团体标 准
T/TAF319-2025
移动应用程序(APP)热更新框架 安全服务规范
Security service specification for mobile application hot update framework
电信终端产业协会发布
目次
前言引言1范围2规范性引用文件3术语和定义4缩略语5安全要求6服务规范6.1企业内部使用 6.2对外能力提供
前言
本文件按照GB/T1.1-2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定起草.
请注意本文件的某些内容可能涉及专利.本文件的发布机构不承担识别专利的责任.
本文件由电信终端产业协会(TAF)提出并归口.
罐终端股份有限公司、北京快手科技有限公司、北京三星通信技术研究有限公司、阿里巴巴(北京)软 本文件起草单位:中国信息通信研究院、OPPO广东移动通信有限公司、小米通讯技术有限公司、荣件服务有限公司、北京微梦创科网络技术有限公司、北京三快在线科技有限公司.
本文件主要起草人:王淞鹤、宋恺、王艳红、武林娜、杜云、陈鑫爱、李可心、邓佑军、桑明臣、李腾、吴崇武、吴越、张惊诚、赵晓娜、肖振威、落红卫、王昕、王彬、刘艾婧、任资政、康宇、吴斌.
引言
热更新作为移动应用开发中普遍使用的一种技术方案,常用于实现代码热修复、灰度测试等业务场景,提高了开发效率,丰富了应用场景.然而,热更新技术被恶意开发者利用,成为侵害用户权益、规避合规监管、对抗技术检测的手段.为解决热更新技术滥用问题,需进一步明确热更新框架开发者、热更新能力提供者的主体责任,确保热更新框架自身安全性以及服务提供过程中的规范性.
移动应用程序(APP)热更新框架安全服务规范
1范围
本文件主要规范移动应用程序热更新框架的安全服务规范,主要分为安全要求和服务规范两方面.安全要求主要对热更新能力实现过程中的技术安全性和可靠性提出相关技术要求,服务规范部分主要面向企业内部使用和向第三方提供服务两个具体场景下提出规范性要求.
本文件适用于指导热框架型开发者和服务提供者的安全能力建设,适用于监管机构、第三方测评机构对热更新框架进行监督、评估.
2规范性引用文件
下列文件中的内容通过文中的规范性引用面构成本文件必不可少的条款,其中,注日期的引用文件,仅该日期对应的版本适用于本文件:不注日期的引用文件,其最新版本(包括的修改单)适用于本文件.
GB/T43435-2023信息安全技术移动互联网应用程序(App)软件开发工具包(SDK)安全要求
3术语和定义
下列术语和定义适用于本文件.
3. 1
热更新hot update
通过动态下发并加载代码、资源、Web页面,在App或SDK不重新下载和安装的情况下,实现代码逻辑及资源文件实时更新的技术.
3.2
热更新框架hotupdate framework
实现热更新能力的软件组件集合,包括提供热更新能力的开发框架、软件工具链、软件开发工具包等.
热更新服务提供者hotupdate serviceprovider
向第三方应用软件开发者提供热更新能力的企业、组织或个人.
3.4
热更新框架开发者hotupdateframeworkdeveloper
从事热更新框架设计、开发、维护等活动的主体(企业、组织或个人).
4缩略语
下列缩略语适用于本文件.