forumNeues Thema

Sicherheitstest für mobile Apps: Kann man das kostenlos selbst machen, ohne eine Agentur zu bezahlen?

AAycan K***Teilnehmer
Funktion
Filialleiter
Branche
Catering
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
März 2024
Nachricht
132
#1

Wir haben eine mobile App für Terminverwaltung entwickelt, die sich an lokale Friseure und Kosmetikstudios auf dem US-Markt richtet. Vor zwei Monaten sind wir sowohl im iOS- als auch im Android-Store live gegangen und haben aktuell rund 1.300 aktive Nutzer. Im System werden Telefonnummern, Namen und vergangene Termindetails der Kunden gespeichert. Wir haben bei einer Sicherheitsfirma ein Angebot für einen umfassenden mobilen Pentest angefragt – die wollen 3.800 USD dafür.

Bei unserer aktuellen finanziellen Lage sprengt diese Summe unser Budget gewaltig. Bevor wir dieses Geld an ein externes Tester-Team überweisen: Wie weit kommen wir eigentlich in Eigenregie mit kostenlosen Tools beim Sicherheitstest unserer mobilen App? Reichen automatisierte Online-Tests und Open-Source-Tools aus, um die grundlegenden Schwachstellen aufzuspüren, und ab wann sollte man zwingend einen professionellen Test machen lassen?

VVeli T***Teilnehmer
Funktion
HR-Spezialist
Branche
Landwirtschaft
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Apr. 2023
Nachricht
1
Nützlichste Antwort#2

Kurze Antwort: Ja, mit quelloffenen statischen und dynamischen Analysetools können Sie grundlegende Programmierfehler, hartcodierte sensible Keys und unverschlüsselte Datenübertragungen aufdecken, ohne auch nur einen Cent auszugeben. Allerdings können diese kostenlosen Checks weder die Berechtigungslogik im Backend noch Datenbank-Schwachstellen wirklich zuverlässig prüfen. Als erste Filterebene sind kostenlose Tools super, einen professionellen Pentest ersetzen sie aber auf Dauer nicht komplett.

Dieser kostenlose Ablauf in Eigenregie besteht im Wesentlichen aus drei Schritten: 1) Installieren Sie eine Open-Source-Sicherheitsanalyse-Plattform lokal und laden Sie das App-Paket hoch; das spuckt Ihnen innerhalb von Minuten fest im Code hinterlegte API-Keys, unsichere lokale Dateiberechtigungen und unnötig angeforderte Berechtigungen aus. 2) Richten Sie einen Proxy ein und schneiden Sie den Datenverkehr Ihres Smartphones mit; prüfen Sie genau, ob die App bei der Serverkommunikation sensible Daten im Klartext verschickt. 3) Lassen Sie Open-Source-Dependency-Checker über den Code laufen, um bekannte Sicherheitslücken in Drittanbieter-Bibliotheken aufzuspüren.

Mit diesen Schritten fängt man die typischsten Unachtsamkeiten von Entwicklern gut ab. Sobald Sie jedoch Zahlungsanbieter integrieren, Verträge mit größeren B2B-Kunden schließen oder die Nutzerzahlen in die Zehntausende gehen, führt an einem professionellen Pentest kein Weg mehr vorbei. Für den Moment ist es völlig vernünftig, die offensichtlichen Lücken selbst zu schließen und die 3.800 USD lieber ins Wachstum zu stecken.

SSinemExperte
Funktion
Projektmanager
Beigetreten
Okt. 2023
Nachricht
176
#3

Als Erstes solltet ihr prüfen, ob im Quellcode Passwörter, Secret Keys oder Datenbank-Verbindungsstrings vergessen wurden. Kostenlose Code-Scanner finden sowas in Sekundenschnelle.

BBurak O***Teilnehmer
Funktion
Filialleiter
Branche
Catering
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Okt. 2023
Nachricht
18

Doki · E-Commerce-Infrastruktur · 2026

#4

Die eigentlichen Schwachstellen liegen bei mobilen Apps selten auf dem Client, sondern fast immer im Backend. Ändert testweise mal die User-ID und schaut, ob ihr Termine eines fremden Salons abrufen könnt – solche Logikfehler findet kein automatisiertes Gratis-Tool der Welt.

KKorhanExperte
Funktion
B2B-Vertriebsleiter
Beigetreten
Sept. 2023
Nachricht
162
#5

Wir haben bei unserem ersten Release ein Open-Source-SAST-Tool drübergejagt und tatsächlich ein vergessenes Test-Token in einer Library gefunden. Hat uns null Cent gekostet und einen echt kritischen Leak vor dem Launch verhindert.

YYasemin K***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
82
#6

Ladet eure App-Dateien bloß nicht blind auf irgendwelchen vermeintlich „kostenlosen Online-Sicherheitscheck“-Seiten hoch. Euren proprietären Code Drittanbietern im Netz zu überlassen, ist an sich schon ein massives Sicherheitsrisiko.

KKemal T***Teilnehmer
Funktion
IT-Leiter
Branche
Buchhaltung & Steuerberatung
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Nov. 2023
Nachricht
121

Doki · Unternehmenswebsite · 2024

#7

Prüfen diese Gratis-Tools eigentlich auch Sicherheitslücken im Betriebssystem des Handys selbst oder schauen die sich rein den selbst geschriebenen Code an?

Korrektur: Ich hatte die Zahl falsch im Kopf, sie war etwas niedriger.

VVahide V***Teilnehmer
Funktion
Geschäftsführer
Branche
kosmetik
Organisationsform
Werkstatt
Beigetreten
Juli 2022
Nachricht
1
#8

Die prüfen nur euer App-Paket und den Traffic zum Server. OS-Sicherheitspatches sind Sache der Hersteller beim App-Pentest geht es rein um die Sicherheit eurer eigenen Anwendung.

PPerihan Ş***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
1
#9

Bei einem Bekannten waren die Reservierungsnummern fortlaufend vergeben. Ein Nutzer hat einfach die ID in der URL immer um eins hochgezählt und die komplette Kundenkartei des Ladens abgezogen. Sowas findet kein Tool sondern nur ein Mensch mit wachem Blick.

EEsra K***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
3
#10

schaut euch auch eure github history an manchmal löscht mans ausm code aber in den alten commits liegt der api key immer noch offen rum.

LLevent Ş***ExperteCommunity-Mitglied
Beigetreten
Apr. 2025
Nachricht
14
#11

Man sollte der Reihe nach vorgehen. Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später.

Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus. Nur als Notiz könnte nützlich sein.

İİlker G***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Viehzucht
Organisationsform
Regionalhändler
Beigetreten
Apr. 2026
Nachricht
341
#12

Funktioniert das deiner Meinung nach in jeder Größe? Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht.

Wenn deine Situation anders ist, ändert sich das natürlich.

VVeli Ö***Experte
Funktion
Buchhalter
Branche
Logistik
Organisationsform
Boutique-Agentur
Beigetreten
Juni 2025
Nachricht
32
#13

Das habe ich auch erlebt. Menschen verteidigen nicht den Prozess sondern die Gewohnheit. Der Widerstand kommt daher.

Korrigiert mich falls ich falsch liege.

OOrhan G***Teilnehmer
Funktion
Kurier-Koordinator
Branche
Viehzucht
Organisationsform
Werkstatt
Beigetreten
Feb. 2024
Nachricht
173
#14

bei mir war es genau umgekehrt deshalb schreibe ich das.. und überstürzte Entscheidungen sind oft solche die man sechs Monate später korrigieren muss.

MMerve K***Teilnehmer
Funktion
Supply-Chain-Manager
Branche
Einzelhandel
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Apr. 2025
Nachricht
328

Doki · Infrastruktur-Migration · 2026

#15

Bei sicherheitstest mobile apps ist es meiner Meinung nach schwierig, so eindeutig zu sprechen. Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Das war's entschuldige, wenn ich zu lang war.

LLeyla Y***Teilnehmer
Funktion
Softwareentwickler
Branche
kunststoff
Organisationsform
Familienunternehmen
Beigetreten
Juni 2025
Nachricht
96
#16

gut gemacht.

EEmine A***TeilnehmerCommunity-Mitglied
Beigetreten
März 2025
Nachricht
1
#17

Ich fasse das Thema mal zusammen, da es mehrere unterschiedliche Antworten gab. Der meiste Zeitverlust entsteht durch Arbeiten die auf Freigaben warten.

Beginnt mit einem kleinen Test, bindet nicht gleich alles fest.

DDilara T***Teilnehmer
Funktion
Social-Media-Manager
Branche
Logistik
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Aug. 2024
Nachricht
333
#18

Wenn ich dich richtig verstehe, meinst du Folgendes: Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Wenn es jemand anders macht, würde mich das auch interessieren.

AAli T***Teilnehmer
Funktion
Vorstandsmitglied
Branche
chemie
Organisationsform
Team mit 8 Personen
Beigetreten
Juni 2025
Nachricht
334
#19

dieses Thema ist archiviert.

GGamze K***Teilnehmer
Funktion
Buchhaltungsleiter
Branche
Textil
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Juli 2024
Nachricht
350

Doki · E-Commerce-Infrastruktur · 2026

#20

Danke fürs Schreiben.

Antwort schreiben