泰国央行移动银行规则:对照最低标准评估您的移动银行应用。

泰国央行的移动银行安全通知为银行应用设定了最低标准:客户消息中不得附带链接、一个账户只能绑定一台设备、超过 5 万泰铢需进行人脸比对与呈现攻击检测、防篡改检查以及阻止已 Root 的设备。IT 风险通知要求面向互联网的系统每年进行渗透测试,PDPA 则规定了客户数据的相关义务。Ostorlab 在每次发布时测试您的应用及其背后的 API,覆盖登录后的流程。

  • 检查 Root 和越狱检测、防篡改、会话处理和证书固定,以及触发时应用的反应
  • 使用您的测试账户测试登录、一次性验证码,以及 5 万泰铢阈值以上触发的人脸核验增强验证
  • 即使启用 TLS 证书固定也能跟踪应用流量,深入测试其 API
  • 发现遗留在应用包、存储、缓存和日志中的密钥、令牌和个人数据
扫描您自己的应用预约演示

从 App Store 或 Google Play 免费扫描您的应用,无需登录。

适用对象
受 BOT 监管的银行和国有金融机构,以及提供移动应用的电子货币服务商;PDPA 的个人数据义务对所有这些机构适用
关键日期
第 4/2568 号移动银行安全通知于 2025 年 2 月 7 日公布,30 天后生效;技术犯罪防范标准自 2025 年 8 月 8 日起适用
重点
移动银行应用安全、高额转账的人脸核验、设备环境检查、年度渗透测试以及 PDPA 义务
主要参考
泰国央行第 4/2568 号通知(移动银行安全)
关键日期

移动渠道背后的 BOT 文本

移动银行安全通知与 IT 风险通知、技术犯罪防范标准和 PDPA 并行。以下日期对应本页引用的文本。

  1. 2022年6月1日

    PDPA 全面生效

    《个人数据保护法》B.E. 2562(2019)全面生效,规定个人数据的安全义务,以及在不迟延且不超过 72 小时的时间内向 PDPC 报告数据泄露。

  2. 2023年10月16日

    IT 风险通知

    第 สกช. 5/2566 号通知取代 2019 年的 IT 风险规则。包括移动银行和网上银行在内、连接互联网的系统,至少每年一次并在发生重大变更时进行渗透测试。

  3. 2025年2月7日

    移动银行安全

    第 4/2568 号通知在政府公报上公布。它为银行应用设定最低安全标准,自公布次日起 30 天后生效,操作系统风险条款为 60 天。第 17/2568 号和第 18/2568 号通知将相同措施扩展至国有金融机构和电子货币应用。

  4. 2025年8月8日

    技术犯罪防范标准

    第 19/2568 号通知生效:客户消息中不得附带链接、一个账户绑定一台设备、人脸核验阈值、防篡改、阻止高风险应用并提供客户热线,依据技术犯罪预防紧急法令制定。

  5. 2025年12月17日

    数字欺诈管理

    第 57/2568 号通知生效,取代 2023 年针对金融服务提供者的欺诈政策。它涵盖端到端的欺诈管理,包括与客户风险相匹配的认证、交易提醒和默认每日限额。监控和损失处置仍由您的反欺诈团队负责。

  6. 2026年7月23日

    Digital Channel Security 征求意见

    BOT 就 Digital Channel Security 通知草案公开征求意见。草案将把规则扩展至网上银行和非银行服务商,并逐步取消用于交易认证的短信一次性验证码。意见征集于 2026 年 8 月 24 日结束。草案尚未生效。

  7. 每年

    渗透测试

    连接公共网络的系统,例如移动银行和网上银行,至少每年一次并在发生重大变更后,由独立的内部或外部专家进行渗透测试。

BOT 的要求

将 BOT 移动银行规则应用于您的应用

每条规则都说明:文本的内容、它对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。泰国央行的文本为泰文,本页对其进行了概述。

  1. 第 สกช. 5/2566 号 IT 风险通知,6.6 和 6.7(泰文文本)

    至少每年测试一次面向互联网的系统

    文本的内容

    按风险水平评估每个系统的漏洞。对于关键系统,至少每年一次并在发生任何重大变更时开展评估。由独立的内部或外部专家进行渗透测试,覆盖连接公共网络的系统和网络,至少每年一次并在重大变更后开展。如果 BOT 认为报告、范围或方法不充分,可责令由独立外部专家进行补充测试。

    来源:第 สกช. 5/2566 号 IT 风险通知,6.6 和 6.7(泰文文本)

    对您的移动应用意味着什么

    您的移动银行应用及其 API 属于面向互联网的系统。年度测试是明确的要求,覆盖系统和网络,而不只是看得见的应用。

    Ostorlab 如何提供帮助

    AI 智能体渗透测试针对您发布的版本,覆盖登录后的应用及其 API,AI 智能体的每个发现都附有可重放的有效漏洞利用。发现按严重、高、中、低评级,以工单形式在平台中或 Jira 和 ServiceNow 中跟踪,并在修复发布后复测。

    仍由您负责的部分

    为年度测试选择独立测试机构,以及判断其报告是否覆盖应用和 API。

  2. 第 สกช. 5/2566 号 IT 风险通知,7.2;IT Risk Management Implementation Guideline,2.7.2(泰文文本)

    在上线前测试并内建安全

    文本的内容

    设计、开发和测试系统,使其保持数据机密性、可靠性和可用性。安全测试应包含系统漏洞评估;对于连接外部网络的系统,应在投入服务前由外部专家进行渗透测试。每当开发或变更关键交易部分时,独立审查源代码。将开发、测试和生产环境分开,并在上线前对测试结果进行签核。

    来源:第 สกช. 5/2566 号 IT 风险通知,7.2;IT Risk Management Implementation Guideline,2.7.2(泰文文本)

    对您的移动应用意味着什么

    银行应用的每次发布都是对面向互联网系统的一次变更。安全测试属于发布流程,而不是事后每年做一次的工作。

    Ostorlab 如何提供帮助

    Mobile SAST 直接分析 APK、AAB 或 IPA,无需源代码,并对嵌入的 SDK 进行污点分析。Mobile DAST 运行应用进行测试,两者都能在 CI/CD 流水线中对每次构建运行。

    仍由您负责的部分

    关键交易变更的源代码审查、环境隔离、测试结果签核和发布审批。

  3. 第 สกช. 5/2566 号 IT 风险通知,6.6、6.10 及第三方相关规则(泰文文本)

    按期限管理漏洞、补丁和第三方

    文本的内容

    为每个系统建立与其风险相匹配的漏洞管理流程。为系统和设备维护补丁管理流程,并在与漏洞风险和系统重要性相匹配的期限内完成安全补丁。在厂商尚未发布补丁时,落实补偿性控制;无法安装补丁时,采用正式的例外流程。管理提供 IT 服务、连接您的 IT 系统或可访问客户数据的第三方,开展尽职调查并保留审计权。

    来源:第 สกช. 5/2566 号 IT 风险通知,6.6、6.10 及第三方相关规则(泰文文本)

    对您的移动应用意味着什么

    应用中的 SDK 和原生库是您交付的软件。每一个都需要明确的版本、漏洞出现时的严重性评级,以及可证明的修复期限。

    Ostorlab 如何提供帮助

    SCA 识别静态编译库的指纹,并逐个版本将其与已知漏洞对应。发现会被评级、以工单形式跟踪,并在修复发布后复测。

    仍由您负责的部分

    服务器和基础设施的补丁修复、供应商合同、例外审批以及风险接受决策。

  4. 第 4/2568 号移动银行安全通知,5.3.2(2)(泰文文本)

    加固应用,抵御篡改和旧版本风险

    文本的内容

    按照国际标准和新的威胁维护并改进应用。只申请需要的应用权限,并在每次重大变更时重新审查。不继续提供可能包含漏洞的旧版本应用。客户每次打开应用时都检查是否被篡改,不允许被修改的应用运行。管理会话以防止会话劫持,并对源代码进行混淆,使其不易被读懂。

    来源:第 4/2568 号移动银行安全通知,5.3.2(2)(泰文文本)

    对您的移动应用意味着什么

    篡改、会话劫持和可读代码是攻击者赖以利用的基础。每项防护都是可以针对修改后的构建和真实会话进行测试的行为。

    Ostorlab 如何提供帮助

    Mobile Shielding Scan 尝试绕过 Root 和越狱检测、防篡改和插桩检测,展示应用随后的反应,并给出加固评分。认证测试覆盖会话处理。

    仍由您负责的部分

    旧版本的发布策略、权限申请以及加固产品的选择。

  5. 第 4/2568 号移动银行安全通知,5.3.2(3);第 19/2568 号技术犯罪通知,4.2.1(5)(泰文文本)

    阻止已 Root、越狱和高风险的设备环境

    文本的内容

    不允许应用在已 Root 或越狱的设备上运行。在其他高风险应用运行时也不允许运行,例如不必要的无障碍服务、远程控制应用,或能够隐藏、窃取屏幕内容的应用。避免在被公认的安全机构(例如 Thailand Banking Sector CERT,TB-CERT)判定存在风险的操作系统上提供移动银行服务。如果仍为这些设备提供服务,应提醒客户并将转账限制为每天 5,000 泰铢。发现新漏洞时,在适当期限内或 BOT 规定的期限前完成修复。

    来源:第 4/2568 号移动银行安全通知,5.3.2(3);第 19/2568 号技术犯罪通知,4.2.1(5)(泰文文本)

    对您的移动应用意味着什么

    这些条款针对的威胁是客户手机上的支付恶意软件。检测后不阻断流程是不够的,强制更新和操作系统支持策略也是控制的一部分。

    Ostorlab 如何提供帮助

    Mobile Shielding Scan 在已 Root、越狱的环境以及存在悬浮窗的情况下运行应用,尝试各种绕过方式,展示应用是阻断流程、拒绝启动还是继续运行。

    仍由您负责的部分

    操作系统支持策略、对客户的提醒,以及对风险设备适用的限额。

  6. 第 4/2568 号移动银行安全通知,5.3.2(1)(泰文文本)

    保护静态、传输中和屏幕上的数据

    文本的内容

    避免在移动设备上存储重要的客户数据;确需存储时,按公认标准加密,并在不再需要时销毁。仅在必要时显示敏感信息,对密码进行掩码,并在应用进入后台时隐藏屏幕。使用安全协议,通过证书固定或等效方法验证服务器身份,并在应用层加密重要数据,使其在传输中无法被拦截或篡改。

    来源:第 4/2568 号移动银行安全通知,5.3.2(1)(泰文文本)

    对您的移动应用意味着什么

    应用写入存储、显示在屏幕上以及通过网络发送的内容,正是客户数据泄露的所在。这三者都是具体、可测试的行为。

    Ostorlab 如何提供帮助

    Ostorlab 在本地存储、缓存、日志和截图中查找令牌和个人数据,检查屏幕掩码和后台模糊,并在启用 TLS 证书固定的情况下拦截流量,检查发往后端的内容。

    仍由您负责的部分

    数据分类、后端密钥管理和保留期限规则。

  7. 第 4/2568 号移动银行安全通知,5.3.1(4);第 19/2568 号技术犯罪通知,4.2.1(3)(泰文文本)

    高额转账需人脸比对核验

    文本的内容

    为移动银行交易增加客户核验步骤,采用人脸比对并结合能抵御照片、视频和生物特征伪造的呈现攻击检测,例如活体检测。以下情形必须执行该步骤:单笔转账达到 5 万泰铢及以上;一天内累计转账达到 20 万泰铢;以及申请将每日转账限额提高到 5 万泰铢及以上。无法使用人脸比对的客户,例如视障客户,需要有配套风险控制的书面替代方案。

    来源:第 4/2568 号移动银行安全通知,5.3.1(4);第 19/2568 号技术犯罪通知,4.2.1(3)(泰文文本)

    对您的移动应用意味着什么

    阈值位于交易流程之中,而不是政策文件里。服务器必须在交易时要求人脸步骤,限额提升本身就是一次增强验证事件。

    Ostorlab 如何提供帮助

    认证测试使用您的测试账户覆盖登录、限额变更、转账和增强验证流程,包括触发人脸步骤时应用发起的 API 调用。

    仍由您负责的部分

    生物识别产品、活体检测调校、无法使用该功能的客户的豁免流程,以及客户告知。

  8. 第 4/2568 号移动银行安全通知,5.3.1(3) 和 (5);第 19/2568 号技术犯罪通知,4.2.1(2)(泰文文本)

    一个账户只绑一台设备,并设定限额

    文本的内容

    每家机构的每项移动银行服务只允许一个用户账户,并且只能在一台移动设备上使用。当机构运营多个应用时,该限制按应用分别适用。为每个客户风险分组设定每日提现和转账上限;15 岁以下客户的合计上限不超过每天 5 万泰铢。客户申请提高限额时,验证其身份并按明确标准审核理由。

    来源:第 4/2568 号移动银行安全通知,5.3.1(3) 和 (5);第 19/2568 号技术犯罪通知,4.2.1(2)(泰文文本)

    对您的移动应用意味着什么

    设备绑定和每日限额是服务端规则。如果旧设备、被复制的会话或限额提升请求能通过应用或 API 绕过它们,控制就没有真正生效。

    Ostorlab 如何提供帮助

    认证测试使用您的测试账户检查设备绑定、更换设备后的会话失效,以及限额变更背后的 API 调用。

    仍由您负责的部分

    风险分组的划分、限额数值,以及客户申请更高限额时的例外流程。

  9. 第 4/2568 号移动银行安全通知,5.3.1(1) 和 (2);第 19/2568 号技术犯罪通知,4.2.1(1) 和 5(泰文文本)

    阻断钓鱼链接并应对仿冒应用

    文本的内容

    不要向客户发送带链接的短信或电子邮件。在社交媒体上,避免发送索要认证信息或个人数据的链接。只有在客户每次主动要求时才能发送链接,并明确说明这是对其请求的一次性回复。监控官方应用商店中仿冒或冒充您的应用,建立包含责任人、下架步骤和时限的应对流程,包括商店之外的仿冒应用。保持客户热线,供客户在工作时间内外举报技术犯罪。

    来源:第 4/2568 号移动银行安全通知,5.3.1(1) 和 (2);第 19/2568 号技术犯罪通知,4.2.1(1) 和 5(泰文文本)

    对您的移动应用意味着什么

    钓鱼从客户信任的渠道开始。控制措施是一套可以在您发送的消息中核实的链接政策,以及可以演练的下架流程。

    Ostorlab 如何提供帮助

    Ostorlab 测试应用及其账户和支付流程背后的 API,防范钓鱼链接之后的滥用行为,例如撞库、会话重放和授权缺陷。

    仍由您负责的部分

    消息政策、仿冒应用下架流程和客户热线。

  10. 《个人数据保护法》B.E. 2562(2019)第 37 条,以及 PDPC 关于安全措施的第 B.E. 2565(2022)号通知(泰文文本)

    履行 PDPA 的个人数据义务

    文本的内容

    采取适当的安全措施,防止个人数据被丢失、未经授权访问、使用、更改或披露,措施应与风险相匹配,涵盖组织、技术和物理层面,包括访问控制和审计访问的能力。在知悉个人数据泄露后,不迟延且在 72 小时内通知 PDPC,除非该泄露不会给个人带来风险;风险较高时还应通知受影响的个人。PDPC 通知设定的安全标准是叠加在 BOT 规则之上的最低要求。

    来源:《个人数据保护法》B.E. 2562(2019)第 37 条,以及 PDPC 关于安全措施的第 B.E. 2565(2022)号通知(泰文文本)

    对您的移动应用意味着什么

    客户数据通过应用、其 SDK 和日志离开银行。这些数据一旦泄露,72 小时的时钟就开始计时;应用测试就是在别人发现之前找出暴露点的方法。

    Ostorlab 如何提供帮助

    Ostorlab 在应用包、存储、缓存、日志和截图中查找个人数据和凭据,并报告应用及其 SDK 向哪些后端发送了什么。

    仍由您负责的部分

    处理活动记录、泄露响应预案、72 小时内向 PDPC 报告,以及通知数据主体。

本页概述泰国央行和 PDPC 的公开文本,核对日期为2026年9月27日。BOT 的文本为泰文,本页对其进行了概述。Digital Channel Security 通知草案尚未生效,本页按草案表述。本页不构成法律意见。

对应关系

逐项梳理 BOT 规则中的控制措施

BOT 文本所指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试这些控制,以及您可以留存的证据。

逐项梳理 BOT 规则中的控制措施
控制措施Ostorlab 如何提供帮助您留存的证据
面向互联网系统的年度渗透测试IT 风险 6.7在登录后,针对您发布的版本,由 AI 智能体对应用及其 API 进行渗透测试。 详情 AI 智能体的每个发现都附有可重放的有效漏洞利用,另有覆盖率热力图
上线前及变更时的安全测试IT 风险 6.6、7.2对二进制文件运行 Mobile SAST,对运行中的应用运行 Mobile DAST,在 CI/CD 中对每次构建执行。 详情 每次构建的扫描结果,包含反编译源码上下文、流量和截图
存在漏洞的组件、补丁和第三方 SDKIT 风险 6.6、6.10通过指纹识别静态编译库,并逐个版本将其与已知漏洞对应。 详情 已对应的漏洞及升级或替换建议,并跨版本跟踪关闭情况
防篡改、会话处理和代码混淆移动银行安全 5.3.2(2)修改二进制文件、对应用进行插桩,并尝试绕过完整性检查和会话防护。 详情 哪些防护有效、哪些被绕过的证据
已 Root、越狱和高风险设备环境移动银行安全 5.3.2(3)在已 Root、越狱的环境以及存在悬浮窗或远程控制应用的情况下运行应用。 详情 加固评分,以及每项失效防护的绕过证据
证书固定与应用背后的 API移动银行安全 5.3.2(1.3)即使启用 TLS 证书固定也能拦截流量,并测试授权、令牌滥用以及枚举和重放等滥用行为。 详情 每项 API 发现的请求和响应证据
应用包中的密钥和凭据移动银行安全 5.3.2(1.1)在应用包中查找 API 密钥、令牌和凭据,并验证它们是否可用。 详情 经过验证的密钥,以及它们暴露的权限和服务
设备上的数据:存储、缓存、日志和截图移动银行安全 5.3.2(1.1) 和 (1.2)在存储、缓存、日志和截图中查找令牌和个人数据,并检查掩码和后台模糊。 详情 文件系统证据,显示写入了什么、写入位置和时间
阈值以上交易的人脸核验和增强验证移动银行安全 5.3.1(4)使用您的测试账户登录,测试转账、限额和增强验证流程,以及其背后的 API 调用。 详情 有关增强验证流程的发现,附复现步骤
一个账户、一台设备和每日限额移动银行安全 5.3.1(3)、(5)测试设备绑定、更换设备后的会话失效,以及限额变更背后的 API 调用。 详情 会话和设备绑定相关发现,附请求和响应日志

Ostorlab 测试应用及其 API 中的控制措施。欺诈监控、客户热线、事件响应和报告、设备与操作系统修复、风险分组决策、向 PDPC 报告泄露、备份和恢复、治理以及物理安全仍由您的团队负责。

行动计划

需要在移动应用中测试的 BOT 控制措施

面向安全和 IT 风险团队的实用清单,依据移动银行安全通知、技术犯罪防范标准和 IT 风险通知编制。

  1. 年度测试

    将应用及其面向互联网的 API 纳入年度渗透测试,并在重大变更后复测。

  2. 上线前

    在发布流程中加入漏洞评估,对面向互联网的系统增加独立渗透测试,并在上线前对结果进行签核。

  3. 应用加固

    以修改后的构建运行应用,检查防篡改、Root 和越狱检测、会话处理以及旧版本阻断。

  4. 风险设备

    在存在无障碍、远程控制和截屏应用的情况下测试,并检查设备已 Root 或操作系统列入 TB-CERT 风险清单时应用的行为。

  5. 数据与凭据

    在应用包、存储、缓存、日志和截图中查找密钥、令牌和个人数据,并检查证书固定和应用层加密。

  6. 人脸核验

    测试 5 万泰铢及以上的转账、一天累计 20 万泰铢以及限额提升是否在服务端触发人脸比对。

  7. 一个账户、一台设备

    验证设备绑定、更换设备后的会话失效,以及每个风险分组的每日限额。

  8. 组件与补丁

    维护 SDK 和原生库的版本清单,按风险设定补丁期限,并在修复发布后复测。

此清单仅为建议,并非 BOT 模板,也不构成法律意见。

来源

本页所依据的官方文本,核对日期为2026年9月27日。

FAQ

常见问题

关于覆盖范围、部署配置以及结果如何送达您团队的直接解答。

没有找到答案?预约演示或联系我们。

按照 BOT 所描述的方式评估您的移动银行应用

先从应用商店免费扫描您的应用,或预约演示,与我们的团队一起对您的应用和 API 运行加固测试和登录后测试。