Was Play Protect tatsächlich prüft
Play Protect kontrolliert auf Android-Geräten mit entsprechenden Google-Diensten Apps bei der Installation und überprüft installierte Anwendungen regelmäßig. Dabei berücksichtigt der Dienst auch Anwendungen außerhalb des Play Store. Ein unauffälliges Ergebnis bedeutet, dass bei dieser Prüfung keine entsprechende Bedrohung erkannt wurde. Es bescheinigt weder die vollständige Sicherheit einer App noch einen besonders sparsamen Umgang mit persönlichen Daten.
Die Erkennung beruht nicht ausschließlich auf einer Liste bekannter Dateimuster. Google beschreibt Prüfungen auf schädliches Verhalten und zusätzliche Analysen unbekannter Anwendungen. Bei einer noch nicht bekannten App kann eine weitergehende Überprüfung angeboten werden, für die Informationen an Google übermittelt werden. Welche Abfrage erscheint, hängt unter anderem von der Anwendung und den aktivierten Schutzfunktionen ab.
Bei erkannten Problemen kann Play Protect warnen, eine Installation verhindern oder eine schädliche Anwendung deaktivieren beziehungsweise entfernen. Die konkrete Reaktion richtet sich nach dem Befund. Die Prüfung lässt sich auf unterstützten Geräten im Play Store im Bereich Play Protect aufrufen; die Anordnung kann je nach Version abweichen. Bei Android-Systemen ohne Google-Dienste darf dieser Schutz nicht vorausgesetzt werden.
Warum ein Virenscanner nicht das ganze Handy sieht
Android trennt Anwendungen grundsätzlich voneinander. Jede gewöhnliche App arbeitet in einer eigenen abgeschirmten Umgebung, der sogenannten Sandbox. Ein nachinstallierter Virenscanner unterliegt dieser Grenze ebenfalls. Er kann deshalb nicht einfach die privaten Datenbanken eines Messengers, den Speicher einer Banking-App und sämtliche Systembereiche nach Belieben durchsuchen. Die Bezeichnung Virenscanner verschafft einer Anwendung keine besonderen Systemrechte.
Klassische Signaturen erkennen bekannte Merkmale in Dateien, die der Scanner tatsächlich lesen darf. Das kann bei zugänglichen Installationsdateien oder heruntergeladenen Dateien sinnvoll sein. Für die Erkennung reicht ein Merkmal jedoch nur, wenn es bekannt und im zugänglichen Material vorhanden ist. Schadfunktionen können außerdem von nachgeladenen Inhalten oder späterem Verhalten abhängen. Ein Dateiscan bildet diese Vorgänge nicht vollständig ab.
Auch der Zugriff auf gemeinsam gespeicherte Dateien ist abhängig von Android-Version, Berechtigungen und Dateiauswahl eingeschränkt. Selbst eine weitreichende Dateifreigabe öffnet nicht automatisch die privaten Verzeichnisse anderer Apps. Ein als vollständig bezeichneter Scan kann daher nur den Prüfbereich des jeweiligen Produkts meinen. Eine lange Fortschrittsanzeige oder die Anzahl geprüfter Objekte sagt wenig darüber aus, welche Risiken tatsächlich untersucht wurden.
Vorinstallierte Sicherheitskomponenten können durch ihre Einbindung in das System weitergehende Möglichkeiten haben. Das ist eine wichtige Ausnahme von den Grenzen gewöhnlicher Apps. Daraus folgt aber kein allgemeiner Vorteil jedes vorinstallierten Produkts: Entscheidend bleiben die konkrete Funktion, ihre Aktualisierung und die nachvollziehbare Erklärung des Befunds.
Welche Rechte der Scanner selbst verlangt
Ein Sicherheitsprogramm sollte seine Berechtigungen genauso begründen können wie jede andere Anwendung. Der Zugriff auf ausgewählte Dateien passt zu einer Dateiprüfung. Kontakte, Mikrofon oder Standort ergeben sich daraus nicht automatisch. Zusatzfunktionen wie Gerätesuche können andere Rechte benötigen, sollten aber getrennt bewertet werden. Eine ungenutzte Zusatzfunktion rechtfertigt keine vorsorgliche Freigabe sämtlicher angebotener Zugriffe.
Besonders weit reichen bestimmte Sonderzugriffe. Ein Bedienungshilfendienst kann abhängig von seiner Konfiguration Bildschirminhalte erfassen und Bedienhandlungen ausführen. Benachrichtigungszugriff kann Nachrichteninhalte sichtbar machen. Geräteverwaltungsrechte können unter anderem Sperrfunktionen ermöglichen und die Deinstallation beeinflussen. Die genauen Möglichkeiten variieren mit Android-Version und Dienst. Solche Rechte sind keine bloße Formalität auf dem Weg zum nächsten Scan.
Manche Produkte filtern Internetverbindungen über eine lokale VPN-Schnittstelle. Dabei muss der Verkehr nicht zwangsläufig über einen entfernten Server laufen. Andere Angebote betreiben tatsächlich einen VPN-Dienst. Die Produktbeschreibung sollte erklären, wo Verbindungsdaten verarbeitet werden und welche Informationen das Unternehmen erhält. HTTPS-Inhalte werden durch eine gewöhnliche VPN-Freigabe allein nicht lesbar.
Verlangt ein Schutzprodukt zusätzlich die Installation eines eigenen Zertifikats, ist dessen Zweck gesondert zu prüfen. Ein solches Zertifikat kann unter bestimmten Voraussetzungen eine Untersuchung verschlüsselter Verbindungen ermöglichen; manche Apps akzeptieren diese Konstellation nicht. Die Aufforderung, Schutzwarnungen zu übergehen, gehört nicht zu einer gewöhnlichen Dateiprüfung. Ein Sicherheitsversprechen ersetzt keine Erklärung dieser Eingriffe.
Wo Zusatzfunktionen helfen und wo sie aufhören
Ein Zusatzprogramm kann vor bekannten betrügerischen Adressen warnen oder einen verdächtigen Download erkennen. Das kann einen konkreten Nutzen haben, wenn die Funktion zur tatsächlichen Nutzung passt. Ein solcher Webschutz ist jedoch kein Beweis, dass eine nicht blockierte Adresse vertrauenswürdig ist. Neue Betrugsseiten und missbräuchlich verwendete legitime Dienste können einer Erkennung entgehen.
Phishing benötigt häufig überhaupt keine schädliche App. Eine nachgebaute Anmeldung kann eingegebene Zugangsdaten direkt an Betrüger übertragen. Ein anschließender Gerätescan holt diese Daten nicht zurück. Ebenso kann eine technisch unauffällige Anwendung mehr Informationen sammeln, als für ihren Zweck angemessen wäre. Die Bewertung von Schadsoftware und die Bewertung von Datenschutz sind unterschiedliche Aufgaben.
Mehrere parallele Sicherheits-Apps vervielfachen den Schutz nicht automatisch. Ihre Funktionen können sich überschneiden, zusätzliche Datenzugriffe verlangen oder dieselbe VPN-Schnittstelle beanspruchen. Warnungen über angebliche Optimierungsprobleme sollten zudem von konkreten Malwarefunden getrennt werden. Ein voller Cache ist keine Infektion. Aussagekräftig ist ein Befund, der die betroffene Anwendung, den Anlass und eine nachvollziehbare Handlung nennt.
Schutz an Installation, Updates und Konten ansetzen
Sicherheitsupdates schließen Fehler in Betriebssystem und Komponenten. App-Updates beheben Probleme der jeweiligen Anwendung. Kein gewöhnlicher Scanner kann diese Reparaturen ersetzen. Bei einer Installation zählt außerdem die Herkunft: Eine aus einer unerwarteten Nachricht angebotene Sicherheits-App ist gerade wegen ihres behaupteten Zwecks nicht automatisch vertrauenswürdig. Die Freigabe für Installationen aus zusätzlichen Quellen sollte auf den tatsächlichen Bedarf begrenzt bleiben.
Im Alltag senken wenige, benötigte Apps und passende Berechtigungen die Zahl möglicher Zugriffe. Die Kontrolle sollte besonders nach einer neu angeforderten Freigabe erfolgen. Ein geänderter Funktionsumfang kann eine Erklärung sein, ist aber kein Grund für automatische Zustimmung. Gerätesperre, geschützte Konten und getrennte Wiederherstellungsmöglichkeiten adressieren Risiken, die ein App-Scan gar nicht untersucht.
Bei einem konkreten Malwarefund ist zunächst die genannte App zu identifizieren. Nicht benötigte Sonderrechte lassen sich in den Systemeinstellungen prüfen und gegebenenfalls entziehen; die Bezeichnungen unterscheiden sich je nach Oberfläche. Bleibt die Entfernung unklar, kann eine Neueinrichtung erforderlich sein. Zugangsdaten, die möglicherweise ausgespäht wurden, sollten von einem vertrauenswürdigen Gerät aus geändert werden. Eine anschließend unauffällige Prüfung hebt einen bereits erfolgten Kontozugriff nicht auf.