FFIEC 与 NYDFS:在每次上线和变更前测试您的移动银行应用。
美国监管检查人员期望机构在上线面向外部的应用或对其进行重大变更之前,开展渗透测试、漏洞评估和应用安全测试,FFIEC 也将可下载的移动应用列为机构和客户使用的应用之一。在纽约州,23 NYCRR Part 500 进一步要求每年开展渗透测试,按基于风险的频率进行自动扫描,并自2025年11月1日起要求任何访问受监管实体信息系统的个人均须使用 MFA。Ostorlab 在每次发布时为您针对移动应用及其背后 API 的测试义务提供支持。
- 从您的 CI/CD 流水线对您发布的版本开展静态和动态测试,无需源代码
- 由 AI 智能体在登录后开展渗透测试,支持一次性验证码
- 即使启用 TLS 证书固定,也能测试 API 是否存在对象级和功能级授权失效
- 风险等级、工单和复测,每项修复都可得到证明
- 适用对象
- 接受 FFIEC 成员机构检查的银行和信用合作社,以及适用 Part 500 的 NYDFS 受监管实体
- 法律依据
- 《格雷姆-里奇-比利雷法案》(Gramm-Leach-Bliley Act)第 501(b) 条和《制定信息安全标准的跨机构指南》
- 重点
- 应用安全测试、认证、漏洞管理和第三方
- 参考文件
- FFIEC《IT 检查手册》和2023年11月修订的 23 NYCRR Part 500
美国银行应用规则的近期变化
FFIEC 各分册和 GLBA 安全标准确立了长期适用的基线。以下日期对应本页引用的较新文本。
- 2023年6月6日
第三方指南定稿
美联储、FDIC 和 OCC 发布关于第三方关系的联合指南,并于2023年6月9日刊登在《联邦公报》上。
- 2023年11月1日
NYDFS Part 500 修订
23 NYCRR Part 500 第二修正案生效,合规日期在两年内分阶段实施。
- 2024年4月29日
年度渗透测试
根据修订后的第 500.5 条,至少每年从信息系统边界内外开展渗透测试,并基于风险及时进行修复。
- 2025年5月1日
自动扫描
按风险评估确定的频率并在系统发生重大变更后及时对信息系统进行自动扫描,对扫描未覆盖的系统进行人工审查。
- 2025年11月1日
任何个人均须使用 MFA
第 500.12 条要求任何访问受监管实体任一信息系统的个人均须使用 MFA,除非 CISO 书面批准同等或更安全的控制措施。
- 2026年9月11日
拟议新的第三方指南
各机构提议发布新指南,以废止并取代2023年的第三方指南。意见征询截止日期为2026年11月16日。
将 FFIEC、GLBA 和 NYDFS 规则应用于您的移动应用
FFIEC《IT 检查手册》告诉检查人员应关注什么,GLBA 安全标准确立基线,NYDFS Part 500 则在纽约州增加了有明确日期的要求。每条规则都说明:文本的内容、它对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。
- FFIEC《信息安全》分册,II.C.17
在上线前和重大变更前测试面向外部的应用
文本的内容
机构及其客户使用的应用包括可安装的应用,例如可下载的移动应用。为验证控制措施,管理层应在上线面向外部的应用或对其进行重大变更之前,开展适当的测试,例如渗透测试、漏洞评估和应用安全测试。测试发现的问题应在上线前或变更进入生产环境前得到修复,开发应用的第三方也应满足相同的控制要求。
对您的移动应用意味着什么
移动应用的新版本就是对面向外部应用的一次变更。测试应纳入发布流程,发现的问题应在版本上架商店之前修复,包括由供应商开发的应用。
Ostorlab 如何提供帮助
Mobile SAST 直接分析 APK、AAB 或 IPA,无需源代码,并对嵌入的 SDK 进行污点分析。Mobile DAST 运行应用,保持登录会话,并捕获流量、堆栈跟踪和截图。SCA 通过指纹识别基于清单文件的扫描器可能遗漏的静态编译库。
仍由您负责的部分
上线决策、服务器基础设施的测试,以及您为供应商设定的安全要求。
- FFIEC《信息安全》分册,IV.A.1 和 IV.A.2(b)
根据风险确定测试频率和独立性
文本的内容
机构的 IT 风险管理流程应确定独立测试的频率。系统和应用的变更或新增以及攻击者技术的变化可能会提高测试频率,测试应在开发期间、新系统或修改后的系统投入生产之前以及在生产环境中定期进行。渗透测试有多种类型,包括客户端测试和 Web 应用测试,管理层应确定所需的独立性程度。
对您的移动应用意味着什么
联邦层面没有固定的测试频率。频繁发布是更频繁测试的理由,移动银行应用既需要客户端测试,也需要对其调用的 API 进行 Web 应用式测试。
Ostorlab 如何提供帮助
快速扫描通常在 1 到 5 分钟内完成,完整扫描需要 15 到 45 分钟,因此适合每次发布。AI 智能体渗透测试更加深入,通常需要几个小时,AI 智能体的每个发现都附有可重放的有效漏洞利用,适用于关键变更和您的定期深度测试。
仍由您负责的部分
确定频率和范围的风险评估,以及由谁担任独立方的决定。
- 《制定信息安全标准的跨机构指南》,III.C
定期测试关键控制措施
文本的内容
每家机构应定期测试其信息安全计划的关键控制措施、系统和程序。测试的频率和性质应由机构的风险评估确定,测试应由独立第三方或独立于安全计划开发或维护人员的员工执行或审查。客户信息系统的访问控制(包括认证)属于需要考虑的措施。
对您的移动应用意味着什么
应用及其 API 中的登录、授权和数据保护是客户信息系统的关键控制措施,因此应纳入测试计划,并由开发团队之外的人员审查结果。
Ostorlab 如何提供帮助
由您的安全团队或第二道防线团队执行测试并掌握结果。每项发现都附有风险等级、复现步骤、请求和响应日志以及截图,复测会确认底层问题是否已解决。
仍由您负责的部分
书面信息安全计划、风险评估以及向董事会提交的年度报告。
- FFIEC《开发、采购与维护》分册,IV.D 和 V.C.2
将安全测试融入开发
文本的内容
模糊测试和渗透测试等质量保证测试、安全代码审查以及源代码安全分析工具,有助于发现需要修复的安全缺陷。在开发环境中进行漏洞扫描,可在用户暴露于风险之前发现漏洞,部署后仍应继续扫描。在 DevSecOps 中,CI/CD 流水线使用静态和动态应用安全测试以及软件成分分析等测试工具,并在构建或测试失败时停止后续流水线任务。
对您的移动应用意味着什么
检查人员会关注流水线中的自动化安全测试,以及在出现严重发现时构建失败的机制,这同样适用于移动应用和服务器代码。
Ostorlab 如何提供帮助
从您的 CI/CD 流水线对每个构建运行自动扫描,并在无需手动触发的情况下监控商店版本。通过定时运行流水线,可在两次发布之间保持每周的扫描频率。发现会被评为严重、高、中或低风险,以工单形式在平台中或 Jira 和 ServiceNow 中跟踪,并在修复发布后进行复测。
仍由您负责的部分
流水线设计、构建失败规则,以及服务器端代码的代码审查。
- FFIEC《开发、采购与维护》分册,IV.I.2;《架构、基础设施与运营》分册,V.C.2(c)
缓解常见的 API 风险
文本的内容
针对常见 API 风险的缓解策略包括:对象级授权检查、验证用户认证并考虑使用 MFA、避免在响应中过度暴露数据、速率限制、默认拒绝访问的功能级授权、防范批量赋值和注入,以及维护最新的 API 清单。公开 API 应在公开之前和之后接受测试,以验证安全控制措施是否充分。
对您的移动应用意味着什么
应用背后的 API 承载着资金和数据。客户在请求中修改账户 ID 时,应收到错误提示,而不是看到他人的余额。
Ostorlab 如何提供帮助
即使启用 TLS 证书固定,Ostorlab 也能拦截应用流量,测试 API 是否存在失效的授权(BOLA、BFLA、IDOR)、令牌和会话的滥用,以及枚举、重放和自动化等滥用行为,并为每项发现提供请求和响应证据。
仍由您负责的部分
API 清单、网关和防火墙配置,以及 API 活动的日志记录和监控。
- FFIEC《认证与访问指南》(2021 年),第 3 至 5 节;《信息安全》分册,II.C.16;23 NYCRR 500.12
数字银行的分层安全和 MFA
文本的内容
当风险评估表明结合分层安全的单因素认证不足时,MFA 或同等强度的控制措施,配合其他分层控制,可以更有效地缓解风险。分层控制包括 MFA、用户超时和交易限额,认证控制的设计和有效性应在初始阶段和定期进行评估。对于远程银行,控制措施可包括强制重新认证的应用超时、带外验证和设备认证。在纽约州,第 500.12 条要求任何访问受监管实体任一信息系统的个人均须使用 MFA。
来源:FFIEC《认证与访问指南》(2021 年),第 3 至 5 节;《信息安全》分册,II.C.16;23 NYCRR 500.12
对您的移动应用意味着什么
支付和账户变更属于高风险交易。服务器应强制执行第二因素、增强验证和超时,您需要证据证明它确实如此。第 500.12 条如何适用于客户登录,需要由您的合规团队判断。
Ostorlab 如何提供帮助
Ostorlab 使用您的测试账户登录,完成短信、电子邮件或 TOTP 一次性验证码,并测试登录和注销、令牌刷新、超时、会话失效以及 MFA 强制执行,包括增强验证流程。
仍由您负责的部分
认证风险评估、认证因素的选择、欺诈监控和客户安全意识。
- 23 NYCRR 500.5;FFIEC《架构、基础设施与运营》分册,VI.B.3(a)
每年开展渗透测试并按风险进行扫描
文本的内容
受监管实体必须制定书面漏洞管理程序,至少确保:由合格的内部或外部人员至少每年从边界内外对其信息系统开展渗透测试;按风险评估确定的频率并在任何重大系统变更后及时进行自动扫描,并对扫描未覆盖的系统进行人工审查。漏洞必须按风险确定优先级并及时修复。FFIEC 期望机构具备跟踪和报告所有已识别漏洞修复进度的方法。
对您的移动应用意味着什么
移动应用的发布通常是对客户所访问系统的一次重大变更。年度渗透测试从外部覆盖应用及其 API,自动扫描则填补两次测试之间的空白。
Ostorlab 如何提供帮助
从您的 CI/CD 流水线对每个构建运行自动扫描(包括定时运行),并监控商店版本。AI 智能体渗透测试在登录后测试应用及其 API,经确认的发现以工单形式跟踪,并在修复后复测。
仍由您负责的部分
为年度渗透测试选择合格的执行方、在边界内开展内部测试,以及设定您的修复期限。
- 23 NYCRR 500.8
安全开发以及外部应用的测试
文本的内容
网络安全计划应包括针对内部开发应用的安全开发实践的书面程序、指南和标准,以及用于评价、评估或测试受监管实体所使用的外部开发应用安全性的程序。CISO 或合格的指定人员至少每年对其进行审查和更新。
对您的移动应用意味着什么
您自己的应用以及您采购的 SDK 或白标应用都需要明确的安全测试环节,且该程序需要每年审查。
Ostorlab 如何提供帮助
Mobile SAST 基于编译后的应用进行分析,因此可以覆盖您没有源代码的供应商开发应用和嵌入式 SDK。SCA 显示每个版本包含哪些第三方组件,将其与已知漏洞对应,并逐个版本跟踪其关闭情况。
仍由您负责的部分
书面程序以及 CISO 的年度审查。
- 《第三方关系跨机构指南》(2023 年);FFIEC《信息安全》分册,II.C.20;23 NYCRR 500.11
监督第三方,包括测试供应商
文本的内容
使用第三方并不会减轻或免除银行机构以安全稳健的方式并依照适用法律开展业务的责任。针对信息安全的尽职调查可以包括评估第三方的应用安全计划、其软件开发生命周期、其漏洞测试和渗透测试的结果,以及多因素认证和加密等控制措施。纽约州的受监管实体必须制定第三方服务提供商安全政策,包括尽职调查和合同保护。
来源:《第三方关系跨机构指南》(2023 年);FFIEC《信息安全》分册,II.C.20;23 NYCRR 500.11
对您的移动应用意味着什么
为您开发应用或运营其部分功能的供应商应向您展示其测试结果。接收您的应用二进制文件和测试凭据的 SaaS 测试平台,本身也是您的流程需要审查的供应商。
Ostorlab 如何提供帮助
Ostorlab 已通过 SOC 2 Type II 审计。企业版可选择将数据驻留在美国,也可以本地部署运行扫描;借助 BYOK,AI 在您自己的服务商账户上运行,并设置单次扫描支出上限。SSO/SAML、基于角色的访问控制和审计日志可作为附加功能提供,企业版已包含。
仍由您负责的部分
您的尽职调查、合同条款以及对每家服务提供商的持续监控。
本页概述了 FFIEC《IT 检查手册》、FFIEC 认证指南、《制定信息安全标准的跨机构指南》、2023年第三方指南以及 23 NYCRR Part 500,核对日期为2026年9月27日。FFIEC 各分册和跨机构指南属于监管指导;Part 500 适用于 NYDFS 受监管实体。本页不构成法律意见。
逐项梳理 FFIEC 和 NYDFS 的要求
Ostorlab 在哪些方面为您的移动应用及其 API 提供支持,以及您可以为检查人员和年度认证留存的证据。
| 控制措施 | Ostorlab 如何提供帮助 | 您留存的证据 |
|---|---|---|
| 上线或变更面向外部的应用前的测试FFIEC《信息安全》分册,II.C.17 | 在发布流水线中、应用上架商店之前运行 Mobile SAST 和 DAST。 详情 | 每个构建的扫描结果 |
| 客户端和 Web 应用渗透测试FFIEC《信息安全》分册,IV.A.2(b) | 在登录后,针对您发布的版本,由 AI 智能体对应用及其 API 进行渗透测试。 详情 | AI 智能体的每个发现都附有可重放的有效漏洞利用,另有覆盖率热力图 |
| 每年从边界外开展渗透测试23 NYCRR 500.5(a)(1) | 在登录后,针对您发布的版本,由 AI 智能体对应用及其 API 进行渗透测试。 详情 | AI 智能体每个发现的风险等级和可重放的漏洞利用 |
| 按基于风险的频率以及在重大变更后进行自动扫描23 NYCRR 500.5(a)(2) | 从您的 CI/CD 流水线对每个构建运行自动扫描(包括定时运行),并监控商店版本。 详情 | 每个构建和每个商店版本的扫描结果 |
| 按风险确定优先级并及时修复23 NYCRR 500.5(c);AIO 分册,VI.B.3(a) | 在平台中或 Jira 和 ServiceNow 中将发现归类为工单,并在修复后复测。 | 每项发现的工单历史和复测结果 |
| CI/CD 流水线中的代码分析和 SCAFFIEC DA&M 分册,IV.D 和 V.C.2 | 对嵌入的 SDK 进行污点分析,并对编译后的应用进行依赖分析。 详情 | 归因到其来源 SDK 或库的发现 |
| 外部开发应用的安全测试23 NYCRR 500.8 | 通过指纹识别静态编译库,并逐个版本将其与已知漏洞对应。 详情 | 已对应的漏洞及升级或替换建议,并跨版本跟踪关闭情况 |
| API 中的对象级和功能级授权FFIEC DA&M 分册,IV.I.2 | 即使启用 TLS 证书固定也能拦截流量,并测试授权、令牌滥用以及枚举和重放等滥用行为。 详情 | 每项 API 发现的请求和响应证据 |
| MFA、超时和重新认证FFIEC 认证指南(2021 年);《信息安全》分册,II.C.16;23 NYCRR 500.12 | 支持一次性验证码的登录后测试,以及对会话、令牌、超时和 MFA 强制执行的检查。 详情 | 有关登录、会话和增强验证流程的发现,附复现步骤 |
| 对您的测试供应商开展尽职调查第三方指南(2023 年);23 NYCRR 500.11 | SOC 2 Type II 审计、美国数据驻留、本地部署扫描和 BYOK。 详情 | SOC 2 Type II 报告,可通过信任中心申请 |
Ostorlab 覆盖移动应用及其背后的 API。网络和内部渗透测试、监控、事件响应、业务连续性、治理、NYDFS 年度认证以及向董事会报告仍由其他工具和团队负责。
将移动应用纳入您的美国测试计划
面向安全团队的实用步骤。请根据您自己的风险评估进行调整。
梳理应用及其 API
记录应用、其调用的 API 和嵌入的 SDK,并标记属于高风险的交易。
建立基线
对每款面向客户的应用扫描一次,了解当前状况。从应用商店免费扫描只需几分钟。
为发布设置关卡
在 CI/CD 中对每个构建运行静态和动态测试,并在版本上架商店前修复严重发现。
覆盖登录后的流程
添加测试账户和一次性验证码接收方式,以便测试支付、收款人变更和账户设置,而不仅仅是登录界面。
测试 API
检查每个账户和支付 API 的对象级和功能级授权,包括请求其他客户数据和重复请求的情况。
规划年度渗透测试
与合格的执行方预约年度渗透测试,并在两次测试之间针对关键变更使用 AI 智能体渗透测试。
跟踪修复
将发现连同风险等级发送到 Jira 或 ServiceNow,按严重程度约定修复期限,并复测每项修复。
留存证据
保存每个版本的扫描结果、工单和复测结果。NYDFS 受监管实体须将支持年度认证的记录保存五年。
此顺序仅为建议,并非 FFIEC 或 NYDFS 模板,也不构成法律意见。
本页涉及的能力
每项能力都有详细介绍页面。
- Mobile Agentic Deep ScanAI 智能体在每次发布时对商店版本进行渗透测试,AI 智能体的每个发现都附有可重放的有效漏洞利用。了解更多
- Mobile SAST基于二进制文件对 APK、AAB 和 IPA 进行静态分析,并对应用及其嵌入的 SDK 进行污点分析。了解更多
- API 与后端测试即使启用 TLS 证书固定也能拦截应用流量,并测试账户和支付背后的 API 与后端。了解更多
- 认证测试使用测试账户测试登录、一次性验证码和增强验证流程。了解更多
- SCA 与 SBOM发现存在漏洞的依赖项,包括静态编译的原生库,并逐个版本跟踪其关闭情况。了解更多
- Mobile Shielding Scan在运行时测试 Root 和越狱检测、防篡改以及证书固定,查看哪些防护有效、哪些被绕过。了解更多
- 自带 AI 密钥使用您自己的 AI 服务商密钥运行 AI 智能体扫描,并设置单次扫描支出上限,符合内部政策。了解更多
- 本地部署扫描在您自己控制的基础设施上,扫描防火墙或 VPN 后的预发布应用、API 和代码仓库。了解更多
受到银行和金融科技企业的信赖,包括
来源
本页所依据的官方文本,核对日期为2026年9月27日。
- FFIEC IT Examination Handbook: Information Security bookletFFIEC,2016年9月9日修订,2026年2月的更新删除了有关声誉风险的表述,未设定新要求。涵盖应用安全、客户远程访问和测试
- FFIEC IT Examination Handbook: Development, Acquisition, and Maintenance bookletFFIEC,2024年发布,取代2004年4月的《开发与采购》分册。涵盖安全开发、API、SBOM、测试和 DevSecOps
- FFIEC IT Examination Handbook: Architecture, Infrastructure, and Operations bookletFFIEC,2021年6月30日修订并更名。涵盖 API、漏洞管理和补丁管理
- Authentication and Access to Financial Institution Services and SystemsFFIEC 于2021年8月11日发布的指南,取代2005年和2011年的网上银行认证指南。涵盖风险评估、分层安全和 MFA。副本由 FDIC 发布
- Interagency Guidelines Establishing Information Security StandardsGLBA 第 501(b) 条下的标准,见 12 CFR part 364 附录 B(FDIC),平行文本见 12 CFR part 30 附录 B(OCC)和 12 CFR part 208 附录 D-2(美联储)
- Second Amendment to 23 NYCRR Part 500: Cybersecurity Requirements for Financial Services CompaniesNYDFS,2023年11月1日生效。DFS 网站上的副本注明其并非官方版本
- Amended Cybersecurity Regulation, Second Amendment, 23 NYCRR Part 500NYDFS 2023年11月的培训演示文稿,列出了从2023年11月1日至2025年11月1日分阶段实施的合规截止日期
- Interagency Guidance on Third-Party Relationships: Risk Management美联储、FDIC 和 OCC,2023年6月6日定稿,88 FR 37920。2026年9月11日的一项提案拟将其废止并取代




