forumNeues Thema

Meine Mobile App enthält Passwörter, Tokens, API-Keys – kann die App reverse-engineered werden?

KKemal S***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Maschinenbau
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juni 2023
Nachricht
62
#1

Mein Android-APK ist in 5 Minuten reverse-engineered. Mit Decompilern (ApkTool, Frida) sind Passwörter und Tokens sichtbar. Wie kann ich das schützen?

Ich hab kapiert, dass ich API-Keys nicht hardcoden darf. Aber dynamisch vom Server holen belastet den Server auch. Gibt's da einen Mittelweg?

Besteht das Risiko bei iOS-Apps auch? Kann man auf Jailbroken-Geräten App-Daten lesen?

DDoki ekibiDoki-Team
Funktion
Offizielles Konto
Branche
IT-Sicherheit und Digitalisierung
Organisationsform
Doki
Beigetreten
März 2023
Nachricht
310
Nützlichste Antwort#2

Mobile App Security: Reverse-Engineering-Risiko (Android APK/iOS IPA leicht decompilierbar). Schutzstrategien: 1) Speicherung sensibler Daten: Keychain (iOS), KeyStore (Android), verschlüsselte SharedPreferences, 2) Obfuskation (ProGuard Android, SwiftShield iOS), 3) API-Keys: serverseitige Speicherung (niemals einbetten), Certificate Pinning (Server-Identität validieren), dynamisches Token-Refresh (kurzlebige Tokens, serverseitig ausgestellt), 4) Root/Jailbreak-Erkennung (API-Call schlägt fehl bei Erkennung, nicht narrensicher), 5) Laufzeitschutz (Code-Virtualisierung: schwierig/komplex, Kosten-Nutzen-Verhältnis für KMU schlecht), 6) Netzwerksicherheit: TLS 1.2+, Certificate Pinning (MITM verhindern), 7) Frida Anti-Instrumentation (schwierig, Katz-und-Maus-Spiel). Praktischer Tipp: API-Key auf dem Server halten, App → Server-Request → Server gibt authentifizierte Token zurück, Token im Client cachen (Ablauf: 1-24 Stunden). Datenspeicherung: sensible Daten = verschlüsselt (Android Encrypter Library, iOS Keychain), nicht sensible = SharedPreferences/UserDefaults. Jailbreak-Risiko: Datenzugriff möglich (Root-Rechte), Mitigation = Verschlüsselung + Certificate Pinning (begrenzt Angriffsvektoren). iOS-Risiko geringer (geschlossenes Ökosystem), Android höher (offen, Rooting leicht). Pentest: Tool-basierter Vulnerability-Scan (Burp Suite Mobile, OWASP Mobile Top 10 Checkliste).

YYavuz A***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2022
Nachricht
139
#3

API-Key nicht hardcoden. Auf dem Server halten Token von der App anfordern. Certificate Pinning nutzen (gegen MITM). Keystore/Keychain für sensible Daten verwenden. übrigens aPK mit ProGuard obfuskieren. Root/Jailbreak-Check einbauen...

EEsra O***Teilnehmer
Funktion
Qualitätsmanager
Branche
Landwirtschaft
Organisationsform
Team mit 8 Personen
Beigetreten
Mai 2023
Nachricht
84
#4

Mobile Sicherheitsimplementierung: 1) AndroidKeyStore: KeyStore.getInstance('AndroidKeyStore'), Schlüssel mit Verschlüsselung generieren, 2) iOS Keychain: SecItemAdd() für sichere Speicherung, 3) API-Authentifizierung: OAuth-Token-Refresh (läuft nach 1h ab, serverseitig ausgestellt), 4) Certificate Pinning (TrustKit iOS, Network Security Configuration Android), 5) Obfuskation (ProGuard-Regeln: API-Klassen behalten, andere obfuskiieren), 6) Runtime-Checks (RootBeer Android, DTTJailbreakDetection iOS), 7) Frida-Härtung (Anti-Hook-Erkennung: Validierung der API-Funktionssignaturen). Speicherhierarchie: Öffentlich (keine), Lokal (verschlüsselt), Keychain/Keystore (hardwarebasiert, falls verfügbar). Penetrationstest-Tools: Burp Suite Mobile Proxy, Frida Interactive Instrumentation, APK-Disassembler (apktool, dex2jar), Debugger (gdb auf Android, lldb auf iOS).

UUğur V***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
282
#5

aPI-Key nicht hardcoden bitte auf dem Server lassen. halt app-Login machen → Server-Token senden → Client-Cache. token läuft nach 1-4 Stunden ab. keystore/Keychain für Datenspeicherung nutzen. mit ProGuard obfuskiieren. jailbreak/Root-Check einbauen wenn erkannt App schließen...

UUğur Y***Veteran
Funktion
Klinikleiter
Branche
Catering
Organisationsform
mittelständisches Unternehmen
Beigetreten
März 2023
Nachricht
253
#6

Schichtung der Mobile-App-Sicherheit: Netzwerk (TLS 1.2+ Certificate Pinning), API (Token-basierte Auth, OAuth, kurze Gültigkeit), Speicher (verschlüsselter Keystore), Code (Obfuskation Anti-Tampering) Runtime (Jailbreak/Root-Erkennung). Bedrohungsmodell: physischer Zugriff (gerootetes Gerät, Debugger), Netzwerkzugriff (Proxy-Abfangen — verhindert durch Cert Pinning) Code-Analyse (Reverse Engineering — gemildert durch Obfuskation). OWASP Mobile Top 10: unsichere Übertragung (TLS-Bypass verhindern), unsichere Speicherung (Keystore-Verschlüsselung), unsichere Authentifizierung (OAuth Best Practices), unzureichende Kryptografie (AES-256) Client-seitige Injection (Input-Validierung).

JJülide A***Teilnehmer
Funktion
Buchhaltungsleiter
Branche
Schmuck
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Mai 2024
Nachricht
103

Doki · Schwachstellenscan · 2026

#7

Ich erkläre mal die technische Seite. naja wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Wenn es jemand anders macht würde mich das auch interessieren.

GGamze E***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2022
Nachricht
248
#8

Bei uns ist es genauso.

SSena B***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2024
Nachricht
353
#9

Ich würde sagen lass uns nichts überstürzen. ehrlich gesagt wenn wir ohne Messung entscheiden landen wir immer wieder am selben Punkt.

Das war's, entschuldige, wenn ich zu lang war.

YYiğit D***Experte
Funktion
Finanzleiter
Branche
Gesundheitswesen
Organisationsform
Filialkette
Beigetreten
Dez. 2023
Nachricht
176
#10

Meine Frage ist geklärt, vielen Dank.

AAv. Kemal U***Experte
Funktion
Anwalt · IT
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Sept. 2023
Nachricht
168
#11

Hier lauert eine Falle, die ich nicht unerwähnt lassen möchte. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

GGürkan K***Teilnehmer
Funktion
Produktionsplanung
Branche
verpackung
Organisationsform
neu gegründetes Startup
Beigetreten
Mai 2024
Nachricht
109

Doki · Penetrationstest · 2026

#12

Ich möchte etwas fragen. Wenn man versucht alles gleichzeitig zu ändern, etabliert sich nichts richtig.

Ich hoffe, das hilft dir weiter.

CCem B***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2023
Nachricht
50
#13

Ich bin in derselben Situation, deshalb frage ich. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

OOrhan D***Experte
Funktion
Verkäufer im Einzelhandel
Branche
IT-Dienstleistungen
Organisationsform
neu gegründetes Startup
Beigetreten
Nov. 2024
Nachricht
228
#14

Vielen Dank, ich werde es heute testen. Fehler auf der mobile app sicherheit-Seite sind meist rückgängig zu machen, aber teuer.

FFeyza K***Teilnehmer
Funktion
Praktikant
Branche
Catering
Organisationsform
Werkstatt
Beigetreten
Nov. 2024
Nachricht
2
#15

Gespeichert. Je schwerer es ist, eine Entscheidung rückgängig zu machen desto langsamer solltet ihr sie treffen.

Fehler auf der mobile app sicherheit-Seite sind meist rückgängig zu machen, aber teuer.

SSimgeTeilnehmer
Funktion
Eventmanager
Beigetreten
Mai 2024
Nachricht
88

Doki · Log-Management-Einrichtung · 2025

#16

Das wusste ich nicht.

ZZübeyde B***Experte
Funktion
Grafikdesigner
Branche
Landwirtschaft
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Okt. 2024
Nachricht
128
#17

Mich interessiert das auch. Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

LLale Ç***Neues Mitglied
Funktion
Systemadministrator
Branche
Tourismus
Organisationsform
Filialkette
Beigetreten
Juni 2026
Nachricht
161
#18

Meine Frage klingt vielleicht etwas naiv, entschuldigt bitte. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen. An deiner Stelle würde ich so vorgehen.

EElif Z***Experte
Funktion
Produktionsplanung
Branche
glas
Organisationsform
mittelständisches Unternehmen
Beigetreten
Feb. 2023
Nachricht
164
#19

Notiert, danke. Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später.

Korrigiert mich, falls ich falsch liege.

HHavva G***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
384
#20

Dieses Thema ist archiviert. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

Korrigiert mich, falls ich falsch liege.

Antwort schreiben