NBU 规则:针对客户使用的移动银行应用。
乌克兰国家银行(NBU)要求银行在开发中提出安全要求、控制漏洞、在 Web 应用中采用 OWASP,并定期开展渗透测试。其强客户认证规则还规定了失败尝试次数上限、十分钟不活动超时、动态关联,以及针对客户手机上被修改软件的防护。Ostorlab 在每次发布时,帮助您测试应用及其 API 中的这些控制措施。
- 检查 Root 和越狱检测、防篡改和反插桩,以及这些防护触发时应用如何响应
- 使用您的测试账户测试登录、一次性验证码、账户锁定和会话超时
- 即使启用 TLS 证书固定,也能沿着应用深入支付 API
- 每项失效都以绕过证据或可重放的漏洞利用作为证明
- 适用对象
- 乌克兰的银行;认证规则适用于支付服务提供商,包括银行
- 法律依据
- NBU 理事会2017年9月28日第 95 号、2022年8月12日第 178 号和2023年5月3日第 58 号决议
- 重点
- 渗透测试、漏洞控制、安全开发、强客户认证
- 参考文件
- NBU 信息安全、网络防护和强认证条例
NBU 安全规则时间线
信息安全规则自 2018 年起适用,网络防护规则自 2022 年起适用,2025 年的修订则增加了事件报告期限和年度自我评估。
- 2018年3月1日
信息安全条例生效
第 95 号决议为银行规定了强制性的最低信息安全和网络防护要求。其第五节包含 OWASP 等附加措施,自2019年9月1日起适用。
- 2022年8月20日
网络防护条例生效
第 178 号决议规定了银行业的网络防护体系、关键信息基础设施规则以及外部信息安全审计。部分条款自2023年1月1日起适用。
- 2023年5月10日
强认证条例生效
第 58 号决议为支付服务提供商规定了认证和强客户认证规则。其关于提供商之间电子交互的第五节,在《支付服务法》相应章节生效后适用。
- 2025年3月1日
网络防护与控制修订
第 24 号决议增加了以下要求:在 24 小时内报告重大网络事件,72 小时内更新,一个月内提交最终报告,以及提交年度自我评估报告。
- 每年
自我评估报告
银行以3月31日为基准编制信息安全和网络防护自我评估,并在一个月内提交。评估会询问是否开展了渗透测试,以及严重和高风险漏洞是否已修复。
将 NBU 的安全规则应用于您的移动应用
第 95 号决议规定了最低信息安全措施,第 178 号决议规定了网络防护体系和外部审计,第 58 号决议规定了强认证规则。每条规则都说明:文本的内容、它对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。
- NBU 第 95 号决议,第 124 点和第 125 点
在自研或采购时定义安全要求
文本的内容
在开发、升级(包括其组件)或采购信息系统时,银行必须定义并记录其信息安全要求。开发和测试必须使用位于专用网段上的独立测试平台,并且只能使用匿名化数据作为测试数据。
对您的移动应用意味着什么
应用的每个版本,以及它新增的每个 SDK 或供应商组件,在上架商店之前都需要有安全要求并经过测试,且测试环境中不含真实客户数据。
Ostorlab 如何提供帮助
Mobile SAST 直接分析 APK、AAB 或 IPA,无需源代码,并对嵌入的 SDK 进行污点分析。Mobile DAST 运行应用,保持已认证会话,并捕获流量、堆栈跟踪和截图。本地部署扫描让您能够测试防火墙后的预发布应用和 API。
仍由您负责的部分
安全要求本身、测试环境以及匿名化的测试账户。
- NBU 第 95 号决议,第 127 点;第 178 号决议,第 18 点
控制软件中的漏洞
文本的内容
在运行期间,银行必须记录其如何控制信息系统硬件和软件中的漏洞。其网络防护措施必须包括漏洞分析,以及接收、测试和部署消除漏洞的软件更新。
对您的移动应用意味着什么
应用及其中的第三方库都是软件。需要发现其中的已知漏洞,并交付和检验修复。
Ostorlab 如何提供帮助
SCA 识别基于清单文件的扫描器可能遗漏的静态编译库的指纹,将其与已知漏洞对应,并逐个版本跟踪其关闭情况。发现以工单形式在平台中或 Jira 和 ServiceNow 中跟踪,并在修复发布后进行复测。
仍由您负责的部分
服务器、网络和工作站的补丁修复,以及其余资产的更新流程。
- NBU 第 95 号决议,第 143 点
使用 OWASP 构建安全的 Web 应用
对您的移动应用意味着什么
移动应用背后的 Web 服务和 API 都是 Web 应用。OWASP 针对 API 和移动应用的指南是测试它们的自然基线。
Ostorlab 如何提供帮助
即使启用 TLS 证书固定,Ostorlab 也能拦截应用流量,测试 API 是否存在失效的授权(BOLA、BFLA、IDOR)、令牌和会话的滥用,以及枚举、重放和自动化等滥用行为,并为每项发现提供请求和响应证据。
仍由您负责的部分
安全编码标准、开发人员培训和代码审查。
- NBU 第 95 号决议,第 108 点;第 4 号决议附件 2,经第 24 号决议修订
定期开展渗透测试
文本的内容
银行必须通过定期开展渗透测试来检验其网络边界防护的有效性。年度自我评估会询问该期间是否开展了渗透测试、如何开展以及由谁开展,以及测试发现的严重和高风险漏洞是否已修复。
对您的移动应用意味着什么
客户从互联网访问的服务(包括移动银行后端)都位于该边界上。您需要渗透测试结果,以及严重发现已关闭的证明。
Ostorlab 如何提供帮助
AI 智能体渗透测试通常在几小时内完成对登录后应用及其 API 的测试,AI 智能体的每个发现都附有可重放的有效漏洞利用。复测则确认每个问题是否已解决。
仍由您负责的部分
网络边界测试、测试方的选择以及自我评估报告。
- NBU 第 178 号决议,第 42 至 46 点,经第 24 号决议修订
外部信息安全审计,包括渗透测试
文本的内容
银行自行确定外部信息安全审计的频率。审计评估网络防护对象的保护情况,以及信息安全管理体系与 ISO/IEC 27001 的符合性。审计方法包括安全分析和渗透测试,银行须将审计结果及其经批准的整改计划提交 NBU。
对您的移动应用意味着什么
外部审计由银行从乌克兰居民法人中选定的审计机构执行。关于应用及其 API 的发现将需要整改计划。
Ostorlab 如何提供帮助
Ostorlab 帮助您在审计前修复已知的应用和 API 问题,并在之后复测整改计划中的应用和 API 事项。
仍由您负责的部分
选择审计机构、审计方案,以及向 NBU 报告。
- NBU 第 58 号决议,第 15 点和第 17 点
强认证、账户锁定和超时
文本的内容
每当客户远程访问账户或发起远程支付时,支付服务提供商都会生成认证码,但条例允许的豁免情形除外。连续强认证失败不得超过五次,之后即须锁定;会话必须受到保护,强认证后的不活动时间不得超过十分钟。
对您的移动应用意味着什么
应用中的登录、账户锁定和会话超时都是受监管的控制措施。它们必须由服务器强制执行,而不仅仅是由应用执行。
Ostorlab 如何提供帮助
Ostorlab 使用您的测试账户登录,完成短信、电子邮件或 TOTP 一次性验证码,并测试登录和注销、令牌刷新、超时、会话失效以及 MFA 强制执行,包括增强验证流程。
仍由您负责的部分
认证因素的选择、解锁程序以及欺诈监控。
- NBU 第 58 号决议,第 22 点
将每个认证码与支付关联
对您的移动应用意味着什么
在确认和执行之间篡改金额或收款人的攻击者应当失败。这一逻辑位于应用和支付 API 中。
Ostorlab 如何提供帮助
AI 智能体渗透测试检验支付和账户流程的业务逻辑,Ostorlab 还测试 MFA 强制执行和增强验证流程(包括攻击者试图操纵它们的方式),以及其背后的 API 调用。
仍由您负责的部分
认证码的密码学设计以及交易监控。
- NBU 第 58 号决议,第 33 点
保护客户手机上的认证
文本的内容
当在手机等多用途设备上处理认证要素或认证码时,提供商必须使用独立的安全执行环境、防止付款人或第三方更改软件的机制,以及降低未经授权更改影响的措施。
对您的移动应用意味着什么
应用必须能够抵御篡改、重新打包和运行时挂钩,并在设备已 Root 或已越狱时做出响应。
Ostorlab 如何提供帮助
Mobile Shielding Scan 在已 Root 和已越狱的环境中运行应用,尝试绕过 Root 和越狱检测、防篡改、反插桩以及 TLS 证书固定,并显示应用是会阻止业务流程、拒绝启动,还是继续运行。您将获得加固评分和绕过证据。
仍由您负责的部分
加固产品的选择,以及应用如何响应已被入侵的设备。
- NBU 第 58 号决议,第 59 点和第 95 点
对敏感支付数据保密
文本的内容
敏感支付数据在显示时必须脱敏,在输入时不得完整显示。这些数据及其加密密钥必须以防止未经授权查看和修改的形式存储,并在传输时通过密码学手段加以保护或使其不可读。
对您的移动应用意味着什么
密码、认证码、密钥和卡数据不得从应用的存储、日志、截图或流量中泄露。
Ostorlab 如何提供帮助
Ostorlab 在本地存储、缓存、日志和截图中查找会话令牌和个人数据,检查会削弱传输和会话保护的错误配置,并在应用包中查找硬编码的 API 密钥、令牌和凭据。
仍由您负责的部分
经您的管理层批准的密钥管理方法,以及后端存储。
本页概述了乌克兰国家银行发布的乌克兰语文本,核对日期为2026年9月27日。认证规则适用于支付服务提供商,已在文中注明。本页不构成法律意见。
逐项梳理 NBU 规则中的控制措施
NBU 文本所指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试这些控制,以及您可以留存的证据。
| 控制措施 | Ostorlab 如何提供帮助 | 您留存的证据 |
|---|---|---|
| 开发或采购系统时的安全测试第 95 号决议,第 124 点 | 在发布前,对二进制文件运行 Mobile SAST,对运行中的应用运行 Mobile DAST。 详情 | 附有反编译源代码上下文、流量、堆栈跟踪和截图的发现 |
| 软件中的漏洞控制第 95 号决议,第 127 点;第 178 号决议,第 18 点 | 通过指纹识别静态编译库,并逐个版本将其与已知漏洞对应。 详情 | 已对应的漏洞及升级或替换建议,并跨版本跟踪关闭情况 |
| 定期渗透测试第 95 号决议,第 108 点 | 在登录后,针对您发布的版本,由 AI 智能体对应用及其 API 进行渗透测试。 详情 | AI 智能体的每个发现都附有可重放的有效漏洞利用,另有覆盖率热力图 |
| 修复严重和高风险漏洞第 4 号决议,附件 2,第 34 项和第 35 项 | 在平台中或 Jira 和 ServiceNow 中将发现归类为工单,并在修复后复测。 | 每项发现的工单历史和复测结果 |
| Web 应用和 API 采用 OWASP第 95 号决议,第 143 点 | 即使启用 TLS 证书固定也能拦截流量,并测试授权、令牌滥用以及枚举和重放等滥用行为。 详情 | 每项 API 发现的请求和响应证据 |
| 失败尝试、超时和会话保护第 58 号决议,第 17 点 | 测试登录和注销、令牌刷新、超时和会话失效。 详情 | 会话和令牌相关发现,附请求和响应日志 |
| 强认证和动态关联第 58 号决议,第 15 点和第 22 点 | 使用一次性验证码登录,测试 MFA 强制执行和增强验证流程,以及其背后的 API 调用。 详情 | 有关登录和增强验证流程的发现,附复现步骤 |
| 针对手机上被修改软件的防护第 58 号决议,第 33 点 | 在已 Root 和已越狱的环境中运行应用,并尝试绕过 Root 和越狱检测。 详情 | 加固评分,以及每项失效防护的绕过证据 |
| 针对运行时挂钩的防护第 58 号决议,第 33 点 | 注入调试器和挂钩,并调整尝试方式以突破反插桩防御。 详情 | 哪些防护有效、哪些被绕过的证据 |
| 设备上和传输中的敏感支付数据第 58 号决议,第 59 点和第 95 点 | 在存储、缓存、日志和截图中查找令牌和个人数据,并检查传输保护。 详情 | 文件系统证据,显示写入了什么、写入位置和时间 |
Ostorlab 测试应用及其 API 中的控制措施。信息安全管理体系、网络和边界安全、关键信息基础设施、交易监控、业务连续性、向 NBU 网络防御中心报告事件以及外部审计仍由您的团队负责。
针对 NBU 规则需要测试的移动应用控制措施
面向落实 NBU 信息安全、网络防护和认证规则的安全和合规团队的实用清单。
每个版本的安全要求
为应用和每个供应商组件记录安全要求,并在使用匿名化数据的独立环境中测试每个构建。
库与 SDK
跟踪每个版本中的第三方库,将其与已知漏洞对应,并交付修复。
登录与账户锁定
验证连续五次强认证失败后是否锁定,以及解锁程序是否安全。
会话超时
检查会话是否在不活动不超过十分钟后结束,并由服务器强制执行。
动态关联
尝试在确认后更改金额或收款人,确认认证码失效且支付被取消。
已被入侵和被修改的设备
在已 Root 和已越狱的设备上运行应用,尝试修改过的版本和运行时挂钩,确认应用做出响应。
API 与敏感数据
测试每个账户和支付 API 的授权,并在存储、日志和流量中查找认证码、密钥和令牌。
用于自我评估的证据
保存渗透测试结果以及对严重和高风险发现的复测,用于以3月31日为基准的报告和外部审计。
此清单仅为建议,并非 NBU 模板,也不构成法律意见。
本页涉及的能力
每项能力都有详细介绍页面。
- Mobile Shielding Scan在运行时测试 Root 和越狱检测、防篡改以及证书固定,查看哪些防护有效、哪些被绕过。了解更多
- Mobile Agentic Deep ScanAI 智能体在每次发布时对商店版本进行渗透测试,AI 智能体的每个发现都附有可重放的有效漏洞利用。了解更多
- 认证测试使用测试账户测试登录、一次性验证码和增强验证流程。了解更多
- API 与后端测试即使启用 TLS 证书固定也能拦截应用流量,并测试账户和支付背后的 API 与后端。了解更多
- Mobile SAST基于二进制文件对 APK、AAB 和 IPA 进行静态分析,并对应用及其嵌入的 SDK 进行污点分析。了解更多
- SCA 与 SBOM发现存在漏洞的依赖项,包括静态编译的原生库,并逐个版本跟踪其关闭情况。了解更多
- 本地部署扫描在您自己控制的基础设施上,扫描防火墙或 VPN 后的预发布应用、API 和代码仓库。了解更多
- 自带 AI 密钥使用您自己的 AI 服务商密钥运行 AI 智能体扫描,并设置单次扫描支出上限,符合内部政策。了解更多
受到银行和金融科技企业的信赖,包括
来源
本页所依据的官方文本,核对日期为2026年9月27日。
- Положення про організацію заходів із забезпечення інформаційної безпеки в банківській системі України乌克兰国家银行,2017年9月28日理事会第 95 号决议,自2018年3月1日起生效(第五节自2019年9月1日起生效)。面向银行的最低信息安全措施。仅有乌克兰语版本
- Положення про організацію кіберзахисту в банківській системі України乌克兰国家银行,2022年8月12日理事会第 178 号决议。网络防护体系、关键信息基础设施以及外部信息安全审计。仅有乌克兰语版本
- Зміни до деяких нормативно-правових актів Національного банку України з питань інформаційної безпеки та кіберзахисту乌克兰国家银行,2025年2月25日理事会第 24 号决议,自2025年3月1日起生效。修订第 4 号和第 178 号决议:重大事件报告和年度自我评估。仅有乌克兰语版本
- Положення про автентифікацію та застосування посиленої автентифікації на платіжному ринку乌克兰国家银行,2023年5月3日理事会第 58 号决议。面向支付服务提供商的认证、强客户认证和支付数据保护。仅有乌克兰语版本




