FSA 网络安全指南:在每次发布前后评估您的移动银行应用。

日本金融厅(FSA)的《金融领域网络安全指南》要求金融机构定期开展漏洞评估和渗透测试,包括对移动应用、公开 API 和网上银行网站的评估。自2026年2月起,面向银行的监督指针还要求在登录和取款时采用抗钓鱼的多因素认证。Ostorlab 在每次发布时测试您的应用及其背后的 API,覆盖登录后的流程。

  • 基于客户实际下载的版本,评估移动应用及其调用的 API
  • 使用您的测试账户测试登录、一次性验证码、增强验证和会话处理
  • 列出每个版本中的 SDK 和原生库,并将其与已知漏洞对应
  • 每项发现都以可重放的漏洞利用或请求和响应证据作为证明
扫描您自己的应用预约演示

从 App Store 或 Google Play 免费扫描您的应用,无需登录。

适用对象
适用 FSA 综合监督指针的银行及其他金融机构
关键日期
网络安全指南自2024年10月4日起适用;2026年2月27日针对网上银行增加抗钓鱼多因素认证要求
重点
漏洞评估和渗透测试(包括移动应用),以及网上银行认证
主要参考
FSA《金融领域网络安全指南》
关键日期

移动渠道背后的 FSA 文本

网络安全指南与监督指针中的系统风险和网上银行章节并行。以下日期对应本页引用的文本。

  1. 2024年10月4日

    网络安全指南

    FSA 开始适用《金融领域网络安全指南》,其中包含从治理到第三方风险的基本措施和建议措施。

  2. 2025年10月20日

    英文译本

    FSA 发布该指南的英文暂定译本。日文文本仍为原文。

  3. 2025年11月

    FISC 安全对策基准第 13 版

    FISC 发布其安全对策基准第十三版,监督指针将其作为参考加以引用。该文本由 FISC 出售。

  4. 2026年2月27日

    抗钓鱼多因素认证

    面向银行的监督指针经修订并于同日适用:登录和取款等关键操作须采用抗钓鱼的多因素认证,并将其设为默认方式。

  5. 2026年5月22日

    前沿 AI 相关要求

    FSA 和日本银行要求金融机构加强漏洞管理和补丁修复,优先处理网上银行等可从外部访问的系统。

  6. 每年

    框架审查

    网络安全管理框架应至少每年接受一次正式审查,战略和计划则每年或在发生重大变化时进行审查。

FSA 的要求

将 FSA 的网络安全规则应用于您的移动应用

每条规则都说明:文本的内容、它对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。网络安全指南的引文依据 FSA 的英文暂定译本。

  1. FSA《金融领域网络安全指南》,2.2.4,基本措施

    定期评估移动应用和公开 API

    文本的内容

    根据风险水平和系统重要性,定期开展漏洞评估和渗透测试。确定范围、频率和时机,包括在系统发布之前。对于网上银行网站和公开 API 等可公开访问的网站,同时开展平台评估和 Web 应用评估。对移动应用开展漏洞评估。对发现进行优先级排序,设定响应期限,并及时向高级管理层报告重大发现。

    来源:FSA《金融领域网络安全指南》,2.2.4,基本措施

    对您的移动应用意味着什么

    移动应用评估是一项明确列出的基本措施。应用及其调用的 API 应在发布前并按固定周期接受评估。

    Ostorlab 如何提供帮助

    Mobile SAST 分析二进制文件(包括嵌入的 SDK),Mobile DAST 测试运行中的应用,两者都在 CI/CD 中运行。AI 智能体渗透测试覆盖登录后的应用及其 API,AI 智能体的每个发现都附有可重放的有效漏洞利用。

    仍由您负责的部分

    设定频率、对服务器和 VPN 设备的平台评估,以及向高级管理层报告。

  2. FSA《金融领域网络安全指南》,2.2.4,建议措施 (b) 至 (d)

    考虑开展威胁主导的渗透测试

    文本的内容

    作为建议措施,定期开展威胁主导的渗透测试(TLPT):由具备必要经验和技能的供应商执行,基于威胁情报设计贴近现实的威胁场景,并在不事先通知蓝队的情况下在生产环境中测试。定期审查渗透测试的方法和结果,并考虑更换测试供应商,以获得全新且独立的视角。

    来源:FSA《金融领域网络安全指南》,2.2.4,建议措施 (b) 至 (d)

    对您的移动应用意味着什么

    TLPT 主要面向大型机构。它测试的是您的整体防御,而不仅仅是应用;在已知的应用和 API 问题已修复的情况下效果最佳。

    Ostorlab 如何提供帮助

    Ostorlab 不执行 TLPT,也不取代 TLPT。它帮助您在开展 TLPT 前修复已知的应用和 API 问题,并在之后复测修复计划中的应用和 API 事项。

    仍由您负责的部分

    确定 TLPT 的范围并执行测试、选择供应商以及评估蓝队。

  3. FSA《金融领域网络安全指南》,2.2.3;FSA 和日本银行关于前沿 AI 的要求,2026年5月22日

    按期限管理漏洞

    文本的内容

    制定硬件和软件漏洞的管理程序:漏洞信息来源、严重性和影响评估、响应方法和期限,以及例外情况。根据系统重要性、风险和严重性设定补丁期限,保留实施记录,并在例外地不应用修复时获得高级管理层的正式批准。2026年5月,FSA 和日本银行要求各机构优先处理支撑关键服务、可从外部访问的系统(例如网上银行),并指出相关风险也延伸至包括开源组件在内的第三方软件。

    来源:FSA《金融领域网络安全指南》,2.2.3;FSA 和日本银行关于前沿 AI 的要求,2026年5月22日

    对您的移动应用意味着什么

    应用中的库和 SDK 是您交付的软件。每一个都需要明确的版本、漏洞出现时的严重性评级,以及可证明的修复期限。

    Ostorlab 如何提供帮助

    SCA 识别静态编译库的指纹,并逐个版本将其与已知漏洞对应。发现会被评为严重、高、中或低风险,以工单形式在平台中或 Jira 和 ServiceNow 中跟踪,并在修复发布后进行复测。

    仍由您负责的部分

    服务器和基础设施的补丁修复、供应商维护合同以及风险接受决策。

  4. FSA《金融领域网络安全指南》,2.3.4.3;《主要银行等综合监督指针》,III-3-7-1-2(6)

    内建安全,并在发布前后进行测试

    文本的内容

    从金融产品和服务的规划和设计阶段起纳入安全要求,实现安全设计。作为建议措施,制定安全编码标准,在发布前后定期对应用软件开展漏洞评估,并使用源代码分析工具等工具尽早发现漏洞。监督指针还要求银行在开发系统时制定测试计划并进行充分测试。

    来源:FSA《金融领域网络安全指南》,2.3.4.3;《主要银行等综合监督指针》,III-3-7-1-2(6)

    对您的移动应用意味着什么

    应用的每次发布都是对面向互联网渠道的一次变更。流水线中的自动化测试覆盖发布前,对商店版本的扫描覆盖发布后。

    Ostorlab 如何提供帮助

    从您的 CI/CD 流水线对每个构建运行自动扫描,并在无需手动触发的情况下监控商店版本。Mobile SAST 直接分析 APK、AAB 或 IPA,无需源代码。

    仍由您负责的部分

    安全要求、安全编码标准、人工审查和发布审批。

  5. FSA《金融领域网络安全指南》,2.2.1.2 和 2.6

    了解每个版本中包含的内容

    文本的内容

    保存硬件和软件台账,包括软件的版本信息。作为建议措施,为自主开发的软件编制软件物料清单(SBOM)。管理整个供应链中的网络安全风险,并根据第三方的角色、其处理的敏感信息及其系统连接情况对第三方进行识别和评估。

    来源:FSA《金融领域网络安全指南》,2.2.1.2 和 2.6

    对您的移动应用意味着什么

    移动银行应用捆绑了与其自身后端通信的第三方 SDK。它们应纳入您的资产清单和第三方风险视图。

    Ostorlab 如何提供帮助

    Ostorlab 列出每个版本中的 SDK 和原生库及其版本和在应用包中的位置,并显示应用及其 SDK 通过网络与后端交换的内容。

    仍由您负责的部分

    资产台账、第三方尽职调查和合同。

  6. FSA《金融领域网络安全指南》,2.3.1 (3)、(5) 和 (7)

    管理认证和凭据

    文本的内容

    妥善管理设备 ID 和认证凭据,包括嵌入 API 中的凭据。根据系统和信息资产的重要性设定认证要求,例如多因素认证或基于风险的认证。在跨系统和跨安全边界的认证和授权中(包括单点登录和外部认证集成),确保机密性、完整性和真实性。

    来源:FSA《金融领域网络安全指南》,2.3.1 (3)、(5) 和 (7)

    对您的移动应用意味着什么

    遗留在应用包中的 API 密钥和令牌是任何人都能提取的凭据。应用、后端和外部身份服务之间的授权必须在每个边界上都有效。

    Ostorlab 如何提供帮助

    Ostorlab 在应用包中查找 API 密钥、令牌和凭据,并验证它们是否可用。即使启用 TLS 证书固定,它也能拦截应用流量,并测试 API 是否存在失效的授权(BOLA、BFLA、IDOR)以及令牌和会话的滥用。

    仍由您负责的部分

    特权账户管理、访问审查和物理访问控制。

  7. 《主要银行等综合监督指针》,III-3-8-2(2),经2026年2月27日修订(日文文本)

    网上银行的抗钓鱼多因素认证和账户锁定

    文本的内容

    银行应针对登录和取款等关键操作实施抗钓鱼的多因素认证(例如通行密钥或基于 PKI 的认证),并默认强制使用。若在过渡期间提供替代的多因素认证方式,应告知客户相关时间表,并加强行为分析和登录通知等检测手段。银行还应发送通知以发现未经授权的登录和交易,并在连续认证失败后自动锁定账户。

    来源:《主要银行等综合监督指针》,III-3-8-2(2),经2026年2月27日修订(日文文本)

    对您的移动应用意味着什么

    第二因素必须由服务器在每项关键操作中强制执行,包括应用或攻击者跳过某个步骤的情况。账户锁定和通知都是可以测试的行为。

    Ostorlab 如何提供帮助

    认证测试覆盖登录和注销、令牌刷新、超时、会话失效和 MFA 强制执行(包括增强验证流程),以及其背后的 API 调用。

    仍由您负责的部分

    选择和部署通行密钥或 PKI、行为检测,以及跟踪选择退出的客户比例。

  8. 《主要银行等综合监督指针》,III-3-7-1-2(5)(日文文本)

    保护用于认证的联系方式

    文本的内容

    为防止网上银行被滥用,银行应制定适当的程序,确保用于通知或认证存款人的电话号码、电子邮件地址及其他信息无法被冒名登记或篡改。对于非面对面交易,银行应按照网上银行章节的规定保障渠道安全。

    来源:《主要银行等综合监督指针》,III-3-7-1-2(5)(日文文本)

    对您的移动应用意味着什么

    在应用中更改电话号码或电子邮件地址是账户接管的典型步骤。此类变更必须要求强认证,并由后端强制执行。

    Ostorlab 如何提供帮助

    Ostorlab 使用您的测试账户完成短信、电子邮件或 TOTP 一次性验证码,测试 MFA 强制执行和增强验证流程(包括攻击者试图操纵它们的方式),以及账户变更背后的 API 调用。

    仍由您负责的部分

    变更程序本身以及客户通知渠道。

  9. FSA《金融领域网络安全指南》,2.3.3;《主要银行等综合监督指针》,III-3-7-1-2(4)

    保护客户数据

    文本的内容

    按重要性对数据进行分类,并根据数据管理政策加以保护,例如采用加密、认证、数据脱敏和访问控制,并在加密密钥的整个生命周期内对其进行管理。监督指针要求银行为 PIN、密码和信用卡数据等机密信息制定加密和脱敏规则。

    来源:FSA《金融领域网络安全指南》,2.3.3;《主要银行等综合监督指针》,III-3-7-1-2(4)

    对您的移动应用意味着什么

    密码、令牌和卡数据绝不应以明文形式留在手机上,也不应在未受保护的情况下传输到后端。

    Ostorlab 如何提供帮助

    Ostorlab 在本地存储、缓存、日志和截图中查找会话令牌和个人数据,并检查会削弱传输和会话保护的错误配置。

    仍由您负责的部分

    数据分类、密钥管理、备份和数据防泄漏。

本页概述了 FSA 的公开文本,核对日期为2026年9月27日。监督指针的条目依据日文文本概述。FISC 安全对策基准由 FISC 出售,本页不予引用。本页不构成法律意见。

对应关系

逐项梳理 FSA 规则中的控制措施

FSA 文本所指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试这些控制,以及您可以留存的证据。

逐项梳理 FSA 规则中的控制措施
控制措施Ostorlab 如何提供帮助您留存的证据
移动应用的漏洞评估网络安全指南 2.2.4在登录后,针对您发布的版本,由 AI 智能体对应用及其 API 进行渗透测试。 详情 AI 智能体的每个发现都附有可重放的有效漏洞利用,另有覆盖率热力图
对公开 API 的 Web 应用评估网络安全指南 2.2.4即使启用 TLS 证书固定也能拦截流量,并测试授权、令牌滥用以及枚举和重放等滥用行为。 详情 每项 API 发现的请求和响应证据
借助分析工具在发布前后开展评估网络安全指南 2.3.4.3在 CI/CD 中对每个构建运行 Mobile SAST 和 DAST,并监控商店版本。 详情 每个构建和每个商店版本的扫描结果
存在漏洞的组件和修复期限网络安全指南 2.2.3通过指纹识别静态编译库,并逐个版本将其与已知漏洞对应。 详情 已对应的漏洞及升级或替换建议,并跨版本跟踪关闭情况
软件版本和 SBOM网络安全指南 2.2.1.2列出每个版本中的 SDK 和原生库及其版本,并显示应用及其 SDK 与哪些后端通信。 详情 每个版本的组件标识、版本和在应用包中的位置
嵌入应用和 API 中的凭据网络安全指南 2.3.1(3)在应用包中查找 API 密钥、令牌和凭据,并验证它们是否可用。 详情 经过验证的密钥,以及它们暴露的权限和服务
登录、取款和联系方式变更的多因素认证主要银行指针 III-3-8-2(2)、III-3-7-1-2(5)使用一次性验证码登录,测试 MFA 强制执行和增强验证流程,以及其背后的 API 调用。 详情 有关登录和增强验证流程的发现,附复现步骤
账户锁定和会话处理主要银行指针 III-3-8-2(2)测试登录和注销、令牌刷新、超时和会话失效。 详情 会话和令牌相关发现,附请求和响应日志
设备上和传输中的数据保护网络安全指南 2.3.3在存储、缓存、日志和截图中查找令牌和个人数据,并检查传输保护。 详情 文件系统证据,显示写入了什么、写入位置和时间
发现优先级排序、期限以及 TLPT 准备网络安全指南 2.2.4将发现归入平台中或 Jira 和 ServiceNow 中的工单,在修复后复测,并复测 TLPT 修复计划中的应用和 API 事项。 每项发现的工单历史和复测结果

Ostorlab 测试应用及其 API 中的控制措施。SOC 监控、事件响应和报告、演练、TLPT、备份和恢复、治理以及物理安全仍由您的团队负责。

行动计划

需要在移动应用中测试的 FSA 控制措施

面向安全和系统风险团队的实用清单,依据 FSA 网络安全指南和监督指针中的网上银行章节编制。

  1. 移动应用评估

    将移动应用纳入漏洞评估程序的范围,设定频率并加入发布前环节。

  2. 公开 API

    将应用调用的 API 作为 Web 应用进行评估:授权、令牌,以及请求其他客户数据的情况。

  3. 发布前后

    对每个构建运行自动化测试,并扫描每个商店版本,而不仅仅是上个季度测试过的版本。

  4. 组件与期限

    为每个版本中的 SDK 和库保留带版本信息的清单,并按严重性设定修复期限。

  5. 应用中的密钥

    检查应用包中的 API 密钥、令牌和凭据,并轮换所有仍然可用的凭据。

  6. 抗钓鱼多因素认证

    验证登录和取款是否需要在服务器端校验第二因素,并跟踪所有备用方式的使用情况。

  7. 账户锁定与联系方式变更

    测试连续失败后的锁定、登录通知,以及电话号码和电子邮件变更的强认证。

  8. 报告与复测

    向高级管理层报告重大发现,跟踪至关闭,并保留复测结果作为记录。

此清单仅为建议,并非 FSA 模板,也不构成法律意见。

来源

本页所依据的官方文本,核对日期为2026年9月27日。

FAQ

常见问题

关于覆盖范围、部署配置以及结果如何送达您团队的直接解答。

没有找到答案?预约演示或联系我们。

按照 FSA 所描述的方式评估您的移动银行应用

先从应用商店免费扫描您的应用,或预约演示,与我们的团队一起对您的应用和 API 运行登录后测试。