区块链 · 技术与行业
文章库关于本站

资料与核验

银行数字钱包测试标准相关术语如何理解:认证、授权与安全边界

摘要

理解银行数字钱包测试术语,需要先区分身份认证与访问授权,再判断认证保障级别、浏览器组件和回调地址的适用范围。NIST数字身份指南与RFC 8252分别提供认证和原生应用OAuth授权的参考,不能据此认定某款钱包已通过测试或满足全部银行业务要求。

冷钱包助记词备份的科技主题配图

先确定标准的适用范围

银行数字钱包测试涉及不同技术层面。NIST SP 800-63B-4关注网络环境中的身份认证与认证器管理,定义三个认证保障级别的技术要求;RFC 8252关注原生应用如何使用OAuth进行授权。两者分别回答不同问题,不能直接合并理解为一套完整的银行数字钱包验收标准。

具体钱包是否适用这些要求,取决于采用的认证机制、应用形态和授权流程。引用标准名称,只能说明参考依据;判断是否符合要求,还需要明确条款、测试对象与验证结果。

冷钱包和热钱包的区别的科技主题配图

认证、认证器与认证保障级别

身份认证用于确认当前请求者是否为所声称的账户主体。认证器是用户参与认证时用于证明身份的手段。理解这两个词时,可以分别关注“系统要确认什么”以及“通过什么完成确认”。

区块链供应链溯源的科技主题配图

认证保障级别表达认证过程需要达到的保障要求。测试文件出现级别名称时,需要进一步对应具体技术条件,不能仅凭登录成功、界面出现安全提示,就认定达到了某一级别。NIST的认证要求也不能单独证明钱包的全部业务功能安全。

授权与外部用户代理

OAuth处理访问授权。认证关注请求者身份,授权关注应用获得何种访问权限。在钱包测试中,身份验证完成与访问权限正确应分别检查,不能用一个成功页面代替对整个流程的判断。

RFC 8252要求原生应用通过外部用户代理发起OAuth授权请求,通常使用浏览器。这里的“外部”主要指安全边界独立:应用不能读取浏览器的Cookie,也不能检查或修改授权页面内容。该文档的原生应用范围也包括以原生应用形式分发的混合应用。

应用内浏览器与WebView如何区分

页面显示在应用内部,并不必然意味着它是嵌入式用户代理。保留浏览器安全属性的应用内浏览器标签页,与由应用控制页面内容的WebView存在区别。测试判断应关注组件的实际权限和隔离方式,不能只看界面外观。

回调地址则用于把授权响应送回应用。测试说明需要写清响应应交给哪个应用,以及采用何种回调机制;仅看到页面跳回钱包,还不足以说明响应接收环节符合相关要求。

常见问题:采用标准是否等于通过认证

不等于。“参考某标准”“实现某流程”和“通过符合性验证”具有不同含义。可核查的测试结论需要说明适用条款、测试条件和结果证据。上述两份文档能够帮助解释认证与授权术语,但不能据此推断某个具体银行钱包已通过认证,也不能覆盖其全部业务与监管要求。

← 返回全部文章

延伸阅读 · 相关栏目

区块链技术区块链行业区块链研究资料与核验