移动金融客户端应用软件典型违规案例(2025年第9期,总第16期)
一、问题描述
某移动金融App进入登录、密码修改或支付等需要输入密码的页面后,点击密码输入框弹出系统键盘。App输入密码后,可通过技术工具获取内存中的密码明文。
二、问题认定
《移动金融客户端应用软件安全管理规范》(JR/T 0092-2019)第5.1.2.1条规定,“客户端应用软件应提供客户输入银行卡支付密码和网络支付支付密码的即时防护功能,客户端应提供安全控制措施,或其他经攻击测试无法获取明文的安全防护措施”;《移动金融客户端应用软件安全检测规范》(T/NIFA 9-2021)第5.1.2.1条进一步明确,“客户端应用软件在输入账户登录密码、银行卡支付密码和网络支付交易密码等认证信息时采用替换输入框原文、逐字符加密、字符加密、防范键盘窃听、自定义软键盘,或者通过其他方式保证攻击测试无法获取输入信息的明文”。
三、合规建议
移动金融App在用户输入密码等认证信息时,应提供即时防护功能,保证用户信息安全。
评论加载中
相关文章
- 移动金融客户端应用软件典型违规案例(2026年第1期,总第17期)
- 移动金融客户端应用软件典型违规案例(2025年第8期,总第15期)
- 移动金融客户端应用软件典型违规案例(2025年第7期,总第14期)
- 移动金融客户端应用软件备案自律管理情况通报(2025年第1期)
- 移动金融客户端应用软件典型违规案例(2025年第5期,总第12期)
- 移动金融客户端应用软件典型违规案例(2025年第4期,总第11期)
- 移动金融客户端应用软件典型违规案例(2025年第2期,总第9期)
- 移动金融客户端应用软件典型违规案例(2025年第3期,总第10期)
- 移动金融客户端应用软件典型违规案例(2025年第1期,总第8期)
- 中国互联网金融协会发布移动金融客户端应用软件典型违规案例(2024年第7期)
月点击排行
- 2025堪称银行业“AI元年”!多家银行提出AI战略、成立相关组织
- 银行科技子公司高管“扎堆”回归总行,下一个十年何去何从
- 移动支付网早报1.27:一支付机构被罚没近700万,拉卡拉用10亿理财
- 多地公布数字人民币最新“成绩单”,试点向差异化、协同化、纵深化方向发展
- 我国系统重要性银行名单更新!浙商银行首次进入,兴业银行分组下调
- 2026年上海跨境人民币业务工作会议召开,涉跨境人民币、支付等
- 香港金管局余伟文:收到36份稳定币牌照申请,争取3月发出首批
- 全面盘点2025年银行科技相关的金融监管政策文件
- 【这一周】央行注销一张支付牌照,数字人民币迎多项利好,新浪支付被罚
- 天津数字人民币累计交易规模超5672万笔、390亿元

粤公网安备 44030602000994号