团体标准
T/TAF 321-2026
公众无线局域网接入服务APP业务框架安 全与个人信息保护要求
requirements for public WLAN access service mobile application software
电信终端产业协会发布
目次
前言...1范围2规范性引用文件3术语和定义, 4缩略语、5安全业务框架6技术要求6.1身份认证6.2数据加密.6.4个人信息保护 6.3接口安全,7管理要求7.1访间控制与审计7.2组织架构7.3机制制度7.4人员管理与考核 7.5第三方管理7.6影响评估7.7安全审计7.8保护技术附录A(资料性) 7.9事件应急处置附录B(资料性) Android系统接口 鸿蒙系统接口.参考文献
前言
本文件按照GB/T1.1-2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定起草.
请注意本文件的某些内容可能涉及专利.本文件的发布机构不承担识别专利的责任.
本文件由电信终端产业协会(TAF)提出并归口.
本文件起草单位:中国信息通信研究院、南京尚网网络科技有限公司、北京快手科技有限公司、南德认证检测(中国)有限公司深圳分公司.
本文件主要起草人:方斌、陈鑫爱、张作裕、王淞鹤、荣蓉蓉、王渊明、武林娜、王艳红、李可心、杜云、落红卫、周世乐.
公众无线局域网接入服务APP业务框架安全与个人信息保护要求
1范围
本文件规定了公众无线局域网接入服务APP安全业务框架,明确了其技术要求与管理要求.
本文件适用于规范基于自身路由器等硬件设备提供公众无线局域网接入服务APP在设计、研发、运营时的安全实践与个人信息保护行为,同时为应用分发平台审核、主管监管部门、第三方评估机构等组织提供参考依据.
2规范性引用文件
仅该日期对应的版本适用于本文件:不注日期的引用文件,其最新版本(包括的修改单)适用于本 下列文件中的内容通过文中的规范性引用面构成本文件必不可少的条款,其中,注日期的引用文件,文件.
YD/T4184移动互联网应用程序(APP)用户权益保护测评规范YD/T6221移动应用软件个人信息保护要求和评估方法T/TAF209移动互联网应用程序(APP)合规开发管理测评规范 T/TAF148电信和互联网个人信息保护保障能力评估规范
3术语和定义
下列术语和定义适用于本文件.
3.1
个人信息personalinformation
以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息.
[来源:《中华人民共和国个人信息保护法》第四条]
3. 2
匿名化anonymization[来源:《中华人民共和国个人信息保护法》】 个人信息经过处理无法识别特定自然人且不能复原的过程.
用户user使用产品或服务的个人信息主体.[来源:GB/T25069-2022,3.733,有修改]
4缩略语
下列缩略语适用于本文件.
T/TAF 321-2026
APP:移动互联网应用程序(mobileapplication software)BSSID:基础服务标识符(basic service set identifier)TLS:传输层安全协议(transport layer security)SSID:服务集标识符(service set identifier)
5安全业务框架
连接、认证、管理及相关服务的移动互联网应用程序.无线局域网运营者是指公众无线局域网接入服务 公众无线局域网接入服务APP是指向用户提供公共场所无线局域网基于位置信息发现无线局域网、APP的开发、运营及维护的责任主体,包括机场、车站、商场、酒店等提供公众无线局域网接入服务的实体机构.公众无线局域网接入服务的业务框架图如图1所示.
图1公众无线局域网连接服务APP的业务框架图
用户打开提供公众无线局域网服务的APP,通过定位信息获取当前位置信息的无线局域网,使用6.1.1的认证方式之一连接无线局域网:连接过程中需要使用的认证信息如手机号、生物特征、网络身 份等认证信息需要无线局域网运营者依据第六章和第七章要求进行保护.
6技术要求
6.1身份认证
6.1.1认证策略
APP应制定安全的认证策略,可采取以下至少一种的认证方式:
b)基于用户已持有的、经过实名验证的第三方账户(如运营商、互联网平台)进行授权认证的方 a)手机号结合短信验证码的认证方式:式:c)基于国家网络身份认证的认证方式.
6.1.2认证服务器安全防护