YD/T 3738-2020 标准解读

YD通信标准信息

现行

作者:标准下载站
发布时间:2026‑09‑10
1844 字
阅读约 7 分钟

一、标准适用范围与执行边界

  • 适用主体:基础电信企业、互联网接入服务提供者、互联网数据中心(IDC)运营单位、内容分发网络(CDN)服务提供者、云服务平台运营者、移动应用分发平台、智能终端操作系统厂商;不包括仅提供纯硬件销售、无用户数据处理或业务逻辑控制能力的设备制造商。
  • 适用场景:新业务上线前安全评估、新技术集成部署前风险核查、重大版本迭代涉及数据处理规则/权限模型/通信协议变更、跨域数据共享接口新增、AI生成内容(AIGC)服务首次商用、物联网平台接入新型感知终端类型、5G消息类业务接入第三方服务组件。
  • 排除条件:未改变原有数据采集范围、未新增用户身份核验环节、未扩展系统管理权限、未引入外部第三方SDK且不触发用户敏感操作(如位置、通讯录、摄像头调用)、仅UI界面优化且后端逻辑与接口契约完全不变的微更新。

二、核心实操技术要求

  1. 风险识别强制项:须覆盖《YD/T 3738-2020》附录A全部12类风险点,其中“用户身份冒用风险”“数据越权访问风险”“API未授权调用风险”“日志留存不足90天风险”为否决项,任一不满足即评估不通过。
  2. 技术验证方法:采用黑盒+灰盒组合验证,黑盒测试需覆盖OWASP Top 10全部漏洞类型并出具渗透测试报告;灰盒测试须提供源码级权限控制路径分析图(含RBAC策略配置截图、OAuth2.0 scope粒度声明清单、数据库视图/行级权限SQL语句截屏)。
  3. 数据安全合规验证:个人信息处理需同步满足GB/T 35273-2020第5.4条最小必要原则,字段级采集清单须标注每项用途(如“手机号仅用于登录校验,不参与画像建模”),并提供脱敏算法参数配置表(含盐值、迭代次数、密钥长度)。
  4. 验收交付物:须提交《安全评估报告》(模板见标准第6.2条)、《风险处置闭环记录表》(含问题编号、修复措施、复测时间、复测结果截图)、第三方检测机构CMA资质证书扫描件及对应检测报告编号。

三、典型业务场景应用案例

业务类型标准落地关键动作输出证据示例
AI换脸社交App新增人脸比对功能① 调用人脸识别SDK前完成《生物特征数据单独告知同意书》弹窗设计评审;② 在AndroidManifest.xml中声明CAMERA权限但禁止WRITE_EXTERNAL_STORAGE;③ 后端比对服务部署于独立VPC,禁止直连用户数据库① 用户授权页截图(含“仅本次使用”单选框);② 权限声明XML文件高亮段落;③ VPC网络拓扑图(标注安全组规则:仅开放443端口至认证网关)
工业云平台接入5G+UWB室内定位终端① 定位数据流经边缘计算节点时强制AES-256-GCM加密;② UWB设备固件签名验证机制写入启动引导程序;③ 定位轨迹数据存储周期设为7×24小时,超期自动触发delete+shred双重擦除① 加密传输抓包Wireshark截图(显示TLSv1.3+AEAD标签);② BootROM固件签名验证代码片段(含ECDSA-P384公钥哈希值);③ 数据库定时任务脚本(含shred -u -n3命令调用记录)

四、实操难点与解决方案

  • 难点1:第三方SDK无法提供源码导致灰盒验证受阻
    对策:依据标准第5.3.2条,要求SDK供应商签署《安全责任承诺函》,明确其承担OWASP MASVS-L2级防护责任,并提供等效验证材料——包括其ISO/IEC 27001认证范围声明、近6个月漏洞披露记录、SDK通信协议加密强度证明(如TLS 1.3支持列表)。
  • 难点2:AIGC内容审核规则动态调整导致评估基准漂移
    对策:按标准第4.5条建立“双轨制基线”,静态基线锁定模型训练数据来源合法性(提供数据采购合同关键页+数据清洗日志样本),动态基线每月更新审核词库(需留存词库版本号、生效时间、人工抽检记录表)。
  • 难点3:边缘计算节点因资源受限无法部署完整WAF
    对策:采用轻量级规则引擎替代,依据标准附录B第B.4条,部署OpenResty+Lua编写的精简规则集(仅保留SQLi/XSS基础特征码、HTTP请求头长度≤8KB、单IP并发连接≤5),规则集须通过CNVD-C-2023-XXXX等3个已知漏洞POC验证。
标准解读不等同于原文,以标准原文为准

更多解读

标准号标准名称状态发布日期实施日期
YD/T 3169-2020互联网新技术新业务安全评估指南现行2020-08-312020-10-01
YD/T 1897-2009互联网密钥交换协议(IKEv2)技术要求现行2009-06-152009-09-01
YD/T 1524-2006互联网域名、IP地址拦截技术要求现行2006-12-112007-01-01
YD/T 2587-2020移动互联网应用商店安全防护要求现行2020-08-312020-10-01
YD/T 2588-2020移动互联网应用商店安全防护检测要求现行2020-08-312020-10-01
YD/T 1661-2007基于互联网服务(Web Service)的开放业务接入应用程序接口(Parlay X)技术要求现行2007-07-202007-12-01
YD/T 2030-2009互联网中文电子邮件地址框架总体技术要求现行2009-12-112010-01-01
AQ 3064.1-2025“工业互联网+危化安全生产”建设规范 第1部分:总则现行2025-12-132026-07-01
AQ 3064.3-2025“工业互联网+危化安全生产”建设规范 第3部分:人员定位现行2025-12-132026-07-01
YD/T 3737-2020基于公众电信网的联网汽车安全技术要求现行2020-08-312020-10-01