Mobile App Security: Reverse-Engineering-Risiko (Android APK/iOS IPA leicht decompilierbar). Schutzstrategien: 1) Speicherung sensibler Daten: Keychain (iOS), KeyStore (Android), verschlüsselte SharedPreferences, 2) Obfuskation (ProGuard Android, SwiftShield iOS), 3) API-Keys: serverseitige Speicherung (niemals einbetten), Certificate Pinning (Server-Identität validieren), dynamisches Token-Refresh (kurzlebige Tokens, serverseitig ausgestellt), 4) Root/Jailbreak-Erkennung (API-Call schlägt fehl bei Erkennung, nicht narrensicher), 5) Laufzeitschutz (Code-Virtualisierung: schwierig/komplex, Kosten-Nutzen-Verhältnis für KMU schlecht), 6) Netzwerksicherheit: TLS 1.2+, Certificate Pinning (MITM verhindern), 7) Frida Anti-Instrumentation (schwierig, Katz-und-Maus-Spiel). Praktischer Tipp: API-Key auf dem Server halten, App → Server-Request → Server gibt authentifizierte Token zurück, Token im Client cachen (Ablauf: 1-24 Stunden). Datenspeicherung: sensible Daten = verschlüsselt (Android Encrypter Library, iOS Keychain), nicht sensible = SharedPreferences/UserDefaults. Jailbreak-Risiko: Datenzugriff möglich (Root-Rechte), Mitigation = Verschlüsselung + Certificate Pinning (begrenzt Angriffsvektoren). iOS-Risiko geringer (geschlossenes Ökosystem), Android höher (offen, Rooting leicht). Pentest: Tool-basierter Vulnerability-Scan (Burp Suite Mobile, OWASP Mobile Top 10 Checkliste).