2025 年银行业报告:安全是移动金融的核心
对 500 多款头部移动银行应用的大规模安全分析显示:漏洞普遍存在、代码库已有十余年历史,后端集中化模式令人担忧。
我们对 500 多款头部移动银行应用开展了大规模研究,这已是该研究的第二期。分析表明,其中相当一部分是十年前发布的版本:
在 iOS 上,25% 的应用发布于 2008 年至 2011 年之间,22% 发布于 2011 年至 2014 年之间。
在 Android 上,27% 的应用发布于 2010 年至 2013 年之间。
积极的一面是,生物识别身份验证更加普及,出现在 65% 的应用中;然而,一些不寻常的权限,例如访问健康数据、广告追踪或始终开启的蓝牙,引发了隐私方面的担忧。
后端集中化
在后端方面,集中化是一种常见模式:
- 78% 的 iOS 应用连接的后端不超过 2 个
- 62% 的 Android 应用连接的后端不超过 19 个
- 超过 77% 的银行应用后端位于美国,印证了关于系统性风险的论断
安全缺陷依然普遍
安全缺陷依然普遍存在:
- 硬编码密钥影响了超过 50% 的应用,在代码中暴露了 API 密钥、令牌或凭据
- 过时的库影响 46% 的应用
- 生物识别绕过漏洞出现在 28% 的应用中
- 明文 HTTP 存在于 20% 的应用中
这些发现凸显出,金融机构亟需优先推进安全更新、对遗留代码库进行现代化改造,并在整个开发生命周期中实施全面的安全测试。
如需了解更多洞察,请查看完整报告:LinkedIn 帖子
完整报告
在此下载完整文章:2025 年银行业报告 PDF