| 业务类型 | 标准落地关键动作 | 输出证据示例 |
|---|---|---|
| AI换脸社交App新增人脸比对功能 | ① 调用人脸识别SDK前完成《生物特征数据单独告知同意书》弹窗设计评审;② 在AndroidManifest.xml中声明CAMERA权限但禁止WRITE_EXTERNAL_STORAGE;③ 后端比对服务部署于独立VPC,禁止直连用户数据库 | ① 用户授权页截图(含“仅本次使用”单选框);② 权限声明XML文件高亮段落;③ VPC网络拓扑图(标注安全组规则:仅开放443端口至认证网关) |
| 工业云平台接入5G+UWB室内定位终端 | ① 定位数据流经边缘计算节点时强制AES-256-GCM加密;② UWB设备固件签名验证机制写入启动引导程序;③ 定位轨迹数据存储周期设为7×24小时,超期自动触发delete+shred双重擦除 | ① 加密传输抓包Wireshark截图(显示TLSv1.3+AEAD标签);② BootROM固件签名验证代码片段(含ECDSA-P384公钥哈希值);③ 数据库定时任务脚本(含shred -u -n3命令调用记录) |
对策:依据标准第5.3.2条,要求SDK供应商签署《安全责任承诺函》,明确其承担OWASP MASVS-L2级防护责任,并提供等效验证材料——包括其ISO/IEC 27001认证范围声明、近6个月漏洞披露记录、SDK通信协议加密强度证明(如TLS 1.3支持列表)。
对策:按标准第4.5条建立“双轨制基线”,静态基线锁定模型训练数据来源合法性(提供数据采购合同关键页+数据清洗日志样本),动态基线每月更新审核词库(需留存词库版本号、生效时间、人工抽检记录表)。
对策:采用轻量级规则引擎替代,依据标准附录B第B.4条,部署OpenResty+Lua编写的精简规则集(仅保留SQLi/XSS基础特征码、HTTP请求头长度≤8KB、单IP并发连接≤5),规则集须通过CNVD-C-2023-XXXX等3个已知漏洞POC验证。
| 标准号 | 标准名称 | 状态 | 发布日期 | 实施日期 |
|---|---|---|---|---|
| YD/T 3169-2020 | 互联网新技术新业务安全评估指南 | 现行 | 2020-08-31 | 2020-10-01 |
| YD/T 1897-2009 | 互联网密钥交换协议(IKEv2)技术要求 | 现行 | 2009-06-15 | 2009-09-01 |
| YD/T 1524-2006 | 互联网域名、IP地址拦截技术要求 | 现行 | 2006-12-11 | 2007-01-01 |
| YD/T 2587-2020 | 移动互联网应用商店安全防护要求 | 现行 | 2020-08-31 | 2020-10-01 |
| YD/T 2588-2020 | 移动互联网应用商店安全防护检测要求 | 现行 | 2020-08-31 | 2020-10-01 |
| YD/T 1661-2007 | 基于互联网服务(Web Service)的开放业务接入应用程序接口(Parlay X)技术要求 | 现行 | 2007-07-20 | 2007-12-01 |
| YD/T 2030-2009 | 互联网中文电子邮件地址框架总体技术要求 | 现行 | 2009-12-11 | 2010-01-01 |
| AQ 3064.1-2025 | “工业互联网+危化安全生产”建设规范 第1部分:总则 | 现行 | 2025-12-13 | 2026-07-01 |
| AQ 3064.3-2025 | “工业互联网+危化安全生产”建设规范 第3部分:人员定位 | 现行 | 2025-12-13 | 2026-07-01 |
| YD/T 3737-2020 | 基于公众电信网的联网汽车安全技术要求 | 现行 | 2020-08-31 | 2020-10-01 |