网络安全技术 开放的第三方资源授权协议

Cybersecurity technology—Open resource authorization protocol for third party

GB/T 47475-2026 推荐性国家标准

即将实施

标准状态

发布日期

2026-04-30

实施日期

2026-11-01

基础信息

标准号

GB/T 47475-2026

批准发布部门

国家标准委

发布部门

国家市场监督管理总局、国家标准化管理委员会

技术归口

国家标准委

标准分类

中国标准分类号

L80

国际标准分类号

35.030

标准层级

国家标准

GB/T 47475-2026 相关专题

GB/T 47475-2026 标准解读

一、标准适用场景与实施阶段

  1. 业务适配类型聚焦跨域API调用、开放平台组件集成、供应链SaaS互联及政企数据共享场景。适配微服务网关、边缘计算节点及云原生架构下的第三方资源授权交互。
  2. 实施环节划分划分为授权协议栈解析、身份凭证初始化、访问控制策略(RBAC/ABAC)映射、全链路审计埋点四个标准化节点。
  3. 验收阶段界定执行环境预检、联调压测、终验交付三阶验收机制,覆盖协议部署、策略生效与持续运行周期。

二、现场实操合规规范

  1. 参数阈值约束访问令牌生存期严格限定≤120秒,刷新令牌窗口≤900秒。数字签名强制采用ES256或国密SM2,密钥对长度≥2048位。请求频控阈值≤500次/秒/节点。
  2. 执行流程管控遵循请求拦截、策略决策、凭证签发、资源放行闭环。策略决策点验证响应延迟≤50ms。异常状态码拦截实施即时熔断,重试队列深度上限设为3,冷却期≥60秒。
  3. 现场质量基线授权服务端须部署于逻辑隔离域。通信链路强制启用TLS 1.3及以上协议。操作日志留存周期≥180天,关键凭证禁止硬编码,由硬件安全模块统一托管并执行T加1自动轮转。

三、成果验收核验标准

核验分项合格判定指标标准化验收流程
协议解析一致性字段解析完整率100%,扩展头域兼容率≥98%协议栈静态扫描与动态抓包序列比对
权限边界隔离度越权访问拦截率100%,横向移动阻断率≥99.9%授权作用域穿透测试与横向越权模拟
审计追溯完整性日志要素覆盖率100%,节点时钟误差≤10ms全量日志抽样校验与溯源链路还原
整体验收须提交授权协议安全合规评估报告,经具备国家级检测资质机构复核签章后生效。

四、实操常见问题与质控方案

  1. 高频违规问题授权作用域定义过度宽泛、刷新令牌未绑定设备指纹、第三方回调接口缺乏签名校验、跨域资源共享策略配置宽泛。
  2. 质量隐患溯源权限粒度不足导致数据越界泄露;密钥轮转超期引发凭证失效中断;日志脱敏规则未对齐国家标准,造成敏感字段明文落地。
  3. 质控整改闭环部署自动化策略校验引擎,实施每日定时密钥轮换。接入合规API网关,配置动态风控模型对异常频次实施硬性熔断。整改后执行72小时持续压测,核心指标连续达标率100%方可归档,同步输出缺陷修复与复核清单。
标准解读不等同于标准原文,应以标准原文为准

GB/T 47475-2026 相似标准

标准号 标准名称 状态 发布日期 实施日期
JR/T 0071.1-2020 金融行业网络安全等级保护实施指引 第1部分:基础和术语 现行 2020-11-11 2020-11-11
YD/T 2391-2011 IP存储网络安全技术要求 现行 2011-12-20 2012-02-01
YD/T 4237-2023 基于公众电信网的体育赛事网络安全总体要求 现行 2023-05-22 2023-08-01
GA/T 1717.2-2020 信息安全技术 网络安全事件通报预警 第2部分:通报预警流程规范 现行 2020-03-24 2020-08-01
GB/T 33563-2024 网络安全技术 无线局域网客户端安全技术要求 现行 2024-04-25 2024-11-01
GB/T 45279.3-2025 IPv4/IPv6网络安全防护技术规范 第3部分:互联网数据中心 现行 2025-02-28 2025-06-01
GB/T 32924-2016 信息安全技术 网络安全预警指南 现行 2016-08-29 2017-03-01
GB/T 42926-2023 金融信息系统网络安全风险评估规范 现行 2023-08-06 2023-12-01
DB23/T 3703-2024 重大活动网络安全保障指南 现行 2024-06-13 2024-07-12
DB65/T 4536.5-2022 电子政务外网建设规范第5部分:网络安全实施指南 现行 2022-09-29 2022-12-09
DB37/T 4756-2024 区块链网络安全基本要求与评价指标 现行 2024-09-03 2024-10-03
LY/T 2170-2026 林业草原网络安全技术要求 即将实施 2026-06-03 2026-09-01
T/CEIAIM 001.6-2023 风电场和光伏发电站安全管理规程 第6部分:网络安全 现行 2023-12-01 2023-12-01
JR/T 0214-2021 金融网络安全 网络安全众测实施指南 现行 2021-02-10 2021-02-10
GB/T 45279.2-2025 IPv4/IPv6网络安全防护技术规范 第2部分:移动通信网 现行 2025-02-28 2025-06-01
GB/T 28458-2020 信息安全技术 网络安全漏洞标识与描述规范 现行 2020-11-19 2021-06-01
GB/T 47697-2026 网络安全技术 鉴别与授权 基于属性的访问控制模型与管理规范 即将实施 2026-05-25 2026-12-01
DB21/T 3661-2022 信息化项目全过程网络安全服务规范 现行 2022-11-30 2022-12-30
JR/T 0213-2021 金融网络安全 Web 应用服务安全测试通用规范 现行 2021-02-10 2021-02-10
MH/T 0076-2020 民用航空网络安全等级保护基本要求 现行 2020-07-20 2020-10-01
GB/T 45940-2025 网络安全技术 网络安全运维实施指南 现行 2025-08-01 2026-02-01
GB/T 15843.2-2024 网络安全技术 实体鉴别 第2部分:采用鉴别式加密的机制 现行 2024-09-29 2025-04-01
YD/T 4584-2023 电信网和互联网网络安全能力成熟度评价模型 现行 2023-12-20 2024-04-01
JT/T 1417-2022 交通运输行业网络安全等级保护基本要求 现行 2022-06-09 2022-09-09
DB41/T 2534-2023 水利网络安全建设技术规范 现行 2023-10-31 2024-01-29
GB/T 31987-2026 电子气体 锗烷 即将实施 2026-04-30 2026-11-01