Segurança
Mobile
App
OWASP
Proteção
Desenvolvimento

Anwendungssicherheit: Leitfaden zum mobilen Schutz

Mobile Apps sind häufige Angriffsziele. Sensible Daten, Zahlungen, persönliche Daten, alles muss geschützt werden. In diesem Leitfaden werden grundlegende mobile Sicherheitspraktiken vorgestellt.

Warum mobile Sicherheit wichtig ist

Sensible Daten

Apps speichern wertvolle Informationen.

Steigende Angriffe

Mobil ist ein zunehmend erforschter Vektor.

Verordnung

LGPD, Compliance erfordert Schutz.

Ruf

Leck zerstört Vertrauen.

OWASP Mobile Top 10

M1: Unsachgemäße Plattformnutzung

Falsche Verwendung der Sicherheitsfunktionen des Betriebssystems.

M2: Unsichere Datenspeicherung

Sensible Daten an unsicheren Orten.

M3: Unsichere Kommunikation

Übertragung ohne Schutz.

M4: Unsichere Authentifizierung

Schwache oder umgehbare Authentifizierung.

M5: Unzureichende Kryptografie

Schlecht implementierte Verschlüsselung.

M6: Unsichere Autorisierung

Zugriffskontrolle fehlgeschlagen.

M7: Qualität des Client-Codes

Fehler und Schwachstellen im Code.

M8: Codemanipulation

App-Änderung.

M9: Reverse Engineering

App kann analysiert werden.

M10: Überflüssige Funktionalität

Debug-Code in der Produktion.

Sicherer Speicher

Schlüsselbund (iOS)

Für Anmeldeinformationen und Token.

Keystore (Android)

Hardwaregestützte Sicherheit.

Verschlüsselte SharedPreferences

Verschlüsselte Daten.

Nicht verwenden

Nur-Text-Dateien, Protokolle, UserDefaults ohne Verschlüsselung.

Sichere Kommunikation

HTTPS

Obligatorisch, immer.

Zertifikat-Pinning

Verhindert MITM-Angriffe.

TLS 1.3

Sicherere Version.

Netzwerksicherheitskonfiguration

Android: Sicherheitsregeln deklarieren.

Authentifizierung

Starke Passwörter

Komplexitätsanforderungen.

###MFA

Multi-Faktor-Authentifizierung.

Biometrie

Face ID, Touch ID, Fingerabdruck.

Sitzungsverwaltung

Sichere Token, Ablauf.

Autorisierung

Geringstes Privileg

Mindestzugang erforderlich.

Serverseitig

Validieren Sie immer auf dem Server.

Rollenbasiert

Berechtigungen nach Rolle.

Verschlüsselung

Algorithmen

AES-256, RSA-2048+.

###Schlüssel

Nicht fest codiert. Verwenden Sie Schlüsselbund/Keystore.

###Salzen

Für Passwort-Hashes.

IV Einzigartig

Für Verschlüsselung Modi.

Codeschutz

Verschleierung

Erschweren Sie Reverse Engineering.

ProGuard/R8 (Android)

Code-Verschleierung.

Manipulationsschutz

Erkennen Sie Änderungen.

Root-/Jailbreak-Erkennung

Identifizieren Sie kompromittierte Geräte.

API-Sicherheit

Authentifizierung

Tokenbasiert, OAuth 2.0.

Ratenbegrenzung

Missbrauch verhindern.

Eingabevalidierung

Überprüfen Sie alles auf dem Server.

Ausgabekodierung

Injektion verhindern.

Datenschutz

Ruhedatum

Verschlüsselung im Speicher.

Daten im Transport

HTTPS/TLS.

Datenminimierung

Sammeln Sie nur das Nötigste.

Aufbewahrung

Behalten Sie nicht mehr als Sie brauchen.

Sicherheitstests

SAST

Statische Anwendungssicherheitstests.

DAST

Dynamisches Testen.

Penetrationstests

Ethischer Hackertest.

Schwachstellenscan

Fehlgeschlagene Abhängigkeiten.

Werkzeuge

MobSF

Mobiles Sicherheits-Framework. Automatisierte Analyse.

Frida

Dynamische Instrumentierung.

Burp Suite

Verkehr abfangen.

OWASP ZAP

Schwachstellenscanner.

Abhängigkeiten

NPM/Gradle-Audit

Suchen Sie nach Schwachstellen.

Update

Halten Sie Abhängigkeiten auf dem neuesten Stand.

Lieferkette

Seien Sie vorsichtig, was Sie angeben.

iOS-spezifisch

App-Transportsicherheit

HTTPS erzwingen.

Schlüsselbunddienste

Sichere Aufbewahrung.

Datenschutz

Lockscreen-basierter Schutz.

Android-spezifisch

SafetyNet/Play-Integrität

Überprüfen Sie die Geräteintegrität.

Netzwerksicherheitskonfiguration

Deklarieren Sie Netzwerkrichtlinien.

EncryptedSharedPreferences

Verschlüsselte Daten.

Sichere Entwicklung

###Training

Sicherheitsgeschulte Entwickler.

Codeüberprüfung

Rezension mit Fokus auf Sicherheit.

Bedrohungsmodellierung

Risiken frühzeitig erkennen.

Sicherheits-Champions

Vertreter im Team.

Compliance

LGPD

Schutz personenbezogener Daten.

PCI DSS

Für kostenpflichtige Apps.

HIPAA

Für Gesundheits-Apps (USA).

Häufige Fehler

Hartcodierte Geheimnisse

Geben Sie den Quellcode ein.

Übermäßige Protokolle

Sensible Daten in Protokollen.

Validierung nur auf dem Client

Der Server muss validieren.

###HTTP

Unverschlüsselte Kommunikation.

Fazit

Mobile Sicherheit erfordert einen mehrschichtigen Ansatz. Daten schützen, sicher kommunizieren, korrekt authentifizieren und kontinuierlich testen. Sicherheit ist keine Funktion, sondern eine Anforderung.

##FAQs

1) Ist das Anheften von Zertifikaten erforderlich? Sehr empfehlenswert für Apps mit sensiblen Daten.

2) Reicht Verschleierung aus? Nein. Es handelt sich um eine Schicht, nicht um einen vollständigen Schutz.

3) Wie teste ich die Sicherheit? Automatisierte Tools + manuelle Stifttests.

4) Kann die Root-Erkennung umgangen werden? Ja. Verwendung als Schicht, nicht als einziger Schutz.

5) HTTPS löst alles? Nein. Es ist einfach. Brauche mehr Schichten.

Lesen Sie auch