Q/DBZQ 东北证券股份有限公司企业标准 Q/DBZQ001-2023
东北证券股份有限公司发布
目次
1范围..2规范性引用文件3术语和定义 4缩略语..5移动客户端应用软件技术规范,5.1兼容性5.2性能.5.3稳定性, 5.4会话机制5.5版本更新.5.6三方SDK管理5.7生物特征...5.8多站点和CDN.5.9无障碍. 5.10共存性6移动客户端应用软件安全规范...6.1应用程序6.2运行环境,6.4密码, 6.3身份认证,6.5网络通信,6.6数据存储..6.7个人信息保护 107移动客户端应用软件质量管理规范. 107.1需求分析阶段. 7.2架构设计与开发阶段. 10 117.3测试阶段 117.4发布阶段 127.5运行阶段.参考文献.. 13
前言
本标准按照GB/T1.1-2022《标准化工作导则第1部分:标准化文件的结构和起草
规则》给出的规则起草.
请注意本标准的某些内容可能涉及专利.本文件的发布机构不承担识别专利的责任.
本标准由东北证券股份有限公司提出并归口.
本标准起草单位:东北证券股份有限公司.
本标准主要起草人:金华、李继骏、张金鑫、张泽鑫、郑飞飞、邱晶良、袁廷建、董尚阳、蒙永钢.
本标准为首次发布.
移动客户端应用软件研发规范
1范围
本标准规定了东北证券股份有限公司移动客户端软件技术规范、安全规范以及软件质量管理等要求.
和维护过程,也适用于主管监管部门、第三方评估机构对相关应用进行安全性和标准符合 本标准适用于东北证券股份有限公司移动客户端应用软件的设计、开发、测试、发布性的评估.
2规范性引用文件
下列文件中的内容通过文中的规范性引用面构成本文件必不可少的条款.其中,注日期的引用文件,仅该日期对应的版本适用于本文件:不注日期的引用文件,其最新版本(包括的修改单)适用于本文件.
GB/T35273-2020信息安全技术个人信息安全规范GB/T37668-2019信息技术互联网内容无障碍可访问性技术要求与测试方法GB/T39786-2021信息安全技术信息系统密码应用基本要求JR/T0171-2020个人金融信息保护技术规范JR/T0192-2020证券期货业移动互联网应用程序安全规范JR/T0092-2019移动金融客户端应用软件安全管理规范JR/T0191-2020证券期货业软件测试指南软件安全测试
3术语和定义
下列术语和定义适用于本文件.
移动客户端应用软件mobile application software
在移动终端上为用户提供服务的应用软件.
注:包括但不限于可执行文件、组件等.
个人金融信息personal financial information
金融业机构通过提供金融产品和服务或者其他渠道获取、加工和保存的个人信息.
注:包括账户信息、鉴别信息、金融交易信息、个人身份信息、财产信息、借贷信息及其他反映特定个人某些情况的信息.
支付敏感信息payment sensitive information
支付信息中涉及支付主体隐私和身份识别的重要信息.
注:包括但不限于银行卡磁道或芯片信息、卡片验证码、卡片有效期、银行卡密码、网络支付交易密码等.
指纹识别 fingerprint recognition
以人手指指纹作为识别个体身份的一种个人生物特征识别方法.
人脸识别 face recognition
以人面部特征作为识别个体身份的一种个体生物特征识别方法.其通过分析提取用户比对,用于识别用户身份. 人脸图像数字特征产生样本特征序列,并将该样本特征序列与已存储的模板特征序列进行
注:从应用方式不同,人脸识别可分为人脸验证和人脸辨识.
代码评审source codereview
是指通过阅读代码来检查源代码与编码标准的符合性以及代码质量的活动.
代码混淆source code obfuscation
是将计算机程序的源代码转换成难于阅读和理解的形式的行为.
签名signature
包含有公钥的公钥证书.其中的公钥用来认证数字签名,而不能加密数据或执行其他的密码功能.
会话 Session
一个终端用户与交互系统进行通讯的过程.
动态调试Dynamic debugging
破解者利用调试器跟踪软件的运行,寻求破解的途径.
4缩略语
下列缩略语适用于本文件.
APP:客户端应用软件(Application software)SDK:软件开发工具包(Software Development Kit)IP:网际互连协议(Internet Protocol)CDN:内容分发网络(Content Delivery Network)
5移动客户端应用软件技术规范