forumNeues Thema

Android-App für Kunden: Woran erkennt man, ob der Entwickler wirklich sicheren Code schreibt?

DDeniz B***ExperteCommunity-Mitglied
Beigetreten
Jan. 2026
Nachricht
79
#1

Wir sind ein Vertrieb für medizinische Verbrauchsmaterialien in Stuttgart mit 16 Mitarbeitern. Damit Kliniken und Praxen schneller bestellen können, haben wir von zwei Freelancern für 22.000 EUR eine Android-App entwickeln lassen. Das Projekt steht, die Oberfläche läuft rund und Bestellungen kommen in unserer Datenbank an.

Wegen der strengen Datenschutzaufern in Deutschland und der Sensibilität von Kundendaten habe ich aber ein mulmiges Gefühl. Die Entwickler versichern, „alles nach Sicherheitsstandards umgesetzt“ zu haben, aber ohne technischen Hintergrund kann ich überhaupt nicht beurteilen, worauf unter der Haube geachtet wurde.

Wie kann ich als Unternehmer prüfen, ob die Android-App wirklich sicher ist? Welche konkreten Fragen muss ich den Entwicklern stellen oder welche handfesten Tests sollte ich vor der finalen Abnahme verlangen?

OOkyanusTeilnehmer
Funktion
Eingebettete Software
Organisationsform
Regionalhändler
Beigetreten
Apr. 2024
Nachricht
96
Nützlichste Antwort#2

Kurze Antwort: Ob eine Android-App sicher ist, sieht man nicht am Frontend, sondern an der lokalen Datenspeicherung, der verschlüsselten Serverkommunikation und dem Schutz des Quellcodes gegen Reverse Engineering. Verlassen Sie sich nicht auf reine Zusicherungen, sondern fordern Sie einen unabhängigen statischen Analysebericht und einen Standard-Penetrationstest an.

Verlangen Sie als Auftraggeber umgehend folgende vier Nachweise von den Entwicklern: 1) Lokale Datenspeicherung: Werden Passwörter, Bestellverläufe oder Session-Tokens im Klartext auf dem Gerät gespeichert oder über den Android KeyStore verschlüsselt? 2) Netzwerksicherheit: Läuft die Kommunikation nur über Standard-HTTPS oder ist Certificate Pinning (SSL Pinning) aktiv, um Man-in-the-Middle-Angriffe zu verhindern? 3) Code-Obfuskation: Ist beim Kompilieren der Schutz gegen Dekompilierung aktiviert, damit Funktionen nicht mit einfachen Tools ausgelesen werden können? 4) Berechtigungen: Werden im Android-Manifest überflüssige Rechte wie Kamera, Standort oder Kontakte abgefragt, die die App gar nicht benötigt?

Um das abzusichern, sollten Sie vor dem Release im Google Play Store einen unabhängigen Sicherheitsdienstleister mit einem fokussierten Mobile-Pentest für Android beauftragen. Das kostet meist zwischen 2.000 und 4.000 EUR, ist im Vergleich zu potenziellen DSGVO-Bußgeldern bei Gesundheitsdaten aber eine vernachlässigbare Summe.

GGizem Ö***Teilnehmer
Funktion
Test-Spezialist
Branche
Beratung
Organisationsform
Regionalhändler
Beigetreten
Juli 2024
Nachricht
257
#3

Stellt dem Entwickler eine simple Frage: „Wenn ein Nutzer mit gerootetem Smartphone die App startet oder ich den Datenverkehr über einen Proxy mitschneide kann ich dann Kundentokens im Klartext sehen?“ Wenn darauf herumgedruckst wird taugt das Sicherheitskonzept nichts. Ihr könnt die APK-Datei auch selbst testweise auf einem Testgerät installieren und mit gängigen Open-Source-Vulnerability-Scannern prüfen.

RRıdvan A***Veteran
Funktion
Softwareentwickler
Branche
leder
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Jan. 2024
Nachricht
12
#4

Wo läuft eigentlich das Backend bzw. die API, an die die App angebunden ist, und wer hat diesen Server geprüft? Bei mobilen Apps fliegen Daten fast nie direkt vom Smartphone weg, sondern über Autorisierungslücken in der Backend-API. Wurde die Schnittstellensicherheit separat getestet?

İİlker G***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Viehzucht
Organisationsform
Regionalhändler
Beigetreten
Apr. 2026
Nachricht
341
#5

Wenn Sie in Deutschland klinische Daten und geschäftliche Bestellungen verarbeiten, müssen Sie gemäß DSGVO das Prinzip 'Privacy by Design' nachweisen können. Verlangen Sie vom Entwickler eine ausgefüllte Checkliste zur Einhaltung der OWASP Mobile Application Security Verification Standards (MASVS). Die sollen zu jedem Punkt aufschreiben, welche Maßnahmen sie ergriffen haben, und das Ganze unterschreiben. Dann merken Sie sofort, ob sie bereit sind, offizielle Verantwortung zu übernehmen.

VVildan Ş***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
17
#6

Wenn Entwickler behaupten, „alles ist sicher“, hat das absolut nichts zu bedeuten. Die meisten Freelancer kopieren einfach fertige Code-Snippets aus dem Netz und hinterlegen die API-Keys im Klartext. Solange kein unabhängiger Dritter drübergeschaut hat sollte man niemals glauben, dass so eine App sicher ist.

SSelin T***Teilnehmer
Funktion
Praktikant
Branche
Logistik
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Sept. 2022
Nachricht
2

Doki · Unternehmenswebsite · 2023

#7

schaut als erstes mal in den handyeinstellungen bei den app-berechtigungen nach. naja wenn ne app, die nur bestellungen aufnimmt zugriff auf dateien standort oder kontakte will, hat der entwickler einfach blind n template kopiert. unnötige berechtigungen sind das größte risiko.

DDilara Y***Veteran
Funktion
HR-Leiter
Branche
Immobilien
Organisationsform
Team mit 8 Personen
Beigetreten
Okt. 2024
Nachricht
98
#8

Prüft der Google Play Store die Apps beim Hochladen nicht sowieso schon auf Sicherheit? Muss man denn trotzdem noch extra Sicherheitstests machen lassen wenn der Store die Freigabe erteilt hat?

FFiliz P***Teilnehmer
Funktion
Produktionsleiter
Branche
E-Commerce
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Juni 2025
Nachricht
166
#9

Wir haben letztes Jahr eine ähnliche B2B-App abgenommen. Die Entwickler haben große Töne gespuckt, aber wir haben trotzdem 2.500 EUR für einen unabhängigen Mobile-Pentest in die Hand genommen. Im Bericht kam raus, dass Passwörter für die Backend-Server im Klartext in der APK vergessen wurden und Session-Tokens unbegrenzt gültig waren. Hätten wir das Geld nicht investiert, hätten wir jetzt einen riesigen Skandal am Hals.

JJale P***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
207
#10

Der billige Weg stellt sich oft im Nachhinein als teuer heraus. Ein nicht getestetes Backup ist kein Backup.

HHakan K***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2022
Nachricht
84
#11

ich sehe das anders. halt wenn ihr es zum ersten Mal macht, fangt klein an die Skalierung kommt später.

aus Erfahrung weiß ich das.

BBeyza K***Experte
Funktion
Social-Media-Manager
Branche
Software
Organisationsform
neu gegründetes Startup
Beigetreten
Juli 2025
Nachricht
2
#12

Bei mir war es genau umgekehrt, deshalb schreibe ich das. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

ZZübeyde G***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
9
#13

ich möchte kurz warnen dann also verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

wenn ihr das Ergebnis hier postet, hilft es auch anderen.

MMetin C***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
170
#14

Ich stimme zu.

UUğur Y***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
38
#15

du hast recht ich bin denselben Weg gegangen und scheut euch nicht zu fragen, wer nicht fragt zahlt am Ende mehr.

EEsra U***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
160
#16

Meine Frage ist geklärt, vielen Dank. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

ÜÜmit K***Teilnehmer
Funktion
Operations Manager
Branche
Schmuck
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Mai 2022
Nachricht
406
#17

Da hast du recht. Die Zeit die ihr braucht, um ein Problem zu erkennen bestimmt direkt dessen Kosten.

BBerenTeilnehmer
Funktion
Produktdesigner
Beigetreten
März 2024
Nachricht
112
#18

Da ist mir noch ein Punkt unklar. Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

Das war's, entschuldige, wenn ich zu lang war.

FFeyza K***Teilnehmer
Funktion
Praktikant
Branche
Catering
Organisationsform
Werkstatt
Beigetreten
Nov. 2024
Nachricht
2
#19

Das wusste ich nicht. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

FFeyza A***TeilnehmerCommunity-Mitglied
Beigetreten
März 2026
Nachricht
55
#20

Ich fasse kurz zusammen was bisher gesagt wurde. Wenn ihr es zum ersten Mal macht fangt klein an, die Skalierung kommt später.

Viel Erfolg.

Antwort schreiben