台湾 FSC 与银行公会:按照自律标准测试您的移动银行应用。

银行公会的移动应用规范要求每年通过移动应用基本资安检测基准的检测,对应用及其应用服务器进行代码扫描或黑箱测试,并完成 OWASP MASVS L2 检查。规范还要求 root 和越狱检测并限制非约定转账,以及严格的密钥存储规则。电子银行安控基准增加了会话超时和交易信赖等级,FSC 2025 年 12 月的韧性蓝图推动安全左移、软件物料清单和 API 安全。Ostorlab 在每次发布时测试您的应用及其背后的 API,覆盖登录后的流程。

  • 在 root、越狱、模拟器和 USB 调试环境中运行应用,并展示应用随后的行为
  • 使用您的测试账户测试登录、一次性验证码、会话及其背后的 API
  • 列出每个版本中的 SDK 和原生库,并将其与已知漏洞对应
  • 每项发现都以可重放的漏洞利用或请求和响应证据作为证明
扫描您自己的应用预约演示

从 App Store 或 Google Play 免费扫描您的应用,无需登录。

适用对象
台湾的银行、金融控股公司和其他金融机构,包括 FSC 监管的金融科技企业
关键日期
移动应用规范为 FSC 于 2024 年 5 月 3 日受理的版本;电子银行安控基准为 2026 年 1 月 7 日版本
重点
年度应用评估、OWASP MASVS 与 Mobile Top 10 覆盖、设备防护、密钥存储和 API 安全
主要参考
FSC《金融资安韧性发展蓝图》以及银行公会的移动应用和电子银行标准
关键日期

移动渠道背后的台湾文本

FSC 制定政策和蓝图;银行公会编写银行遵循的标准。以下日期对应本页引用的文本。

  1. 2022年12月27日

    金融资安行动方案 2.0

    FSC 的 40 项措施计划引入基于 ISO 29115 架构的信赖等级数字身份验证,并推动信息安全和第三方风险管理。

  2. 2024年5月3日

    移动应用规范修订

    FSC 受理银行公会修订后的《金融机构提供行动装置应用程式作业规范》,包含年度应用检测、root 和越狱检测以及密钥存储规则。

  3. 2024年9月

    移动应用基本资安检测基准 V4.0

    行动应用资安联盟发布检测基准 V4.0,包含 L1、L2、L3 和 F 等级,并引用 OWASP MASVS v2.0。

  4. 2025年11月11日

    个人资料保护法修订

    《个人资料保护法》修订,增加一般安全维护义务和更广泛的泄露通报制度。施行日期由行政院定之,截至 2026 年 9 月尚未确定。

  5. 2025年12月30日

    韧性蓝图

    FSC 发布《金融资安韧性发展蓝图》:四大主轴、29 项措施、自 2026 年起为期四年的计划,包括安全左移、SBOM 和 API 安全基准。

  6. 2026年1月7日

    电子银行安控基准 1150107 版

    银行公会《金融机构办理电子银行业务安全控管作业基准》以 2026 年 1 月 7 日版本生效,包含交易信赖等级和十分钟会话超时。

  7. 2026年5月6日

    内部控制规定修订

    金融控股公司及银行业内部控制及稽核制度实施办法修订,明确信息安全长的职责,并规定 2027 年 12 月 31 日的合规期限。

台湾的要求

将台湾标准应用于您的移动应用

每条规则都说明:文本的内容、它对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。公会标准与 FSC 措施依据中文原文概述。

  1. 金融機構辦理電腦系統資訊安全評估辦法 第3條至第5條、第8條;金融控股公司及銀行業內部控制及稽核制度實施辦法 第12條、第14條、第24條、第25條(中文文本)

    开展年度评估并保留证据链

    文本的内容

    按重要性对电脑系统分类,并为自建和委外的整体系统制定评估计划。第一类系统,即直接向客户提供自动化服务或对运营有重大影响的系统,例如电子银行、分行柜台、ATM 和 SWIFT,至少每年进行一次安全评估;发生重大信息安全事件时,应在三个月内重新评估。客户端应用检查包括漏洞扫描、源代码扫描或渗透测试、内存和存储介质中的敏感数据保护以及密钥保护。内部控制规定将该计划置于信息安全长之下:隶属总经理的专责单位、每年向董事会报告的副总经理级信息安全长,以及信息单位每半年一次的一般自行查核。

    来源:金融機構辦理電腦系統資訊安全評估辦法 第3條至第5條、第8條;金融控股公司及銀行業內部控制及稽核制度實施辦法 第12條、第14條、第24條、第25條(中文文本)

    对您的移动应用意味着什么

    您的移动银行应用属于第一类系统,因此年度评估必须覆盖应用及其通信的服务器,包括内存和存储中遗留的数据以及设备上的密钥。报告提交审计单位和董事会,并保存五年。

    Ostorlab 如何提供帮助

    AI 智能体渗透测试覆盖登录后的应用及其 API,每项发现都附有可重放的有效漏洞利用。Mobile SAST 分析二进制文件,密钥扫描验证包中发现的密钥,结果会评级并作为工单跟踪,因此每次评估都有每个版本的最新证据。

    仍由您负责的部分

    评估计划、系统分类、评估机构资质、报告审批,以及内部控制和审计记录。

  2. 金融機構提供行動裝置應用程式作業規範 第9條(中文文本)

    通过年度基准检测和 OWASP L2 审查

    文本的内容

    每年由合格实验室依据移动应用基本资安检测基准对应用进行检测并通过。同时,对应用及其应用服务器的完整功能进行代码扫描或黑箱测试,修复中高风险漏洞,并由评估单位依据移动应用规范及 OWASP Mobile Application Security Checklist L2 对应用和服务器进行检测。实验室和评估单位的报告必须经过审查并送交信息安全单位。无法修复的发现,信息安全单位可在留存评估记录后列为可承担风险。

    来源:金融機構提供行動裝置應用程式作業規範 第9條(中文文本)

    对您的移动应用意味着什么

    这是固定的年度周期,方法明确:基准检测、代码扫描或黑箱测试,以及 OWASP L2 清单。中高风险发现需要修复或有记录的风险承担。

    Ostorlab 如何提供帮助

    Ostorlab 依据 OWASP Mobile Application Security Checklist L2 的条目测试应用及其 API,从二进制分析到登录后流程,并在修复后复测。结果为信息安全单位必须执行的审查提供证据。

    仍由您负责的部分

    预约合格实验室和评估单位、风险承担决策,以及年度报告审查。

  3. 金融機構提供行動裝置應用程式作業規範 第10條(中文文本)

    每次变更在上线前都要测试

    文本的内容

    新功能首次上线、系统架构异动或既有功能异动时,应进行代码扫描或黑箱测试,并修复中高风险漏洞。对于与资金转移相关的功能,或对客户权益有重大影响的各类电子转账及交易指示,应依据 OWASP Mobile Top 10 进行检测,并在上线前修复中高风险发现。如确需紧急上线,应在一定期限内完成修复,并在修复完成前采取相应的处置和管控措施。

    来源:金融機構提供行動裝置應用程式作業規範 第10條(中文文本)

    对您的移动应用意味着什么

    每个版本都是一次变更。资金转移功能适用更严格的 OWASP Mobile Top 10 要求,不能带着中高风险发现上线。

    Ostorlab 如何提供帮助

    Ostorlab 从您的 CI/CD 流水线在每次构建时运行自动扫描,并无需人工触发即可监控商店版本。Mobile SAST 直接处理 APK、AAB 或 IPA,无需源代码,AI 智能体渗透测试覆盖登录后的转账流程。

    仍由您负责的部分

    变更分类、发布审批,以及紧急上线的管控措施。

  4. 金融機構提供行動裝置應用程式作業規範 第5條、第15條;行動應用App基本資安檢測基準 V4.0, 4.1.5.5(中文文本)

    处理被破解的设备并保护运行环境

    文本的内容

    应用启动时,如检测到疑似被破解的设备,例如 root、越狱或 USB 调试,应提示使用者注意风险并限制办理电子转账及交易指示类的非约定转账服务。当应用作为法人客户高风险交易的交易再确认机制时,规范要求防入侵机制(避免使用被破解设备、确保应用与函数库完整性、防止屏幕覆盖、确保逆向工程无法取得重要机敏数据)、执行期间保护机制(防止应用被打包或监听、防止执行未授权程序码、防止屏幕快照或延伸屏幕、防止在模拟器上执行、侦错模式应提示风险)以及机敏数据保护机制(保护内存参数及存储文件、使用设备保护密钥、防止设备被复制)。检测基准将 root 和越狱检测、混淆、模拟器检测、USB 调试检测和关闭侦错模式列为可选的 F 类检测项目。

    来源:金融機構提供行動裝置應用程式作業規範 第5條、第15條;行動應用App基本資安檢測基準 V4.0, 4.1.5.5(中文文本)

    对您的移动应用意味着什么

    仅有检测不够:应用必须提示并限制,防护必须经受真实的绕过尝试,而不只是存在于代码中。

    Ostorlab 如何提供帮助

    Mobile Shielding Scan 在 root、越狱、模拟器和 USB 调试环境中运行应用,尝试绕过 root 检测、防篡改和 TLS 证书固定,并展示应用是阻断流程、拒绝启动还是继续运行。您会得到绕过证据和加固评分。

    仍由您负责的部分

    被破解设备处理政策,以及防护产品的选择和配置。

  5. 金融機構提供行動裝置應用程式作業規範 第11條至第14條;金融機構辦理電子銀行業務安全控管作業基準 第6條(中文文本)

    按规定存储密钥和一次性验证码

    文本的内容

    存储在移动设备上的密钥,必须存放在符合 CNS 15408 EAL5、共通准则 ISO/IEC 15408 v2.3 EAL5 或 FIPS 140-2 Level 3 以上标准的安全元件内,或以白箱加密法搭配程式码混淆技术进行软件保护,并经评估单位确认。当 OTP 或 TAC 等密钥运算用于非约定转入账户的转账时,应确认密钥存储于客户指定的设备。以空中传输方式下载敏感数据前,应确认使用者身份,并在银行与应用之间进行端到端加密。安全元件中的密钥需要限定可信应用的访问控制,NFC 支付数据需要使用者人工确认。电子银行安控基准对相同流程适用其数字身份信赖等级。

    来源:金融機構提供行動裝置應用程式作業規範 第11條至第14條;金融機構辦理電子銀行業務安全控管作業基準 第6條(中文文本)

    对您的移动应用意味着什么

    应用必须证明密钥在哪里,以及持有密钥的是客户指定的设备。没有混淆的白箱加密,或在其他地方生成的 OTP,都不符合文本要求。

    Ostorlab 如何提供帮助

    Ostorlab 发现应用包中的 API 密钥、令牌和凭据并验证其是否有效,检查密钥和敏感值在设备上的存储和保护方式,并即使启用 TLS 证书固定也能拦截流量,使用您的测试账户测试 OTP 和转账流程。

    仍由您负责的部分

    安全元件或白箱方案的选择、密钥生命周期,以及设备绑定流程。

  6. 金融機構辦理電子銀行業務安全控管作業基準 第7條至第9條、第11條(中文文本)

    将电子银行安控基准应用于移动渠道

    文本的内容

    向客户提供的移动装置应用系统必须遵循移动应用规范。提供互联网应用系统应控制会话,客户超过十分钟未使用应中断连线或采取其他保护措施,避免注入和跨站脚本漏洞,并防止固定密码通过内嵌浏览器被窃取。交易按风险区分:高风险交易,包括超过低风险限额的非约定转账,需要最高信赖等级;法人客户高风险交易还需要交易内容再确认(至少两人)、额度管控和即时通知等必要措施。与第三方的数据传输和委外服务,必须通过要求遵守该基准的契约加以覆盖。

    来源:金融機構辦理電子銀行業務安全控管作業基準 第7條至第9條、第11條(中文文本)

    对您的移动应用意味着什么

    十分钟超时、登录和交易的信赖等级,以及防止内嵌浏览器窃取的防护,都是应用及其背后后端的具体行为。

    Ostorlab 如何提供帮助

    认证测试覆盖登录和登出、令牌刷新、超时、会话失效和 MFA 的实际执行(包括增强验证流程),以及其背后的 API 调用。AI 智能体渗透测试测试转账流程的业务逻辑。

    仍由您负责的部分

    每项服务的信赖等级选择、交易限额、法人再确认设计,以及与第三方的契约。

  7. 金融資安韌性發展藍圖(金融资安韧性发展蓝图),措施 7 至 9,2025 年 12 月(中文文本)

    将安全纳入设计,掌握组件并保护 API

    文本的内容

    FSC 2025 年 12 月的蓝图鼓励金融机构采用安全的软件开发、测试和部署流程,参考 NIST SSDF、OWASP SAMM 和 OWASP ASVS:在设计阶段进行风险评估或威胁建模,将安全控制嵌入开发过程,并将 SAST 和 DAST 工具整合到发布流水线。蓝图还要求通过软件成分分析识别组件(包括开源和第三方组件),产出软件物料清单,并将其与 CVE 或 CISA KEV 目录等漏洞数据库关联,建立漏洞监控和版本更新机制。另一项措施制定 API 安全基准,覆盖合作方 API 和内部 API,按数据敏感度分类,并参考 OWASP API Security Top 10。

    来源:金融資安韌性發展藍圖(金融资安韧性发展蓝图),措施 7 至 9,2025 年 12 月(中文文本)

    对您的移动应用意味着什么

    应用中的 SDK 和原生库就是蓝图所说的组件,应用调用的 API 属于即将制定的 API 基准范围。每个版本的组件数据是切实的应对方式。

    Ostorlab 如何提供帮助

    Mobile SAST 和 DAST 在每次构建时于 CI/CD 中运行。SCA 识别静态编译的库,将其与已知漏洞对应,并列出每个版本的组件和版本。API 测试检查授权、令牌滥用,以及枚举和重放等滥用行为。

    仍由您负责的部分

    安全开发流程政策、威胁建模、API 清单与治理,以及版本升级决策。

  8. 金融機構提供行動裝置應用程式作業規範 第3條、第4條、第7條、第8條(中文文本)

    管控发布并监控仿冒应用

    文本的内容

    应用的发布程序应由两人以上或采用两项以上技术管控。每次发布前,检视应用所需权限应与提供的服务相当,首次发布或权限变动应经信息安全、法遵及风控等单位同意,包括《个人资料保护法》要求的告知义务。在官方网站上提供应用的名称、版本与下载位置,并建立仿冒应用检测、下架或告警机制。

    来源:金融機構提供行動裝置應用程式作業規範 第3條、第4條、第7條、第8條(中文文本)

    对您的移动应用意味着什么

    权限、发布审批和仿冒检测都是应用层面的控制,可以针对您发布的版本进行检查。

    Ostorlab 如何提供帮助

    Ostorlab 列出应用申请的权限以及包含的 SDK 和原生库,并监控商店版本,避免新版本未经测试就发布。

    仍由您负责的部分

    发布审批、法律告知、仿冒应用下架和客户沟通。

  9. 金融機構資通系統與服務供應鏈風險管理規範 第2條、第6條、第7條(中文文本)

    管理您交付的 SDK 和供应商

    文本的内容

    供应链规范适用于核心系统和第一类系统,以及提供互联网连线服务、供应商可在合同期间访问机敏数据、或采购金额达新台币一千万元以上的其他系统。合同必须要求供应商交付无恶意程序和后门程序的系统与程序,并就其提供的产品及服务组件提供安全性测试结果或供应商安全性承诺。银行保留稽核权,必须对关键供应商进行信息安全稽核,并在合同期间审查供应商交付物的安全性测试结果。

    来源:金融機構資通系統與服務供應鏈風險管理規範 第2條、第6條、第7條(中文文本)

    对您的移动应用意味着什么

    移动银行应用捆绑了与各自后端通信的第三方 SDK。它们属于文本意义上的供应商,其组件属于您要审查的安全性测试结果。

    Ostorlab 如何提供帮助

    Ostorlab 列出每个版本中的 SDK 和原生库及其版本和在应用包中的位置,将其与已知漏洞对应,并展示应用及其 SDK 通过网络与后端交换的内容。

    仍由您负责的部分

    供应商合同、尽职调查、稽核权和风险承担。

  10. 個人資料保護法 第12條、第21條、第27條;金融監督管理委員會指定非公務機關個人資料檔案安全維護辦法 第6條、第9條、第10條、第13條、第14條(中文文本)

    保护个人资料并做好通报准备

    文本的内容

    根据《个人资料保护法》,保有个人资料档案的非公务机关应采取适当的安全措施,防止个人资料被窃取、窜改、毁损、灭失或泄露,并在查明侵害后通知当事人。FSC 面向金融业的个人资料档案安全维护办法补充了细节:设备与储存媒体的使用规范、加密和受保护的备份;电子商务服务系统方面,使用者身份确认及保护机制、个人资料显示之隐码机制、互联网传输安全加密机制、应用系统在开发、上线、维护各阶段的软件验证与确认程序、个人资料档案及数据库的存取控制与保护监控、防止外部网络入侵对策,以及非法或异常使用行为的监控;在内部控制中纳入安全稽核机制;记录至少保存五年。重大个人资料事故必须在 72 小时内通报 FSC。该法于 2025 年 11 月 11 日修订,增加了安全维护的一般义务和更广泛的泄露通报制度,但截至 2026 年 9 月,行政院尚未确定施行日期。

    来源:個人資料保護法 第12條、第21條、第27條;金融監督管理委員會指定非公務機關個人資料檔案安全維護辦法 第6條、第9條、第10條、第13條、第14條(中文文本)

    对您的移动应用意味着什么

    密码、令牌和个人资料不应以明文留在手机上,也不应在传输到后端时缺乏保护,应用不应将其记录或暴露在其他应用可读取的位置。

    Ostorlab 如何提供帮助

    Ostorlab 在本地存储、缓存、日志和截图中查找会话令牌和个人资料,检查削弱传输和会话保护的错误配置,并测试应用能否通过其 API 访问其他客户的数据。

    仍由您负责的部分

    数据分类、泄露响应与通报、留存记录,以及安全稽核。

本页概述台湾的公开文本,核对日期为2026年9月27日。银行公会标准与 FSC 个人资料措施依据中文原文概述。2025年11月11日的《个人资料保护法》修订尚未施行。本页不构成法律意见。

对应关系

逐项梳理台湾规则中的控制措施

台湾文本指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试它们,以及您可以留存的证据。

逐项梳理台湾规则中的控制措施
控制措施Ostorlab 如何提供帮助您留存的证据
第一类系统的年度安全评估資訊安全評估辦法 第4條、第5條在您发布的版本上,对登录后的应用及其 API 进行 AI 智能体渗透测试,并以二进制分析和密钥扫描完成客户端应用检查。 详情 AI 智能体的每个发现都附有可重放的有效漏洞利用、每个构建的扫描结果,以及覆盖热力图
上线前和变更时的测试行動裝置應用程式作業規範 第10條在每次构建时于 CI/CD 中运行 Mobile SAST 和 DAST,并监控商店版本。 详情 每个构建和每个商店版本的扫描结果
root、越狱和 USB 调试检测行動裝置應用程式作業規範 第5條、第15條在被破解、模拟器和调试环境中运行应用,并尝试绕过防护。 详情 绕过证据,以及每项失效防护的加固评分
密钥、OTP 机密和密钥存储行動裝置應用程式作業規範 第11條至第14條发现应用包中的密钥和凭据,验证其是否有效,并检查密钥在设备上的存储和保护方式。 详情 经过验证的机密,及其暴露的权限和服务
交易信赖等级和设备绑定電子銀行安控基準 第7條、第8條使用您的测试账户以一次性验证码登录,测试 MFA 的实际执行、增强验证流程,以及转账背后的 API 调用。 详情 登录和增强验证流程的发现,附复现步骤
会话控制和十分钟超时電子銀行安控基準 第9條测试登录和登出、令牌刷新、超时、会话失效和 WebView 防护。 详情 会话和令牌发现,附请求和响应日志
组件清单和 SBOM韌性藍圖 措施8识别静态编译的库,将其与已知漏洞对应,并列出每个版本的组件。 详情 每个版本中应用包内组件的身份、版本和位置
合作方和内部 API 的安全基准韌性藍圖 措施9即使启用 TLS 证书固定也能拦截流量,并测试授权、令牌滥用以及枚举和重放等滥用行为。 详情 每项 API 发现的请求和响应证据
设备上和传输中的数据保护個資法 第27條;金管會安維辦法 第9條、第10條在存储、缓存、日志和截图中查找令牌和个人资料,并检查传输保护。 详情 显示写入了什么、写在哪里和何时写入的文件系统证据
发现优先级排序、风险承担和复测行動裝置應用程式作業規範 第9條将发现整理为平台内或 Jira 和 ServiceNow 中的工单,修复后复测,无法修复时保留风险承担记录。 每项发现的工单历史和复测结果

Ostorlab 测试应用及其 API 中的控制措施。移动应用基本资安检测基准要求的年度实验室检测、SOC 监控、事件响应和报告、演练、备份和恢复、治理以及物理安全仍由您的团队负责。

行动计划

需要在移动应用中测试的台湾控制措施

面向安全和系统风险团队的实用清单,依据银行公会标准和 FSC 蓝图编制。

  1. 评估计划

    将移动应用纳入第一类评估计划,采用年度周期,并在重大事件后三个月内重新评估。

  2. 基准和 OWASP L2

    预约合格实验室检测和 OWASP Mobile Application Security Checklist L2 审查,并修复或正式承担中高风险发现。

  3. 变更测试

    在上线前测试每项新功能和架构变更,并对资金转移相关功能运行 OWASP Mobile Top 10。

  4. 设备防护

    在 root、越狱和开启调试的设备上运行应用,检查其是否按文本要求提示并限制非约定转账。

  5. 密钥和 OTP

    确认密钥所在位置、白箱加密是否搭配混淆,以及密钥是否绑定到客户指定的设备。

  6. 会话和 WebView

    检查十分钟超时、会话失效,以及防止内嵌浏览器窃取、注入和跨站脚本的防护。

  7. 组件和 API

    为每个版本保留带版本的组件清单,并测试应用调用的每个 API 的授权和令牌处理。

  8. 数据和通报

    让个人资料远离存储、缓存、日志和截图,并为自行查核、年度报告和 72 小时通报义务保留证据。

此清单仅为建议,并非银行公会模板,也不构成法律意见。

来源

本页所依据的官方文本,核对日期为2026年9月27日。

FAQ

常见问题

关于覆盖范围、部署配置以及结果如何送达您团队的直接解答。

没有找到答案?预约演示或联系我们。

按照台湾标准所描述的方式测试您的移动银行应用

先从应用商店免费扫描您的应用,或预约演示,与我们的团队一起对您的应用和 API 运行登录后测试。