CNBV 与 Banxico 规则:在每次发布前后评估您的移动银行应用。
CNBV 的《银行单一通函》(Circular Única de Bancos)要求进行漏洞扫描和每年至少两次由独立第三方开展的渗透测试,规定了移动渠道的认证因素、会话超时和锁定规则,并要求软件上线前进行安全测试和代码分析。Banxico 的 SPEI 规则为参与者增加了渗透测试和事件通报义务;自 2026 年 12 月 14 日起,所有移动转账必须遵循 Guías 规定的标准化流程。Ostorlab 在每次发布时测试您的应用及其背后的 API,覆盖登录后的流程。
- 基于客户实际下载的版本,评估移动应用及其调用的 API
- 使用您的测试账户测试认证因素、一次性验证码、会话超时和锁定规则
- 列出每个版本中的 SDK 和原生库,并将其与已知漏洞对应
- 每项发现都以可重放的漏洞利用或请求和响应证据作为证明
- 适用对象
- 受 CNBV 监管的银行及其他信贷机构、SPEI 参与者,以及金融科技法覆盖的金融科技机构
- 关键日期
- Banxico 第 9/2026 号和第 10/2026 号通函于 2026 年 6 月 17 日发布;移动转账指南自 2026 年 12 月 14 日起适用
- 重点
- 漏洞扫描和渗透测试、认证因素、会话、账户锁定以及移动渠道的数据保护
- 主要参考
- Disposiciones de carácter general aplicables a las instituciones de crédito(Circular Única de Bancos)
移动渠道背后的墨西哥文本
银行业规则汇编、支付系统规则、金融科技法以及 2025 年数据保护法都延伸到了移动应用。以下日期对应本页引用的文本。
- 2005 年 12 月 2 日
Circular Única de Bancos
CNBV 发布 Disposiciones de carácter general aplicables a las instituciones de crédito,即银行业单一规则汇编。本页引用的合并文本包含截至 2026 年 9 月 1 日的修订,其中含信息安全与电子银行章节。
- 2017 年 7 月 4 日
SPEI 规则
Banco de México 发布第 14/2017 号通函,即银行间电子支付系统(SPEI)规则,对参与者规定了安全、渗透测试和事件通报义务。合并文本包含截至第 9/2026 号通函的修订。
- 2018 年 3 月 9 日
金融科技法
Ley para Regular las Instituciones de Tecnología Financiera 发布;CNBV 的配套规则于 2018 年 9 月 10 日发布,电子支付基金机构的专门规则于 2021 年 1 月 28 日发布。
- 2025 年 3 月 20 日
新的个人数据保护法
LFPDPPP 发布,取代 2010 年的法律,最后一次修订于 2025 年 11 月 14 日。该法要求对个人数据采取管理、技术和物理安全措施,并对重大泄露立即通知。
- 2026 年 6 月 17 日
移动转账通函
Banco de México 在 DOF 发布第 9/2026 号和第 10/2026 号通函,要求在移动应用中提供标准化的转账体验。参与者须在 2026 年 12 月 14 日前完成合规。
- 2026 年 8 月 28 日
移动转账指南 1.1 版
Banco de México 发布 Guías 1.1 版(1.0 版于 2026 年 6 月 16 日发布)。两者均于 2026 年 12 月 14 日生效,规定了四阶段流程、快捷入口和确认步骤。
将墨西哥规则应用于您的移动应用
每条规则都说明:文本的内容、它对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。CNBV、Banxico 和金融科技法的文本为西班牙文,此处为概述。
- Disposiciones de carácter general aplicables a las instituciones de crédito(CUB)第 168 Bis 11 条第三项和第六项(西班牙文文本)
在生命周期内保护每个技术组件
文本的内容
CUB 要求最高管理层对覆盖技术基础设施(自有或由第三方提供)的信息安全内部控制体系负责。每个组件的流程、配置以及开发或采购方法都必须记录在案,并保留变更和更新记录以及详细清单。信息安全方面必须在生命周期的每个阶段加以考虑:需求、设计、开发或采购、实施测试和使用者验收测试,以及包含上线前漏洞测试和代码分析的发布流程、定期测试、变更管理、替换和信息销毁。信息必须按敏感程度加密,包括传输和存储时;访问按最小权限原则授予。
对您的移动应用意味着什么
您的移动银行应用及其背后的 API 是该基础设施的组成部分。CUB 期望在上线前有安全需求、漏洞测试和代码分析,并在之后进行定期测试。
Ostorlab 如何提供帮助
Mobile SAST 直接分析 APK、AAB 或 IPA 二进制文件(包括嵌入的 SDK),无需源代码。Mobile DAST 测试运行中的应用。两者都在 CI/CD 中随每次构建运行,SCA 覆盖其中的库。
仍由您负责的部分
安全需求本身、架构与设计评审、访问管理,以及组件的替换和销毁。
- CUB 第 168 Bis 12 条第二项至第七项(西班牙文文本)
扫描漏洞并开展独立渗透测试
文本的内容
CUB 要求为存储、处理或传输信息的组件制定年度漏洞扫描日历,按数据分类排序优先级,通过每季度检查部分组件确保年内覆盖全部关键组件,新组件上线前必须扫描。CUB 要求由具备行业认证人员的独立第三方对不同的系统和应用每年至少开展两次渗透测试,以发现错误、漏洞、未授权功能或任何危及客户信息和资产的代码。测试范围和方法须经首席信息安全官确认。测试结论须在 20 个工作日内报送 CNBV;漏洞须按风险委员会批准的方法分级;经信息安全官确认的整改计划须在 10 个工作日内报送 CNBV。
对您的移动应用意味着什么
应用及其 API 属于该计划的范围。CUB 将扫描频率与渗透测试分开规定,两者都有固定期限和报告义务。
Ostorlab 如何提供帮助
AI 智能体渗透测试覆盖登录后的应用及其 API,针对您发布的版本,AI 智能体的每个发现都附有可重放的有效漏洞利用。发现按严重、高、中、低评级,以工单形式在平台中或 Jira 和 ServiceNow 中跟踪,并在修复发布后复测。Ostorlab 不是 CUB 要求的独立第三方,也不向 CNBV 报送报告。
仍由您负责的部分
聘请独立第三方、确认范围和方法、在风险委员会中对漏洞分级,以及向 CNBV 报送报告。
- CUB 第 308 条、第 310 条和第 313 条(西班牙文文本)
遵循 CUB 的认证因素要求
文本的内容
开始会话时,CUB 要求提供用户标识以及第 2 类(只有用户知道的信息,如至少六位字符的密码或 NIP)、第 3 类(由电子手段或设备包含、接收或生成的信息,不可复制或篡改,仅使用一次,有效期最长两分钟)或第 4 类(生物特征数据,经转换使每次认证生成一次性密码)认证因素。对于向第三方目标账户的转账、目标账户登记、额度设定或提高、通知方式变更、认证信息解锁等列明操作,机构必须要求额外提供第 3 类或第 4 类的第二因素。
对您的移动应用意味着什么
第二因素必须由服务器对每项列明操作强制执行,包括应用或攻击者跳过某个步骤的情况。一次性验证码必须单次使用且短时有效,生物特征数据必须生成一次性值。
Ostorlab 如何提供帮助
认证测试使用一次性验证码登录,测试 MFA 强制执行和增强验证流程(包括攻击者试图操纵它们的方式),以及其背后的 API 调用。Ostorlab 可使用您的测试账户完成短信、电子邮件或 TOTP 一次性验证码。
仍由您负责的部分
认证因素的选型与部署、生物特征登记流程,以及生成验证码的供应商。
- CUB 第 316 Bis 2 条和第 316 Bis 3 条(西班牙文文本)
管理会话并锁定账户
文本的内容
用户通过认证后,CUB 要求会话不能被第三方使用。会话必须在超过二十分钟无操作后自动结束;Pago Móvil、ATM 和 POS 终端最多一分钟。当通信参数出现重要变化时(如设备标识、通信协议地址范围或地理位置),会话也必须结束。禁止同一用户标识的并发会话,并须通知用户。连续失败尝试最多五次后,机构必须自动锁定密码和其他认证因素;在政策规定的无操作期(最长不超过一年)后也须锁定。用户必须能够通过签约程序或第 1 类因素解锁因素或重置认证信息。
对您的移动应用意味着什么
超时、单会话规则和锁定时限是应用及其后端的具体行为。即使应用跳过了某个步骤,服务器也应拒绝该操作。
Ostorlab 如何提供帮助
认证测试覆盖登录和注销、令牌刷新、会话超时、会话失效和锁定行为,以及其背后的 API 调用。
仍由您负责的部分
超时取值、锁定与解锁流程,以及客户通知。
- CUB 第 309 条、第 316 Bis 4 条和第 316 Bis 10 条(西班牙文文本)
让认证信息不可读取并受到保护
文本的内容
CUB 要求机构防止用户提供的身份和认证信息在访问设备屏幕上被读取,并确保只有用户本人接收、激活、知晓、解锁和重置认证因素。禁止机构拥有可获知、恢复或解密认证信息的机制、算法或程序,也禁止员工向用户索取第 2 类或第 3 类因素。CUB 要求对从访问设备到机构的敏感信息使用加密消息或加密通信渠道,存储的密码和 NIP 必须加密,加密密钥须在高安全设备(如 HSM)中管理;使用银行卡的电子银行须取得 PCI-DSS、PA-DSS 和 PTS 等行业认证。
对您的移动应用意味着什么
认证信息和验证码不应出现在屏幕上、不应以明文留在手机中,也不应在无保护的情况下传输到后端;密码绝不应通过未加密的短信或电子邮件发送。
Ostorlab 如何提供帮助
Ostorlab 在应用包中查找 API 密钥、令牌和凭据,并验证它们是否可用。它在本地存储、缓存、日志和截图中查找会话令牌和个人数据,并检查会削弱传输和会话保护的错误配置。
仍由您负责的部分
密钥管理、HSM 运维、PCI-DSS 与 PTS 认证计划以及卡数据规则。
- Banco de México 第 9/2026 号和第 10/2026 号通函(DOF,2026 年 6 月 17 日)及 Guías 1.1 版(西班牙文文本)
提供标准化的移动转账流程
文本的内容
Banxico 第 9/2026 号和第 10/2026 号通函修订了 SPEI 规则和信贷机构业务规则,要求通过移动设备提交的电子转账指令遵循 Guías para la homologación de la experiencia de usuario。指南规定了最多四个阶段的统一流程:认证、录入转账信息、核验和通知。要求登录界面和主界面提供发起转账的快捷入口,设置供用户核对收款人、金额和用途的复核界面,并使用指定的认证因素完成授权。从二维码读取的收款人数据不可编辑。参与者须在 2026 年 12 月 14 日前完成合规。
来源:Banco de México 第 9/2026 号和第 10/2026 号通函(DOF,2026 年 6 月 17 日)及 Guías 1.1 版(西班牙文文本)
对您的移动应用意味着什么
自 2026 年 12 月 14 日起,应用中的转账流程有了详细规定,同时界面背后仍须满足 CUB 的认证要求。
Ostorlab 如何提供帮助
AI 智能体渗透测试使用您的测试账户完整走通转账流程并测试支付业务逻辑,API 测试检查收款人登记和转账背后的调用,每项发现都附有请求和响应证据。
仍由您负责的部分
UX 设计与实现、指定认证因素的选型,以及发布计划。
- 第 14/2017 号通函第 58a 条第一部分和第 46a 条(西班牙文文本)
满足 SPEI 安全要求
文本的内容
第 14/2017 号通函要求 SPEI 参与者维护成文的安全政策和程序:指定安全负责领域、安全通信协议、恶意软件检测工具、计算基础设施的漏洞检测与管理工具、安全事件检测与管理、带异常检测的集中日志收集,以及按 Manual 附录 M 规定的频率、报告和实施人员资质对技术基础设施开展渗透测试。SPEI 应用的开发流程必须在每个阶段考虑安全,对应用进行静态和动态审查,并将访问和操作日志保存至少六个月。参与者必须在事件或紧迫威胁发生后六十分钟内,通过电话和数字签名通信通知系统管理者。
对您的移动应用意味着什么
如果您是 SPEI 参与者,连接 SPEI 的基础设施和应用都在范围内,事件通报的时间窗口很短。其中部分工作由运营移动渠道的同一团队承担。
Ostorlab 如何提供帮助
Ostorlab 测试移动应用及其调用的 API,包括触达支付服务的调用,并附请求和响应证据。它不测试 SPEI 应用或其基础设施,也不向管理者通报。
仍由您负责的部分
SPEI 安全计划、附录 M 和 AN 的控制措施、渗透测试日程,以及向 Banxico 的通报。
- Disposiciones aplicables a las IFPE(DOF,2021 年 1 月 28 日)第 8、11、12、34、42 条;金融科技法第 76 条(西班牙文文本)
金融科技:独立因素、锁定、渗透测试与 API
文本的内容
CNBV 针对电子支付基金机构(IFPE)的规则要求,对收款人变更、认证因素变更、账单查询和通知方式变更至少使用两个独立的认证因素。规则还要求会话在五分钟无操作后自动结束、检测通信参数变化、连续三次失败后锁定因素十分钟,再次失败后永久锁定,并提供客户临时停用操作的流程。IFPE 必须聘请具备认证人员的独立法人,至少每两年开展一次渗透测试,在二十个工作日内将结论报送 Banxico 和 CNBV,对高或极高严重度的问题在二十个工作日内提交整改计划,并在两个月内复测。金融科技法第 76 条还要求提供开放数据、汇总数据和交易数据的标准化 API 接口,并在出现危及客户信息的漏洞时中断访问,并在发现后两小时内通知监管机构。
来源:Disposiciones aplicables a las IFPE(DOF,2021 年 1 月 28 日)第 8、11、12、34、42 条;金融科技法第 76 条(西班牙文文本)
对您的移动应用意味着什么
钱包规则在移动渠道上比银行规则更具体:更短的超时、三次尝试后锁定,以及两年一次的渗透测试下限。API 接口承载客户数据,负有自身的安全和中断义务。
Ostorlab 如何提供帮助
Ostorlab 使用您的测试账户测试应用及其 API 中的这些行为:因素独立性、会话超时、锁定与解锁,以及收款人变更背后的调用,AI 智能体的每个发现都附有可重放的漏洞利用。
仍由您负责的部分
渗透测试合同、向 Banxico 和 CNBV 的报告、整改计划、API 授权以及客户通知。
- Ley Federal de Protección de Datos Personales en Posesión de los Particulares(DOF,2025 年 3 月 20 日;最后修订 2025 年 11 月 14 日)第 18 至 20 条(西班牙文文本)
依据 LFPDPPP 保护个人数据
文本的内容
LFPDPPP 于 2025 年 3 月 20 日发布,最后一次修订于 2025 年 11 月 14 日。它要求每个责任方维持管理、技术和物理安全措施,保护个人数据免遭损坏、丢失、篡改、销毁或未经授权的使用、访问或处理。措施应根据现有风险、对数据主体可能造成的后果、数据敏感程度和技术发展来确定,且不得低于责任方对自身信息采取的措施。对数据主体的财产或精神权利造成重大影响的泄露必须立即通知本人。所有参与处理的人员都必须对个人数据保密,该义务在关系结束后仍然存续。
对您的移动应用意味着什么
应用内、传输中和后端的个人数据都需要技术保护,机构也需要在发生重大泄露时立即告知客户的方式。
Ostorlab 如何提供帮助
Ostorlab 在本地存储、缓存、日志、截图和应用备份中查找个人数据和令牌,并测试应用背后的 API 是否暴露其他客户的数据。
仍由您负责的部分
隐私告知、数据主体权利、泄露评估以及客户沟通。
CNBV、Banxico 和金融科技法公开文本的概述,核对日期为 2026 年 9 月 27 日。文本为西班牙文,要求依据原文概述。附录 M 和 AN 载于通函所引的 SPEI Manual,本页不予引用。本页不构成法律意见。
逐项梳理墨西哥规则中的控制措施
CNBV、Banxico 和金融科技法文本所指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试这些控制,以及您可以留存的证据。
| 控制措施 | Ostorlab 如何提供帮助 | 您留存的证据 |
|---|---|---|
| 开发生命周期中上线前的安全测试CUB 168 Bis 11,III | 对二进制文件运行 Mobile SAST,对运行中的应用运行 Mobile DAST,随每次构建从 CI/CD 执行。 详情 | 每次构建的发现,附反编译代码上下文、流量、堆栈跟踪和截图 |
| 每年至少两次的独立渗透测试CUB 168 Bis 12,IV | 在登录后,针对您发布的版本,由 AI 智能体对应用及其 API 进行渗透测试。Ostorlab 不是 CUB 要求的独立第三方。 详情 | AI 智能体的每个发现都附有可重放的有效漏洞利用,另有覆盖率热力图 |
| 年度漏洞扫描日历与上线前扫描CUB 168 Bis 12,III | Mobile DAST 随每次构建运行应用,商店版本无需手动触发即可扫描,为您的计划补充应用和 API 覆盖。 详情 | 每个构建和每个商店版本的扫描结果 |
| 漏洞分级与整改计划CUB 168 Bis 12,V 和 VI | 通过指纹识别静态编译库,并逐个版本将其与已知漏洞对应,发现经评级并归入工单。 详情 | 已对应的漏洞及升级或替换建议,并跨版本跟踪关闭情况 |
| 转账和账户变更的第二认证因素CUB 308、310 和 313 | 使用一次性验证码登录,测试 MFA 强制执行和增强验证流程,以及其背后的 API 调用。 详情 | 有关登录和增强验证流程的发现,附复现步骤 |
| 会话、通信参数变化与锁定CUB 316 Bis 2 和 316 Bis 3 | 测试登录和注销、令牌刷新、超时、会话失效和锁定行为。 详情 | 会话和令牌相关发现,附请求和响应日志 |
| 可在屏幕上读取或从应用中恢复的认证信息CUB 309 和 316 Bis 4 | 在应用包中查找 API 密钥、令牌和凭据,并验证它们是否可用。 详情 | 经过验证的密钥,以及它们暴露的权限和服务 |
| 传输中和存储中的数据与认证因素加密CUB 316 Bis 10 | 即使启用 TLS 证书固定也能拦截应用流量,检查应用发送和接收的内容,包括认证数据。 详情 | 每项 API 发现的请求和响应证据 |
| 2026 年 12 月 14 日起的标准化移动转账流程第 9/2026 和 10/2026 号通函,Guías 1.1 | 使用您的测试账户走通转账流程,并在应用和 API 层面测试支付业务逻辑。 详情 | 每项流程发现的复现步骤,附请求和响应证据 |
| 向 Banxico、CNBV 和客户通报事件SPEI 第 46a 条;CUB 附件 64;IFPE 第 42 条 | Ostorlab 不向监管机构或客户通报。其发现为您的团队提供复现步骤和日志,帮助更快调查和报告。 | 可附入事件档案的技术证据 |
Ostorlab 测试应用及其 API 中的控制措施。SOC 监控、事件响应及向 CNBV、Banxico 和客户的报告、SPEI 应用与基础设施、CUB 要求的独立第三方渗透测试、治理以及物理安全仍由您的团队负责。
需要在移动应用中测试的墨西哥控制措施
面向安全和科技风险团队的实用清单,依据 CUB、SPEI 规则以及金融科技和数据保护文本编制。
将应用纳入计划
将移动应用及其 API 纳入 CUB 渗透测试范围和年度漏洞扫描日历。
第二因素
检查向第三方转账、目标账户登记、额度变更和通知方式变更是否在服务器端要求第 3 类或第 4 类因素。
会话与锁定
验证二十分钟无操作超时、Pago Móvil 的一分钟上限、单会话规则,以及最多五次失败后的锁定。
凭据与密钥
检查应用包中的 API 密钥、令牌和凭据,确认凭据不会显示在屏幕上,并轮换所有仍然可用的凭据。
组件与期限
为每个版本中的 SDK 和原生库保留带版本信息的清单,并按严重性设定整改期限。
移动转账流程
在 2026 年 12 月 14 日前,使用您的账户测试指南流程:快捷入口、四个阶段、收款人复核,以及使用指定因素的确认。
SPEI 事件步骤
确认向 Banxico 的六十分钟通报步骤已成文,并将发现附入整改和事件档案。
个人数据
检查存储、缓存、日志和截图中的个人数据,并与法务团队验证 LFPDPPP 的泄露通知步骤。
此清单仅为建议,并非 CNBV 或 Banxico 模板,也不构成法律意见。
本页涉及的能力
每项能力都有详细介绍页面。
- Mobile Agentic Deep ScanAI 智能体在每次发布时对商店版本进行渗透测试,AI 智能体的每个发现都附有可重放的有效漏洞利用。了解更多
- 认证测试使用测试账户测试认证因素、一次性验证码、增强验证流程和锁定规则。了解更多
- API 与后端测试即使启用 TLS 证书固定也能拦截应用流量,并测试账户、转账和支付背后的 API 与后端。了解更多
- Mobile SAST基于二进制文件对 APK、AAB 和 IPA 进行静态分析,并对应用及其嵌入的 SDK 进行污点分析。了解更多
- SCA 与 SBOM发现存在漏洞的依赖项,包括静态编译的原生库,并逐个版本跟踪其关闭情况。了解更多
- Mobile Shielding Scan在运行时测试 Root 和越狱检测、防篡改以及证书固定,查看哪些防护有效、哪些被绕过。了解更多
- 自带 AI 密钥使用您自己的 AI 服务商密钥运行 AI 智能体扫描,并设置单次扫描支出上限,符合内部政策。了解更多
- 本地部署扫描在您自己控制的基础设施上,扫描防火墙或 VPN 后的预发布应用、API 和代码仓库。了解更多
受到银行和金融科技企业的信赖,包括
来源
本页所依据的官方文本,核对日期为 2026 年 9 月 27 日。
- Disposiciones de carácter general aplicables a las instituciones de crédito(Circular Única de Bancos)CNBV,2005 年 12 月 2 日发布于 DOF,合并文本含截至 2026 年 9 月 1 日的修订。信息安全(第 168 Bis 11 条和第 168 Bis 12 条)、电子银行(第 306 至 316 Bis 19 条)以及附件 64、64 Bis 和 72。西班牙文文本
- 第 14/2017 号通函:Reglas del Sistema de Pagos Electrónicos Interbancarios(SPEI),合并文本Banco de México,2017 年 7 月 4 日发布于 DOF,含截至 2026 年 6 月 17 日第 9/2026 号通函的修订。第 46a 条和第 58a 条、附录 M 和 AN。西班牙文文本
- 第 9/2026 号通函:关于移动转账体验的 SPEI 规则修订Banco de México,2026 年 6 月 17 日发布于 DOF,次一银行工作日生效,最迟须于 2026 年 12 月 14 日完成合规。将 Guías 和移动体验要求纳入 SPEI 规则。西班牙文文本
- 第 10/2026 号通函:关于移动转账体验的第 3/2012 号通函修订Banco de México,2026 年 6 月 17 日发布于 DOF。要求信贷机构对通过移动设备提交的转账遵循 Guías。西班牙文文本
- Guías para la homologación de la experiencia de usuario en transferencias electrónicas de fondos a través de dispositivos móvilesBanco de México,1.0 版于 2026 年 6 月 16 日发布,1.1 版于 2026 年 8 月 28 日发布,均于 2026 年 12 月 14 日生效。四阶段转账流程、快捷入口、收款人复核与确认。西班牙文文本
- Ley para Regular las Instituciones de Tecnología Financiera(金融科技法)及标准化 API 规则法律于 2018 年 3 月 9 日发布于 DOF,后续有修订。第 76 条涉及标准化 API 接口。CNBV 的标准化 API 规则于 2020 年 6 月 4 日发布于 DOF,对数据提供方规定安全要求。西班牙文文本
- Disposiciones aplicables a las instituciones de fondos de pago electrónicoCNBV,2021 年 1 月 28 日发布于 DOF。认证因素、会话与锁定(第 8 至 12 条)、渗透测试(第 34 条)和事件报告(第 42 条)。西班牙文文本
- Ley Federal de Protección de Datos Personales en Posesión de los Particulares(LFPDPPP)2025 年 3 月 20 日发布于 DOF,最后修订于 2025 年 11 月 14 日。安全措施、泄露通知和保密(第 18 至 20 条)。西班牙文文本




