CBO 网络安全与韧性框架:在每次发布前后评估您的移动银行应用。
阿曼中央银行(CBO)的网络安全与韧性框架由 BM 1194 号通函发布,为银行、支付服务提供商、融资租赁公司和货币兑换机构设定了最低安全要求。框架要求对关键系统开展漏洞评估和渗透测试,对可从外部访问的系统至少每年一次或在发生重大变更后进行渗透测试;其电子银行章节涵盖多因素认证、会话超时以及通过官方应用商店提供移动银行服务。Ostorlab 在每次发布时测试您的应用及其背后的 API,覆盖登录后的流程。
- 基于客户实际下载的版本,评估移动应用及其调用的 API
- 使用您的测试账户测试登录、一次性验证码、增强验证和会话处理
- 列出每个版本中的 SDK 和原生库,并将其与已知漏洞对应
- 每项发现都以可重放的漏洞利用或请求和响应证据作为证明
- 适用对象
- CBO 许可的银行、支付服务提供商、融资租赁公司和货币兑换机构
- 关键日期
- BM 1194 号通函于2023年7月31日发布;须在2024年7月31日前全面符合框架要求
- 重点
- 漏洞评估和渗透测试、电子银行的 MFA 与会话管理,以及个人数据保护
- 主要参考
- CBO 网络安全与韧性框架(CS&RF),BM 1194 号通函
移动渠道背后的 CBO 文本
网络安全框架与更早的电子银行和欺诈风险通函并行,后者在不冲突的情况下仍然有效。以下日期对应本页引用的文本。
- 2011年1月18日
BM 1078 反欺诈
CBO 发布首份反欺诈通函,随后与电子银行安全通函一并整合进欺诈风险管理主通函。
- 2015年6月16日
BM 1136 电子银行系统安全
CBO 制定电子银行系统的安全要求,这些要求被整合进 BM 1153,且仍被其引用。
- 2017年12月25日
BM 1153 主通函
整合欺诈风险管理和电子银行安全:内部团队至少每季度开展一次漏洞评估,外部专家至少每年开展一次 VAPT,移动银行扣款须采用双因素认证。
- 2023年7月31日
网络安全与韧性框架
BM 1194 号通函发布该框架(1.0 版)。框架自发布之日起生效,全面合规的期限为2024年7月31日。框架参考了 NIST、ISO 27001、ISF、巴塞尔和 PCI DSS 等标准。
- 2025年6月1日
数字银行框架
第 25/2025 号决定(数字银行监管框架)要求申请人和持牌数字银行遵守网络安全与韧性框架、e-KYC 指引和反欺诈框架,并允许 CBO 要求第三方评估机构开展 VAPT。
- 2026年9月7日
个人数据法修订
2026年9月6日公布的第 68/2026 号苏丹令修订《个人数据保护法》,于次日生效,新增自动化处理、数据删除和营销同意方面的规则。
将 CBO 的网络安全规则应用于您的移动应用
每条规则都说明:文本的内容、它对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。条款摘要依据 BM 1194 号通函所附的网络安全与韧性框架。
- 网络安全与韧性框架(CS&RF),3.3.11,控制措施 1 至 5
对关键系统开展漏洞评估和渗透测试
文本的内容
各持牌机构应按信息资产的重要性确定频率,定期开展漏洞评估,以发现信息资产中的安全漏洞。也应根据系统的重要性和机构面临的网络风险敞口开展渗透测试。对于可从外部访问的系统,至少每年一次或在系统发生重大变更或更新时开展渗透测试。机构应建立已发现漏洞的修复流程,并验证修复情况以确保缺口完全消除,同时将发现的漏洞报告给 IT 与风险管理委员会。还应定期开展网络模拟演练。
对您的移动应用意味着什么
移动银行应用及其背后的 API 属于可从外部访问的系统。框架期望的是固定频率、经过验证的修复流程和向委员会报告,而不是一次性的测试。
Ostorlab 如何提供帮助
Ostorlab 针对您发布的版本,在登录后由 AI 智能体对应用及其 API 进行渗透测试,并在 CI/CD 中运行 Mobile SAST 和 DAST。AI 智能体的每个发现都附有可重放的有效漏洞利用,修复后通过复测确认。
仍由您负责的部分
设定频率、测试服务器、VPN 设备及其他平台、开展模拟演练,以及向 IT 与风险管理委员会报告。
- 数字银行监管框架,第 25/2025 号决定,6.1(o)、6.1(s)、11.1 和 11.3
满足数字银行框架的安全期望
文本的内容
申请人及持牌数字银行必须证明其遵守《银行法》和《国家支付系统法》、网络安全与韧性框架、数字开户与电子 KYC 指引、反洗钱框架、反欺诈框架,以及外包和云服务规则。其业务计划必须展示事前技术准备,例如零信任架构、PCI-DSS 等行业级认证,以及识别、保护、检测、响应和恢复网络威胁的措施。中央银行可要求申请人自费聘请合格的第三方评估机构,在其运营的不同阶段开展漏洞评估和渗透测试。
对您的移动应用意味着什么
如果您正在建设或运营数字银行,应用和 API 层正是框架的网络安全、e-KYC 和反欺诈要求交汇之处。
Ostorlab 如何提供帮助
Ostorlab 提供应用和 API 侧的技术测试:AI 智能体渗透测试、认证测试和 API 测试,并为每项结果提供证据。Ostorlab 不是牌照评估机构,也不做 PCI-DSS 认证。
仍由您负责的部分
牌照申请和业务计划、评估机构的选择,以及零信任、反欺诈和云治理等更广泛的计划。
- CS&RF,3.3.2,控制措施 1 至 4
保护应用层及其所用组件
文本的内容
应用配置应符合适用的信息安全政策和程序,关键应用的审计轨迹必须保留,并在发生事件时进行审查。每个需要网络访问的应用都必须记录风险分析。机构应制定关于第三方代码和开源代码使用的政策和程序,并对自研和定制开发的应用开展源代码审查和测试,以发现由编码问题、不良编码实践或恶意尝试引发的漏洞。
对您的移动应用意味着什么
移动银行应用是自研代码与第三方 SDK 的组合。框架期望两者都受到治理和测试,而不仅是后端。
Ostorlab 如何提供帮助
Mobile SAST 无需源代码即可分析 APK、AAB 或 IPA,并对应用及其嵌入的 SDK 进行污点分析。SCA 与 SBOM 列出每个版本中的第三方和原生组件,并将其与已知漏洞对应。
仍由您负责的部分
安全编码标准、人工代码审查、配置基线,以及开源使用政策。
- CS&RF,3.5.2,控制措施 1 和 2;BM 1153,附录 6(xxi) 和 6(xxii)
对电子银行强制实施 MFA 和会话控制
文本的内容
机构应设计相对强固可靠的多因素认证方式,并考虑对注册、登录、密码重置、新增或变更收款人、超过预设限额的高额交易,以及新增政府和公共事业缴费服务实施 MFA。在线会话应在固定时间后自动终止,除非重新认证;超过预设金额的交易、第三方收款人登记、账户信息变更和转账限额调整应使用短信或电子邮件等第二渠道确认程序。
对您的移动应用意味着什么
服务器必须在上述每一项操作中强制实施 MFA,包括应用或攻击者跳过某个步骤的情况;会话到期和第二渠道确认都是可以测试的行为。
Ostorlab 如何提供帮助
认证测试覆盖登录和注销、一次性验证码、增强验证流程、令牌刷新、超时和会话失效,以及注册和收款人变更背后的 API 调用。
仍由您负责的部分
MFA 方式和第二渠道的选择与部署,以及客户沟通。
- CS&RF,3.5.2,控制措施 8 和 12;BM 1153,附录 6(xxv) 和 6(xxxi)(f)
将移动银行限定在官方渠道,扣款必须双因素
文本的内容
机构应仅通过官方应用商店或其他安全交付渠道提供网上和移动银行服务,并为其在线服务(包括社交媒体)建立品牌保护,实施检测措施以移除恶意网站和应用。移动银行服务应确保适当的风险缓释措施,例如交易限额、交易速度限制以及反欺诈和反洗钱检查。所有涉及账户扣款的移动银行交易仅应通过双因素认证进行,并应在移动银行交易处理的各个阶段确保安全。当第三方参与电子银行业务时,机构应以责任条款约束第三方,应对其系统带来的安全威胁。
对您的移动应用意味着什么
商店版本是您面向客户的渠道。仿冒应用和被篡改的版本、绕过第二因素的扣款、只存在于界面上的限额,都是框架期望您管控的事项。
Ostorlab 如何提供帮助
Ostorlab 在每次发布时扫描商店版本,并在运行时测试 Root 和越狱检测、防篡改和 TLS 证书固定,让您了解哪些防护有效、哪些被绕过。同时测试双因素校验和交易限额是否在服务器端生效。
仍由您负责的部分
商店监控和仿冒应用的移除流程、交易与速度限额本身,以及供应商责任条款。
- CS&RF,3.3.8,补丁管理措施;BM 1153,附录 6(xx)
按时修复补丁并掌握组件情况
文本的内容
机构应在风险评估之后,按照补丁管理政策对操作系统、网络和基础设施设备、安全软件以及远程访问计算机进行更新和补丁修复。应持续监控供应商发布的补丁,确保关键补丁在生产环境之前先在测试环境中验证;如果补丁导致关键应用故障,应制定其他阻断漏洞利用的缓释措施。对于从供应商采购的应用,机构应取得书面应用完整性声明,确认应用不含恶意软件、缺陷和隐蔽通道;并应至少每年一次对应用和网络开展风险管理分析与安全漏洞评估。
对您的移动应用意味着什么
应用中的每个库、SDK 和原生组件都是您交付的软件。每一个都需要明确的版本、问题出现时的严重性评级,以及可证明的修复期限。
Ostorlab 如何提供帮助
SCA 识别静态编译库的指纹,并逐个版本将其与已知漏洞对应。发现会被评为严重、高、中或低风险,以工单形式在平台中或 Jira 和 ServiceNow 中跟踪,并在修复发布后进行复测。
仍由您负责的部分
服务器和基础设施的补丁修复、供应商维护合同、缓释措施以及风险接受决策。
- CS&RF,3.3.5 和 3.5.1(7);《个人数据保护法》(第 6/2022 号苏丹令)第 13、14、15、19 条,经第 68/2026 号苏丹令修订
保护设备上和传输中的个人数据
文本的内容
机构应实施终端、外设和网络的数据防泄漏(DLP)解决方案,并对登录凭据和卡数据等敏感信息实施静态和传输中的端到端加密。根据《个人数据保护法》,控制者和处理者必须建立健全处理的控制措施和程序,包括数据主体面临的风险以及保障法律实施的技术措施;使用自动化处理时必须保护隐私和机密性;处理目的结束时必须删除个人数据;发生个人数据泄露时必须通知主管部门和数据主体。向阿曼境外传输个人数据须遵守实施条例中的控制要求。
来源:CS&RF,3.3.5 和 3.5.1(7);《个人数据保护法》(第 6/2022 号苏丹令)第 13、14、15、19 条,经第 68/2026 号苏丹令修订
对您的移动应用意味着什么
密码、令牌和卡数据绝不应以明文形式留在手机上,也不应在未受保护的情况下传输到后端;应用收集的个人数据受数据保护法约束。
Ostorlab 如何提供帮助
Ostorlab 在本地存储、缓存、日志和截图中查找会话令牌和个人数据,并检查会削弱传输和会话保护的错误配置。
仍由您负责的部分
数据分类、同意告知、数据保护官的职责、向主管部门和数据主体通报泄露,以及传输评估。
- CS&RF,3.3.10,控制措施 1 至 4
严格管控访问和凭据
文本的内容
机构应制定、批准并监督访问管理政策,在向员工、承包商和第三方供应商授予访问权限时应用职责分离、按需知情和最小权限原则。用户访问活动的记录应唯一记录并可识别,以供审计和调查;对于远程访问和支持关键功能的系统的特权访问,应基于风险评估使用多因素认证等额外认证机制。
对您的移动应用意味着什么
遗留在应用包中的 API 密钥、令牌和其他凭据,是任何下载应用的人都能提取的访问权限;应用、后端和外部服务之间的授权必须在每个边界上都有效。
Ostorlab 如何提供帮助
Ostorlab 在应用包中查找 API 密钥、令牌和凭据,并验证它们是否可用,同时测试 API 是否存在失效的授权(BOLA、BFLA、IDOR)以及令牌和会话的滥用。
仍由您负责的部分
特权账户管理、访问审查、入职与离职流程,以及第三方访问控制。
- CS&RF,3.5.2,控制措施 14(a) 至 (e)
测试 e-KYC 和开户流程的安全性
文本的内容
e-KYC 使机构能够以电子方式数字化接纳新客户并更新了解你的客户信息。机构应在 e-KYC 方案上线前开展网络安全评估,并定期评估该技术在缓解网络威胁风险和欺诈风险方面的有效性。身份识别与验证流程应采用适当组合的多因素认证,应用必须使用实时安全的端到端加密,并且应保留识别和验证过程中收集的数字足迹和日志,包括 IP 地址等补充数据。视频记录应安全存储,并保留日期和时间戳。
对您的移动应用意味着什么
开户流程在账户开立之前就通过移动应用进行。加密、MFA 组合和证据链条都是您可以测试的应用与 API 流程。
Ostorlab 如何提供帮助
Ostorlab 使用您的测试账户和身份证件完成开户和 e-KYC 流程,并测试其背后的 API 调用,包括 MFA 强制执行、会话处理和传输保护。
仍由您负责的部分
身份验证产品、活体检测和证件核验、视频存储,以及开户数据的保留政策。
本页概述 CBO 的公开文本和《个人数据保护法》,核对日期为2026年9月27日。网络安全与韧性框架作为 BM 1194 号通函的附件发布,条款摘要依据框架文本。本页不构成法律意见。
逐项梳理 CBO 规则中的控制措施
CBO 文本所指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试这些控制,以及您可以留存的证据。
| 控制措施 | Ostorlab 如何提供帮助 | 您留存的证据 |
|---|---|---|
| 关键系统的漏洞评估CS&RF 3.3.11(1) | 在登录后,针对您发布的版本,由 AI 智能体对应用及其 API 进行渗透测试,并在 CI/CD 中运行 Mobile SAST 和 DAST。 详情 | AI 智能体的每个发现都附有可重放的有效漏洞利用,另有覆盖率热力图 |
| 可从外部访问的系统的渗透测试CS&RF 3.3.11(2) | 即使启用 TLS 证书固定也能拦截流量,并测试授权、令牌滥用以及枚举和重放等滥用行为。 详情 | 每项 API 发现的请求和响应证据 |
| 应用安全与源代码审查CS&RF 3.3.2 | 无需源代码,直接对二进制文件(包括嵌入的 SDK)运行 Mobile SAST。 详情 | 每个构建的静态发现,附调用路径和代码位置 |
| 存在漏洞的组件、版本和补丁期限CS&RF 3.3.8;BM 1153 6(xx) | 通过指纹识别静态编译库,并逐个版本将其与已知漏洞对应。 详情 | 已对应的漏洞及升级或替换建议,并跨版本跟踪关闭情况 |
| 注册、登录、密码重置和收款人变更的 MFACS&RF 3.5.2(1) | 使用一次性验证码登录,测试 MFA 强制执行和增强验证流程,以及其背后的 API 调用。 详情 | 有关登录、注册和增强验证流程的发现,附复现步骤 |
| 会话超时和第二渠道确认CS&RF 3.5.2(2);BM 1153 6(xxii) | 测试登录和注销、令牌刷新、超时和会话失效。 详情 | 会话和令牌相关发现,附请求和响应日志 |
| 通过官方商店提供移动银行,扣款须双因素CS&RF 3.5.2(8) 和 3.5.2(12);BM 1153 6(xxv) | 扫描每个商店版本,并在运行时测试 Root 和越狱检测、防篡改和证书固定。 详情 | 每个版本的防护测试结果,显示哪些防护有效、哪些被绕过 |
| 应用中的凭据和 API 访问控制CS&RF 3.3.10 | 在应用包中查找 API 密钥、令牌和凭据,并验证它们是否可用。 详情 | 经过验证的密钥,以及它们暴露的权限和服务 |
| 设备上和传输中的个人数据CS&RF 3.3.5、3.5.1(7);个人数据保护法第 13 至 19 条 | 在存储、缓存、日志和截图中查找令牌和个人数据,并检查传输保护。 详情 | 文件系统证据,显示写入了什么、写入位置和时间 |
| e-KYC 和开户流程安全CS&RF 3.5.2(14) | 使用您的测试账户完成开户流程,并测试其背后的 API 调用。 | 有关开户流程的发现,附复现步骤以及请求和响应日志 |
Ostorlab 测试应用及其 API 中的控制措施。SOC 监控、事件响应和向 CBO 报告、模拟演练、TLPT、备份和恢复、治理以及物理安全仍由您的团队负责。
需要在移动应用中测试的 CBO 控制措施
面向安全和系统风险团队的实用清单,依据 CBO 网络安全框架和欺诈风险通函编制。
将移动应用和 API 纳入范围
将移动应用及其调用的 API 纳入漏洞评估和渗透测试程序的范围,设定基于风险的频率并加入发布前环节。
外部系统的渗透测试
至少每年一次以及在重大变更后对可从外部访问的系统开展渗透测试,并将报告留存给 IT 与风险管理委员会。
MFA 与会话
验证注册、登录、密码重置、收款人变更和高额交易是否在服务器端要求第二因素,以及会话是否在固定时间后结束。
官方商店与仿冒应用
仅通过官方应用商店分发移动银行应用,并通过检测和移除机制防范恶意网站和仿冒应用。
组件与期限
为每个版本中的 SDK、第三方代码和原生库保留带版本信息的清单,并按严重性设定补丁期限。
密钥与个人数据
检查应用包中的 API 密钥、令牌和凭据,并检查存储、缓存、日志和截图中是否存在个人数据和会话令牌。
e-KYC 流程
使用测试账户测试开户和 e-KYC:MFA 组合、端到端加密,以及框架要求保留的日志和录制内容。
报告与复测
向 IT 与风险管理委员会报告重大发现,跟踪至关闭,并保留复测结果作为记录。向 CBO 报告事件仍由您的团队负责。
此清单仅为建议,并非 CBO 模板,也不构成法律意见。
本页涉及的能力
每项能力都有详细介绍页面。
- Mobile Agentic Deep ScanAI 智能体在每次发布时对商店版本进行渗透测试,AI 智能体的每个发现都附有可重放的有效漏洞利用。了解更多
- 认证测试使用测试账户测试登录、一次性验证码、增强验证流程和会话管理。了解更多
- API 与后端测试即使启用 TLS 证书固定也能拦截应用流量,并测试账户、开户和支付背后的 API 与后端。了解更多
- Mobile SAST基于二进制文件对 APK、AAB 和 IPA 进行静态分析,并对应用及其嵌入的 SDK 进行污点分析。了解更多
- SCA 与 SBOM发现存在漏洞的依赖项,包括静态编译的原生库,并逐个版本跟踪其关闭情况。了解更多
- Mobile Shielding Scan在运行时测试 Root 和越狱检测、防篡改以及证书固定,查看哪些防护有效、哪些被绕过。了解更多
- 自带 AI 密钥使用您自己的 AI 服务商密钥运行 AI 智能体扫描,并设置单次扫描支出上限,符合内部政策。了解更多
- 本地部署扫描在您自己控制的基础设施上,扫描防火墙或 VPN 后的预发布应用、API 和代码仓库。了解更多
受到银行和金融科技企业的信赖,包括
来源
本页所依据的官方文本,核对日期为2026年9月27日。
- BM 1194 号通函 – 网络安全与韧性框架CBO,2023年7月31日。发布网络安全与韧性框架(1.0 版),自发布之日起生效,全面合规期限为2024年7月31日。面向所有持牌银行、支付服务提供商、融资租赁公司和货币兑换机构
- BM 1153 主通函 – 欺诈风险管理CBO,2017年12月25日。将欺诈风险管理指引与 BM 1078(2011年1月18日)和 BM 1136(2015年6月16日)合并。附录第 6 节涵盖 VAPT、电子银行和移动银行安全
- BM 1136 号通函 – 电子银行系统安全CBO,2015年6月16日。电子银行系统的安全要求,已并入 BM 1153 且仍被其引用。扫描原件由 CBO 发布
- 数字银行监管框架(第 25/2025 号决定)CBO,2025年6月1日。要求数字银行申请人和持牌数字银行遵守网络安全与韧性框架、数字开户与电子 KYC 指引、反欺诈框架以及云和外包规则,并允许由申请人自费聘请第三方开展 VAPT
- 个人数据保护法第 6/2022 号苏丹令,2022年2月9日颁布,2022年2月13日刊登于第 1429 号官方公报,自2023年2月起生效。第 13 至 23 条规定安全、泄露通知、删除和跨境传输义务
- 修订《个人数据保护法》的第 68/2026 号苏丹令2026年9月3日颁布,2026年9月6日刊登于第 1664 号官方公报,2026年9月7日生效。修订第 2、3、7、10、14、15、22、25、27 条,并新增第 5 条之二和第 10 条之二
- 《个人数据保护法》实施条例第 34/2024 号部长决定,2024年2月4日公布,2024年2月5日生效。第 6/2025 号部长决定将合规宽限期延长至2026年2月5日。涵盖安全措施、数据主体权利和跨境传输
- 银行法(第 2/2025 号苏丹令)2025年1月1日颁布,2025年1月5日刊登于第 1578 号官方公报,取代 CBO 通函所引用的第 114/2000 号银行法,为 CBO 的框架和指引提供法律依据




