个发现都附有可重放的有效漏洞利用。了解更多
- Mobile SAST基于二进制文件对 APK、AAB 和 IPA 进行静态分析,并对应用及其嵌入的 SDK 进行污点分析。了解更多
- 认证测试使用测试账户测试登录、一次性验证码和增强验证流程。了解更多
- API 与后端测试即使启用 TLS 证书固定也能拦截应用流量,并测试账户和支付背后的 API 与后端。了解更多
- Mobile Shielding Scan在运行时测试 Root 和越狱检测、防篡改以及证书固定,查看哪些防护有效、哪些被绕过。了解更多
- SCA 与 SBOM发现存在漏洞的依赖项,包括静态编译的原生库,并逐个版本跟踪其关闭情况。了解更多
- 本地部署扫描在您自己控制的基础设施上,扫描防火墙或 VPN 后的预发布应用、API 和代码仓库。了解更多
- 自带 AI 密钥使用您自己的 AI 服务商密钥运行 AI 智能体扫描,并设置单次扫描支出上限,符合内部政策。了解更多
受到银行和金融科技企业的信赖,包括
来源
本页所依据的官方文本,核对日期为2026年9月27日。
- POJK No. 11/POJK.03/2022 tentang Penyelenggaraan Teknologi Informasi oleh Bank Umum (Implementation of Information Technology by Commercial Banks)OJK 条例,于2022年7月6日制定,2022年7月7日颁布。涵盖 IT 治理、风险管理、网络韧性和网络安全测试。印度尼西亚语文本
- Implementation of Information Technology by Commercial Banks (summary of POJK 11/POJK.03/2022)OJK 对 POJK 11/POJK.03/2022 的英文摘要。OJK 声明其并非官方译本
- SEOJK No. 29/SEOJK.03/2022 tentang Ketahanan dan Keamanan Siber bagi Bank Umum (Cyber Resilience and Security for Commercial Banks)OJK 通函,于2022年12月27日制定并生效。涵盖网络韧性流程、网络安全测试、事件报告和评估标准。印度尼西亚语文本
- PADK OJK No. 1 Tahun 2026 tentang Penyelenggaraan Teknologi Informasi oleh Bank Umum (Implementation of Information Technology by Commercial Banks)OJK 董事会成员条例,于2026年1月23日制定,自2026年3月1日起生效。POJK 11/2022 的指南和报告格式;废止 SEOJK 21/SEOJK.03/2017。印度尼西亚语文本
- POJK No. 21 Tahun 2023 tentang Layanan Digital oleh Bank Umum (Digital Services by Commercial Banks)OJK 条例,于2023年12月19日制定,于2023年12月22日颁布之日起生效。涵盖双因素认证、数据和交易安全以及新数字服务的许可。印度尼西亚语文本




