In this article
Mobile-App-Sicherheit erklärt
Risiken und wichtige Tools für die Sicherheit mobiler Apps
Was ist mobile Anwendungssicherheit?
Mobile App-Sicherheit zielt wie die herkömmliche Anwendungssicherheit darauf ab, die Risiken von Cyberangriffen mithilfe von Sicherheitstools und -techniken zu minimieren. Sie konzentriert sich auf verschiedene Betriebssysteme (vor allem Android und iOS) und zahlreiche Geräte, darunter Smartphones und Tablets.
Auch wenn mobile Plattformen und Ökosysteme Sicherheitsfunktionen bieten, kommen diese hauptsächlich den Endnutzern zugute. Entwickler mobiler Apps müssen dagegen selbst für eine starke Anwendungssicherheit sorgen und Lösungen wie Snyk einsetzen.
Die Bedeutung der Sicherheit mobiler Anwendungen
Da immer mehr Verbraucher für Bankgeschäfte, E-Commerce, Spiele und vieles mehr auf mobile Apps umsteigen, ist die Sicherheit mobiler Anwendungen für Entwicklungsteams und App-Anbieter noch wichtiger geworden. Die Pandemie hat die tägliche Nutzung digitaler und mobiler Alternativen durch Verbraucher beschleunigt. Dadurch speichern diese Apps große Mengen sensibler Nutzerdaten, darunter GPS-Standorte, Finanztransaktionen und personenbezogene Daten (PII).
Außerdem verlassen sich immer mehr Unternehmen auf mobile Anwendungen, um mit Mitarbeitern und Kunden zusammenzuarbeiten und zu kommunizieren. Mobile Apps haben heute mehr denn je Zugriff auf große Mengen sensibler Informationen, die durch umfassende Sicherheit für mobile Anwendungen geschützt werden müssen.

Verbessern Sie die Sicherheit Ihrer mobilen Anwendungen mit Snyk
Starten Sie mit Capture the Flag
Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Herausforderungen lösen.
Was sind die größten Risiken für die Sicherheit mobiler Anwendungen?
Das Open Web Application Security Project (OWASP) ist eine gemeinnützige Stiftung, die die Anwendungssicherheit durch Ressourcen, Bildung und Schulungen fördert. Die OWASP Top 10 für Mobilgeräte umfassen die häufigsten Sicherheitsrisiken, die die Stiftung für mobile Apps identifiziert hat. Dazu zählen:
Unsachgemäße Plattformnutzung: Mobile Plattformfunktionen falsch verwenden oder die von der Plattform bereitgestellten Sicherheitskontrollen nicht einsetzen.
Unsichere Datenspeicherung: Sensible Daten nicht verschlüsseln. Dadurch können Angreifer auf die Daten zugreifen, indem sie verlorene oder gestohlene Geräte beschaffen oder Malware einsetzen.
Unsichere Kommunikation: Angreifer können unverschlüsselte sensible Daten abfangen, während diese über öffentliche Netzwerke übertragen werden.
Unsichere Authentifizierung: Schwachstellen in Identitätsverwaltungssystemen ermöglichen es Angreifern, die Authentifizierung zu fälschen oder zu umgehen und so auf private Daten oder Funktionen zuzugreifen.
Unzureichende Kryptografie: Verschlüsselung zum Schutz von Passwörtern, privaten Schlüsseln, Anwendungscode und anderen sensiblen Informationen falsch oder unzureichend implementieren.
Unsichere Autorisierung: Probleme mit Berechtigungskontrollen ermöglichen es Angreifern, auf Funktionen zuzugreifen, die für Administratoren oder andere Nutzer mit weitergehenden Zugriffsrechten vorgesehen sind.
Codequalität auf der Clientseite: Schlechte Programmierpraktiken ermöglichen es externen Nutzern, nicht vertrauenswürdigen und möglicherweise schädlichen Code als Eingabe zu übermitteln, den die App ausführt.
Manipulation von Code: Änderungen an Code, Ressourcen oder API-Aufrufen durch Angreifer werden nicht erkannt. Dadurch kann das Verhalten der Anwendung verändert werden.
Reverse Engineering: Fehlende Code-Verschleierung verhindert, dass Angreifer den Quellcode rekonstruieren, die Funktionsweise der App verstehen und Angriffe vorbereiten.
Überflüssige Funktionen: Versteckte Funktionen oder unnötiger Code verbleiben im Anwendungspaket und können von Angreifern entdeckt und ausgenutzt werden.
Auch wenn konkrete Angriffe auf Mobilgeräte je nach Gerät und Betriebssystem variieren können, sind diese OWASP-Risiken sowohl für iOS als auch für Android relevant. Für sichere mobile Apps auf diesen Plattformen sind daher eine starke Swift-Sicherheit und Kotlin-Sicherheit erforderlich.
Aktuelle Analysen zeigen, dass vielen der beliebtesten Apps im Google Play Store eine angemessene Android-Sicherheit fehlt. Android Intents können beispielsweise zur Kommunikation zwischen zwei Apps verwendet werden, doch Angreifer können auch Schwachstellen in ihnen ausnutzen.
Mögliche Angriffe sind das Einschleusen schädlicher Intent-Parameter (Codequalität auf der Clientseite) oder das Umleiten von Intents (Manipulation von Code).
Was ist Mobile Application Security Testing (MAST)?
Mobile Application Security Testing (MAST) ist eine Form des Application Security Testing, die sich auf mobile Apps konzentriert. Eine umfassende MAST-Strategie kombiniert statische und dynamische Analysen mit Penetrationstests, um Risikobereiche der mobilen App effektiv zu bewerten.
Automatisierte MAST-Lösungen können Anwendungscode auf potenzielle Schwachstellen untersuchen. So können Entwicklungsteams Sicherheitsrisiken beheben, bevor sie ihre mobilen Apps veröffentlichen. Dank dieser frühzeitigen Erkennung gilt MAST als eine der wichtigsten Best Practices für die Sicherheit mobiler Apps.
Die sechs wichtigsten Tools für die Sicherheit mobiler Anwendungen
1. Snyk Code
Snyk Code ist eine Lösung für das Scannen der Anwendungssicherheit (SAST), die Swift-Code und Objective-C auf Schwachstellen untersuchen kann. Dies sind die beiden wichtigsten Programmiersprachen für iOS-Anwendungen. Snyk Code kann auch Android-Apps scannen, die mit Java entwickelt wurden.
Wenn Sie die Sicherheit Ihrer mobilen App verbessern möchten, sollten Sie Snyk Code einsetzen, um Schwachstellen während der Entwicklung mobiler Apps zu finden und zu beheben. Indem Entwicklungsteams Sicherheitsscans früher durchführen, können sie die App-Sicherheit deutlich verbessern.
Starten Sie mit Capture the Flag
Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Herausforderungen lösen.
2. Zed Attack Proxy
OWASP Zed Attack Proxy (ZAP) ist ein beliebtes Open-Source-Tool für Penetrationstests und App-Scans. ZAP wird hauptsächlich für Webanwendungen verwendet, lässt sich aber auch für Tests mobiler Apps konfigurieren.
3. Android Debug Bridge
Die Android Debug Bridge (ADB), die kostenlos als Teil des Android SDK bereitgestellt wird, ist ein CLI-Tool zum Erkennen von Fehlern und Sicherheitsproblemen. Mit ADB können Entwickler Tests für eine Android-App ausführen, die in einem Emulator oder auf einem echten Gerät läuft.
4. Quick Android Review Kit
Das Quick Android Review Kit (QARK) ist ein Open-Source-Tool, das den Quellcode und das Paket einer App auf Schwachstellen untersucht. QARK kann diese hypothetischen Schwachstellen auch in Proof-of-Concept-Exploits umwandeln.
5. Mobile Security Framework
Das Mobile Security Framework (MobSF) ist ein automatisiertes Framework für Penetrationstests, Malware-Analysen sowie statische und dynamische Analysen. MobSF kann Binärdateien und Quellcode von Android-, iOS- und Windows-Apps für Mobilgeräte analysieren.
6. Android Tamer
Android Tamer ist eine Plattform für Malware-Analysen, Penetrationstests und Reverse Engineering von Android-Anwendungen. Mit diesem Tool können Sicherheitsteams und Entwickler potenzielle Risikobereiche ihrer Android-App identifizieren, indem sie Exploits ausprobieren.
Erfahren Sie hier mehr darüber, wie Sie Ihre Android-Apps vor Angreifern schützen.
Häufig gestellte Fragen zur Sicherheit mobiler Apps (FAQs)
Was ist ein Angriff auf eine mobile Anwendung?
Bei einem Angriff auf eine mobile Anwendung versuchen Angreifer, Schwachstellen auszunutzen, die sie durch Reverse Engineering oder Manipulation einer mobilen App entdecken. Die Folgen eines solchen Angriffs können der Diebstahl geistigen Eigentums, die illegale Weiterverbreitung der App, Datenlecks und ein Reputationsschaden sein. Durch das Scannen nach Schwachstellen und Maßnahmen zur Anwendungshärtung lassen sich die Risiken eines Angriffs auf eine mobile App verringern.
Welche Methoden gibt es, um eine mobile Anwendung zu schützen?
Es gibt verschiedene Möglichkeiten, mobile Anwendungen zu schützen. Dazu gehören die Implementierung sicherer Authentifizierungs- und Zugriffskontrollen, die Verschlüsselung sensibler Daten, regelmäßige Tests auf Schwachstellen und die Anwendung sicherer Programmierpraktiken. Außerdem ist es wichtig, die App und ihre Sicherheitsfunktionen regelmäßig zu aktualisieren, um sich vor neuen Bedrohungen zu schützen.