Mobile Apps sind häufige Angriffsziele. Sensible Daten, Zahlungen, persönliche Daten, alles muss geschützt werden. In diesem Leitfaden werden grundlegende mobile Sicherheitspraktiken vorgestellt.
Warum mobile Sicherheit wichtig ist
Sensible Daten
Apps speichern wertvolle Informationen.
Steigende Angriffe
Mobil ist ein zunehmend erforschter Vektor.
Verordnung
LGPD, Compliance erfordert Schutz.
Ruf
Leck zerstört Vertrauen.
OWASP Mobile Top 10
M1: Unsachgemäße Plattformnutzung
Falsche Verwendung der Sicherheitsfunktionen des Betriebssystems.
M2: Unsichere Datenspeicherung
Sensible Daten an unsicheren Orten.
M3: Unsichere Kommunikation
Übertragung ohne Schutz.
M4: Unsichere Authentifizierung
Schwache oder umgehbare Authentifizierung.
M5: Unzureichende Kryptografie
Schlecht implementierte Verschlüsselung.
M6: Unsichere Autorisierung
Zugriffskontrolle fehlgeschlagen.
M7: Qualität des Client-Codes
Fehler und Schwachstellen im Code.
M8: Codemanipulation
App-Änderung.
M9: Reverse Engineering
App kann analysiert werden.
M10: Überflüssige Funktionalität
Debug-Code in der Produktion.
Sicherer Speicher
Schlüsselbund (iOS)
Für Anmeldeinformationen und Token.
Keystore (Android)
Hardwaregestützte Sicherheit.
Verschlüsselte SharedPreferences
Verschlüsselte Daten.
Nicht verwenden
Nur-Text-Dateien, Protokolle, UserDefaults ohne Verschlüsselung.
Sichere Kommunikation
HTTPS
Obligatorisch, immer.
Zertifikat-Pinning
Verhindert MITM-Angriffe.
TLS 1.3
Sicherere Version.
Netzwerksicherheitskonfiguration
Android: Sicherheitsregeln deklarieren.
Authentifizierung
Starke Passwörter
Komplexitätsanforderungen.
###MFA
Multi-Faktor-Authentifizierung.
Biometrie
Face ID, Touch ID, Fingerabdruck.
Sitzungsverwaltung
Sichere Token, Ablauf.
Autorisierung
Geringstes Privileg
Mindestzugang erforderlich.
Serverseitig
Validieren Sie immer auf dem Server.
Rollenbasiert
Berechtigungen nach Rolle.
Verschlüsselung
Algorithmen
AES-256, RSA-2048+.
###Schlüssel
Nicht fest codiert. Verwenden Sie Schlüsselbund/Keystore.
###Salzen
Für Passwort-Hashes.
IV Einzigartig
Für Verschlüsselung Modi.
Codeschutz
Verschleierung
Erschweren Sie Reverse Engineering.
ProGuard/R8 (Android)
Code-Verschleierung.
Manipulationsschutz
Erkennen Sie Änderungen.
Root-/Jailbreak-Erkennung
Identifizieren Sie kompromittierte Geräte.
API-Sicherheit
Authentifizierung
Tokenbasiert, OAuth 2.0.
Ratenbegrenzung
Missbrauch verhindern.
Eingabevalidierung
Überprüfen Sie alles auf dem Server.
Ausgabekodierung
Injektion verhindern.
Datenschutz
Ruhedatum
Verschlüsselung im Speicher.
Daten im Transport
HTTPS/TLS.
Datenminimierung
Sammeln Sie nur das Nötigste.
Aufbewahrung
Behalten Sie nicht mehr als Sie brauchen.
Sicherheitstests
SAST
Statische Anwendungssicherheitstests.
DAST
Dynamisches Testen.
Penetrationstests
Ethischer Hackertest.
Schwachstellenscan
Fehlgeschlagene Abhängigkeiten.
Werkzeuge
MobSF
Mobiles Sicherheits-Framework. Automatisierte Analyse.
Frida
Dynamische Instrumentierung.
Burp Suite
Verkehr abfangen.
OWASP ZAP
Schwachstellenscanner.
Abhängigkeiten
NPM/Gradle-Audit
Suchen Sie nach Schwachstellen.
Update
Halten Sie Abhängigkeiten auf dem neuesten Stand.
Lieferkette
Seien Sie vorsichtig, was Sie angeben.
iOS-spezifisch
App-Transportsicherheit
HTTPS erzwingen.
Schlüsselbunddienste
Sichere Aufbewahrung.
Datenschutz
Lockscreen-basierter Schutz.
Android-spezifisch
SafetyNet/Play-Integrität
Überprüfen Sie die Geräteintegrität.
Netzwerksicherheitskonfiguration
Deklarieren Sie Netzwerkrichtlinien.
EncryptedSharedPreferences
Verschlüsselte Daten.
Sichere Entwicklung
###Training
Sicherheitsgeschulte Entwickler.
Codeüberprüfung
Rezension mit Fokus auf Sicherheit.
Bedrohungsmodellierung
Risiken frühzeitig erkennen.
Sicherheits-Champions
Vertreter im Team.
Compliance
LGPD
Schutz personenbezogener Daten.
PCI DSS
Für kostenpflichtige Apps.
HIPAA
Für Gesundheits-Apps (USA).
Häufige Fehler
Hartcodierte Geheimnisse
Geben Sie den Quellcode ein.
Übermäßige Protokolle
Sensible Daten in Protokollen.
Validierung nur auf dem Client
Der Server muss validieren.
###HTTP
Unverschlüsselte Kommunikation.
Fazit
Mobile Sicherheit erfordert einen mehrschichtigen Ansatz. Daten schützen, sicher kommunizieren, korrekt authentifizieren und kontinuierlich testen. Sicherheit ist keine Funktion, sondern eine Anforderung.
##FAQs
1) Ist das Anheften von Zertifikaten erforderlich? Sehr empfehlenswert für Apps mit sensiblen Daten.
2) Reicht Verschleierung aus? Nein. Es handelt sich um eine Schicht, nicht um einen vollständigen Schutz.
3) Wie teste ich die Sicherheit? Automatisierte Tools + manuelle Stifttests.
4) Kann die Root-Erkennung umgangen werden? Ja. Verwendung als Schicht, nicht als einziger Schutz.
5) HTTPS löst alles? Nein. Es ist einfach. Brauche mehr Schichten.
Lesen Sie auch
- Schutz vor Datenlecks: Sicherheitsleitfaden
- Cloudflare WAF: Welcher verwaltete Schutz blockiert tatsächlich und was passiert
- Anwendungsauthentifizierung: Vollständiger Sicherheits- und UX-Leitfaden
- Wartung mobiler Anwendungen: Fortlaufende Bedienungsanleitung
- Mobile Performance-Optimierung: Vollständiger Leitfaden
- TypeScript für Anwendungen: TypeScript-Entwicklungshandbuch