| 核验维度 | 合格判定指标 | 标准化验收流程 |
|---|---|---|
| 架构与设计 | 威胁模型文档完整度100%,安全通信协议符合国密SM2/SM4或AES-GCM标准 | 提交PRD安全附件→架构师交叉评审→输出基线确认单 |
| 代码与依赖 | 高危项清零,中危项修复率≥95%,SBOM漏洞命中率≤行业基准5% | CI流水线自动抓取→安全工程师复核→生成差异对比矩阵 |
| 测试与运行 | 渗透测试零拒绝漏洞,运行时隐私提示延迟≤1秒,数据导出加密强度≥128位 | 黑盒工具扫描结合白盒源码对照→第三方机构出具专项报告→验收委员会投票决议 |
| 文档与资产 | 交付物含源代码脱敏包、测试用例全集、修复验证截图及运维响应SOP | 资料完整性初筛→版本号归档锁定→纳入企业资产台账 |
高频违规问题:供应链依赖注入、水平越权逻辑绕过、本地数据库未启用强加密、混淆配置遗漏敏感类声明、CI凭证明文存储。隐患特征表现为灰度期异常流量突增与第三方SDK静默回传行为。
| 标准号 | 标准名称 | 状态 | 发布日期 | 实施日期 |
|---|---|---|---|---|
| YD/T 3479-2019 | 移动智能终端在线软件应用商店信息安全管理要求 | 现行 | 2019-08-27 | 2020-01-01 |
| YD/T 2205-2011 | 800MHz/2GHz cdma2000数字蜂窝移动通信网 高速分组数据(HRPD)(第三阶段)设备测试方法 接入终端(AT) | 现行 | 2011-05-18 | 2011-06-01 |
| YD/T 1600-2007 | 2GHz cdma2000数字蜂窝移动通信网多媒体邮件业务终端技术要求 | 现行 | 2007-05-15 | 2007-05-15 |
| YD/T 2359-2011 | 空中下载(OTA)业务终端技术要求 | 现行 | 2011-12-20 | 2012-02-01 |
| YD/T 3438-2019 | 移动智能终端隐私窃取恶意行为判定技术要求 | 现行 | 2019-08-27 | 2020-01-01 |
| YD/T 2204-2011 | 800MHz/2GHz cdma2000数字蜂窝移动通信网 高速分组数据(HRPD)(第三阶段)设备技术要求 接入终端(AT) | 现行 | 2011-05-18 | 2011-06-01 |
| YD/T 2208-2011 | 800MHz/2GHz cdma2000数字蜂窝移动通信网 广播多播业务(BCMCS)(第二阶段)设备技术要求 接入终端(AT) | 现行 | 2011-05-18 | 2011-06-01 |
| YD/T 2362-2011 | 数字移动终端内置信息服务技术要求和测试方法 | 现行 | 2011-12-20 | 2012-02-01 |
| YD/T 2990-2016 | 800MHz/2GHz cdma2000数字蜂窝移动通信网 演进的高速分组数据(eHRPD)设备技术要求 接入终端 | 现行 | 2016-01-15 | 2016-04-01 |
| YD/T 3479-2019 | 移动智能终端在线软件应用商店信息安全管理要求 | 现行 | 2019-08-27 | 2020-01-01 |