团体标 准
T/TAF 326-2026
Cloud and terminals coupling frameworkfor mobile internet businessriskcontrol
电信终端产业协会发布
目次
前言1范围2规范性引用文件3术语和定义4缩略语,5移动互联网业务风险防控场景概述6移动互联网业务风险防控通用需求,7端云联动的移动互联网业务风险防控架构8基础模块和功能参考文献.
前言
本文件按照GB/T1.1-2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定起草.
请注意本文件的某些内容可能涉及专利.本文件的发布机构不承担识别专利的责任.
本文件由电信终端产业协会(TAF)提出并归口.
维沃移动通信有限公司、小米通讯技术有限公司、华为技术有限公司、荣耀终端股份有限公司、北京快 本文件起草单位:OPPO广东移动通信有限公司、中国信息通信研究院、蚂蚁科技集团股份有限公司、手科技有限公司、北京三星通信技术研究有限公司.
本文件主要起草人:付艳艳、徐腾、王艳红、陈鑫爱、杜云、李京典、李可心、李腾、曾德康、林冠辰、徐曼、衣强、赵晓娜、胡建园、颜秉武、王彬、罗元海.
端云联动的移动互联网业务风险防控框架
1范围
本文件提供了端云联动的移动互联网业务风险防控建议,给出了与端云联动架构、基础模块和安全功能等相关的信息.
本文件适用于指导智能终端侧和云侧联合进行业务风险防控的场景,也适用于指导不同参与者间进行风险防控合作.
2规范性引用文件
仅该日期对应的版本适用于本文件:不注日期的引用文件,其最新版本(包括的修改单)适用于本 下列文件中的内容通过文中的规范性引用面构成本文件必不可少的条款,其中,注日期的引用文件,文件.
GB/T35273信息安全技术个人信息安全规范T/TAF078.10APP用户权益保护测评规范第10部分:自启动和关联启动行为
T/TAF110-2022智能终端侧业务风险防控安全指南
3术语和定义
下列术语和定义适用于本文件.
3. 1
业务安全风险business securityrisk
业务正常逻辑面临的被滥用或慕改的威胁,导致业务目的与业务结果产生的不确定性,包含但不限于金融欺诈、账户盗刷、内容违规等.
[来源:YD/T 3796-2020]
3. 2
业务风险防控businessrisk control
为控制业务安全风险,识别和判定安全风险、做出风控决策和进行决策响应的过程.
4缩略语
下列缩略语适用于本文件.
APP:应用程序(application)
5移动互联网业务风险防控场景概述
移动互联网业务风险防控场景包括防控营销活动作整、信贷欺诈、钓鱼网站、虚假流量、垃圾内容等.通过风险防控工作,可以有效帮助业务防范业务安全风险和减少损失.按照移动互联网业务流程,
T/TAF 326-2026
在其风控活动中有众多风险信息输入,包括业务APP内部用户异常活动、外部系统及APP风险状况等,如用户异常登录、APP高危漏洞或APP签名异常等.
在长期持续的业务风险防控过程中,可根据多维业务风控体系指标、丰富的业务风险防控策略、高效的风险防控引擎更加灵活快速地进行风险防控和策略优化部署等.
任何参与方均需采用相应的技术和管理手段以确保业务、数据、用户个人信息和权益等多方面安全,不 在业务风险防控过程中,如涉及到用户个人信息处理过程,应满足GB/T35273的要求.风险防控的应以风险防控为理由超范围获取用户数据,或通过不正当手段获取其他参与方数据,或干扰、妨碍其他参与方产品、服务的正常运行.
6移动互联网业务风险防控通用需求
由于移动互联网业务的特殊性,其部分业务流程依靠移动智能终端支持,部分业务流程由业务服务提供者自行提供.因此在业务开展过程中,单独依赖移动智能终端或业务服务提供者进行风险防控,存在着数据缺失、风险画像不全等缺陷,使得单方的风险防控机制难以有效退制业务风险.
为有效结合移动智能终端提供者、业务服务提供方、以及其他可能的安全风险防控支持方的能力,当前移动互联网业务联动的风险防控通用需求主要包括以下方面:
a)黑名单类信息合作,如高度可疑或涉案账号、设备、应用信息等,可通过云侧能力或平台共建b)风控特征类信息合作,如账号、设备以外的其他风控关键特征等,可通过云侧、终端侧算法合 等方式实现:作等方式实现:c)风控算法合作,如多方间通过联邦学习、多方安全计算等算法进行风控模型离线训练、风控实时决策等.
7端云联动的移动互联网业务风险防控架构
7.1概述
如图1所示,端云联动的移动互联网业务风险防控架构包括终端侧和云侧两部分.本文件将涉及到跨终端侧和云侧的数据流动的联合防控称为联动,将仅基于终端侧数据或仅基于云侧数据的联合防控称为协同.例如,APP终瑞侧风控模块与APP云侧风控模块的联合防控属于联动,APP终端侧风控模块与操 作系统终端侧风控模块的联合防控属于协同,联动防控中可有一个或多个不同主体参与方,协同防控中至少有两个不同主体参与方.
图1端云联动的移动互联网业务风险防控架构