马来西亚国家银行 RMiT:在每次发布前后测试您的移动银行应用,按照 BNM 描述的方式。

BNM 的《Risk Management in Technology(RMiT)》政策文件要求金融机构对支撑关键系统的网络组件进行季度漏洞评估,开展覆盖数字服务(包括移动应用)的年度情报主导渗透测试,并为应用本身落实控制:防篡改运行环境、设备绑定、比未加密短信更安全的 MFA,以及在客户设备上生成、与交易绑定的验证码。Ostorlab 在每次发布时测试您的应用及其背后的 API,覆盖登录后的流程。

  • 检查 Root 和越狱检测、防篡改和证书固定,以及触发时应用的行为
  • 使用您的测试账户测试登录、一次性验证码、增强验证和会话处理
  • 即使启用 TLS 证书固定,也能追踪应用调用的 API
  • 每项发现都以可重放的漏洞利用或请求和响应证据作为证明
扫描您自己的应用预约演示

从 App Store 或 Google Play 免费扫描您的应用,无需登录。

适用对象
受 BNM 监管的银行、保险公司、回教保险(takaful)运营商、电子货币发行机构、支付系统运营商、商户收单机构和汇款机构
关键日期
RMiT 于2025年11月28日发布并生效;2026年9月25日重新发布,加入 NCII 行为规范
重点
移动应用和 API 安全、漏洞评估和渗透测试、认证与欺诈控制
主要参考
《Risk Management in Technology (RMiT)》政策文件,BNM/RH/PD 028-98
关键日期

移动渠道背后的 BNM 文本

RMiT 政策文件将此前的电子银行和欺诈规范整合为一份文本。以下日期对应本页引用的文本。

  1. 2022年9月

    五项欺诈对策

    BNM 宣布五项关键欺诈对策和一项 kill switch,包括从短信 OTP 迁移到更安全的认证、收紧欺诈检测规则、首次注册的冷静期,以及认证仅限单一设备。

  2. 2025年1月到6月

    PDPA 修订生效

    《2024年个人数据保护(修订)法》分三个阶段生效:2025年1月1日、4月1日和6月1日。新的数据泄露通知义务和数据保护官任命自2025年6月1日起实施。

  3. 2025年10月31日

    客户信息政策

    BNM 发布《Management of Customer Information and Permitted Disclosures》政策文件,同日生效,取代2023年4月3日发布的版本。

  4. 2025年11月28日

    RMiT 修订

    修订后的 RMiT 政策文件生效,将电子银行和欺诈规范整合为一份文本,取代2023年6月1日发布的 RMiT。

  5. 2026年7月1日

    RMiT 常见问题更新

    BNM 更新 RMiT 政策文件的常见问题,明确修订条款的解读方式。

  6. 2026年9月25日

    NCII 行为规范

    BNM 重新发布 RMiT 文本,加入附录 12,即根据《2024年网络安全法》被指定为国家关键信息基础设施(NCII)实体的银行的行为规范。

  7. 每季度和每年

    测试频率

    对支撑关键系统的网络组件进行季度漏洞评估,开展覆盖移动应用和外部可访问应用的年度情报主导渗透测试,并每三年进行一次独立入侵评估。

BNM 的要求

将 BNM 的规则应用于您的移动应用

每条规则都说明:文本的内容、它对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。

  1. RMiT 附录 4《Control Measures for Mobile Applications and Devices》第 1 和第 2 段

    保护移动应用及其运行设备

    文本的内容

    金融机构必须了解移动应用相关风险并持续评估。涉及移动设备上敏感客户信息的数字服务必须得到充分保护:将应用设计为在安全、防篡改的环境中运行,例如未被入侵、越狱或 Root 的环境;禁止应用存储用于向应用服务器认证的客户信息,如 PIN 和密码,并将密钥和 PIN 的认证与验证集中在主机端;应用激活必须经过强认证;确保安全的开通和注销流程;使用信誉良好的应用分发平台。

    来源:RMiT 附录 4《Control Measures for Mobile Applications and Devices》第 1 和第 2 段

    对您的移动应用意味着什么

    Root 和越狱检测、防篡改以及凭据的存放位置是明确列出的控制措施,而非可选项。它们必须在客户下载的版本上于运行时持续有效。

    Ostorlab 如何提供帮助

    Mobile Shielding Scan 在 Root 和越狱环境中运行应用,尝试绕过 Root 和越狱检测、防篡改和证书固定,并显示应用是阻断流程、拒绝启动还是继续运行。Ostorlab 还会检查本地存储、缓存、日志和截图中的 PIN、令牌和个人数据。

    仍由您负责的部分

    防护产品的选择、安全开通流程,以及监控应用商店中的仿冒应用。

  2. RMiT 附录 3《Control Measures for Digital Services》第 4、5、6、7 和第 9 段

    使用比未加密短信更安全的 MFA,验证码在设备上生成

    文本的内容

    对于金融交易和高风险非金融交易,包括注册常用收款人以及之后向该收款人的所有转账,金融机构必须采用多因素认证,要求用户确认交易详情,并发送及时通知。MFA 必须能够抵御钓鱼、拦截和操纵,所用渠道必须比未加密短信更安全。使用 OTP 时,必须动态且有时限、与交易详情绑定,并且在客户设备上生成,而不是在银行服务器上生成。金融机构还必须提供基于加密密钥的认证(如数字证书或无密码方式)作为密码的替代方案。

    来源:RMiT 附录 3《Control Measures for Digital Services》第 4、5、6、7 和第 9 段

    对您的移动应用意味着什么

    第二因素必须由服务器在每笔金融交易中强制执行,验证码必须携带它所批准的收款人和金额。仅靠短信已不再满足文本要求。

    Ostorlab 如何提供帮助

    认证测试覆盖登录和注销、令牌刷新、超时、会话失效和 MFA 强制执行(包括增强验证流程),以及其背后的 API 调用。Ostorlab 使用您的测试账户完成短信、电子邮件或 TOTP 一次性验证码,并测试跳过或重放某一步骤时流程的行为。

    仍由您负责的部分

    MFA 以及通行密钥或证书方式的选择和部署,以及管理客户群从短信 OTP 的迁移。

  3. RMiT 附录 3《Control Measures for Digital Services》第 3 段

    绑定设备并保护客户信息的变更

    文本的内容

    用于认证的移动设备和客户信息(如手机号码、电子邮件和邮寄地址)的注册与更新必须得到强化,使欺诈者无法利用窃取的凭据转移资金。控制措施包括:默认每个账户持有人安全绑定和解绑一台移动设备或安全设备;从新设备访问账户或客户信息变更时立即发出提醒;注册新号码或更换现有号码前进行强验证;首次注册和异常交易模式的冷静期;以及交易限额提高时的验证。

    来源:RMiT 附录 3《Control Measures for Digital Services》第 3 段

    对您的移动应用意味着什么

    电话号码和电子邮件变更是诈骗者在实施账户接管前需要的步骤。变更、提醒和冷静期都必须由后端强制执行,而不仅仅是在应用中显示。

    Ostorlab 如何提供帮助

    Ostorlab 测试设备注册、联系方式变更、收款人注册和限额提升背后的 API 调用,包括是否要求第二因素,以及冷静期或限额规则能否通过 API 绕过。

    仍由您负责的部分

    验证和冷静期程序本身,以及提醒渠道。

  4. RMiT 附录 5《Control Measures on Cybersecurity》E 部分《Application Programming Interface (API) Security》第 1 段

    评估并加固您的 API

    文本的内容

    API 安全必须与风险相称。至少应:维护覆盖所有连接和依赖关系的集中式 API 清单;将 API 设计为可承受高流量并缓解拒绝服务;遵循安全编码实践,包括验证第三方代码和库、稳健的错误处理、输入验证和安全响应头;使用稳健的加密和密钥管理;部署速率限制和账户锁定等防暴力破解机制;实施强认证和授权;考虑使用 API 网关;对 API 开展定期安全评估,包括渗透测试和静态或动态安全测试;监控 API 使用情况;并建立入侵后撤销访问令牌或 API 密钥的流程。

    来源:RMiT 附录 5《Control Measures on Cybersecurity》E 部分《Application Programming Interface (API) Security》第 1 段

    对您的移动应用意味着什么

    应用调用的每个 API 都在范围内,包括登录后的那些。速率限制、锁定和令牌撤销是可以测试的行为,而不仅仅是设计文档。

    Ostorlab 如何提供帮助

    即使启用 TLS 证书固定,Ostorlab 也能拦截应用流量,测试 API 是否存在失效的授权(BOLA、BFLA、IDOR)、令牌和会话的滥用,以及枚举、重放和自动化等滥用行为,并为每项发现提供请求和响应证据。

    仍由您负责的部分

    API 清单、网关、API 监控和撤销流程。

  5. RMiT 附录 5 D 部分《Vulnerability Assessment and Penetration Test (VAPT)》第 1 至第 6 段;RMiT 第 11.6 段

    遵守 BNM 规定的 VAPT 频率

    文本的内容

    金融机构必须为漏洞评估和渗透测试制定标准操作程序,包括对外部测试人员的监督、事件日志验证和数据清除。必须对支撑所有关键系统的外部和内部网络组件进行季度漏洞评估,并对其内部和外部网络基础设施、关键系统以及数字服务(包括 Web、移动和所有外部可访问的应用)开展年度情报主导渗透测试,采用极端但可信的攻击场景,并使用具备适当资质的测试人员。新产品或服务的新系统也必须在引入前测试。结果须记录并上报高级管理层。独立入侵评估至少每三年一次,红队演练也至少每三年一次。

    来源:RMiT 附录 5 D 部分《Vulnerability Assessment and Penetration Test (VAPT)》第 1 至第 6 段;RMiT 第 11.6 段

    对您的移动应用意味着什么

    应用及其 API 属于年度情报主导测试的范围,新数字服务在上线前接受测试。在两次测试之间,每次发布仍然是面向互联网渠道的一次变更。

    Ostorlab 如何提供帮助

    AI 智能体渗透测试在登录后测试应用及其 API,基于您发布的版本,AI 智能体的每个发现都附有可重放的有效漏洞利用。发现以工单形式跟踪,修复发布后复测,使您的修复计划中的应用和 API 事项在年度测试前完成闭环。

    仍由您负责的部分

    季度评估的范围界定和执行、由具备资质的测试人员开展的年度情报主导渗透测试、入侵评估和红队演练。

  6. RMiT 第 10.5、10.6、10.8、10.9、10.10 和第 10.12 段

    在 SDLC 中内建安全,并在发布前测试

    文本的内容

    系统开发生命周期必须涵盖需求、设计、开发、测试、部署、变更管理、维护和退役,并融入安全原则和要求。DevOps 等快速开发方法必须自动化 IT 安全合规审查以及安全漏洞的发现和测试。部署前的系统测试必须严谨,其范围可包括应用安全测试。关键系统的源代码变更必须经过充分的源代码审查。由第三方开发或维护关键系统时,合同必须要求安全设计原则并确保可继续访问源代码。

    来源:RMiT 第 10.5、10.6、10.8、10.9、10.10 和第 10.12 段

    对您的移动应用意味着什么

    应用的每次发布都是对面向互联网渠道的一次变更。流水线中的自动化测试覆盖发布前,对商店版本的扫描覆盖发布后。

    Ostorlab 如何提供帮助

    Ostorlab 从您的 CI/CD 流水线对每个构建运行自动扫描,并在无需手动触发的情况下监控商店版本。Mobile SAST 直接分析 APK、AAB 或 IPA,无需源代码;Mobile DAST 对运行中的应用进行测试。

    仍由您负责的部分

    安全要求、安全编码标准、人工代码审查和发布审批。

  7. RMiT 第 10.15、10.17 和第 10.18 段

    管理组件、补丁和已停止支持的系统

    文本的内容

    包括数字服务在内的系统不得带有已知安全漏洞运行,也不得运行在过时平台或已停止支持(EOL)的技术上。金融机构必须维护最新的安全基线,持续监控并及时应用最新补丁,为接近 EOL 的系统规划补救措施,并对例外情况取得管理层批准。补丁和 EOL 框架必须根据已识别漏洞的严重性设定标准、优先级和处理期限。对于第三方软件,BNM 鼓励采用软件物料清单(SBOM)和开源软件安全政策,包括对开源软件进行充分测试并及时评估漏洞。

    来源:RMiT 第 10.15、10.17 和第 10.18 段

    对您的移动应用意味着什么

    应用中的库和 SDK 是您交付的软件。每一个都需要明确的版本、漏洞出现时的严重性评级,以及可证明的修复期限。

    Ostorlab 如何提供帮助

    SCA 识别静态编译库的指纹,并逐个版本将其与已知漏洞对应。Mobile SAST 和 SCA 列出每个版本中的 SDK 和原生库及其版本,发现会被评为严重、高、中或低风险,并以工单形式跟踪。

    仍由您负责的部分

    服务器和基础设施的补丁修复、供应商维护合同以及风险接受决策。

  8. 《Management of Customer Information and Permitted Disclosures》第 10.12、10.26、10.31、11.8、11.19、11.20 和第 11.25 段;《2024年个人数据保护(修订)法》第 12B 条

    保护客户信息并处理数据泄露

    文本的内容

    《Management of Customer Information and Permitted Disclosures》政策文件要求部署预防性和检测性 ICT 控制,防止客户信息被窃取、丢失、滥用或未经授权访问、修改或披露;在应用、数据库、操作系统和网络各层实施访问控制;对场外收集和传输中的信息实施控制;并安全销毁。构成声誉风险、造成或可能造成重大损害,或涉及大量客户的信息泄露,必须立即通知 BNM,在三个月内完成调查,并在向董事会报告后一个工作日内向 BNM 提交报告。受影响客户必须不受不当延迟地获得通知。PDPA 修订自2025年6月1日起增加向个人数据保护专员通报的同类义务、泄露通知和数据保护官任命。

    来源:《Management of Customer Information and Permitted Disclosures》第 10.12、10.26、10.31、11.8、11.19、11.20 和第 11.25 段;《2024年个人数据保护(修订)法》第 12B 条

    对您的移动应用意味着什么

    写入手机、缓存、日志或截图中的个人数据是您泄露面的一部分,承载这些数据的 API 正是访问控制必须生效的地方。

    Ostorlab 如何提供帮助

    Ostorlab 在本地存储、缓存、日志和截图中查找会话令牌和个人数据,并检查会削弱传输和会话保护的错误配置。每项发现都附有可留存的文件系统证据或请求和响应证据。

    仍由您负责的部分

    数据分类、密钥管理、泄露调查,以及向 BNM、专员和客户的通知。

  9. RMiT 第 10.47、10.48 和第 10.49 段;《2024年个人数据保护(修订)法》第 5 条

    管理第三方及其放入您应用中的内容

    文本的内容

    在引入第三方之前以及整个合作期间,金融机构必须开展尽职调查,并维护涵盖访问权、保密、事件通知、业务连续性和退出的服务级别协议。必须制定路线图,持续监控第三方的网络安全态势,衡量第三方可访问的 IT 基础设施范围和客户信息,并将第三方协议纳入事件响应。根据 PDPA 修订,安全原则现在同样适用于数据处理者,而不仅是数据控制者。

    来源:RMiT 第 10.47、10.48 和第 10.49 段;《2024年个人数据保护(修订)法》第 5 条

    对您的移动应用意味着什么

    移动银行应用捆绑了与各自后端通信、可能处理个人数据的第三方 SDK。它们应纳入您的资产清单、第三方风险视图和处理者协议。

    Ostorlab 如何提供帮助

    Ostorlab 列出每个版本中的 SDK 和原生库及其版本和在应用包中的位置,并显示应用及其 SDK 通过网络与后端交换的内容。它不执行第三方持续监控。

    仍由您负责的部分

    尽职调查、合同、监控路线图和处理者协议。

  10. RMiT 附录 12《Code of Practice for NCII Entities》第 11.3.2 至 11.3.6 段

    若被指定为 NCII 实体,须满足行为规范

    文本的内容

    根据《2024年网络安全法》被 BNM 指定为国家关键信息基础设施实体的银行,必须遵守 RMiT 附录 12,该附录构成其行为规范。它要求制定软件和系统开发的网络安全准则,涵盖与 OWASP Top 10 一致的安全编码实践、应用内的访问控制机制以及定期更新和补丁要求,并在整个 SDLC 和第三方采购中执行。开发阶段必须开展安全测试,部署到生产或面向公众环境之前必须进行渗透测试,包括漏洞扫描、渗透测试以及对照安全编码准则的验证。

    来源:RMiT 附录 12《Code of Practice for NCII Entities》第 11.3.2 至 11.3.6 段

    对您的移动应用意味着什么

    对被指定的银行来说,这为移动渠道增加了一条有据可查、可测试的安全开发和部署前测试路径。

    Ostorlab 如何提供帮助

    Ostorlab 对应这些部署前检查:对构建运行 Mobile SAST、对运行中的应用运行 Mobile DAST、对组件运行 SCA,以及对应用及其 API 进行 AI 智能体渗透测试,每项发现附可重放的漏洞利用。

    仍由您负责的部分

    安全编码准则、治理委员会审批和生产部署决策。

本页概述了 BNM 的公开文本,核对日期为2026年9月27日。所引用的 RMiT 为现行修订版,2025年11月28日发布,2026年9月25日重新发布。本页不构成法律意见。

对应关系

逐项梳理 BNM 规则中的控制措施

BNM 文本所指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试这些控制,以及您可以留存的证据。

逐项梳理 BNM 规则中的控制措施
控制措施Ostorlab 如何提供帮助您留存的证据
应用运行环境、防篡改和存储的凭据RMiT 附录 4修改二进制文件,在 Root 和越狱设备上运行应用,注入钩子并尝试绕过 TLS 证书固定。 详情 哪些防护有效、哪些被绕过的证据,以及应用写入存储的内容
比未加密短信更安全的 MFA,以及与交易绑定的验证码RMiT 附录 3 第 4 至 7 段使用一次性验证码登录,测试 MFA 强制执行、增强验证流程,以及交易背后的 API 调用。 详情 有关登录、增强验证和交易审批流程的发现,附复现步骤
设备绑定和联系方式变更RMiT 附录 3 第 3 段测试设备注册、电话和电子邮件变更、收款人注册和限额提升背后的 API 调用。 详情 每次绕过尝试的请求和响应证据
API 清单、速率限制、令牌撤销和定期评估RMiT 附录 5 E 部分即使启用 TLS 证书固定也能拦截流量,并测试授权、令牌滥用以及枚举和重放等滥用行为。 详情 每项 API 发现的请求和响应证据
数字服务的季度漏洞评估和年度情报主导渗透测试RMiT 附录 5 D 部分在年度测试之间,由 AI 智能体在登录后针对您发布的版本测试应用及其 API。 详情 AI 智能体的每个发现都附有可重放的有效漏洞利用,另有覆盖率热力图
安全 SDLC 和发布前的应用安全测试RMiT 第 10.5 至 10.10 段在 CI/CD 中对每个构建运行 Mobile SAST(二进制)和 Mobile DAST(运行中的应用)。 详情 每个构建的扫描结果,附反编译代码上下文和流量
已知漏洞、修复期限和组件清单RMiT 第 10.15、10.17 和 10.18 段通过指纹识别静态编译库,并逐个版本将其与已知漏洞对应。 详情 已对应的漏洞及升级或替换建议,并跨版本跟踪关闭情况
嵌入应用包中的凭据RMiT 附录 5 E 部分在应用包中查找 API 密钥、令牌和凭据,并验证它们是否可用。 详情 经过验证的密钥,以及它们暴露的权限和服务
设备上和传输中的客户信息MCIPD 第 10.12、10.26 和 10.31 段在存储、缓存、日志和截图中查找令牌和个人数据,并检查传输保护。 详情 文件系统证据,显示写入了什么、写入位置和时间
入侵评估和红队演练RMiT 附录 5 D.6;RMiT 第 11.6 段Ostorlab 不执行入侵评估或红队演练。它使您的修复计划中的应用和 API 事项保持关闭状态并复测。 修复计划中的应用和 API 事项的复测结果

Ostorlab 测试应用及其 API 中的控制措施。SOC 监控、欺诈分析、事件响应和报告、入侵评估、红队演练、备份和恢复、治理以及物理安全仍由您的团队负责。

行动计划

需要在移动应用中测试的 BNM 控制措施

面向安全和信息技术风险团队的实用清单,依据 RMiT 政策文件和客户信息规则编制。

  1. 移动应用防护

    在 Root 和越狱设备上运行应用,尝试绕过防篡改检测和证书固定,并检查 PIN 和密码未存储在应用中。

  2. MFA 和一次性验证码

    验证金融交易和高风险非金融交易(包括常用收款人)强制使用 MFA,且验证码是动态的、与交易绑定并在客户设备上生成。

  3. 设备绑定和信息变更

    测试默认单一设备、新设备提醒、电话号码变更的强验证以及冷静期。

  4. 应用背后的 API

    在每个版本进入生产之前,测试应用调用的每个 API 的授权、速率限制、锁定和令牌撤销。

  5. VAPT 频率

    将应用及其 API 纳入年度情报主导测试范围,新服务在上线前测试,并保持季度评估。

  6. 组件与期限

    为每个版本中的 SDK 和库保留带版本信息的清单,必要时维护 SBOM,并按严重性设定修复期限。

  7. 设备上的密钥和数据

    检查应用包中的 API 密钥和令牌,并查找存储、缓存、日志和截图中的个人数据。

  8. 泄露准备与复测

    为每项发现保留证据,跟踪至关闭,修复后复测,并使应用的数据处理与您的 MCIPD 和 PDPA 泄露程序保持一致。

此清单仅为建议,并非 BNM 模板,也不构成法律意见。

来源

本页所依据的官方文本,核对日期为2026年9月27日。

FAQ

常见问题

关于覆盖范围、部署配置以及结果如何送达您团队的直接解答。

没有找到答案?预约演示或联系我们。

对照 BNM 的控制措施测试您的移动银行应用

先从应用商店免费扫描您的应用,或预约演示,与我们的团队一起进行防护测试和登录后测试。