为严格落实《网络安全法》《数据安全法》《个人信息保护法》及网络安全等级保护相关要求,全面排查我院微信小程序存在的代码漏洞、接口安全缺陷、数据泄露、越权访问等安全风险,筑牢患者个人信息与医疗数据安全防线,规范小程序开发运行安全管理,现面向社会公开征集微信小程序代码安全审计服务方案,欢迎符合资质条件、具备丰富医疗行业安全服务经验的供应商踊跃参与,现将有关事项公告如下:
一、项目基本情况
1.项目名称:哈尔滨市第二医院微信小程序代码安全审计服务项目
2.项目地点:医院院内
3.项目背景
我院微信小程序为面向社会公众的核心便民服务平台,承载预约挂号、报告查询、在线缴费、健康档案查询、医患咨询等核心业务,存储、传输大量患者姓名、身份证号、手机号、诊疗记录、检查报告等敏感医疗数据。
前期日常安全巡检及攻防演练排查发现,小程序存在接口权限校验不严、参数过滤缺失、代码逻辑漏洞、数据明文传输、越权访问、日志记录不全等安全隐患,存在极大的数据泄露、恶意攻击、非法篡改风险。为彻底消除安全漏洞,合规完成等级保护测评、网信安全检查整改工作,现启动全覆盖代码安全审计工作。
4.服务周期:自合同签订之日起10个工作日内完成全部审计、漏洞整改指导及正式报告交付工作。
5.服务方式:供应商驻场+远程结合,全程保密开展代码审计、漏洞验证、安全检测及技术指导工作。
二、审计范围及内容
(一)审计范围
我院官方微信小程序前端全部源码、后端业务代码、全套API接口、数据库交互逻辑、权限控制模块、数据传输模块、日志审计模块,覆盖小程序所有业务功能及底层运行架构。
(二)核心审计内容
1.源代码安全审计
全面检测代码开发漏洞,包括SQL注入、XSS跨站脚本、CSRF跨站请求伪造、命令注入、文件上传漏洞、代码逻辑缺陷、无效冗余代码、程序崩溃漏洞等;核查代码开发规范,排查后门代码、恶意植入代码、未授权隐藏功能。
2.API接口安全审计
重点核查小程序所有对外接口的身份鉴权、Token校验、IP访问限制、参数合法性校验、权限分级管控情况;排查接口越权查询、越权篡改、未授权访问、接口明文传输、密钥硬编码、弱口令调用等高危漏洞。
3.数据安全审计
核查患者个人信息、医疗敏感数据的采集、传输、存储、展示、删除全流程安全;检查数据脱敏机制、加密传输方式、数据访问权限、数据留存合规性,排查数据泄露、非法爬取、违规共享风险。
4.权限与合规审计
审计小程序用户权限、后台管理员权限分配合理性,排查垂直越权、水平越权、权限溢出等问题;对照等保2.0、医疗数据安全规范,核查小程序日志留存、安全审计、风险防控、应急处置等合规建设情况。
5.业务安全审计
针对挂号、缴费、报告查询等核心业务,排查业务逻辑漏洞、重复请求、恶意刷单、非法拦截、数据篡改等业务安全风险。
三、服务成果要求
供应商完成审计工作后,需向我院提交全套正式纸质版+电子版审计成果资料,所有资料需加盖单位公章,具体包含:
1.完整的《微信小程序代码安全审计报告》,含项目概况、审计依据、审计流程、风险汇总、漏洞详情、风险等级评定;
2.漏洞清单明细,明确高危、中危、低危漏洞位置、成因、危害、复现方式;
3.漏洞整改方案及操作指导,针对所有漏洞提供可落地、可直接执行的修复步骤、代码优化方案、安全配置规范;
4.最终安全审计结论,满足等保测评、网信安全检查备查要求。
四、供应商资质要求
1.供应商为依法注册、独立法人资格的正规企业,具备有效的营业执照,无经营异常、无重大违法失信记录;
2.具备信息安全风险评估相关服务资质,拥有ISO27001信息安全管理体系认证
3.近3年内代码审计服务案例,可提供合同、验收证明等佐证材料;
4.拥有专业的代码安全审计技术团队,核心人员具备CISP、注册信息安全工程师等权威资质;
5. 具备严格的保密管理制度,承诺对我院医疗源码、患者数据、业务信息严格保密,签署保密协议,严禁数据外泄、转借、商用。
五、方案递交要求
1.递交材料
(1)企业营业执照、资质证书、体系认证证书复印件(加盖公章);
(2)企业简介、技术团队资质证明、服务案例;
(3)项目报价明细、服务方案。
2.递交时间:自本公告发布之日起至2026年8月5日17:00截止,逾期不予受理。
3.递交方式:现场递交或密封邮寄(以签收时间为准),所有材料密封装订,封面标注项目名称、供应商名称、联系方式并加盖公章。
4.递交地址:哈尔滨市道外区卫星路38号,哈尔滨市第二医院信息科
5.联系人及电话:李女士0451-55601297、15663618457
六、其他说明
1.本次方案征集为无偿征集,供应商递交方案所产生的所有费用由自行承担,我院不支付任何费用;
2.供应商提交的所有材料必须真实有效,一经发现弄虚作假,直接取消参选资格,纳入我院服务商黑名单;
3.本次征集最终解释权归医院所有。
哈尔滨市第二医院
2026年8月3日