Zum Inhalt
n-droid.de
Sicherheit

Android-Sicherheit – was wirklich schützt

Berechtigungen, Sicherheitspatches, Verschlüsselung und die Frage, was ein Gerät ohne Updates noch wert ist.

Schematische Darstellung der Android-Sicherheit: Smartphone mit Schutzschild und drei Berechtigungsschaltern

Zuerst lesen

Die drei Schutzschichten

Android sichert ein Gerät auf drei Ebenen: der Sperrbildschirm mit Verschlüsselung des Speichers schützt vor dem physischen Zugriff, Play Protect und die Berechtigungsabfrage schützen vor Apps, und die monatlichen Sicherheitspatches schließen Lücken im System selbst. Die erste Schicht ist auf jedem Gerät verfügbar, die zweite auf jedem Gerät mit Google-Diensten, die dritte nur so lange, wie der Hersteller sie liefert – und genau dort entstehen die meisten realen Risiken.

Berechtigungen: der wichtigste Hebel im Alltag

Seit Android 6 fragen Apps Berechtigungen zur Laufzeit ab, seit Android 11 gibt es Einmal-Freigaben, seit Android 12 den ungefähren Standort und die Anzeige für aktive Kamera und Mikrofon. Das Datenschutz-Dashboard zeigt, welche App wann worauf zugegriffen hat. Die alte Regel bleibt: Eine Taschenlampe braucht keine Kontakte, ein Spiel keinen Standort. Der Artikel zu APEFS oben stammt aus der Zeit, als man dafür noch eine eigene App brauchte – heute reicht die Systemeinstellung, die Denkweise ist dieselbe.

Sicherheitspatches lesen

Google veröffentlicht jeden Monat ein Sicherheitsbulletin mit dem Patch-Stand, den ein Gerät in den Einstellungen anzeigt. Ein Gerät, dessen Patch-Datum älter als drei Monate ist, bekommt in der Regel keine Updates mehr. Das Archiv dokumentiert die Bulletins von 2016 bis 2018 – die Klassen der Lücken (Mediaserver, Kernel, Baseband) haben sich bis heute kaum verändert.

Kommunikation verschlüsseln

Ende-zu-Ende-Verschlüsselung ist inzwischen Standard in WhatsApp, Signal und Threema. Der Unterschied liegt darin, wer die Metadaten sieht und ob der Dienst ohne Telefonnummer und ohne zentralen Anbieter funktioniert. XMPP-Clients wie Conversations sind der offene Weg: eigener Server möglich, Verschlüsselung per OMEMO, keine Kontaktbuch-Übertragung.

Was ein Gerät ohne Updates noch wert ist

Ein Android-Gerät, das keine Sicherheitsupdates mehr bekommt, ist nicht sofort unbrauchbar, aber es verschiebt das Risiko: Lücken im Browser-Unterbau (WebView) und in Google Play Services werden weiter über den Play Store geschlossen, Lücken im Kernel, im Baseband und in Herstellertreibern nicht mehr. Für ein solches Gerät gelten drei Regeln: kein Online-Banking und keine Passwortverwaltung mehr darauf, nur noch Apps aus dem Play Store, und der Browser bleibt Chrome oder Firefox, die sich unabhängig vom System aktualisieren. Wer mehr will, installiert ein Custom-ROM wie LineageOS, das für viele Geräte Jahre nach dem Hersteller-Ende noch monatliche Patches liefert – die Anleitung dazu steht in der Custom-ROM-Serie.

Sperrbildschirm, Verschlüsselung und Diebstahlschutz

Seit Android 10 ist der Speicher jedes Geräts verschlüsselt; der Schutz steht und fällt mit dem Sperrbildschirm. Eine sechsstellige PIN oder ein Passwort ist sicherer als das Wischmuster, Fingerabdruck und Gesichtserkennung sind Komfortfunktionen, die nach einem Neustart ohnehin die PIN verlangen. Android 15 hat den Diebstahlschutz erweitert: Die Theft Detection Lock sperrt das Gerät, wenn Sensoren ein Entreißen erkennen, die Offline-Sperre greift nach längerer Trennung vom Netz, und die Remote-Sperre über „Mein Gerät finden“ funktioniert per Telefonnummer. Diese Funktionen sind ab Werk aus und müssen unter Einstellungen → Sicherheit → Diebstahlschutz eingeschaltet werden.

Was ein Diebstahl praktisch bedeutet

Der Verlust des Geräts ist selten der eigentliche Schaden. Gefährlich wird die Kette dahinter: Auf dem entsperrten Telefon liegt der Zugang zum Mailkonto, über das Mailkonto lassen sich Passwörter zurücksetzen, und an vielen Konten hängt eine Zahlungsmethode. Deshalb zählt bei einem Verlust die Reihenfolge – Gerät sperren, danach die SIM sperren lassen, dann das Passwort des Hauptkontos ändern und erst am Ende das Gerät aus der Ferne löschen, weil das Löschen die Ortung beendet.

Vorbeugend wirkt vor allem, was den Sperrbildschirm ernst nimmt: eine PIN mit mehr als vier Stellen, keine sensiblen Benachrichtigungsinhalte auf dem gesperrten Display und keine Freigabe von Einstellungen ohne Entsperrung. Biometrie ist bequem und ersetzt die PIN nicht, weil sie beim Neustart und nach längerer Nichtnutzung ohnehin abgefragt wird. Wer zusätzlich die Geräteortung vorher einmal ausprobiert hat, verliert im Ernstfall keine Zeit mit der Frage, wo sie zu finden ist.

Ratgeber zum Thema

Sperrbildschirm Android: PIN, Biometrie und Inhalte schützen

Eine wirksame Gerätesperre braucht einen schwer erratbaren Entsperrcode und begrenzte Informationen auf dem gesperrten Bildschirm. Fingerabdruck und Gesichtserkennung können die Bedienung erleichtern, ersetzen aber weder den zugrunde liegenden Code noch die Prüfung sichtbarer Inhalte.

APK installieren Android: Quellen, Signaturen und Risiken

Eine APK außerhalb eines App-Stores lässt sich nur mit den passenden Systemfreigaben installieren. Diese Freigabe bestätigt keine Vertrauenswürdigkeit. Entscheidend sind die Herkunft der Datei, ihre Signatur, angeforderte Rechte und ein nachvollziehbarer Weg für spätere Updates.

Handy verloren: Android orten, sperren und Konten schützen

Ein verlorenes Android-Handy sollte zunächst über die vorbereitete Gerätesuche geprüft und gesperrt werden. Bei erkennbarem Zugriff auf Konten hat deren Sicherung Vorrang. SIM-Sperre und Fernlöschung erfüllen unterschiedliche Aufgaben und benötigen eine bewusste Reihenfolge.

Zwei-Faktor-Authentifizierung Android: sicher einrichten

Ein zweiter Faktor schützt ein Konto zusätzlich zum Passwort. Auf Android kommen unter anderem Authenticator-Apps, SMS und Passkeys infrage. Entscheidend ist auch ein unabhängiger Wiederherstellungsweg, falls das Telefon verloren geht oder ersetzt wird.

Altes Android sicher nutzen: Grenzen ohne Systemupdates

Ein Android-Gerät ohne Sicherheitsupdates wird durch vorsichtige Nutzung nicht wieder vollständig aktuell. Der Einsatz lässt sich dennoch begrenzen: Gepflegte Browser, wenige Apps und Aufgaben ohne sensible Konten reduzieren Angriffswege und mögliche Folgen.

Android-Verschlüsselung: Was auf dem Gerät geschützt ist

Moderne Android-Geräte verschlüsseln den internen Datenspeicher grundsätzlich bereits im normalen Betrieb. Wie gut persönliche Inhalte bei Verlust geschützt sind, hängt zusätzlich von der Gerätesperre, dem Entsperrzustand und den Kopien außerhalb des Handys ab.

Android-Sicherheitspatch prüfen: Was der angezeigte Stand bedeutet

Das Datum des Android-Sicherheitspatches bezeichnet den ausgewiesenen Stand bestimmter Sicherheitskorrekturen. Es ist weder das Installationsdatum noch eine vollständige Sicherheitsbewertung. Android-Version, Google-Play-System-Update und App-Aktualisierungen müssen getrennt betrachtet werden.

Datenschutz-Einstellungen unter Android gezielt prüfen

Android-Datenschutz hängt von mehreren getrennten Einstellungen ab. App-Berechtigungen regeln Zugriffe auf dem Gerät, Kontoeinstellungen die Speicherung bestimmter Aktivitäten. Werbeoptionen und Diagnosedaten bilden weitere Bereiche, die sich nicht mit einem einzigen Schalter vollständig abschalten lassen.

Öffentliches WLAN sicher nutzen: HTTPS, VPN und Android-Einstellungen

HTTPS schützt übertragene Inhalte auch in einem offenen WLAN. Ein fremder Hotspot bleibt trotzdem eine eigene Vertrauensentscheidung: Netzname, automatische Verbindung, Anmeldeportal und VPN-Konfiguration bestimmen, welche zusätzlichen Risiken bestehen und welche Schutzmaßnahmen tatsächlich greifen.

Virenscanner unter Android: Was Play Protect und Zusatz-Apps leisten

Play Protect prüft Apps auf bekannte und verdächtige Merkmale. Zusätzliche Virenscanner können diese Kontrolle ergänzen, erhalten aber keinen vollständigen Einblick in Android. Entscheidend bleiben aktuelle Software, nachvollziehbare App-Quellen und sparsam vergebene Zugriffsrechte.

App-Berechtigungen unter Android prüfen und gezielt entziehen

Der Berechtigungsmanager zeigt, welche Apps auf Kamera, Mikrofon, Standort oder Kontakte zugreifen dürfen. Entscheidend sind der konkrete Zweck, die Dauer der Freigabe und zusätzliche Sonderzugriffe, die außerhalb dieser Übersicht verwaltet werden.

Phishing-SMS erkennen: Betrug in Nachrichten und mobilen Anmeldemasken

Eine Paketnachricht mit Zahlungsaufforderung oder eine angebliche Kontosperre ist erst nach unabhängiger Prüfung glaubwürdig. Absendernamen, vertraute Logos und verschlüsselte Webseiten lassen sich für Phishing nutzen. Entscheidend sind das tatsächliche Ziel und die verlangte Handlung.

Meistgesuchte Artikel zum Thema

Alle Artikel zum Thema (137)

ZTE: Whitepaper zur 5G-Sicherheit Gigaset GS185 erhält Sicherheits- und Stabilitätsupdate Google veröffentlicht Android-Sicherheitspatch für März 2018 Google veröffentlicht Android-Sicherheitspatch für Dezember 2017 Google veröffentlicht Android-Sicherheitspatch für Dezember 2017 Google veröffentlicht Android-Sicherheitspatch für November 2017 Nokia verteilt Android 7.1.2 mit Oktober-Sicherheitspatch Google veröffentlicht Android-Sicherheitspatch für Oktober 2017 Google veröffentlicht Android-Sicherheitspatch für September 2017 Google veröffentlicht Android-Sicherheitspatch für August 2017 Lenovo: Kehrtwende in der Android-Auslieferung Google veröffentlicht Android-Sicherheitspatch für Juli 2017 Google veröffentlicht Android-Sicherheitspatch für Juni 2017 Google: Neue Phishing-Versuche via Email mit Google Docs-Link Google veröffentlicht Android-Sicherheitspatch für Mai 2017 Google veröffentlicht Android 7.1.2 und Android-Sicherheitspatch für April datAshur PRO: Verschlüsselter USB-Stick für Android und Co. im Test datAshur PRO: Verschlüsselter USB-Stick für Android und Co. im Test Google veröffentlicht Android-Sicherheitspatch für Februar 2017 Vizio: Smart-TV-Hersteller spionierte Nutzer aus Sony verteilt Februar-Sicherheitspatch für Xperia X-Serie Google veröffentlicht Android 7.1.1 und Android-Sicherheitspatch für Dezember Sicheres Android-System vom Tor Projekt Online-Banking: Neuer Trojaner zielt auf Postbank- und Sparkassenkunden ab Spotify-Malware: Statement von Avast KNOX: Samsung-Sicherheitssystem mit Lücke Bundestrojaner: 50-Millionen-Update für Smartphone und Tablets iPhone-Explosion, Datenschutz-Veto und Blackberry-Aus: Der Wochenrückblick 40/2016 Identos ID50 Password Manager: Das sichere Passwort-Gedächtnis im USB-Stick Format Solid Explorer: Version 2.2 bringt Dateiverschlüsselung und Fingerabdruck-Support BlackBerry Priv und DTEK50 erhalten Patch für vierte QuadRooter-Sicherheitslücke QuadRooter: 900 Millionen Android-Geräte von Sicherheitslücken betroffen Google testet Verschlüsselungsverfahren gegen Quanten-Rechner Google veröffentlicht Android-Sicherheitspatch für Juli Telekom: Datendiebstahl zwingt Kunden zum Handeln Google veröffentlicht Android-Sicherheitspatch für Mai WhatsApp: Endlich End-to-End-Verschlüsselung Google veröffentlicht Android-Sicherheitspatch für April Google veröffentlicht außerplanmäßigen Sicherheitspatch für eine kritische Lücke Spy.Agent.SI: Trojaner stiehlt Bankdaten Amazon: Android-Trojaner über kostenlose App Das 3,22-Euro-Smartphone, Nintendo und die Sicherheit: Der Wochenrückblick 8/2015 Apple und Google: Gemeinsam gegen neugierige US-Behörden Hexlock: Intuitive Schutz-App mit großer Wirkung Olmose: Aus einem alten Smartphone wird eine Überwachungskamera Threema [Update]: Mehr Sicherheit und einfache Zusagen Kernel-Bug in Android: Patch bis 1. März So bekämpft Google ungewollte und schädliche Werbung Google: 13 schädliche Apps aus dem Store entfernt BlackBerry PRIV: Monatliche Sicherheitsupdates Threema hat einer Sicherheitsüberprüfung standgehalten Lückenhafte Sicherheit, teure Beeren und die Vodafone-Überraschung: Der Rückblick 43/2015 Blackberry: Android-Smartphone PRIV offiziell Sicherheit: Neuer Android-Trojaner blockt PIN Pushbullet [Update]: Jetzt optional mit Verschlüsselung Stagefright: Hinter Email-Update versteckt sich Trojaner Stagefright: Diese Geräte erhalten die Updates *Update 2* Turing Phone: Das Hochsicherheit-Smartphone im Iron Man Anzug Cloudifile: Dropbox-Verschlüsselung vertrauenswürdig? E3-Wahnsinn, Google-Prämien und Sky: Der N-Droid-Wochenrückblick 25/2015 Starbucks-App: Sicherheitsrisiko für treue Kunden Tutorial: Verschlüssellung bei Android Lollipop Android Schwachstelle ermöglicht App Hijacking und Datenklau Kaspersky Phound!: Schützt das Smartphone effektiv vor Diebstahl und Verlust Fujitsu: Neuer Iris-Scanner für Smartphones Fraunhofer: Patent zur Erkennung von Schläfer-Apps Simlar: Verschlüsseltes Telefonieren über VoIP Play Store: Google kämpft gegen Schläfer-Apps US-Präsident Obama will gegen Verschlüsselung vorgehen SnoopSnitch [root]: Analyse-Werkzeug zur mobilen Netzsicherheit Studie: Google Play Store-App ermittelt Standort über 13 Mal pro Minute Ghostery: Ein Browser zum Schutz der Privatsphäre US-Justiz zwingt Smartphone-Hersteller zur Aufhebung von Verschlüsselung Xprivacy [Update]: Der umfangreichste Datenschutz für Android [root] Kryptische Kindstode, unerwünschte Privatsphäre, Schnäppchen und biegsame Smartphones: Der N-Droid-Wochenrückblick KW 47/2014 Führt Smartphoneverschlüsselung zum Kindertod? Diese Apps verletzen eure Privatsphäre Whatsapp [Update]: Unglaublich aber wahr? Verschlüsselung bald da. Android L, virtuelle Welten und Superakkus: Der N-Droid-Wochenrückblick KW 42/2014 Android L bringt standardmäßige Verschlüsselung der Smartphone-Daten ZenMate: Sicherheit und VPN aus Berlin Fake ID: Massive Sicherheitslücke in fast allen Android-Versionen! Gefährliche S4-Kopie: Chinesisches Handy Star N9500 ab Werk mit Spähsoftware verseucht OnePlus One: Sicherheitslücken geschlossen, Geräte verschickt Samsung Galaxy S5: Sicherheitspaket KNOX 2.0 ab sofort erhältlich TextSecure – WhatsApp Alternative #6: Dubiose Sicherheit? Test: Threema – Sicherheit geht vor bei dieser WhatsApp-Alternative Online Banking mit dem Smartphone: Risiken und Sicherheitstipps Whistle.im: Deutsche WhatsApp-Alternative mit 2048-Bit-Verschlüsselung Neue App: Settings App Ops Shortcut – Schnellzugriff auf Berechtigungs-Manager von Android 4.3 Verstecktes Feature: Android 4.3 bringt Berechtigungs-Manager, App verfügbar Neues Game: Airport Scanner – Ach, Luftsicherheit macht ja Spaß Custom-Rom: CyanogenMod verschlüsselt bald SMS 99,9 Prozent aller neuen mobilen Malware zielt auf Android Forschung: Virenscanner für Android bieten kaum Sicherheit Flugzeugentführung für jedermann? Android-App macht’s möglich! Android-Trojaner sollte Menschenrechtsaktivisten ausspionieren Android-Sicherheit: Gute vs. böse App-Berechtigungen? Android-Tutorial: Rooten – Vorteile und Risiken Test: Cerberus Anti-Diebstahl – Handy verloren? Cerberus hilft beim Wiederfinden Android-Sicherheit: Die 5 besten Sicherheits-Apps für Android Android-Malware: Wie bedroht sind Android-Smartphones wirklich? Android-Sicherheit: 5 Beispiele für kreative Android-Malware Themenwoche: Android-Sicherheit – Wer? Wie? Wo? Was? Und warum? APEFS – Android-Apps nach Zugriffsberechtigungen filtern Wirtschaftswoche: “Jede dritte Android-App ist gefährlich” Infinity Blade II, GTA 3 Free, Hay Day Free: Finger weg von diesen 9 dreisten Fake-Apps! Steve Ballmer: Android ist “wild, unkontrolliert und anfällig für Malware” – und Apple teuer Lookout Security & Antivirus: Besser als Kaspersky Mobile Security? App-Hype WiFi Booster Pro: Vorsicht, hier werden Sie betrogen Android-Tutorial: In 4 Schritten zu PDroid Privacy Protection [Root] 13 Tipps vom FBI höchstselbst: Wie man das Android-Smartphone vor Malware schützt Kaspersky Mobile Security – Rundumschutz für Android-Smartphones Mobile Alarm System – Smartphone-Schutz mit den Handysensoren Android-Tutorial: App-Berechtigungen verstehen und kontrollieren Samsung Galaxy S II: Neue Android-App schließt USSD-Sicherheitslücke Verschlimmbessert: Nutzer klagen über große Probleme mit neuer Ebay-App für Android Android: Pattern-Unlock kann umgangen werden Android-Tutorial: Sensible Daten auf dem Smartphone bei Diebstahl schützen Kytephone: Neue Android-App macht das Smartphone kindersicher

Häufige Fragen

Woran erkenne ich, ob mein Android noch Sicherheitsupdates bekommt?

Einstellungen → Sicherheit zeigt das Datum des Android-Sicherheitspatches. Liegt es mehr als drei Monate zurück, liefert der Hersteller in der Regel keine Updates mehr. Die Update-Zusagen der Hersteller stehen auf deren Support-Seiten.

Welche App-Berechtigungen sollte ich entziehen?

Kontakte, Standort im Hintergrund, Mikrofon und SMS bei allen Apps, die diese Funktion nicht offensichtlich brauchen. Der Berechtigungsmanager unter Einstellungen → Datenschutz zeigt pro Berechtigung, welche Apps Zugriff haben.

Brauche ich einen Virenscanner für Android?

In den meisten Fällen nicht. Play Protect prüft Apps aus dem Play Store und installierte Apps im Hintergrund. Riskant sind APK-Dateien aus unbekannten Quellen und Apps mit übermäßigen Berechtigungen – das löst kein Virenscanner, sondern die Installationsquelle.

Ist ein Custom-ROM sicherer als das Hersteller-Android?

Für Geräte ohne Hersteller-Updates ja, weil LineageOS und andere Projekte weiter monatliche Sicherheitspatches liefern. Für aktuelle Geräte mit Updates bringt ein Custom-ROM keinen Sicherheitsgewinn und kostet Funktionen wie Play Integrity.