越南国家银行(SBV)第 50/2024 号通知:对照 SBV 规则评估您的移动银行应用,并在每次发布时测试。

关于在线服务安全的第 50/2024 号通知自 2025 年 1 月 1 日起适用;经第 77/2025 号通知修订后,自 2026 年 3 月 1 日起,该通知明确要求移动银行应用符合 OWASP Mobile Application Security,应用在 root、越狱或被调试的设备上必须停止运行,并规定了漏洞扫描频率和补丁期限,直接连接互联网组件的严重漏洞须在一天内修复。Ostorlab 在每次发布时测试您的应用及其背后的 API,覆盖登录后的流程。

  • 基于客户实际下载的版本,对照 SBV 要求评估移动应用及其调用的 API
  • 使用您的测试账户测试登录、一次性验证码和交易确认
  • 在运行时检查 root、越狱、调试器和重打包检测,并列出每个版本中的 SDK
  • 每项发现都以可重放的漏洞利用或请求和响应证据作为证明
扫描您自己的应用预约演示

从 App Store 或 Google Play 免费扫描您的应用,无需登录。

适用对象
受 SBV 监管的信贷机构、外国银行分行、支付中介服务和移动货币服务提供商,以及征信公司
关键日期
第 50/2024 号通知自 2025 年 1 月 1 日起生效;第 77/2025 号通知的修订自 2026 年 3 月 1 日起适用
重点
网上银行和移动银行软件的安全、交易确认与 OTP、漏洞与补丁管理
主要参考
SBV 第 50/2024/TT-NHNN 号通知(经第 77/2025/TT-NHNN 号通知修订)
关键日期

移动渠道背后的 SBV 文本

在线服务通知与信息系统安全通知以及 SBV 关于在线支付的决定并行。以下日期对应本页引用的文本。

  1. 2020年10月21日

    第 09/2020/TT-NHNN 号通知

    SBV 制定银行业信息系统的最低安全要求,自 2021 年 1 月 1 日起生效。第 42 条要求对连接互联网、客户和第三方的系统开展渗透测试,上线前进行安全评估,并根据系统等级每隔六个月至两年开展定期测试。

  2. 2023年4月17日

    个人数据保护法令

    第 13/2023/ND-CP 号法令自 2023 年 7 月 1 日起适用,规定了个人数据的同意、安全措施、泄露通知和影响评估档案等义务,涵盖银行应用处理的账户、交易和生物识别数据。

  3. 2023年12月18日

    第 2345/QD-NHNN 号决定

    SBV 规定在线支付的生物识别验证,自 2024 年 7 月 1 日起生效:个人单笔超过 1000 万越南盾或单日累计超过 2000 万越南盾的转账,以及首次使用移动银行或在全新设备上使用,都要求生物特征比对。

  4. 2024年10月31日

    第 50/2024/TT-NHNN 号通知

    SBV 以在线服务安全规则取代第 35/2016 号通知,自 2025 年 1 月 1 日起生效。生物识别规则被纳入第 10 条、第 11 条和交易分类附录,OTP 设定了有效期,漏洞扫描至少每年一次、直接连接互联网的组件每三个月一次,并按严重程度规定补丁期限。

  5. 2024年12月30日

    第 2345 号决定被废止

    第 2872/QD-NHNN 号决定自 2025 年 1 月 1 日起废止第 2345/QD-NHNN 号决定,其内容已纳入第 50/2024 号通知。生物识别要求继续通过该通知及其附录适用。

  6. 2025年12月31日

    第 77/2025/TT-NHNN 号通知

    SBV 修订第 50/2024 号通知,自 2026 年 3 月 1 日起生效。移动银行软件必须符合 OWASP Mobile Application Security,网上银行软件必须符合 OWASP Top Ten;应用在检测到调试器、模拟器、Hook、重打包、root 或越狱时必须退出;机构必须至少每三个月评估可安装版本的安全性。

SBV 的要求

将 SBV 的网上银行规则应用于您的移动应用

每条规则都说明:文本的内容、它对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。第 50/2024 号通知及其修订依据越南文文本概述。

  1. 第 50/2024/TT-NHNN 号通知第 7 条第 3 款 c 项,经第 77/2025/TT-NHNN 号通知第 4 条第 1 款修订(越南文文本)

    发布前按 OWASP 要求测试移动银行软件

    文本的内容

    网上银行和移动银行软件上线前必须经过测试:测试计划须经批准并写明安全条件,检查输入错误和欺诈,并扫描技术漏洞和弱点。测试必须评估对注入(SQL、XPath、LDAP)、跨站脚本、跨站请求伪造、服务端请求伪造和暴力破解等攻击类型,以及访问控制、认证、加密、配置和日志缺陷的防御能力。自 2026 年 3 月 1 日起,测试必须覆盖 Web 软件的 OWASP Top Ten 和移动软件的 OWASP Mobile Application Security,并使用最新版本或发布不超过六个月的版本。

    来源:第 50/2024/TT-NHNN 号通知第 7 条第 3 款 c 项,经第 77/2025/TT-NHNN 号通知第 4 条第 1 款修订(越南文文本)

    对您的移动应用意味着什么

    SBV 明确点名 OWASP 移动标准。应用的二进制文件及其背后的 Web 和 API 界面都在范围内,测试在发布前进行并按固定周期重复。

    Ostorlab 如何提供帮助

    Mobile SAST 分析 APK、AAB 或 IPA,包括嵌入的 SDK。Mobile DAST 和 AI 智能体渗透测试在 CI/CD 中对每个构建测试运行中的应用及其 API,覆盖登录后的流程。发现会对应到通知点名的 OWASP 类别。

    仍由您负责的部分

    编写测试计划并批准发布,以及应用之外的服务器、VPN 和基础设施平台。

  2. 第 50/2024/TT-NHNN 号通知第 7 条第 1 款和第 2 款;第 09/2020/TT-NHNN 号通知第 40 条(越南文文本)

    在开发中内建安全并管控源代码

    文本的内容

    安全要求必须在开发前确定,并在分析、设计、构建和测试中落实。源代码必须受控:自主开发的代码要定期检查,并在应用变更时检查,以清除恶意代码和安全漏洞,检查人员须独立于开发人员,源代码须保存在至少两个地理上分离的位置。外包代码须要求供应商在交付前修复漏洞,或对交付的软件进行扫描并承诺不含恶意代码。测试数据不得使用真实客户数据,除非经过脱敏或修改。

    来源:第 50/2024/TT-NHNN 号通知第 7 条第 1 款和第 2 款;第 09/2020/TT-NHNN 号通知第 40 条(越南文文本)

    对您的移动应用意味着什么

    SBV 把应用视为受变更控制的软件,供应商编写的代码也不例外。审查必须独立于开发人员,测试环境不得携带真实客户数据。

    Ostorlab 如何提供帮助

    Mobile SAST 基于编译后的二进制文件,在应用及其嵌入的 SDK 中做污点分析,因此可以覆盖您无法阅读的代码和第三方组件。密钥扫描会发现遗留在构建中的密钥和凭据。

    仍由您负责的部分

    安全编码标准、代码审查签字、供应商合同以及源代码仓库本身。

  3. 第 50/2024/TT-NHNN 号通知第 8 条第 2 至 5 款,经第 77/2025/TT-NHNN 号通知第 5 条修订(越南文文本)

    在 root、越狱、被调试或被重打包的设备上停止应用

    文本的内容

    移动银行应用必须通过官方应用商店分发,防止逆向工程,防止其数据流以及与服务端的通信被干扰,并能够检测未经授权的干扰。自 2026 年 3 月 1 日起,应用在检测到调试器、模拟器或虚拟机、Android Debug Bridge、Hook 或重打包,或 root、越狱、引导加载程序解锁的设备时,必须自动退出或停止,并向客户说明原因。不得提供记住登录密码的功能,使用设备生物识别作为确认方式的情形除外。

    来源:第 50/2024/TT-NHNN 号通知第 8 条第 2 至 5 款,经第 77/2025/TT-NHNN 号通知第 5 条修订(越南文文本)

    对您的移动应用意味着什么

    root、越狱和篡改检测现在是带有明确处置动作的明文要求,而非可选的加固措施。它们是可以在客户安装的版本上测试的运行时行为。

    Ostorlab 如何提供帮助

    Mobile Shielding Scan 在运行时测试 root 和越狱检测、防篡改和证书固定,并显示哪些防护有效、哪些被绕过。AI 智能体渗透测试会验证检测能否被规避,或通过重打包绕过。

    仍由您负责的部分

    选择并配置防护 SDK,以及确定客户提示和支持路径。

  4. 第 50/2024/TT-NHNN 号通知第 9 条、第 10 条和第 11 条,经第 77/2025/TT-NHNN 号通知第 7 条修订(越南文文本)

    使用 SBV 认可的确认方式完成交易,包括生物识别

    文本的内容

    客户获得电子交易账户,并使用 SBV 规定的至少一种确认方式登录。通知规定了各种方式及其限制:密码至少 8 个字符,PIN 至少 6 位,有效期最长 12 个月,首次默认发放的凭证有效期为 30 天;短信和电子邮件 OTP 最长有效 5 分钟,语音 OTP 3 分钟,软 OTP 和令牌 OTP 2 分钟,双通道确认 5 分钟;连续输错最多 10 次后锁定。以生物特征比对确认交易时,方案必须满足精度和活体检测标准,自 2026 年 3 月 1 日起,呈现攻击检测须取得 ISO 30107 第 2 级或同等认证。高额交易的生物识别要求通过交易分类附录继续适用。

    来源:第 50/2024/TT-NHNN 号通知第 9 条、第 10 条和第 11 条,经第 77/2025/TT-NHNN 号通知第 7 条修订(越南文文本)

    对您的移动应用意味着什么

    服务器必须对正确的交易类别强制确认步骤,包括高额转账;OTP 和生物识别规则具有可测试的属性:有效期、锁定和活体检测。

    Ostorlab 如何提供帮助

    认证测试会使用您的测试账户完成短信、电子邮件和 TOTP 一次性验证码,测试 OTP 有效期、锁定、增强验证流程及其背后的 API 调用,并验证确认步骤能否被跳过或重放;它不提供活体检测认证。

    仍由您负责的部分

    选择生物识别和活体检测供应商并保管其 FIDO 或 ISO 认证,以及您采用的交易分类和限额。

  5. 第 50/2024/TT-NHNN 号通知第 7 条第 6 款 h 项和第 8 条第 6 款(越南文文本)

    在新设备上核验客户,并通知登录事件

    文本的内容

    对于个人客户,应用必须在首次访问时,或从上次使用设备以外的设备访问时核验客户,至少通过匹配发送到已登记手机号码的短信或语音 OTP,或软 OTP、令牌 OTP,或在行业法律要求收集时通过生物特征比对。网上银行软件还必须通过短信或其他已登记渠道,就首次登录或从不同设备登录向客户发送通知。

    来源:第 50/2024/TT-NHNN 号通知第 7 条第 6 款 h 项和第 8 条第 6 款(越南文文本)

    对您的移动应用意味着什么

    设备绑定和新设备核验是明文控制,新手机未经重新核验不应进入账户,通知也是流程的一部分。

    Ostorlab 如何提供帮助

    Ostorlab 测试登录和首次登录流程,使用您的测试账户完成一次性验证码,并检查设备核验和通知能否从 API 侧被跳过。

    仍由您负责的部分

    决定提供哪些方式,以及处理客户的设备注册支持。

  6. 第 50/2024/TT-NHNN 号通知第 8 条第 1a 款,由第 77/2025/TT-NHNN 号通知第 5 条第 1 款新增(越南文文本)

    管控已安装版本,并每三个月评估一次

    文本的内容

    自 2026 年 3 月 1 日起,机构必须至少每三个月评估其允许客户安装的应用版本的安全性,以发现安全漏洞并评估网络犯罪干扰的风险。客户在新设备上激活或重新激活应用时,必须安装最新版本,或仍然满足安全要求的版本,并且必须阻止降级。发现高危或严重漏洞时,机构必须检查并停止交易,或采取防止利用的控制措施,并在第 14 条第 6 款规定的期限内修复并更新应用。

    来源:第 50/2024/TT-NHNN 号通知第 8 条第 1a 款,由第 77/2025/TT-NHNN 号通知第 5 条第 1 款新增(越南文文本)

    对您的移动应用意味着什么

    仍在可安装范围内的每个版本都受约束,而不仅是最新发布版;存在严重问题的旧版本必须被阻止或限制。

    Ostorlab 如何提供帮助

    Ostorlab 扫描每个商店发布版以及您仍在支持的旧版本,按版本而非按季度给出结果,便于决定阻止哪些版本,并在下一次发布中证明修复。

    仍由您负责的部分

    版本策略、应用内的更新和阻止逻辑,以及商店审核流程。

  7. 第 50/2024/TT-NHNN 号通知第 14 条(越南文文本)

    扫描漏洞并在 SBV 期限内完成修复

    文本的内容

    机构必须管理网上银行系统的漏洞:检测对应用的未经授权更改,部署入侵检测,跟进 CVSS v4 或同等的严重性信息,并至少每年扫描一次漏洞,直接连接互联网的组件至少每三个月一次。每个漏洞都要评估影响和风险并制定修复计划,按 SBV 期限完成修复:严重漏洞在直接连接互联网的组件上为一天内,其余为一个月内;高危为一天内和两个月内;中低危由机构自行确定期限。

    来源:第 50/2024/TT-NHNN 号通知第 14 条(越南文文本)

    对您的移动应用意味着什么

    直接连接互联网组件的严重问题须在一天内修复,这决定了应用及其背后 API 的节奏,证据必须显示严重性、时间和关闭情况。

    Ostorlab 如何提供帮助

    发现按严重、高、中、低评级,并以平台内或 Jira 和 ServiceNow 中的工单跟踪,修复发布后进行复测,便于展示每项发现何时被报告、修复和验证。

    仍由您负责的部分

    在服务器和基础设施上应用补丁,以及围绕该系统的 SOC 监控和事件响应。

  8. 第 50/2024/TT-NHNN 号通知第 7 条第 7 款和第 19 条(越南文文本);第 13/2023/ND-CP 号法令;第 91/2025/QH15 号法律

    保护客户数据、确认凭证和记录

    文本的内容

    客户数据必须依法保护。密码、PIN 和生物识别信息在存储时必须加密或脱敏;对客户数据的访问仅限所需角色并接受监控;保存客户数据的设备和存储介质须受控以防泄露。发生泄露时,机构必须通知客户并及时向 SBV 报告。网上银行软件必须在线保存设备标识以及交易和确认日志至少三个月,备份至少一年,其中包括每位客户最近十次生物识别确认。个人数据处理还须遵守第 13/2023/ND-CP 号法令,并自 2026 年 1 月 1 日起遵守个人数据保护法。

    来源:第 50/2024/TT-NHNN 号通知第 7 条第 7 款和第 19 条(越南文文本);第 13/2023/ND-CP 号法令;第 91/2025/QH15 号法律

    对您的移动应用意味着什么

    确认凭证和生物识别数据有各自的存储规则,而应用最可能是泄露的起点,因此本地存储、缓存、日志和截图都在范围内。

    Ostorlab 如何提供帮助

    Ostorlab 在本地存储、缓存、日志和截图中查找会话令牌和个人数据,检查传输保护和错误配置,并在应用包及其 API 中查找凭据和密钥。

    仍由您负责的部分

    数据分类、加密和密钥管理、同意与评估档案,以及通知客户和 SBV。

本页概述 SBV 和越南政府的公开文本,核对日期为2026年9月27日。第 50/2024 号通知及其修订依据越南文文本概述。本页不构成法律意见。

对应关系

逐项梳理 SBV 规则中的控制措施

SBV 文本所指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试这些控制,以及您可以留存的证据。

逐项梳理 SBV 规则中的控制措施
控制措施Ostorlab 如何提供帮助您留存的证据
按 OWASP MAS 对移动应用进行安全测试第 50/2024 号通知第 7 条第 3 款,第 77/2025 号通知第 4 条在登录后,针对您发布的版本,由 AI 智能体对应用及其 API 进行渗透测试。 详情 AI 智能体的每个发现都附有可重放的有效漏洞利用,另有覆盖率热力图
按 OWASP Top Ten 测试网上银行和 API第 50/2024 号通知第 7 条第 3 款,第 77/2025 号通知第 4 条即使启用 TLS 证书固定也能拦截流量,并测试授权、令牌滥用以及枚举和重放等滥用行为。 详情 每项 API 发现的请求和响应证据
独立的源代码审查和安全开发第 50/2024 号通知第 7 条第 1 至 2 款无需源代码,对应用及其嵌入的 SDK 进行污点分析的 Mobile SAST。 详情 每个构建的二进制分析结果,包括嵌入 SDK 的代码路径
存在漏洞的组件和修复期限第 50/2024 号通知第 14 条第 4 至 6 款通过指纹识别静态编译库,并逐个版本将其与已知漏洞对应。 详情 已对应的漏洞及 CVSS 严重性、升级或替换建议,并跨版本跟踪关闭情况
root、越狱、篡改和重打包检测第 50/2024 号通知第 8 条第 4 款,第 77/2025 号通知第 5 条第 2 款在运行时测试 root 和越狱检测、防篡改和证书固定,以及不安全设备的退出行为是否触发。 详情 显示哪些防护有效、哪些被绕过的发现,附复现步骤
交易确认、OTP 和锁定第 50/2024 号通知第 9 至 11 条使用一次性验证码登录,测试 OTP 有效期、输错后的锁定和增强验证流程,以及其背后的 API 调用。 详情 有关登录和确认流程的发现,附复现步骤
新设备核验和登录通知第 50/2024 号通知第 8 条第 6 款、第 7 条第 6 款 h 项测试首次登录和从新设备登录,使用您的测试账户完成一次性验证码。 详情 有关设备核验和通知的发现,附请求和响应日志
设备上的密钥、PIN 和数据第 50/2024 号通知第 19 条;第 09/2020 号通知第 24 条在应用包中查找 API 密钥、令牌和凭据并验证是否可用,并在存储、缓存、日志和截图中查找客户数据。 详情 经过验证的密钥及其暴露的权限,以及显示写入了什么、写入位置的文件系统证据
版本管控和可安装版本的评估第 50/2024 号通知第 8 条第 1a 款,第 77/2025 号通知第 5 条第 1 款扫描每个商店发布版和仍在支持的旧版本,按版本而非按季度给出结果。 详情 每个应用版本的扫描结果,以及证明下一次发布已修复的复测
向 SBV 报告和通知客户第 50/2024 号通知第 19 条第 5 款和第 20 条提供支持您报告的发现证据和复测记录;不向 SBV 提交报告,也不通知客户。 作为支持材料留存的发现、受影响版本和复测记录

Ostorlab 测试应用及其 API 中的控制措施。SOC 监控、事件响应和报告、活体检测认证、版本阻止逻辑、备份和恢复、治理以及物理安全仍由您的团队负责。

行动计划

需要在移动应用中测试的 SBV 控制措施

面向安全和系统风险团队的实用清单,依据经第 77/2025 号通知修订的第 50/2024 号通知和第 09/2020 号通知编制。

  1. 划定应用和 API 的范围

    将移动银行应用及其调用的 API 纳入发布前测试计划,并写明通知要求的 OWASP MAS 和 OWASP Top Ten 类别。

  2. 独立的代码和组件审查

    由未参与编写的人员检查自主开发代码,扫描外包和第三方组件,并为每个版本维护组件清单。

  3. 加固行为

    验证在 root、越狱、被调试、被 Hook 或被重打包的环境中应用会停止运行,且证书固定有效。

  4. 确认控制

    测试 OTP 有效期、输错后的锁定,以及每个交易类别是否强制使用正确的确认方式。

  5. 生物识别和活体检测认证

    确认生物识别方案及其呈现攻击检测持有 SBV 期望的 FIDO 或 ISO 30107 第 2 级认证。

  6. 新设备和通知流程

    测试首次登录和从新设备登录,以及客户通知是否在正确的事件上发送。

  7. 版本和补丁期限

    每三个月评估可安装版本,阻止降级,并设定符合一天和一个月规则的内部期限。

  8. 报告与复测

    将发现、严重性、修复日期和复测结果作为记录留存,并用于向 SBV 的报告和数据泄露后的客户通知。

此清单仅为建议,并非 SBV 模板,也不构成法律意见。

来源

本页所依据的官方文本,核对日期为2026年9月27日。

FAQ

常见问题

关于覆盖范围、部署配置以及结果如何送达您团队的直接解答。

没有找到答案?预约演示或联系我们。

按照 SBV 所描述的方式测试您的移动银行应用

先从应用商店免费扫描您的应用,或预约演示,与我们的团队一起对您的应用和 API 运行登录后测试。