泰国央行移动银行规则:对照最低标准评估您的移动银行应用。
泰国央行的移动银行安全通知为银行应用设定了最低标准:客户消息中不得附带链接、一个账户只能绑定一台设备、超过 5 万泰铢需进行人脸比对与呈现攻击检测、防篡改检查以及阻止已 Root 的设备。IT 风险通知要求面向互联网的系统每年进行渗透测试,PDPA 则规定了客户数据的相关义务。Ostorlab 在每次发布时测试您的应用及其背后的 API,覆盖登录后的流程。
- 检查 Root 和越狱检测、防篡改、会话处理和证书固定,以及触发时应用的反应
- 使用您的测试账户测试登录、一次性验证码,以及 5 万泰铢阈值以上触发的人脸核验增强验证
- 即使启用 TLS 证书固定也能跟踪应用流量,深入测试其 API
- 发现遗留在应用包、存储、缓存和日志中的密钥、令牌和个人数据
- 适用对象
- 受 BOT 监管的银行和国有金融机构,以及提供移动应用的电子货币服务商;PDPA 的个人数据义务对所有这些机构适用
- 关键日期
- 第 4/2568 号移动银行安全通知于 2025 年 2 月 7 日公布,30 天后生效;技术犯罪防范标准自 2025 年 8 月 8 日起适用
- 重点
- 移动银行应用安全、高额转账的人脸核验、设备环境检查、年度渗透测试以及 PDPA 义务
- 主要参考
- 泰国央行第 4/2568 号通知(移动银行安全)
移动渠道背后的 BOT 文本
移动银行安全通知与 IT 风险通知、技术犯罪防范标准和 PDPA 并行。以下日期对应本页引用的文本。
- 2022年6月1日
PDPA 全面生效
《个人数据保护法》B.E. 2562(2019)全面生效,规定个人数据的安全义务,以及在不迟延且不超过 72 小时的时间内向 PDPC 报告数据泄露。
- 2023年10月16日
IT 风险通知
第 สกช. 5/2566 号通知取代 2019 年的 IT 风险规则。包括移动银行和网上银行在内、连接互联网的系统,至少每年一次并在发生重大变更时进行渗透测试。
- 2025年2月7日
移动银行安全
第 4/2568 号通知在政府公报上公布。它为银行应用设定最低安全标准,自公布次日起 30 天后生效,操作系统风险条款为 60 天。第 17/2568 号和第 18/2568 号通知将相同措施扩展至国有金融机构和电子货币应用。
- 2025年8月8日
技术犯罪防范标准
第 19/2568 号通知生效:客户消息中不得附带链接、一个账户绑定一台设备、人脸核验阈值、防篡改、阻止高风险应用并提供客户热线,依据技术犯罪预防紧急法令制定。
- 2025年12月17日
数字欺诈管理
第 57/2568 号通知生效,取代 2023 年针对金融服务提供者的欺诈政策。它涵盖端到端的欺诈管理,包括与客户风险相匹配的认证、交易提醒和默认每日限额。监控和损失处置仍由您的反欺诈团队负责。
- 2026年7月23日
Digital Channel Security 征求意见
BOT 就 Digital Channel Security 通知草案公开征求意见。草案将把规则扩展至网上银行和非银行服务商,并逐步取消用于交易认证的短信一次性验证码。意见征集于 2026 年 8 月 24 日结束。草案尚未生效。
- 每年
渗透测试
连接公共网络的系统,例如移动银行和网上银行,至少每年一次并在发生重大变更后,由独立的内部或外部专家进行渗透测试。
将 BOT 移动银行规则应用于您的应用
每条规则都说明:文本的内容、它对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。泰国央行的文本为泰文,本页对其进行了概述。
- 第 สกช. 5/2566 号 IT 风险通知,6.6 和 6.7(泰文文本)
至少每年测试一次面向互联网的系统
文本的内容
按风险水平评估每个系统的漏洞。对于关键系统,至少每年一次并在发生任何重大变更时开展评估。由独立的内部或外部专家进行渗透测试,覆盖连接公共网络的系统和网络,至少每年一次并在重大变更后开展。如果 BOT 认为报告、范围或方法不充分,可责令由独立外部专家进行补充测试。
对您的移动应用意味着什么
您的移动银行应用及其 API 属于面向互联网的系统。年度测试是明确的要求,覆盖系统和网络,而不只是看得见的应用。
Ostorlab 如何提供帮助
AI 智能体渗透测试针对您发布的版本,覆盖登录后的应用及其 API,AI 智能体的每个发现都附有可重放的有效漏洞利用。发现按严重、高、中、低评级,以工单形式在平台中或 Jira 和 ServiceNow 中跟踪,并在修复发布后复测。
仍由您负责的部分
为年度测试选择独立测试机构,以及判断其报告是否覆盖应用和 API。
- 第 สกช. 5/2566 号 IT 风险通知,7.2;IT Risk Management Implementation Guideline,2.7.2(泰文文本)
在上线前测试并内建安全
文本的内容
设计、开发和测试系统,使其保持数据机密性、可靠性和可用性。安全测试应包含系统漏洞评估;对于连接外部网络的系统,应在投入服务前由外部专家进行渗透测试。每当开发或变更关键交易部分时,独立审查源代码。将开发、测试和生产环境分开,并在上线前对测试结果进行签核。
来源:第 สกช. 5/2566 号 IT 风险通知,7.2;IT Risk Management Implementation Guideline,2.7.2(泰文文本)
对您的移动应用意味着什么
银行应用的每次发布都是对面向互联网系统的一次变更。安全测试属于发布流程,而不是事后每年做一次的工作。
Ostorlab 如何提供帮助
Mobile SAST 直接分析 APK、AAB 或 IPA,无需源代码,并对嵌入的 SDK 进行污点分析。Mobile DAST 运行应用进行测试,两者都能在 CI/CD 流水线中对每次构建运行。
仍由您负责的部分
关键交易变更的源代码审查、环境隔离、测试结果签核和发布审批。
- 第 สกช. 5/2566 号 IT 风险通知,6.6、6.10 及第三方相关规则(泰文文本)
按期限管理漏洞、补丁和第三方
文本的内容
为每个系统建立与其风险相匹配的漏洞管理流程。为系统和设备维护补丁管理流程,并在与漏洞风险和系统重要性相匹配的期限内完成安全补丁。在厂商尚未发布补丁时,落实补偿性控制;无法安装补丁时,采用正式的例外流程。管理提供 IT 服务、连接您的 IT 系统或可访问客户数据的第三方,开展尽职调查并保留审计权。
对您的移动应用意味着什么
应用中的 SDK 和原生库是您交付的软件。每一个都需要明确的版本、漏洞出现时的严重性评级,以及可证明的修复期限。
Ostorlab 如何提供帮助
SCA 识别静态编译库的指纹,并逐个版本将其与已知漏洞对应。发现会被评级、以工单形式跟踪,并在修复发布后复测。
仍由您负责的部分
服务器和基础设施的补丁修复、供应商合同、例外审批以及风险接受决策。
- 第 4/2568 号移动银行安全通知,5.3.2(2)(泰文文本)
加固应用,抵御篡改和旧版本风险
文本的内容
按照国际标准和新的威胁维护并改进应用。只申请需要的应用权限,并在每次重大变更时重新审查。不继续提供可能包含漏洞的旧版本应用。客户每次打开应用时都检查是否被篡改,不允许被修改的应用运行。管理会话以防止会话劫持,并对源代码进行混淆,使其不易被读懂。
对您的移动应用意味着什么
篡改、会话劫持和可读代码是攻击者赖以利用的基础。每项防护都是可以针对修改后的构建和真实会话进行测试的行为。
Ostorlab 如何提供帮助
Mobile Shielding Scan 尝试绕过 Root 和越狱检测、防篡改和插桩检测,展示应用随后的反应,并给出加固评分。认证测试覆盖会话处理。
仍由您负责的部分
旧版本的发布策略、权限申请以及加固产品的选择。
- 第 4/2568 号移动银行安全通知,5.3.2(3);第 19/2568 号技术犯罪通知,4.2.1(5)(泰文文本)
阻止已 Root、越狱和高风险的设备环境
文本的内容
不允许应用在已 Root 或越狱的设备上运行。在其他高风险应用运行时也不允许运行,例如不必要的无障碍服务、远程控制应用,或能够隐藏、窃取屏幕内容的应用。避免在被公认的安全机构(例如 Thailand Banking Sector CERT,TB-CERT)判定存在风险的操作系统上提供移动银行服务。如果仍为这些设备提供服务,应提醒客户并将转账限制为每天 5,000 泰铢。发现新漏洞时,在适当期限内或 BOT 规定的期限前完成修复。
来源:第 4/2568 号移动银行安全通知,5.3.2(3);第 19/2568 号技术犯罪通知,4.2.1(5)(泰文文本)
对您的移动应用意味着什么
这些条款针对的威胁是客户手机上的支付恶意软件。检测后不阻断流程是不够的,强制更新和操作系统支持策略也是控制的一部分。
Ostorlab 如何提供帮助
Mobile Shielding Scan 在已 Root、越狱的环境以及存在悬浮窗的情况下运行应用,尝试各种绕过方式,展示应用是阻断流程、拒绝启动还是继续运行。
仍由您负责的部分
操作系统支持策略、对客户的提醒,以及对风险设备适用的限额。
- 第 4/2568 号移动银行安全通知,5.3.2(1)(泰文文本)
保护静态、传输中和屏幕上的数据
文本的内容
避免在移动设备上存储重要的客户数据;确需存储时,按公认标准加密,并在不再需要时销毁。仅在必要时显示敏感信息,对密码进行掩码,并在应用进入后台时隐藏屏幕。使用安全协议,通过证书固定或等效方法验证服务器身份,并在应用层加密重要数据,使其在传输中无法被拦截或篡改。
对您的移动应用意味着什么
应用写入存储、显示在屏幕上以及通过网络发送的内容,正是客户数据泄露的所在。这三者都是具体、可测试的行为。
Ostorlab 如何提供帮助
Ostorlab 在本地存储、缓存、日志和截图中查找令牌和个人数据,检查屏幕掩码和后台模糊,并在启用 TLS 证书固定的情况下拦截流量,检查发往后端的内容。
仍由您负责的部分
数据分类、后端密钥管理和保留期限规则。
- 第 4/2568 号移动银行安全通知,5.3.1(4);第 19/2568 号技术犯罪通知,4.2.1(3)(泰文文本)
高额转账需人脸比对核验
文本的内容
为移动银行交易增加客户核验步骤,采用人脸比对并结合能抵御照片、视频和生物特征伪造的呈现攻击检测,例如活体检测。以下情形必须执行该步骤:单笔转账达到 5 万泰铢及以上;一天内累计转账达到 20 万泰铢;以及申请将每日转账限额提高到 5 万泰铢及以上。无法使用人脸比对的客户,例如视障客户,需要有配套风险控制的书面替代方案。
来源:第 4/2568 号移动银行安全通知,5.3.1(4);第 19/2568 号技术犯罪通知,4.2.1(3)(泰文文本)
对您的移动应用意味着什么
阈值位于交易流程之中,而不是政策文件里。服务器必须在交易时要求人脸步骤,限额提升本身就是一次增强验证事件。
Ostorlab 如何提供帮助
认证测试使用您的测试账户覆盖登录、限额变更、转账和增强验证流程,包括触发人脸步骤时应用发起的 API 调用。
仍由您负责的部分
生物识别产品、活体检测调校、无法使用该功能的客户的豁免流程,以及客户告知。
- 第 4/2568 号移动银行安全通知,5.3.1(3) 和 (5);第 19/2568 号技术犯罪通知,4.2.1(2)(泰文文本)
一个账户只绑一台设备,并设定限额
文本的内容
每家机构的每项移动银行服务只允许一个用户账户,并且只能在一台移动设备上使用。当机构运营多个应用时,该限制按应用分别适用。为每个客户风险分组设定每日提现和转账上限;15 岁以下客户的合计上限不超过每天 5 万泰铢。客户申请提高限额时,验证其身份并按明确标准审核理由。
来源:第 4/2568 号移动银行安全通知,5.3.1(3) 和 (5);第 19/2568 号技术犯罪通知,4.2.1(2)(泰文文本)
对您的移动应用意味着什么
设备绑定和每日限额是服务端规则。如果旧设备、被复制的会话或限额提升请求能通过应用或 API 绕过它们,控制就没有真正生效。
Ostorlab 如何提供帮助
认证测试使用您的测试账户检查设备绑定、更换设备后的会话失效,以及限额变更背后的 API 调用。
仍由您负责的部分
风险分组的划分、限额数值,以及客户申请更高限额时的例外流程。
- 第 4/2568 号移动银行安全通知,5.3.1(1) 和 (2);第 19/2568 号技术犯罪通知,4.2.1(1) 和 5(泰文文本)
阻断钓鱼链接并应对仿冒应用
文本的内容
不要向客户发送带链接的短信或电子邮件。在社交媒体上,避免发送索要认证信息或个人数据的链接。只有在客户每次主动要求时才能发送链接,并明确说明这是对其请求的一次性回复。监控官方应用商店中仿冒或冒充您的应用,建立包含责任人、下架步骤和时限的应对流程,包括商店之外的仿冒应用。保持客户热线,供客户在工作时间内外举报技术犯罪。
来源:第 4/2568 号移动银行安全通知,5.3.1(1) 和 (2);第 19/2568 号技术犯罪通知,4.2.1(1) 和 5(泰文文本)
对您的移动应用意味着什么
钓鱼从客户信任的渠道开始。控制措施是一套可以在您发送的消息中核实的链接政策,以及可以演练的下架流程。
Ostorlab 如何提供帮助
Ostorlab 测试应用及其账户和支付流程背后的 API,防范钓鱼链接之后的滥用行为,例如撞库、会话重放和授权缺陷。
仍由您负责的部分
消息政策、仿冒应用下架流程和客户热线。
- 《个人数据保护法》B.E. 2562(2019)第 37 条,以及 PDPC 关于安全措施的第 B.E. 2565(2022)号通知(泰文文本)
履行 PDPA 的个人数据义务
文本的内容
采取适当的安全措施,防止个人数据被丢失、未经授权访问、使用、更改或披露,措施应与风险相匹配,涵盖组织、技术和物理层面,包括访问控制和审计访问的能力。在知悉个人数据泄露后,不迟延且在 72 小时内通知 PDPC,除非该泄露不会给个人带来风险;风险较高时还应通知受影响的个人。PDPC 通知设定的安全标准是叠加在 BOT 规则之上的最低要求。
来源:《个人数据保护法》B.E. 2562(2019)第 37 条,以及 PDPC 关于安全措施的第 B.E. 2565(2022)号通知(泰文文本)
对您的移动应用意味着什么
客户数据通过应用、其 SDK 和日志离开银行。这些数据一旦泄露,72 小时的时钟就开始计时;应用测试就是在别人发现之前找出暴露点的方法。
Ostorlab 如何提供帮助
Ostorlab 在应用包、存储、缓存、日志和截图中查找个人数据和凭据,并报告应用及其 SDK 向哪些后端发送了什么。
仍由您负责的部分
处理活动记录、泄露响应预案、72 小时内向 PDPC 报告,以及通知数据主体。
本页概述泰国央行和 PDPC 的公开文本,核对日期为2026年9月27日。BOT 的文本为泰文,本页对其进行了概述。Digital Channel Security 通知草案尚未生效,本页按草案表述。本页不构成法律意见。
逐项梳理 BOT 规则中的控制措施
BOT 文本所指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试这些控制,以及您可以留存的证据。
| 控制措施 | Ostorlab 如何提供帮助 | 您留存的证据 |
|---|---|---|
| 面向互联网系统的年度渗透测试IT 风险 6.7 | 在登录后,针对您发布的版本,由 AI 智能体对应用及其 API 进行渗透测试。 详情 | AI 智能体的每个发现都附有可重放的有效漏洞利用,另有覆盖率热力图 |
| 上线前及变更时的安全测试IT 风险 6.6、7.2 | 对二进制文件运行 Mobile SAST,对运行中的应用运行 Mobile DAST,在 CI/CD 中对每次构建执行。 详情 | 每次构建的扫描结果,包含反编译源码上下文、流量和截图 |
| 存在漏洞的组件、补丁和第三方 SDKIT 风险 6.6、6.10 | 通过指纹识别静态编译库,并逐个版本将其与已知漏洞对应。 详情 | 已对应的漏洞及升级或替换建议,并跨版本跟踪关闭情况 |
| 防篡改、会话处理和代码混淆移动银行安全 5.3.2(2) | 修改二进制文件、对应用进行插桩,并尝试绕过完整性检查和会话防护。 详情 | 哪些防护有效、哪些被绕过的证据 |
| 已 Root、越狱和高风险设备环境移动银行安全 5.3.2(3) | 在已 Root、越狱的环境以及存在悬浮窗或远程控制应用的情况下运行应用。 详情 | 加固评分,以及每项失效防护的绕过证据 |
| 证书固定与应用背后的 API移动银行安全 5.3.2(1.3) | 即使启用 TLS 证书固定也能拦截流量,并测试授权、令牌滥用以及枚举和重放等滥用行为。 详情 | 每项 API 发现的请求和响应证据 |
| 应用包中的密钥和凭据移动银行安全 5.3.2(1.1) | 在应用包中查找 API 密钥、令牌和凭据,并验证它们是否可用。 详情 | 经过验证的密钥,以及它们暴露的权限和服务 |
| 设备上的数据:存储、缓存、日志和截图移动银行安全 5.3.2(1.1) 和 (1.2) | 在存储、缓存、日志和截图中查找令牌和个人数据,并检查掩码和后台模糊。 详情 | 文件系统证据,显示写入了什么、写入位置和时间 |
| 阈值以上交易的人脸核验和增强验证移动银行安全 5.3.1(4) | 使用您的测试账户登录,测试转账、限额和增强验证流程,以及其背后的 API 调用。 详情 | 有关增强验证流程的发现,附复现步骤 |
| 一个账户、一台设备和每日限额移动银行安全 5.3.1(3)、(5) | 测试设备绑定、更换设备后的会话失效,以及限额变更背后的 API 调用。 详情 | 会话和设备绑定相关发现,附请求和响应日志 |
Ostorlab 测试应用及其 API 中的控制措施。欺诈监控、客户热线、事件响应和报告、设备与操作系统修复、风险分组决策、向 PDPC 报告泄露、备份和恢复、治理以及物理安全仍由您的团队负责。
需要在移动应用中测试的 BOT 控制措施
面向安全和 IT 风险团队的实用清单,依据移动银行安全通知、技术犯罪防范标准和 IT 风险通知编制。
年度测试
将应用及其面向互联网的 API 纳入年度渗透测试,并在重大变更后复测。
上线前
在发布流程中加入漏洞评估,对面向互联网的系统增加独立渗透测试,并在上线前对结果进行签核。
应用加固
以修改后的构建运行应用,检查防篡改、Root 和越狱检测、会话处理以及旧版本阻断。
风险设备
在存在无障碍、远程控制和截屏应用的情况下测试,并检查设备已 Root 或操作系统列入 TB-CERT 风险清单时应用的行为。
数据与凭据
在应用包、存储、缓存、日志和截图中查找密钥、令牌和个人数据,并检查证书固定和应用层加密。
人脸核验
测试 5 万泰铢及以上的转账、一天累计 20 万泰铢以及限额提升是否在服务端触发人脸比对。
一个账户、一台设备
验证设备绑定、更换设备后的会话失效,以及每个风险分组的每日限额。
组件与补丁
维护 SDK 和原生库的版本清单,按风险设定补丁期限,并在修复发布后复测。
此清单仅为建议,并非 BOT 模板,也不构成法律意见。
本页涉及的能力
每项能力都有详细介绍页面。
- Mobile Agentic Deep ScanAI 智能体在每次发布时对商店版本进行渗透测试,AI 智能体的每个发现都附有可重放的有效漏洞利用。了解更多
- 认证测试使用测试账户测试登录、一次性验证码和增强验证流程。了解更多
- API 与后端测试即使启用 TLS 证书固定也能拦截应用流量,并测试账户和支付背后的 API 与后端。了解更多
- Mobile SAST基于二进制文件对 APK、AAB 和 IPA 进行静态分析,并对应用及其嵌入的 SDK 进行污点分析。了解更多
- SCA 与 SBOM发现存在漏洞的依赖项,包括静态编译的原生库,并逐个版本跟踪其关闭情况。了解更多
- Mobile Shielding Scan在运行时测试 Root 和越狱检测、防篡改以及证书固定,查看哪些防护有效、哪些被绕过。了解更多
- 自带 AI 密钥使用您自己的 AI 服务商密钥运行 AI 智能体扫描,并设置单次扫描支出上限,符合内部政策。了解更多
- 本地部署扫描在您自己控制的基础设施上,扫描防火墙或 VPN 后的预发布应用、API 和代码仓库。了解更多
受到银行和金融科技企业的信赖,包括
来源
本页所依据的官方文本,核对日期为2026年9月27日。
- ประกาศธนาคารแห่งประเทศไทย ที่ 4/2568 เรื่อง การรักษาความมั่นคงปลอดภัยของการให้บริการทางการเงินและการชำระเงินบนอุปกรณ์เคลื่อนที่ สำหรับสถาบันการเงิน泰国央行第 4/2568 号通知,金融机构移动银行安全。2025 年 1 月 31 日签署,2025 年 2 月 7 日在政府公报公布。自公布次日起 30 天后生效,操作系统风险条款为 60 天。泰文文本
- ประกาศธนาคารแห่งประเทศไทย ที่ 17/2568 เรื่อง การรักษาความมั่นคงปลอดภัยของการให้บริการทางการเงินและการชำระเงินบนอุปกรณ์เคลื่อนที่ สำหรับสถาบันการเงินเฉพาะกิจBOT,2025 年 8 月 7 日在政府公报公布。面向国有金融机构的相同移动银行安全措施。泰文文本
- ประกาศธนาคารแห่งประเทศไทย ที่ 18/2568 เรื่อง การรักษาความมั่นคงปลอดภัยของการให้บริการทางการเงินและการชำระเงินบนอุปกรณ์เคลื่อนที่ สำหรับผู้ประกอบธุรกิจบริการเงินอิเล็กทรอนิกส์ที่ให้บริการ e-Money Mobile ApplicationBOT,2025 年 8 月 7 日在政府公报公布。面向电子货币应用的相同措施,一个账户一台设备的限制按应用分别适用。泰文文本
- ประกาศธนาคารแห่งประเทศไทย ที่ 19/2568 เรื่อง มาตรฐานและมาตรการเพื่อป้องกันอาชญากรรมทางเทคโนโลยีสำหรับสถาบันการเงินBOT,2025 年 7 月 25 日签署,2025 年 8 月 7 日在政府公报公布,自 2025 年 8 月 8 日起生效。银行应用的反欺诈标准:禁止链接、一个账户一台设备、人脸核验阈值、防篡改、阻止高风险应用以及客户热线。泰文文本
- ประกาศธนาคารแห่งประเทศไทย ที่ สกช. 5/2566 เรื่อง หลักเกณฑ์การกำกับดูแลความเสี่ยงด้านเทคโนโลยีสารสนเทศ (Information Technology Risk) ของสถาบันการเงินและสถาบันการเงินเฉพาะกิจBOT,2023 年 10 月 16 日签署,2023 年 11 月 9 日以信函连同 IT Risk Management 和 Third Party Risk Management 实施指引发布。面向互联网系统的年度渗透测试、补丁期限和安全开发。泰文文本
- ประกาศธนาคารแห่งประเทศไทย ที่ 57/2568 เรื่อง หลักเกณฑ์การบริหารจัดการภัยทุจริตดิจิทัล (Digital Fraud Management)BOT,2025 年 12 月 4 日签署,2025 年 12 月 16 日在政府公报公布,自 2025 年 12 月 17 日起生效。面向金融服务提供者的端到端数字欺诈管理,取代其 2023 年的欺诈政策。泰文文本
- Personal Data Protection Act B.E. 2562 (2019)泰国,自 2022 年 6 月 1 日起施行。第 37 条的安全措施和不迟延且在 72 小时内报告泄露的要求,以及 PDPC 关于安全措施和泄露报告的第 B.E. 2565(2022)号通知。PDPC 发布的英译本
- Consultation Paper: หลักการของการรักษาความมั่นคงปลอดภัยของการให้บริการทางการเงินผ่านช่องทางดิจิทัล (Digital Channel Security)BOT,2026 年 7 月,意见征集期为 2026 年 7 月 23 日至 8 月 24 日。仅为草案要求:将网上银行纳入范围、取消用于交易认证的短信一次性验证码、增加信用卡发卡机构和信贷机构。尚未生效




