首页 / 新闻资讯 / 采购经理视角:AIR应用检测招标RFP模板与评分权重设计
采购过安全检测服务的同行都懂:用通用模板招AIR项目,来的供应商八成是在“陪标”。Adobe AIR技术栈的特殊性在于,它既不是纯Web应用(有SWF字节码),也不是纯移动应用(有ANE原生扩展),更不是传统PC软件(嵌入AIR运行时)。等保2.0和密评的双重要求下,通用检测方案根本覆盖不全。

本文提供一套可直接套用的RFP技术规格书模板,核心检测项权重经过真实项目验证(ANE分析30%、SWF审计25%、运行时安全20%等),附评分表示例,帮你在招标阶段筛掉“不懂装懂”的供应商。
本次采购旨在对[XXX]系统(基于Adobe AIR技术栈开发的客户端应用)进行全面的安全性检测,检测结果需满足以下合规要求:
| 检测对象 | 技术组件 | 检测深度要求 |
|---|---|---|
| SWF主程序 | ActionScript 3字节码 | 反编译分析、控制流还原、敏感操作识别 |
| ANE原生扩展 | Android/iOS原生代码(.so/.a) | 逆向分析、JNI调用审计、本地权限检查 |
| 配置文件 | application.xml、各种.cfg | 权限声明审计、运行时参数检查 |
| 本地存储 | SQLite数据库、SharedObject、ELS | 加密状态验证、数据泄露风险评估 |
| 网络通信 | HTTPS/自定义协议 | 证书校验、协议逆向、中间人攻击测试 |
强制要求:

Loader.loadBytes() 动态加载字节码eval() / setTimeout() 字符串执行(AIR应用安全沙箱限制)FileStream 任意文件读写操作URLRequest 未校验的网络请求加分项:
强制要求:
加分项:
强制要求:
app:/ 是否可被篡改)deactivate事件处理)加分项:
强制要求:
加分项:
强制要求:
加分项:

| 交付物 | 格式 | 内容要求 |
|---|---|---|
| 检测报告 | PDF(盖章) | 含漏洞清单、风险评级(高危/中危/低危)、合规映射表、修复优先级 |
| 修复建议书 | PDF/Markdown | 每个漏洞提供代码级修复示例,不能仅给“建议加强校验”等通用描述 |
| 复测报告 | PDF(盖章) | 对修复后的版本进行回归验证,确认漏洞已关闭 |
| 技术附件 | 可选 | 反编译代码片段、漏洞验证脚本(PoC)、网络抓包证据 |
强制要求:
| 评分项 | 分值 | 评分标准 |
|---|---|---|
| SWF/AS3审计能力 | 12 | 提供SWF反编译样本证明(4分);能识别Loader.loadBytes等高风险API(4分);能定位到具体代码行(4分) |
| ANE逆向分析能力 | 12 | 提供.so文件逆向分析报告样例(6分);展示JNI调用链审计方法(6分) |
| AIR运行时专项 | 8 | 能说出AIR与普通Android应用的检测差异(4分);提供降级攻击/沙箱逃逸测试方案(4分) |
| 等保/密评合规经验 | 8 | 提供过往AIR项目的等保通过证明(4分);报告模板对齐密评要求(4分) |
| 检测工具自主化 | 5 | 使用自研检测工具而非开源套壳(3分);工具支持私有化部署(2分) |
否决项:技术讲标环节,供应商无法准确说出AIR的3个特有攻击面(ANE逆向、ELS非加密、SWF反编译、降级攻击等),直接扣20分。
| 评分项 | 分值 | 评分标准 |
|---|---|---|
| 修复指导质量 | 10 | 提供代码级修复示例(非通用建议)(6分);复测免费轮次≥2次(4分) |
| 项目团队配置 | 6 | 项目经理具备PMP(2分);检测人员持有CISP/CISSP(2分);有密评资格证(2分) |
| 响应机制 | 5 | 承诺漏洞确认24小时响应(3分);驻场支持可选(2分) |
| 保密方案 | 4 | 私有化部署方案(2分);独立保密协议模板(2分) |
| 评分项 | 分值 | 评分标准 |
|---|---|---|
| 报价合理性 | 20 | 采用低价优先法:满足招标要求的最低报价为基准价,得分=基准价/报价×20 |
拦标价建议:15万元(超出需特殊说明,含复测费用)
| 评分项 | 分值 | 评分标准 |
|---|---|---|
| AIR项目案例 | 6 | 近2年AIR技术栈检测项目≥3个(6分);1-2个(3分);无(0分) |
| 金融/政务行业案例 | 4 | 提供金融或政务行业的等保三级项目合同(脱敏)(4分) |
| 供应商 | 技术能力(45) | 服务能力(25) | 商务报价(20) | 案例(10) | 总分 | 排名 |
|---|---|---|---|---|---|---|
| A公司 | 42 | 23 | 16 | 9 | 90 | 1 |
| B公司 | 28 | 18 | 20 | 5 | 71 | 2 |
| C公司 | 35 | 15 | 14 | 4 | 68 | 3 |
A公司胜出理由:技术深度突出(ANE审计有完整方法论),修复指导承诺代码级,虽报价不是最低但综合性价比最优。
招标文件中建议明确以下条款,避免履约纠纷:
要求供应商在投标文件中明确回应以下问题,作为技术标评审依据:
把这套模板拿去用,至少能筛掉70%“什么都能测但什么都不精”的通用型安全厂商。至于最终选哪家,记住一句话:让供应商在技术讲标环节,现场对着一个真实的AIR样本说清楚它的攻击面,比看一百页PPT都有用。