TBFIA 047-2025 金融服务终端操作系统技术规范_第1页
TBFIA 047-2025 金融服务终端操作系统技术规范_第2页
TBFIA 047-2025 金融服务终端操作系统技术规范_第3页
TBFIA 047-2025 金融服务终端操作系统技术规范_第4页
TBFIA 047-2025 金融服务终端操作系统技术规范_第5页
已阅读5页,还剩23页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

35.240.40A11团体标准T/BFIA047—2025金融服务终端操作系统技术规范Technicalspecificationforoperatingsystemonfinancialserviceterminal2025-02-28发布2025-02-28实施北京金融科技产业联盟发布版权保护文件许可可与发布机构获取。T/BFIA047—2025目次.................................................................................II1................................................................................12规范性引用文件......................................................................13术语和定义..........................................................................14缩略语..............................................................................25总体架构............................................................................26基本要求............................................................................37组件库..............................................................................48安全体系要求........................................................................59内核抽象层要求......................................................................710硬件抽象层要求.....................................................................811系统服务层要求.....................................................................912接口层要求........................................................................1213应用层要求........................................................................1314验证方法..........................................................................15参考文献.............................................................................24IT/BFIA047—2025前言本文件按照GB/T1.1—《标准化工作导则第草。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。本文件由北京金融科技产业联盟归口。和软件有限公司、福建升腾资讯有限公司、艾体威尔电子技术(北京)有限公司。丘春碧、张百祥、吴雄飚、王留欣、王勇、卢建兴、黄本涛、刘昌娟、李璐、李明艳。IIT/BFIA047—2025金融服务终端操作系统技术规范1象层要求、硬件抽象层要求、系统服务层要求、接口层要求、应用层要求和验证方法。本文件适用于金融服务终端操作系统的设计、开发和测试。2规范性引用文本文件没有规术语和定义3下列术语和定3.1金融服务终端承载支付受理3.23.33.43.5轻量系统类设运行内存为4小型系统类设备smallsystemdevice运行内存为4MiB至512MiB的金融服务终端设备。标准系统类设备standardsystemdevice运行内存为512MiB以上的金融服务终端设备。module在金融服务终端操作系统的系统服务层独立运行的程序。1T/BFIA047—2025注:组件是金融服务终端操作系统的组成部分,预装到出厂金融服务终端设备中,并可以更新。4缩略语下列缩略语适用于本文件。API应用程序编程接口(ApplicationProgrammingInterface)MAC消息验证代码(MessageAuthenticationCodes)OTA空中下载(OverTheAir)POS销售点(PointOfSale)SDK软件开发工具包(SoftwareDevelopmentKit)SSL安全套接字层协议(SecureSocketsLayer)TUSN终端唯一标识(TerminalUniqueSerialNumber)UI用户界面(5总体架构金融服务终端操件抽象层、系统服作系统提供基础的安全能力。图1操作系统架构图2T/BFIA047—20256基本要求6.1硬件要求6.1.1内存及存储器应能支持内存大小从百KiB到GiB级别的各类金融服务终端。6.1.2外设接口器、密码键盘、打印机、签字设备、扫码设备等。6.2基本能力要求6.2.1硬件资源宜具备将金融供统一的访问接口。6.2.2金融应用宜提供跨平台现应用一次开发,配能力。序的运行兼容性,实足不同屏幕的界面适6.2.3操作系统宜支持轻量系件化和模块化设计与实现,宜支持根据6.2.4基础管理应提供操作系管理、恢复管理、6.2.5分布式管应用协同。分布式管理能力应包括分布式软总线、分布式数据管理及分布式任务调度能力。6.2.6安装包管理应提供管理安装包的系统服务,如安装包的安装、更新、存储、卸载和信息查询等。6.2.7版本可验证应支持读取系统版本信息,详细要求应按照本文件12.5。6.2.8版本可维护宜提供运行时系统日志和故障信息等功能。3T/BFIA047—2025组件库7.17件库来进行组件管理。7.2组件要求7.2.1可靠性组件应保证可靠性,应能持续运行不出现异常情况,包括但不限于运行超时、内存泄漏。7.2.2独立性组件间应保证独7.2.3版本兼容性组件更新升级后7.2.4安全性序或操作系统。组件应能在安全7.2.5可扩展性组件数量应具备体能力持续扩展和稳7.3组件框架要求7.3.1基础管理组件框架应具备7.3.2日志管理组件运行期间组志记录功能应设置详细程度等级及读取权限,确保非授权用户无法获取日志信息。7.4组件接口要求7.4.1幂等性致的。7.4.2健壮性用者捕获处理。7.4.3性能要求4T/BFIA047—2025组件接口应满足不同业务种类所要求的响应时间。7.4.4接口访问控制组件接口应满足8.9系统接口访问控制要求。8安全体系要求8.1系统安全8.1.1进程和数据隔离在轻量系统类设备和小型系统类设备上满足以下要求。——应对内存划分安全区与非安全区,系统、金融和第三方应用按权限读写不同内存区。——应对存储——宜增加线在标准系统类——应确保应——应具备数存储在不同区域。问。定义。8.1.2权限管理在轻量系统类——应具备权——宜具备身在标准系统类——应具备自——应对用户——应具备域——应确保非权限。进行特权操作。交互的权限。8.1.3访问控制在访问控制方——应确保应用程序遵循权限最小化原则。高安全等级的客体。——宜禁止对外提供服务的和能够被远程访问的进程使用系统管理员账户(或等同)权限运行。——宜支持远程服务沙箱隔离,降低远程服务攻击造成的风险。8.1.4安全启动应确保启动过程安全性,防止非法启动。8.2数据安全易后,立即清除系统内部所有缓存的敏感数据。5T/BFIA047—20258.3设备互联安全8.3.1若金融服务终端支持快速互联,应确保互联设备之间数据传输的机密性、真实性及完整性。8.3.2互信关系建立互信关系建立方面应满足以下要求。——使用符合密码学安全要求的生成方法生成认证凭据。——确保金融服务终端认证凭据交换的安全性。8.3.3通信连接通信连接方面应满足以下要求。——基于在互信——采用国际标——完成认证后8.4应用安全操作系统在应用——应确保应用过,则拒绝——应用程序若口或权限避业务可申请特殊接在小型系统类设所必需的组件或服务8.5算法安全应提供兼容多种程应使用符合金融行业标准的加密算法8.6防火墙管理8.7安全升级应对系统升级包及应用安装包进行完整性和真实性验证。8.8系统漏洞检查与修复应定期检查当前系统版本的漏洞,对漏洞进行维护和追踪,具体包括以下要求。——修复当前系统版本公开的高危和严重漏洞。——对漏洞补丁的更新有对应的日志记录。8.9系统接口访问控制系统接口访问控制方面应满足以下要求。——提供唯一标识加密服务,并具备访问控制管理,防止恶意调用或非法使用。6T/BFIA047—2025要的USB模式或提供选配能力。8.10日志记录要求日志记录方面满足以下要求。认关闭,避免非法用户通过日志获取关键信息。权限控制,确保只有授权用户才能使用。8.11截屏录屏保护在交易过程中,应禁用截屏录屏功能,防止通过截屏录屏获取敏感信息。注:对于将新终8.12密钥管理不应存在明文景,操作系统支持截图。8.13安全通信安全通信方面——明确声明——对每个协——确保在网8.14调试安全在发布版本中感信息。8.15系统配置应仅包含必须保内核和驱动被安9内核抽象层要求9.1内核抽象层总述理、线程管理、内存管理、文件系统、网络管理和外设管理等。9.2内核抽象层对内存管理要求内存管理方面满足以下要求。——应提供内存管理机制,提供内存映射、内存分配等功能。——应支持连续物理内存的申请、释放和回收功能。——宜支持连续虚拟内存的申请、释放和回收功能。——宜支持DMA内存的申请、释放等功能。7T/BFIA047—2025——宜支持交换区内存扩展功能。9.3内核抽象层对进程管理要求进程管理方面满足以下要求。——应支持进程的创建、删除、分组及信息获取等。——应提供进程调度机制,支持进程的激活、挂机和切换功能等。——应支持进程优先级设置,可进行优先级动态调节。——宜支持进程绑定机制,可使进程绑定到指定的处理器核。——宜支持动态核隔离机制,可指定进程独占某个或多个处理器核。9.4内核抽象层对中断服务要求中断服务方面宜满足以下要求。——支持硬件中——支持时钟中——支持中断的9.5内核抽象层对锁锁和通信方面宜——提供多进程——提供多进程9.6内核抽象层对文若操作系统支持——应支持至少——宜支持虚拟——宜支持文件——应支持文件——应支持目录——宜支持文件——宜支持标记——宜具有文件加密功能。——宜支持一文一密钥的加密能力,每个文件加密密钥不同。——宜将文件加密密钥存储在硬件隔离的安全环境中。——宜具有文件访问时的分级保护能力,提供不同级别的访问条件。9.7内核抽象层对设备驱动要求设备驱动方面宜满足以下要求。——提供设备驱动抽象模型。——支持设备驱动信息查询。——支持设备驱动静态加载、动态加载、动态卸载功能。——对上层服务提供统一的驱动接口。10硬件抽象层要求8T/BFIA047—202510.1硬件抽象层应提供统一的驱动框架、驱动模型和驱动接口。10.2硬件抽象层基本要求10.2.1弹性化的框架能力应在传统的驱动框架能力的基础上具备弹性化的框架能力,支持在百K级别及以上的终端产品形态部署。10.2.2规范化的驱动接口应定义常见驱动接口,API宜保持向下兼容性。10.2.3组件化的标准系统类设——支持组件——支持驱动——预置部分10.2.4归一化的宜提供统一的11系统服务层要11.1基础组件服11.1.1分布式管在轻量系统类备分布式管理服务——分布式软够快速发现并连接金融服务终——分布式任务调度能力。持久化储存,支持跨设备间数据的同步、共享以及搜索功能。功能。11.1.2远程管理管理能力。在远程管理方面满足以下要求。——应提供对设备远程升级的能力,应支持全包升级和差分包升级。——应确保升级过程的完全性,应支持对升级包完整性和安全性校验。——宜支持OTA升级备份恢复功能,可以快速回滚上一个版本功能。——宜提供对设备远程协助的能力,支持远程对设备进行诊断、调试、控制等。9T/BFIA047—2025——应提供对设备远程获取实时位置的能力。——应提供对设备远程状态获取的能力。——应提供对设备远程安装应用的能力。11.1.3应提供安全启动、应用程序验签、密钥管理、证书管理等安全组件。11.1.4位、其他定位方式。具备卫星定位能力的,宜支持可信定位方式。11.1.5运行时11.1.5.1安全环境应提供应用程序据存储隔离。运行状态方面满足11.1.5.2设备运行应根据业务功能以下要求。——应提供设备——应提供设备和完整。证金融数据的安全唤醒时宜进行设备——宜提供设备安全认证。——若设备支持锁定状态下通过联机激活可恢11.1.5.3内存管理操作系统应在应包括但不限于采取虚拟化技术对内核的任务调度和内存管理进行优化调整。在标准系统类设备上,操作系统应提供内存的分配、释放、垃圾回收等机制。11.1.5.4逻辑通道宜提供金融服务终端设备间应用通信运行环境。11.1.5.5安全传输通道应基于TLS等协议提供安全传输通道;宜支持使用基于商用密码算法的证书建立安全传输通道。11.1.5.6安装包生命周期在标准系统类设备上,操作系统宜提供安装包生命周期管理能力。11.1.6公共基础库10T/BFIA047—2025用基础组件。11.2金融组件服务要求11.2.1系统宜提供科技能力组件服务。11.2.2设备管理组件服务在设备管理方面满足以下要求。备基本信——宜提供设的安全相备全生命周期运行时11.2.3科技能力组件服务在科——提供支持——提供惠农11.2.4金融支付组件服务在金——若金融服务组件应理位置和设备唯一标识并上送——若金融服应保证扫获取设备地理位置和设备唯一——若金融服应保证人组件应支持活体算法,算法应可更新。刷脸支付服务组件应具备获取设备地理位置和设备唯一标识并上送的能力。——若金融服务终端设备支持其他支付方式,则操作系统应满足金融行业相关安全要求。11.3硬件服务要求11.3.1摄像头法支持。11.3.2定位及姿态应提供获取金融服务终端设备位置信息能力,宜提供获取金融服务终端设备姿态的能力。11.3.3生物特征识别11T/BFIA047—2025件服务,且应满足对应的生物识别要求。具备活体检测及防范二维假体攻击和三维假体攻击的能力。11.3.4金融专有硬件服务应能根据金融行业要求及使用场景相应支持金融专有硬件服务,包括但不限于接触式/非接触式IC卡读卡器、磁条卡读写器、扫码部件、签字板、密码键盘服务等。12接口层要求12.1应向应用层提供及组件更新接口等。12.2设备管理接口12.2.1设备管理设备管理应满足——具备获取金接读卡器、指纹模块等状态信——具备获取金号、软件版基站信息。——具备获取金12.2.2风险监控宜具备获取金融息、交易相关风险信宜具备根据权限于设备相关风险信限于金融服务终端设备的启动信息、维护信息等。12.3金融支付接口12.3.1银行卡支付条卡阅读器设备、设置及获取设备参数、监听刷卡操作及取消监听刷卡操作。关接口,包括寻卡、停止寻卡操作、设置及获取设备参数及判断卡区是否有卡。12.3.2条码支付备、开始扫码、停止扫码、设置扫码窗口的大小、多码选择支持接口。12T/BFIA047—202512.3.3刷脸支付启动及停止刷脸设备。12.4金融专有硬件接口12.4.1安全模块全模块是否已经触发以及从硬件证书管理与加密运算模块内查询证书等。12.4.2密码键盘若金融服务终打开及关闭设备、联机密码输入监测法类型、判断是否获取设备详细信息、脱机密码输入监测、12.4.3打印机若金融服务终获取打印机描述、查询纸张状态、开及关闭、设置灰度、容参数。12.4.4签字设备若金融服务终签字及停止签字。12.5系统版本接应具备获取系布日期、系统适配的芯片型号、芯片厂商、模组厂商、终端厂商等。12.6组件更新接口应具备组件下载及安全更新的接口。13应用层要求13.1多媒体应用13.1.1音频播放器宜提供音频播放器,符合下列要求。——支持播放、暂停、停止、快进、快退、音量控制等。——支持常用音频格式文件。13T/BFIA047—2025——支持音频流在多个近端设备同时播放。13.1.2视频播放器宜提供视频播放器,符合下列要求。——支持播放、暂停、停止、快进、快退、音量控制、全屏显示等。——支持常用视频格式文件。——支持视频流在多个近端设备同时播放。13.1.3相机应用宜提供相机应用,符合下列要求。——支持前后摄像头的切换。——支持单拍、连拍。——支持后置摄——支持自动对——支持手动变13.1.4录音应用宜提供录音应用13.1.5录像应用宜提供录像应用13.1.6图库应用宜提供图库应用——支持自动识——支持全盘媒——支持常用图——支持分类显——支持媒体文——支持图像的——支持图像的效果处理,如对比度、饱和度、亮度、模糊度等。——支持图像绘制功能,如点、线、圆、矩形、曲线等。13.2宜提供浏览器应用,符合下列要求。——支持书签/历史、刷新、前进、后退、无痕浏览、页面缩放等功能。——支持内置HTML5运行和渲染引擎,支持HTML5标准。13.3常用工具宜提供以下常用工具。——计算器应用。——记事本应用。——日历应用。14T/BFIA047—2025——时钟应用。13.4应用商店宜提供应用商店,支持应用的检索、下载、更新、卸载。13.5文件管理应用宜提供文件管理应用,提供文件查看、移动、复制、粘贴、删除等常用功能。14验证方法14.1基本要求验证14.1.1硬件要求验证操作系统14.1.2基本能力14.1.2.1硬件资验证金融服务14.1.2.2金融应验证搭载该操和界面适配能力。14.1.2.3操作系检查操作系统14.1.2.4基础管根据操作系统具有基础管理能力。的各类金融服务终端14.1.2.5分布式检查其设计文设备验证其是否实现了互联互通、设备管理以及应用协同等功能。14.1.2.6安装包管理验证14.1.2.7版本验证读取并检查操作系统的详细版本信息。14.1.2.8版本可维护验证查看操作系统所提供的系统运行日志、用户操作日志和故障日志等信息。14.215T/BFIA047—202514.2.1组件要求验证14.2.1.1验证组件是否能持续运行不出现异常情况,包括但不限于超时、内存泄露。14.2.1.2操作系统。14.2.1.3版本兼容性验证验证组件更新升级后,组件及依赖其的应用程序是否能够正常运行。14.2.1.4安全性验查看操作系统设14.2.1.5可扩展性查看操作系统设14.2.2组件框架要14.2.2.1基础管理查看操作系统设。14.2.2.2日志管理的结果是否是一致功能应设置详细程度14.2.3组件接口要14.2.3.1幂等性验验证组件接口在14.2.3.2异常被正常抛出,由被调用者捕获处理。14.2.3.3性能要求验证查看设计文档,并实际测试验证组件接口是否满足不同业务种类所要求的响应时间。14.2.3.4接口访问控制验证验证组件接口是否满足系统接口访问控制要求。14.3安全体系要求验证16T/BFIA047—202514.3.1系统安全验证14.3.1.1进程和数据隔离验证策略,对数据、内存和文件进行安全访问。对于标准系统:评估系统应用和系统服务的隔离方式,是否实现进程空间和程序数据的相互隔离。评估系统对非法应用是否可以安装成功。评估终端系统数据分级保护模块是否提供数据分级保护策略。14.3.1.2权限管理与访问控制验证是否增加身份访问对于标准系统对特权级系统调用14.3.1.3访问控评估系统是否否禁止对外服务或支持远程服务沙箱隔14.3.1.4安全启评估系统实现加载认证过程所使备开机启动逐级校14.3.2数据安全评估系统在交等待操作超时或取消交易后,系统对内14.3.3设备互联安全验证14.3.3.1互信关系建立验证评估系统认证凭据的生成方法。评估系统认证凭证交换的机制。14.3.3.2通信连接验证护的方式。14.3.4应用安全验证17T/BFIA047—2025序特殊需求业务所需特殊接口或权限的管控机制。14.3.5算法安全验证算法和操作模式及算法强度。14.3.6防火墙管理验证评估系统是否支内置防火墙应用。评估系统是否支持防火墙设置应用对网络的访问权限。14.3.7安全升级验证评估系统更新实满足算法强度要求。源社区的默认密钥。所使用的算法是否统开放环境或者开14.3.8系统漏洞检评估厂商漏洞修14.3.9系统接口访评估操作系统是口。验证操作系统是是否实现在主屏幕位用不安全的调试接能。评估操作系统14.3.10日志记录要评估金融服务终远程日志是否包含功能的禁用。敏感信息。评估终端14.3.11截屏录屏保评估金融服务终14.3.12密钥管理验证检查所使用的密钥或私钥是否固化在系统代码。14.3.13安全通信验证评估金融服务终端设备所使用的公共域协议和接口是否已明确声明和定义并指明所使用的安全协议。加密算法和密钥长度是否符合金融行业标准要求。验证终端验证机密性所使用的算法是否包含RC4等非安全算法。验证终端验证完整性所使用的算法是否包含MD5、SHA1。14.3.14调试安全验证18T/BFIA047—2025系统root权限。14.3.15系统配置验证除非必须的应用;检查内核和驱动是否被安全的配置为仅支持特定和必要的功能。14.4内核抽象层要求验证14.4.1内核抽象层对内存管理要求验证检查操作系统的相关文档设计以及源代码,验证内存管理机制和功能实现。14.4.2内核抽象层对进程管理要求验证通过进程管理和切换功能等功能14.4.3内核抽象检查操作系统。14.4.4内核抽象验证多进程间14.4.5内核抽象若操作系统支以及对上层服务提供文件操作和目录操14.4.6内核抽象验证支持设备统一的驱动接口。14.5硬件抽象层14.5.1硬件抽象层基本要求验证14.5.1.1弹性化的框架能力验证验证操作系统是否支持在百K级别及以上的终端产品形态部署。14.5.1.2规范化的驱动接口验证验证系统设计文档的驱动接口列表以及相关源代码,检查API的兼容性。14.5.1.3组件化的驱动模型验证验证标准系统类设备是否支持驱动组件化拆分;是否预置部分模板化的驱动模型组件等。14.5.1.4归一化的配置界面验证19T/BFIA047—2025检查设备是否提供统一的配置界面。14.6系统服务层要求验证14.6.1基础组件服务要求验证14.6.1.1分布式管理服务验证验证操作系统是否具备分布式管理服务相关能力。14.6.1.2远程管理验证验证操作系统是否具备远程管理相关能力。14.6.1.3安全验证验证操作系统是理等安全组件。14.6.1.4定位验证验证设备操作系持可信定位方式。14.6.1.5运行时验14.6.1.5.1安全环评估操作系统是程或线程用户态和内核态隔离,数据存14.6.1.5.2设备运验证操作系统是14.6.1.5.3内存管评估操作系统在于采取虚拟化技术对对于标准系统,收等。14.6.1.5.4逻辑通道验证查看操作系统的设计文档,检查操作系统是否提供设备间应用通信运行环境。14.6.1.5.5安全传输通道验证验证操作系统是否提供安全传输通道的创建及关闭能力;操作系统是否基于SSL等协议提供加密的安全传输通道运行环境。14.6.1.5.6安装包生命周期验证验证操作系统是否支持以下功能服务。20T/BFIA047—2025持久化。高的系统权限。——包管理服务:对外提供的包信息查询接口,有安装/卸载接口、包信息查询接口、包状态变化监听接口。——包安全管理服务:包的校验过程主要包含签名检查、权限授予、权限管理。14.6.1.6公共基础库验证进程管理、文件系统、设备与驱动管理等通用基础组件,Typescript/Javascript运行库。实际测试,验证操作系统是否支持字节码或机器码程序加载运行功能。14.6.2金融组件14.6.2.1设备管验证操作系统信息监测等。限于设备全生命周期验证操作系统运行时的安全状态14.6.2.2科技能验证操作系统验证操作系统14.6.2.3金融支验证操作系统——验证操作本的要求OC以及PBOC的最新版上送的能力。——验证操作信息泄密码服务组件应具备获取终端地理位置和终端唯一标识并上送的能力,支持条码互联互通。人脸信息的泄露;刷脸支付服务组件应具备获取终端地理位置和终端唯一标识并上送的能力。估其是否满足金融行业相关安全要求。14.6.3硬件服务要求验证14.6.3.1验证操作系统是否提供摄像头及相应安全模块,符合使用要求。14.6.3.2定位及姿态验证验证操作系统是否提供获取设备位置信息和设备姿态的能力。21T/BFIA047—202514.6.3.3生物特征识别验证误处理的能力;应具备活体检测及防范二维假体攻击和三维假体攻击的能力。

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论