FSA 网络安全指南:在每次发布前后评估您的移动银行应用。
日本金融厅(FSA)的《金融领域网络安全指南》要求金融机构定期开展漏洞评估和渗透测试,包括对移动应用、公开 API 和网上银行网站的评估。自2026年2月起,面向银行的监督指针还要求在登录和取款时采用抗钓鱼的多因素认证。Ostorlab 在每次发布时测试您的应用及其背后的 API,覆盖登录后的流程。
- 基于客户实际下载的版本,评估移动应用及其调用的 API
- 使用您的测试账户测试登录、一次性验证码、增强验证和会话处理
- 列出每个版本中的 SDK 和原生库,并将其与已知漏洞对应
- 每项发现都以可重放的漏洞利用或请求和响应证据作为证明
- 适用对象
- 适用 FSA 综合监督指针的银行及其他金融机构
- 关键日期
- 网络安全指南自2024年10月4日起适用;2026年2月27日针对网上银行增加抗钓鱼多因素认证要求
- 重点
- 漏洞评估和渗透测试(包括移动应用),以及网上银行认证
- 主要参考
- FSA《金融领域网络安全指南》
移动渠道背后的 FSA 文本
网络安全指南与监督指针中的系统风险和网上银行章节并行。以下日期对应本页引用的文本。
- 2024年10月4日
网络安全指南
FSA 开始适用《金融领域网络安全指南》,其中包含从治理到第三方风险的基本措施和建议措施。
- 2025年10月20日
英文译本
FSA 发布该指南的英文暂定译本。日文文本仍为原文。
- 2025年11月
FISC 安全对策基准第 13 版
FISC 发布其安全对策基准第十三版,监督指针将其作为参考加以引用。该文本由 FISC 出售。
- 2026年2月27日
抗钓鱼多因素认证
面向银行的监督指针经修订并于同日适用:登录和取款等关键操作须采用抗钓鱼的多因素认证,并将其设为默认方式。
- 2026年5月22日
前沿 AI 相关要求
FSA 和日本银行要求金融机构加强漏洞管理和补丁修复,优先处理网上银行等可从外部访问的系统。
- 每年
框架审查
网络安全管理框架应至少每年接受一次正式审查,战略和计划则每年或在发生重大变化时进行审查。
将 FSA 的网络安全规则应用于您的移动应用
每条规则都说明:文本的内容、它对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。网络安全指南的引文依据 FSA 的英文暂定译本。
- FSA《金融领域网络安全指南》,2.2.4,基本措施
定期评估移动应用和公开 API
文本的内容
根据风险水平和系统重要性,定期开展漏洞评估和渗透测试。确定范围、频率和时机,包括在系统发布之前。对于网上银行网站和公开 API 等可公开访问的网站,同时开展平台评估和 Web 应用评估。对移动应用开展漏洞评估。对发现进行优先级排序,设定响应期限,并及时向高级管理层报告重大发现。
对您的移动应用意味着什么
移动应用评估是一项明确列出的基本措施。应用及其调用的 API 应在发布前并按固定周期接受评估。
Ostorlab 如何提供帮助
Mobile SAST 分析二进制文件(包括嵌入的 SDK),Mobile DAST 测试运行中的应用,两者都在 CI/CD 中运行。AI 智能体渗透测试覆盖登录后的应用及其 API,AI 智能体的每个发现都附有可重放的有效漏洞利用。
仍由您负责的部分
设定频率、对服务器和 VPN 设备的平台评估,以及向高级管理层报告。
- FSA《金融领域网络安全指南》,2.2.4,建议措施 (b) 至 (d)
考虑开展威胁主导的渗透测试
文本的内容
作为建议措施,定期开展威胁主导的渗透测试(TLPT):由具备必要经验和技能的供应商执行,基于威胁情报设计贴近现实的威胁场景,并在不事先通知蓝队的情况下在生产环境中测试。定期审查渗透测试的方法和结果,并考虑更换测试供应商,以获得全新且独立的视角。
对您的移动应用意味着什么
TLPT 主要面向大型机构。它测试的是您的整体防御,而不仅仅是应用;在已知的应用和 API 问题已修复的情况下效果最佳。
Ostorlab 如何提供帮助
Ostorlab 不执行 TLPT,也不取代 TLPT。它帮助您在开展 TLPT 前修复已知的应用和 API 问题,并在之后复测修复计划中的应用和 API 事项。
仍由您负责的部分
确定 TLPT 的范围并执行测试、选择供应商以及评估蓝队。
- FSA《金融领域网络安全指南》,2.2.3;FSA 和日本银行关于前沿 AI 的要求,2026年5月22日
按期限管理漏洞
文本的内容
制定硬件和软件漏洞的管理程序:漏洞信息来源、严重性和影响评估、响应方法和期限,以及例外情况。根据系统重要性、风险和严重性设定补丁期限,保留实施记录,并在例外地不应用修复时获得高级管理层的正式批准。2026年5月,FSA 和日本银行要求各机构优先处理支撑关键服务、可从外部访问的系统(例如网上银行),并指出相关风险也延伸至包括开源组件在内的第三方软件。
对您的移动应用意味着什么
应用中的库和 SDK 是您交付的软件。每一个都需要明确的版本、漏洞出现时的严重性评级,以及可证明的修复期限。
Ostorlab 如何提供帮助
SCA 识别静态编译库的指纹,并逐个版本将其与已知漏洞对应。发现会被评为严重、高、中或低风险,以工单形式在平台中或 Jira 和 ServiceNow 中跟踪,并在修复发布后进行复测。
仍由您负责的部分
服务器和基础设施的补丁修复、供应商维护合同以及风险接受决策。
- FSA《金融领域网络安全指南》,2.3.4.3;《主要银行等综合监督指针》,III-3-7-1-2(6)
内建安全,并在发布前后进行测试
文本的内容
从金融产品和服务的规划和设计阶段起纳入安全要求,实现安全设计。作为建议措施,制定安全编码标准,在发布前后定期对应用软件开展漏洞评估,并使用源代码分析工具等工具尽早发现漏洞。监督指针还要求银行在开发系统时制定测试计划并进行充分测试。
对您的移动应用意味着什么
应用的每次发布都是对面向互联网渠道的一次变更。流水线中的自动化测试覆盖发布前,对商店版本的扫描覆盖发布后。
Ostorlab 如何提供帮助
从您的 CI/CD 流水线对每个构建运行自动扫描,并在无需手动触发的情况下监控商店版本。Mobile SAST 直接分析 APK、AAB 或 IPA,无需源代码。
仍由您负责的部分
安全要求、安全编码标准、人工审查和发布审批。
- FSA《金融领域网络安全指南》,2.2.1.2 和 2.6
了解每个版本中包含的内容
文本的内容
保存硬件和软件台账,包括软件的版本信息。作为建议措施,为自主开发的软件编制软件物料清单(SBOM)。管理整个供应链中的网络安全风险,并根据第三方的角色、其处理的敏感信息及其系统连接情况对第三方进行识别和评估。
对您的移动应用意味着什么
移动银行应用捆绑了与其自身后端通信的第三方 SDK。它们应纳入您的资产清单和第三方风险视图。
Ostorlab 如何提供帮助
Ostorlab 列出每个版本中的 SDK 和原生库及其版本和在应用包中的位置,并显示应用及其 SDK 通过网络与后端交换的内容。
仍由您负责的部分
资产台账、第三方尽职调查和合同。
- FSA《金融领域网络安全指南》,2.3.1 (3)、(5) 和 (7)
管理认证和凭据
文本的内容
妥善管理设备 ID 和认证凭据,包括嵌入 API 中的凭据。根据系统和信息资产的重要性设定认证要求,例如多因素认证或基于风险的认证。在跨系统和跨安全边界的认证和授权中(包括单点登录和外部认证集成),确保机密性、完整性和真实性。
对您的移动应用意味着什么
遗留在应用包中的 API 密钥和令牌是任何人都能提取的凭据。应用、后端和外部身份服务之间的授权必须在每个边界上都有效。
Ostorlab 如何提供帮助
Ostorlab 在应用包中查找 API 密钥、令牌和凭据,并验证它们是否可用。即使启用 TLS 证书固定,它也能拦截应用流量,并测试 API 是否存在失效的授权(BOLA、BFLA、IDOR)以及令牌和会话的滥用。
仍由您负责的部分
特权账户管理、访问审查和物理访问控制。
- 《主要银行等综合监督指针》,III-3-8-2(2),经2026年2月27日修订(日文文本)
网上银行的抗钓鱼多因素认证和账户锁定
文本的内容
银行应针对登录和取款等关键操作实施抗钓鱼的多因素认证(例如通行密钥或基于 PKI 的认证),并默认强制使用。若在过渡期间提供替代的多因素认证方式,应告知客户相关时间表,并加强行为分析和登录通知等检测手段。银行还应发送通知以发现未经授权的登录和交易,并在连续认证失败后自动锁定账户。
对您的移动应用意味着什么
第二因素必须由服务器在每项关键操作中强制执行,包括应用或攻击者跳过某个步骤的情况。账户锁定和通知都是可以测试的行为。
Ostorlab 如何提供帮助
认证测试覆盖登录和注销、令牌刷新、超时、会话失效和 MFA 强制执行(包括增强验证流程),以及其背后的 API 调用。
仍由您负责的部分
选择和部署通行密钥或 PKI、行为检测,以及跟踪选择退出的客户比例。
- 《主要银行等综合监督指针》,III-3-7-1-2(5)(日文文本)
保护用于认证的联系方式
文本的内容
为防止网上银行被滥用,银行应制定适当的程序,确保用于通知或认证存款人的电话号码、电子邮件地址及其他信息无法被冒名登记或篡改。对于非面对面交易,银行应按照网上银行章节的规定保障渠道安全。
对您的移动应用意味着什么
在应用中更改电话号码或电子邮件地址是账户接管的典型步骤。此类变更必须要求强认证,并由后端强制执行。
Ostorlab 如何提供帮助
Ostorlab 使用您的测试账户完成短信、电子邮件或 TOTP 一次性验证码,测试 MFA 强制执行和增强验证流程(包括攻击者试图操纵它们的方式),以及账户变更背后的 API 调用。
仍由您负责的部分
变更程序本身以及客户通知渠道。
- FSA《金融领域网络安全指南》,2.3.3;《主要银行等综合监督指针》,III-3-7-1-2(4)
保护客户数据
文本的内容
按重要性对数据进行分类,并根据数据管理政策加以保护,例如采用加密、认证、数据脱敏和访问控制,并在加密密钥的整个生命周期内对其进行管理。监督指针要求银行为 PIN、密码和信用卡数据等机密信息制定加密和脱敏规则。
对您的移动应用意味着什么
密码、令牌和卡数据绝不应以明文形式留在手机上,也不应在未受保护的情况下传输到后端。
Ostorlab 如何提供帮助
Ostorlab 在本地存储、缓存、日志和截图中查找会话令牌和个人数据,并检查会削弱传输和会话保护的错误配置。
仍由您负责的部分
数据分类、密钥管理、备份和数据防泄漏。
本页概述了 FSA 的公开文本,核对日期为2026年9月27日。监督指针的条目依据日文文本概述。FISC 安全对策基准由 FISC 出售,本页不予引用。本页不构成法律意见。
逐项梳理 FSA 规则中的控制措施
FSA 文本所指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试这些控制,以及您可以留存的证据。
| 控制措施 | Ostorlab 如何提供帮助 | 您留存的证据 |
|---|---|---|
| 移动应用的漏洞评估网络安全指南 2.2.4 | 在登录后,针对您发布的版本,由 AI 智能体对应用及其 API 进行渗透测试。 详情 | AI 智能体的每个发现都附有可重放的有效漏洞利用,另有覆盖率热力图 |
| 对公开 API 的 Web 应用评估网络安全指南 2.2.4 | 即使启用 TLS 证书固定也能拦截流量,并测试授权、令牌滥用以及枚举和重放等滥用行为。 详情 | 每项 API 发现的请求和响应证据 |
| 借助分析工具在发布前后开展评估网络安全指南 2.3.4.3 | 在 CI/CD 中对每个构建运行 Mobile SAST 和 DAST,并监控商店版本。 详情 | 每个构建和每个商店版本的扫描结果 |
| 存在漏洞的组件和修复期限网络安全指南 2.2.3 | 通过指纹识别静态编译库,并逐个版本将其与已知漏洞对应。 详情 | 已对应的漏洞及升级或替换建议,并跨版本跟踪关闭情况 |
| 软件版本和 SBOM网络安全指南 2.2.1.2 | 列出每个版本中的 SDK 和原生库及其版本,并显示应用及其 SDK 与哪些后端通信。 详情 | 每个版本的组件标识、版本和在应用包中的位置 |
| 嵌入应用和 API 中的凭据网络安全指南 2.3.1(3) | 在应用包中查找 API 密钥、令牌和凭据,并验证它们是否可用。 详情 | 经过验证的密钥,以及它们暴露的权限和服务 |
| 登录、取款和联系方式变更的多因素认证主要银行指针 III-3-8-2(2)、III-3-7-1-2(5) | 使用一次性验证码登录,测试 MFA 强制执行和增强验证流程,以及其背后的 API 调用。 详情 | 有关登录和增强验证流程的发现,附复现步骤 |
| 账户锁定和会话处理主要银行指针 III-3-8-2(2) | 测试登录和注销、令牌刷新、超时和会话失效。 详情 | 会话和令牌相关发现,附请求和响应日志 |
| 设备上和传输中的数据保护网络安全指南 2.3.3 | 在存储、缓存、日志和截图中查找令牌和个人数据,并检查传输保护。 详情 | 文件系统证据,显示写入了什么、写入位置和时间 |
| 发现优先级排序、期限以及 TLPT 准备网络安全指南 2.2.4 | 将发现归入平台中或 Jira 和 ServiceNow 中的工单,在修复后复测,并复测 TLPT 修复计划中的应用和 API 事项。 | 每项发现的工单历史和复测结果 |
Ostorlab 测试应用及其 API 中的控制措施。SOC 监控、事件响应和报告、演练、TLPT、备份和恢复、治理以及物理安全仍由您的团队负责。
需要在移动应用中测试的 FSA 控制措施
面向安全和系统风险团队的实用清单,依据 FSA 网络安全指南和监督指针中的网上银行章节编制。
移动应用评估
将移动应用纳入漏洞评估程序的范围,设定频率并加入发布前环节。
公开 API
将应用调用的 API 作为 Web 应用进行评估:授权、令牌,以及请求其他客户数据的情况。
发布前后
对每个构建运行自动化测试,并扫描每个商店版本,而不仅仅是上个季度测试过的版本。
组件与期限
为每个版本中的 SDK 和库保留带版本信息的清单,并按严重性设定修复期限。
应用中的密钥
检查应用包中的 API 密钥、令牌和凭据,并轮换所有仍然可用的凭据。
抗钓鱼多因素认证
验证登录和取款是否需要在服务器端校验第二因素,并跟踪所有备用方式的使用情况。
账户锁定与联系方式变更
测试连续失败后的锁定、登录通知,以及电话号码和电子邮件变更的强认证。
报告与复测
向高级管理层报告重大发现,跟踪至关闭,并保留复测结果作为记录。
此清单仅为建议,并非 FSA 模板,也不构成法律意见。
本页涉及的能力
每项能力都有详细介绍页面。
- Mobile Agentic Deep ScanAI 智能体在每次发布时对商店版本进行渗透测试,AI 智能体的每个发现都附有可重放的有效漏洞利用。了解更多
- 认证测试使用测试账户测试登录、一次性验证码和增强验证流程。了解更多
- API 与后端测试即使启用 TLS 证书固定也能拦截应用流量,并测试账户和支付背后的 API 与后端。了解更多
- Mobile SAST基于二进制文件对 APK、AAB 和 IPA 进行静态分析,并对应用及其嵌入的 SDK 进行污点分析。了解更多
- SCA 与 SBOM发现存在漏洞的依赖项,包括静态编译的原生库,并逐个版本跟踪其关闭情况。了解更多
- Mobile Shielding Scan在运行时测试 Root 和越狱检测、防篡改以及证书固定,查看哪些防护有效、哪些被绕过。了解更多
- 自带 AI 密钥使用您自己的 AI 服务商密钥运行 AI 智能体扫描,并设置单次扫描支出上限,符合内部政策。了解更多
- 本地部署扫描在您自己控制的基础设施上,扫描防火墙或 VPN 后的预发布应用、API 和代码仓库。了解更多
受到银行和金融科技企业的信赖,包括
来源
本页所依据的官方文本,核对日期为2026年9月27日。
- Guidelines on Cybersecurity for the Financial Sector (provisional translation)FSA,日期为2024年10月4日,英文译本发布于2025年10月20日。包含基本措施和建议措施,其中包括漏洞评估和渗透测试(2.2.4)
- 金融分野におけるサイバーセキュリティに関するガイドラインFSA,经2024年6月28日至7月29日公开征求意见后,自2024年10月4日起适用。日文原文,2025年7月4日作技术性修订
- 主要行等向けの総合的な監督指針 (Comprehensive Guidelines for Supervision of Major Banks, etc.), III-3-7 and III-3-8FSA,日文文本。涵盖系统风险、网络安全管理和网上银行安全。地区金融机构适用其各自监督指针中的类似规定
- 「主要行等向けの総合的な監督指針」等の一部改正(案)に対するパブリックコメントの結果等の公表についてFSA,2026年2月27日,同日适用。在网上银行章节中增加抗钓鱼多因素认证、登录通知和账户自动锁定
- Request Regarding "Short-Term Measures for Financial Institutions in Response to Changes in Threat Posed by Frontier AI"FSA 和日本银行,发布于2026年5月22日,英文译本发布于2026年6月15日。漏洞管理和补丁修复的优先事项
- FISC Security Guidelines on Computer Systems for Financial Institutions (Thirteenth Edition)FISC,2025年11月发布版本的英文版。由 FISC 出售,并被监督指针作为参考引用,因此本页不予引用




