BSP 的 IT 风险规则与 AFASA:在每次发布前评估您的移动银行应用。
BSP 第 982 号通函要求受监管的金融机构在应用上线前,通过渗透测试、漏洞评估和应用安全测试进行测试,并要求数字及电子金融服务由外部机构至少每年开展一次漏洞评估和渗透测试。落实《反金融账户诈骗法》(AFASA)的第 1213 号通函,增加了对 Root、越狱和模拟器环境的应用限制,限制通过短信和邮件发送的一次性 PIN,并要求在关键账户变更后执行 24 小时交易暂停。Ostorlab 在每次发布时测试您的应用及其背后的 API,包括登录后的流程。
- 在客户下载的构建包上测试应用及其调用的 API
- 使用您的测试账户测试登录、一次性验证码和增强验证流程
- 尝试绕过 Root、越狱、模拟器和篡改检测,并展示哪些防护有效
- 为每个发现提供可重放的有效漏洞利用或请求与响应证据
- 适用对象
- 受 BSP 监管的银行及其他金融机构,包括非银行金融机构和支付系统运营机构
- 关键日期
- 第 1213 号通函自 2025 年 6 月 25 日起生效,相关标准须在一年内落实;第 982 号通函自 2017 年 12 月起有效
- 重点
- 应用安全测试、年度外部漏洞评估与渗透测试,以及移动渠道的认证和反欺诈控制
- 主要参考
- BSP 第 982 号通函 Enhanced Guidelines on Information Security Management(MORB 附录 75b)
规范您的移动渠道的 BSP 文本
信息安全指南与 IT 风险管理框架及 AFASA 规则并存。以下日期对应本页引用的文本。
- 2013 年 8 月 22 日
第 808 号通函,IT 风险管理
BSP 第 808 号通函为所有银行及其他受 BSP 监管的机构制定了信息技术风险管理指南,后续通函在此基础上作了修订。
- 2017 年 12 月 5 日
第 982 号通函,信息安全
《信息安全管理强化指南》生效,要求采用安全编码、上线前的应用安全测试,并要求数字及电子金融服务由外部机构至少每年开展一次漏洞评估和渗透测试。
- 2022 年 3 月 24 日
第 1140 号通函,欺诈管理
面对电子欺诈上升,修订要求部署自动化、实时的欺诈监测与检测系统,并强化消费者教育计划。
- 2024 年 7 月 20 日
AFASA 签署
第 12010 号共和国法《反金融账户诈骗法》签署。其第 6 条要求机构通过 MFA、欺诈管理系统和账户注册验证流程等充分的风险管理体系和措施,保护客户金融账户的访问安全。
- 2025 年 6 月 25 日
第 1213 号通函,AFASA 规则
IT 风险管理规则修订生效:关键账户变更后的 24 小时交易暂停、对 Root、越狱和模拟器环境的限制、对短信和邮件一次性 PIN 的限制、设备指纹,以及禁止在银行消息中发送可点击链接和二维码。
- 2026 年 4 月 27 日
网络安全成熟度框架
第 1232 号通函以监督评估框架取代 IT 评级体系,并引入网络安全成熟度框架和 CCSA 自评估,要求年度报告,并按各机构的 IT 画像设定成熟度层级。
- 2026 年 6 月
AFASA 标准期限
第 1213 号通函的标准须在生效后一年内落实,据报道期限为 2026 年 6 月 30 日。规则包括限制可被拦截的一次性 PIN,并将高风险交易转向强认证。
BSP 规则在您的移动应用上的落地
对每项规则:文本怎么说、对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些仍由您的团队负责。引文来自菲律宾中央银行(Bangko Sentral ng Pilipinas)公布的通函。
- BSP 第 982 号通函,附录 75b,3.3.3.4 Application Security
在应用上线前进行测试
文本的内容
管理层应确保所有应用,无论是自行开发还是采购现成产品,都具备与其敏感性和重要性相称的控制措施。应考虑在开发早期就纳入安全控制要求的安全编码实践,并将其纳入机构的应用程序系统开发和采购政策与流程。新应用(包括后续增强)在加载到生产环境之前,应使用多种测试方法(例如渗透测试、漏洞评估和应用安全测试)进行充分测试。应用系统审查、渗透测试和漏洞评估应定期开展。
对您的移动应用意味着什么
移动银行应用的每次发布都是即将上线的新版本。应用及其背后的后端,应纳入发布流程,而不只是年度演练。
Ostorlab 如何提供帮助
AI 智能体渗透测试针对商店版本构建包及其背后的 API,在登录后开展,AI 智能体的每个发现都附有可重放的有效漏洞利用。Mobile SAST 和 Mobile DAST 无需源代码,直接在 APK、AAB 或 IPA 上从 CI/CD 流水线随每次构建运行。
仍由您负责的部分
安全编码标准、变更审批、上线决策,以及对供应商开发应用的监督。
- BSP 第 982 号通函,附录 75b,3.7.1 及 3.7.2 (c) 至 (g)
至少每年由外部机构开展漏洞评估和渗透测试
文本的内容
漏洞评估通常借助自动化扫描工具,按系统的风险和重要性确定的频率,识别系统和网络中的安全漏洞;发现的高风险漏洞应在合理期限内修复。渗透测试在受控条件下,以模拟或真实的攻击利用漏洞来测试系统或网络。对提供数字或电子金融服务的 BSFI,漏洞评估和渗透测试应由外部机构至少每年开展一次。测试还应覆盖极端但合理的情景,指南也将入侵评估和红队演练列为测试类型。
对您的移动应用意味着什么
您的移动应用属于数字金融服务的一部分。请安排每年至少一次的外部漏洞评估和渗透测试,并在两次测试之间持续测试,因为应用每次发布都会变化。
Ostorlab 如何提供帮助
Ostorlab 是外部机构,可在年度测试之间,随每次发布测试应用和 API。发现按严重、高、中、低分级,可在平台内或 Jira、ServiceNow 中作为工单跟踪,并在修复后复测。
仍由您负责的部分
选择并签约外部机构、生产环境测试安排,以及范围和频率的决定。
- BSP 第 982 号通函,附录 75b,3.3.3.8.3 Patch Management 及 3.7.2(c)
保持补丁管理和修复期限
文本的内容
管理层应建立补丁管理流程,及时识别技术和软件资产可用的安全补丁,评估补丁的重要性和风险,并在适当期限内完成测试和部署。漏洞评估中发现的高风险漏洞应在合理期限内修复。
来源:BSP 第 982 号通函,附录 75b,3.3.3.8.3 Patch Management 及 3.7.2(c)
对您的移动应用意味着什么
应用内打包的库和 SDK 都是您交付的软件资产。每一个都需要有已知版本、出现漏洞时的评估,以及有记录、在合理期限内的修复。
Ostorlab 如何提供帮助
SCA 对静态编译的库进行指纹识别,并逐个版本映射到已知漏洞。每个发现都带有严重级别,可作为工单跟踪,使修复闭环在版本之间清晰可见。
仍由您负责的部分
向系统和基础设施部署补丁、维护窗口,以及风险接受决策。
- BSP 第 982 号通函,附录 75b,3.3.3.8.4 Vendor Management and Outsourcing;BSP 第 1213 号通函第 1 条(MORB 第 148 条),共同责任框架 (c)
管理供应商和第三方
文本的内容
管理层在选择第三方服务提供商时,应开展适当的尽职调查并考虑信息安全,建立有效的监督流程以监控其活动,并在合同中充分约定信息安全要求,尤其是对存储、传输、处理或处置客户信息的提供商。应评估来自第三方的网络风险敞口,并据此调整机构的网络风险管理计划。第 1213 号通函还规定,BSFI 应确保并定期评估参与金融交易的第三方实体和服务提供商,严格遵守其在可用性、信息安全与网络安全方面的合同义务。
对您的移动应用意味着什么
移动银行应用打包的第三方 SDK 会与它们各自的后端通信,应用背后的 API 也可能由供应商运营。它们都属于您的第三方风险范围。
Ostorlab 如何提供帮助
Ostorlab 会列出每个版本中的 SDK 和原生库及其版本和在应用包中的位置,并展示应用及其 SDK 与哪些后端交换数据,让您看清每个第三方给构建包带来了什么。
仍由您负责的部分
尽职调查、合同、供应商监控和退出计划。
- BSP 第 982 号通函,附录 75b,3.3.3.5 Data Security,包括 3.3.3.5.1 和 3.3.3.5.2
保护设备上和传输中的数据
文本的内容
BSFI 应制定信息分类策略,并按分类体系建立信息保护控制,在信息的整个生命周期内加以保护,从处理、存储或静态数据、传输或传输中数据,直到处置阶段。对笔记本电脑、智能手机和平板电脑等便携设备上存储的信息,控制措施应考虑其易丢失或被盗的特点,并包括数据加密、主机提供的访问控制以及远程擦除等措施。政策、标准和流程应确保数据在传输中以及与第三方共享时的安全。
来源:BSP 第 982 号通函,附录 75b,3.3.3.5 Data Security,包括 3.3.3.5.1 和 3.3.3.5.2
对您的移动应用意味着什么
手机就是便携设备。密码、令牌和个人数据不应以明文留在设备上、缓存里、日志或截图中,也不应在无保护的情况下传往后端。
Ostorlab 如何提供帮助
Ostorlab 会检查本地存储、缓存、日志和截图中是否存在会话令牌和个人数据,查看应用向磁盘写入了什么,并测试 TLS 证书固定等传输保护能否被绕过。
仍由您负责的部分
数据分类、密钥管理、远程擦除和设备管理政策。
- BSP 第 1213 号通函第 1 条(MORB 第 148 条),(e)(ii)
限制应用在 Root、越狱和模拟器设备上运行
文本的内容
金融账户必须通过安全措施加以保护,以降低网络攻击、未授权访问和欺诈交易等风险。这些保障措施包括限制在不安全设备上安装移动应用,例如但不限于系统过旧的设备、Root 或越狱设备,以及模拟器。
对您的移动应用意味着什么
仅检测是不够的。当设备被入侵时,应用必须停止会话、注册或交易,而且该检查不应容易被关闭。
Ostorlab 如何提供帮助
Mobile Shielding Scan 在 Root、越狱和模拟器环境中运行应用,尝试绕过检测,并展示应用是阻断流程、拒绝启动还是继续运行。您会得到加固评分和绕过证据。
仍由您负责的部分
针对被入侵和过旧设备的政策、检测或防护技术的选型,以及对被阻断客户的支持。
- BSP 第 1213 号通函第 1 条(MORB 第 148 条),(e)(vi) 和 (k)
限制可被拦截的一次性 PIN,并移除消息中的链接
文本的内容
BSFI 应限制使用可与交易无关的第三方共享或被其拦截的认证方式,例如通过短信和邮件发送的一次性 PIN。从事复杂电子产品和服务的机构,以及在线交易总额较高的机构,必须采用强认证方式,例如生物识别认证、行为生物识别、包括 FIDO 在内的无密码认证或自适应认证。多因素认证的采用指南见附录 79。此外,除非消息是应客户此前的操作而发送、仅提供信息,且不跳转到要求输入敏感信息或登录凭据的网站或 Web 应用,否则 BSFI 不得通过邮件、即时通讯应用或短信发送可点击链接或二维码。
对您的移动应用意味着什么
短信和邮件验证码是账户接管中最薄弱的一环,而银行消息中的链接看起来就像钓鱼信息。登录和高风险交易应转向与设备绑定或抗钓鱼的方式,消息内容也不应包含链接。
Ostorlab 如何提供帮助
认证后测试使用您的测试账户登录,完成短信、邮件和 TOTP 一次性验证码,并测试关键操作上的 MFA 强制与增强验证流程,包括验证码能否被重放、复用或绕过,以及其背后的 API 调用。
仍由您负责的部分
选择替代认证方式、制定迁移计划并做好客户沟通。
- BSP 第 1213 号通函第 1 条(MORB 第 148 条),(e)(i)
对关键账户变更执行 24 小时交易暂停
文本的内容
BSFI 必须在关键账户变更生效后执行 24 小时交易暂停期,期间限制客户进行金融交易。关键账户变更是指对保护客户账户访问至关重要的信息的修改,包括手机号码、电子邮件地址,以及用于访问账户的已注册或已认证设备的更新。若具备强认证机制且机构对相关风险承担全部责任,BSFI 可以缩短暂停期,或以交易限制或限额代替。
对您的移动应用意味着什么
暂停属于业务逻辑。如果应用或其 API 允许客户、或持有会话的攻击者跳过它,这项控制就失效了。设备注册也应针对身份伪造进行测试。
Ostorlab 如何提供帮助
AI 智能体渗透测试覆盖账户变更和设备注册流程,API 测试则验证暂停、限额和增强验证在服务端是否成立,并提供请求与响应证据。
仍由您负责的部分
关于缩短暂停和限额的政策、客户通知,以及暂停期间的客户支持流程。
- BSP 第 1213 号通函第 1 条(MORB 第 148 条),(e)(iii)、(iv) 和 (v)
阻断未授权自动化并核验设备身份
文本的内容
BSFI 必须禁止使用未授权的脚本或自动化工具(例如屏幕抓取、浏览器自动化)访问金融账户和执行交易,措施包括行为分析、速率限制、会话管理和机器人检测等。还应采用强设备指纹,并建立防止设备身份被伪造的有效机制。适当的认证和完整性检查应确保客户可访问的前端应用发起的交易,在传输前或传输过程中以及在后台系统执行时不被篡改。
对您的移动应用意味着什么
这些控制位于 API 和后端。速率限制、会话管理、完整性检查和设备绑定都可以测试,而且每一项都可能在至少一个端点上缺失。
Ostorlab 如何提供帮助
即使启用 TLS 证书固定,Ostorlab 也能拦截应用流量,并测试 API 中的授权缺陷(BOLA、BFLA、IDOR)、令牌和会话滥用,以及枚举、重放和自动化等滥用行为,为每个发现提供请求与响应证据。
仍由您负责的部分
机器人管理和 WAF 运营、欺诈监测,以及设备身份数据的治理。
- 第 10173 号共和国法《2012 年数据隐私法》第 20 条
保护个人数据并报告数据泄露
文本的内容
根据《2012 年数据隐私法》,个人信息控制者必须实施合理且适当的组织、物理和技术措施,保护个人信息免遭意外或非法销毁、篡改和披露,以及任何其他非法处理。措施必须包括保护计算机网络、制定安全政策、建立识别和处理网络中可合理预见的漏洞的流程,以及定期监测安全漏洞。当有合理理由相信敏感个人信息,或可用于身份欺诈的信息已被未授权人员获取,并很可能造成严重损害的切实风险时,控制者必须及时通知国家隐私委员会(NPC)和受影响的个人。
对您的移动应用意味着什么
应用内和 API 流量中的客户数据就是个人数据,而移动恶意软件、Root 设备和不安全的存储是它泄露的途径。
Ostorlab 如何提供帮助
Ostorlab 测试应用及其 API 中的技术措施:存储和日志、传输、认证与授权,以及通过访问控制缺陷访问其他客户的数据,并为每个发现提供证据。
仍由您负责的部分
隐私治理、处理记录、泄露评估,以及向 NPC 和数据主体发出通知。
对 BSP 公开文本和《数据隐私法》的摘要,核对日期为 2026 年 9 月 27 日。引文来自菲律宾中央银行公布的通函。本页不构成法律意见。
BSP 规则逐项对照
BSP 文本指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试它们,以及您可以留存的证据。
| 控制措施 | Ostorlab 如何提供帮助 | 您留存的证据 |
|---|---|---|
| 上线前的应用安全测试第 982 号通函,3.3.3.4 | 对您交付的构建包,在登录后对应用及其 API 进行 AI 智能体渗透测试。 详情 | AI 智能体的每个发现都附有可重放的有效漏洞利用,以及覆盖率热力图 |
| 年度外部漏洞评估与渗透测试第 982 号通函,3.7.2 (c) 和 (d) | 每次发布的外部测试,附带严重级别、工单,以及在年度测试之间的复测。 详情 | 按发布标注日期的扫描结果,以及每项修复的复测结果 |
| 发布前的安全编码与静态测试第 982 号通函,3.3.3.4 和 3.3.3.8.1 | 在 APK、AAB 或 IPA 上运行 Mobile SAST,对应用及其嵌入的 SDK 进行污点分析,并从 CI/CD 触发。 详情 | 每次构建都带有反编译源码上下文的发现 |
| 补丁管理与存在漏洞的组件第 982 号通函,3.3.3.8.3 | 对静态编译的库进行指纹识别,并逐个版本映射到已知漏洞。 详情 | 带升级或替换建议的漏洞映射,以及跨版本的闭环跟踪 |
| 第三方与 SDK 监督第 982 号通函,3.3.3.8.4;第 1213 号通函,(c) | 列出每个版本中的 SDK 和原生库,并展示应用及其 SDK 与哪些后端通信。 详情 | 每个版本中组件的身份、版本和在应用包中的位置 |
| 应用包内的凭据和密钥第 982 号通函,3.3.3.4 | 发现应用包中的 API 密钥、令牌和凭据,并验证它们是否有效。 详情 | 经验证的密钥,以及它们暴露的权限和服务 |
| Root、越狱和模拟器设备第 1213 号通函,(e)(ii) | 在受入侵环境中运行应用,并尝试绕过 Root、越狱和模拟器检测。 详情 | 加固评分,以及每项失败防护的绕过证据 |
| 可被拦截的一次性 PIN 与强认证第 1213 号通函,(e)(vi) | 使用一次性验证码登录,测试 MFA 强制与增强验证流程,包括验证码的重放和复用。 详情 | 登录和增强验证流程的发现,附复现步骤 |
| 关键账户变更、24 小时暂停与反自动化第 1213 号通函,(e)(i)、(iii) 和 (v) | 测试账户变更和设备注册流程、API 授权、会话管理,以及重放和自动化等滥用行为。 详情 | 每个发现的请求与响应证据,以及修复后的复测结果 |
| 设备上和传输中的数据保护第 982 号通函,3.3.3.5;第 10173 号共和国法第 20 条 | 检查存储、缓存、日志和截图中是否存在令牌和个人数据,并验证传输保护。 详情 | 显示写入内容、位置和时间的文件系统证据 |
Ostorlab 测试应用及其 API 中的控制措施。欺诈管理系统和作为反欺诈政策的交易暂停、告警发送、SOC 监控、事件响应与报告、交易日志留存、治理以及年度 CCSA 提交,仍由您的团队负责。
在移动应用中测试的 BSP 控制措施
面向安全和 IT 风险团队的实务清单,依据第 982 号通函、第 1213 号通函和《数据隐私法》。
每次发布前的测试
将应用安全测试(包括渗透测试和静态分析)纳入发布流程,在构建包进入生产环境之前完成。
年度外部 VA 和 PT
在按发布测试之外,安排由外部机构至少每年开展一次漏洞评估和渗透测试。
组件与补丁
维护每个版本 SDK 和库的版本清单,并在合理且有记录的期限内修复高风险问题。
应用中的密钥
检查应用包中的 API 密钥、令牌和凭据,并轮换任何仍然有效的密钥。
被入侵的设备
在 Root、越狱和模拟器设备上运行应用,确认访问和交易受到限制。
一次性 PIN 与强认证
验证一次性验证码不能被重放或转移,并确认高风险交易需要强认证。
账户变更与暂停
测试手机号、邮箱和设备变更会触发暂停期,且无法通过应用或其 API 跳过。
设备上的数据
检查存储、缓存、日志和截图中是否存在令牌和个人数据,并测试传输保护。
此清单仅为建议,并非 BSP 模板,也不构成法律意见。
本页涉及的能力
每项能力都有详细介绍页面。
- Mobile Agentic Deep ScanAI 智能体在每次发布时对商店版本进行渗透测试,AI 智能体的每个发现都附有可重放的有效漏洞利用。了解更多
- 认证测试使用测试账户测试登录、一次性验证码和增强验证流程。了解更多
- API 与后端测试即使启用 TLS 证书固定也能拦截应用流量,并测试账户和支付背后的 API 与后端。了解更多
- Mobile SAST基于二进制文件对 APK、AAB 和 IPA 进行静态分析,并对应用及其嵌入的 SDK 进行污点分析。了解更多
- SCA 与 SBOM发现存在漏洞的依赖项,包括静态编译的原生库,并逐个版本跟踪其关闭情况。了解更多
- Mobile Shielding Scan在运行时测试 Root、越狱和模拟器检测、防篡改以及证书固定,查看哪些防护有效、哪些被绕过。了解更多
- 自带 AI 密钥使用您自己的 AI 服务商密钥运行 AI 智能体扫描,并设置单次扫描支出上限,符合内部政策。了解更多
- 本地部署扫描在您自己控制的基础设施上,扫描防火墙或 VPN 后的预发布应用、API 和代码仓库。了解更多
受到银行和金融科技企业的信赖,包括
来源
本页所依据的官方文本,核对日期为2026年9月27日。
- BSP Circular No. 982, Series of 2017: Enhanced Guidelines on Information Security ManagementBSP,货币委员会 2017 年 11 月 2 日第 1854 号决议,2017 年 12 月 5 日生效。修订 MORB 附录 75b 和 MORNBFI 附录 Q-59b:信息安全风险管理、应用安全(3.3.3.4)、数据安全(3.3.3.5)、补丁管理(3.3.3.8.3)和测试(3.7)
- BSP Circular No. 808, Series of 2013: Guidelines on Information Technology Risk Management for All Banks and Other BSP Supervised InstitutionsBSP,货币委员会 2013 年 8 月 1 日第 1286 号决议,2013 年 8 月 22 日发布。受监管机构的信息技术风险管理框架,后续通函对其作了修订
- BSP Circular No. 1140, Series of 2022: Amendments to Regulations on Information Technology Risk ManagementBSP,货币委员会 2022 年 3 月 17 日第 375 号决议,2022 年 3 月 24 日发布。增加自动化、实时的欺诈监测与检测系统,以及强化的消费者教育计划
- BSP Circular No. 1213, Series of 2025: Amendments to Regulations on Information Technology Risk Management to Implement Section 6 of the Anti-Financial Account Scamming Act (AFASA)BSP,货币委员会 2025 年 5 月 22 日第 521 号决议,2025 年 5 月 30 日发布,2025 年 6 月 25 日生效。增加 24 小时交易暂停、不安全设备限制、设备指纹、通知内容、可点击链接和二维码禁令,以及可被拦截的一次性 PIN 限制
- AFASA Booklet with Implementing Rules and RegulationsBSP,2025 年 6 月。包含 2024 年 7 月 20 日签署的第 12010 号共和国法,以及 BSP 第 1213、1214、1215 号通函(2025 年)。第 6 条要求通过 MFA 等充分的风险管理体系和措施,保护客户金融账户的访问安全
- Republic Act No. 10173: Data Privacy Act of 2012国家隐私委员会(NPC)网页版。2012 年 8 月 15 日签署。第 20 条要求采取合理且适当的组织、物理和技术安全措施,并向 NPC 和受影响的个人报告数据泄露
- BSP Circular No. 1232, Series of 2026: Cybersecurity Maturity Framework (CMF) and Cybersecurity Control Self-Assessment (CCSA) RequirementBSP,2026 年 4 月 27 日。以监督评估框架取代 IT 评级体系,并引入 CMF 和年度 CCSA,成熟度层级与各机构的 IT 画像挂钩




