forumNeues Thema

Wie sorgt man für mobile App-Sicherheit und welche Checks sind vor dem Launch Pflicht?

AAycan K***Teilnehmer
Funktion
Filialleiter
Branche
Catering
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
März 2024
Nachricht
132
#1

Wir haben eine mobile B2B-App für Großhandelsbestellungen und das Kundenkonten-Tracking unserer Händler entwickelt. Unser 2-köpfiges Entwicklerteam hat das Projekt mit einem hybriden Mobile-Framework und einer Laravel-basierten API-Architektur in rund 4 Monaten fertiggestellt. Nächsten Monat wollen wir in die Stores gehen.

Aktuell testen 40 unserer Großhändler das Ganze in einer geschlossenen Beta im Feld. In der App laufen extrem sensible Geschäftsdaten wie individuelle Händlerrabatte, offene Saldoforderungen, Rechnungsaufstellungen und Steuernummern der Firmen. Cybersecurity-Spezialisten haben wir leider keine im Team.

Unsere Devs meinen, mit Standard-HTTPS-Verschlüsselung und JWT-Authentifizierung sei das System sicher. Aber reicht das beim Thema mobile App-Sicherheit wirklich schon aus? Welche Maßnahmen gegen Reverse Engineering, Datenlecks oder unbefugte Zugriffe sollten wir vor dem Release in den Stores unbedingt noch umsetzen?

FFeyza K***Experte
Funktion
Klinikleiter
Branche
Catering
Organisationsform
Regionalhändler
Beigetreten
Mai 2022
Nachricht
302

Doki · Interface-Design · 2024

Nützlichste Antwort#2

Kurz gesagt: App-Sicherheit entscheidet sich nicht auf dem Endgerät, sondern größtenteils auf API-Ebene und bei der Datenübertragung. Nur HTTPS und Standard-Token reichen nicht aus; Code-Obfuskation, SSL-Pinning und Autorisierungsprüfungen auf Objektebene sind absolute Pflicht.

Vor dem Release solltet ihr folgende vier Sicherheitsebenen der Reihe nach aufbauen: 1) API und Autorisierung (BOLA-Prüfung): Die häufigste Schwachstelle bei Apps ist, dass ein Händler einfach die Händler-ID oder Rechnungsnummer in den Request-Parametern ändert und fremde Kontoauszüge abruft. Eure API-Endpunkte müssen serverseitig bei jedem Request validieren, ob der Token-Inhaber überhaupt Zugriff auf die angeforderten Daten hat. 2) Certificate Pinning (SSL-Pinning): Normales HTTPS lässt sich leicht per Proxy zwischen Client und Server aushebeln. Hinterlegt den Fingerprint eures Serverzertifikats fest im App-Code, um Man-in-the-Middle-Angriffe zu blockieren. 3) Obfuskation und Reverse Engineering: Hybrid-Apps lassen sich extrem leicht entpacken und analysieren. Nutzt Tools zur Code-Verschleierung, damit API-Keys, interne Pfade und Business-Logik nicht einfach im Klartext einsehbar sind. 4) Lokaler Speicher: Lasst niemals unverschlüsselte Passwörter, offene Tokens oder Kundendaten im Gerätespeicher, Cache oder in lokalen Datenbanken liegen. Sensibles gehört ausschließlich in die gesicherten Schlüsselspeicher des Betriebssystems (Keychain/Keystore).

Macht euch mindestens zwei Wochen vor dem Launch eine Checkliste mit diesen Punkten und lasst eure API-Endpunkte von einem externen Profi oder einem Security-Testing-Tool durchscannen – das erspart euch später enorme geschäftliche Risiken.

TTolga Y***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2023
Nachricht
2
#3

Wenn ihr JWT nutzt, haltet die Token-Laufzeiten extrem kurz; z. B. 15 Minuten fürs Access-Token, 7 Tage fürs Refresh-Token. Prüft außerdem unbedingt, dass im fertigen Build keine `.env`-Datei landet. Entwickler vergessen da gerne mal DB-Passwörter aus der Testumgebung oder Third-Party-API-Keys im Client-Code.

BBora A***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2025
Nachricht
118
#4

To-dos vor dem Release: 1) Root-/Jailbreak-Erkennung einbauen, damit die App auf modifizierten Geräten warnt. 2) Screenshots blockieren und Screen schwärzen, wenn die App in den Hintergrund geht. 3) Fehlermeldungen bereinigen – Serverpfade und Datenbanklogs dürfen niemals nach außen dringen.

İİbrahim T***ExperteCommunity-Mitglied
Beigetreten
März 2025
Nachricht
22
#5

Macht direkt mal folgenden Test: Installiert euch ein Traffic-Sniffing-Tool auf dem Rechner hängt das Handy ins selbe WLAN und leitet den Traffic über den PC um. Wenn ihr Preise und Rechnungsdaten auf dem Monitor im Klartext mitlesen könnt, fehlt definitiv das SSL-Pinning.

NNeslihan E***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Sicherheitsdienste
Organisationsform
Team mit 8 Personen
Beigetreten
Apr. 2025
Nachricht
35

Doki · Unternehmenswebsite · 2023

#6

Viele versteifen sich so sehr auf die App selbst dass sie das eigentliche Einfallstor vergessen: die API. Selbst wenn ihr die mobile App bombensicher macht – ein Angreifer nutzt die App gar nicht erst, sondern feuert Requests direkt an eure API. Betrachtet mobile Clients niemals als vertrauenswürdig, die komplette Logik gehört serverseitig validiert.

OOrhan B***VeteranCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
26
#7

Genau das hatten wir letztes Jahr bei einer B2B-Großhandels-App: Ein Händler hat sich dazwischengeschaltet und beim Bestellen den Einzelpreis per API einfach von 150 TL auf 15 TL geändert. In der App war das Preisfeld zwar gesperrt, aber das Backend hat die Bestellung mit dem übergebenen Preis einfach durchgewunken. Aufgefallen ist es erst zwei Wochen später bei der Inventur. Prüft eure serverseitige Preisvalidierung doppelt und dreifach.

MMeryem M***Veteran
Funktion
Datenerfasser
Branche
Sicherheitsdienste
Organisationsform
Team mit 8 Personen
Beigetreten
Okt. 2023
Nachricht
220
#8

vergesst bloß nicht die debug-logs abzuschalten manchmal sieht man im logcat alle userdaten und tokens unverschlüsselt durchlaufen räumt vor dem store-release die console logs auf.

İİbrahim Y***Experte
Funktion
Projektmanager
Branche
papier
Organisationsform
Boutique-Agentur
Beigetreten
Jan. 2023
Nachricht
120
#9

Da Ihre Anwendung sensible Finanzdaten von juristischen Personen und Einzelunternehmen verarbeitet, zieht ein potenzieller Datenabfluss eine gesetzliche Meldepflicht bei der Kişisel Verileri Koruma Kurumu nach sich. Aus rechtlicher Sicht ist es daher zwingend erforderlich, sämtliche Datensicherheitsmaßnahmen lückenlos zu dokumentieren.

NNecati Ş***VeteranCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
91
#10

heißt Reverse Engineering jetzt echt dass sich unsere Händler oder sonst wer einfach die App ziehen und den kompletten Quellcode auf dem Rechner einsehen können? wird sowas bei den Store-Prüfungen denn gar nicht abgefangen?

LLale Y***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2025
Nachricht
378
#11

Richtig.

KKemal T***Teilnehmer
Funktion
IT-Leiter
Branche
Buchhaltung & Steuerberatung
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Nov. 2023
Nachricht
121

Doki · Unternehmenswebsite · 2024

#12

Vielen Dank das hat mir sehr geholfen.

RReyhan Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
280
#13

Nichts vergessen: Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

Nur als Notiz, könnte nützlich sein.

Doki ekibiDoki-Team
Funktion
Offizielles Konto
Branche
IT-Sicherheit und Digitalisierung
Organisationsform
Doki
Beigetreten
März 2023
Nachricht
310
#14

Ich erzähle mal, was mir passiert ist, vielleicht hilft es euch. Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss.

GGökhan B***Experte
Funktion
IT-Sicherheitsexperte
Branche
Software
Organisationsform
Team mit 8 Personen
Beigetreten
Nov. 2023
Nachricht
20
#15

das wusste ich nicht.

OOrhan A***Teilnehmer
Funktion
Test-Spezialist
Branche
Software
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Jan. 2024
Nachricht
2
#16

Bei uns war es so. Das allein zu versuchen, ist der teuerste Weg.

Ich hoffe, das hilft dir weiter.

MMuhammetNeues Mitglied
Funktion
Vorstandsmitglied eines Vereins
Beigetreten
Okt. 2024
Nachricht
34

Doki · Unternehmenswebsite · 2025

#17

beim Umsetzen gibt es drei Dinge zu beachten.. dann sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen dass er sich nicht lohnt.

scheut euch nicht zu fragen, wer nicht fragt zahlt am Ende mehr. an deeiner Stelle würde ich so vorgehen.

BBora G***Experte
Funktion
Produktmanager
Branche
Gesundheitswesen
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Juli 2022
Nachricht
292

Doki · Infrastruktur-Migration · 2026

#18

Ich habe diesen Weg schon hinter mir, ich erzähl mal. Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

Korrigiert mich, falls ich falsch liege.

FFerhat E***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
134
#19

Nichts vergessen: Nur weil alle es tun, heißt es nicht, dass es richtig ist.

Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

PPınarExperte
Funktion
Analytics-Experte
Beigetreten
Jan. 2024
Nachricht
198

Doki · Mobile App · 2025

#20

Die obige Antwort bringt es auf den Punkt. Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen das habe ich spät gelernt.

Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher. Das war's, entschuldige, wenn ich zu lang war.

Antwort schreiben