Die meisten tippen auf Installieren und machen weiter. Der Play Store zeigt ein grünes Abzeichen, eine Sternebewertung und eine Million Downloads. Das fühlt sich ausreichend an.
Ist es nicht. Googles Data-Safety-Labels werden von Entwicklern selbst ausgefüllt und sind laut Mozillas Audit von 2023 in etwa 80% der Fälle ungenau. Die Sternebewertung sagt dir, ob die App abstürzt, nicht ob sie sicher ist. Die Download-Zahl sagt dir, dass sie beliebt ist. Beliebt und sicher sind verschiedene Dinge. So prüfst du es wirklich.
Schritt 1: Berechtigungen vor der Installation lesen
Bevor du auf Installieren tippst, scrolle im Play-Store-Eintrag nach unten zum Bereich “Über diese App”. Tippe auf “App-Berechtigungen” am Ende. Dort siehst du jede Berechtigung, die die App anfordern wird.
Worauf du achten solltest: Mikrofon, Kamera, Kontakte, genauer Standort, Telefonstatus, Anruflisten. Das sind die Berechtigungen, die Android als “gefährlich” einstuft. Sie sind nicht grundsätzlich schlecht. Eine Navigations-App braucht den Standort. Eine Videoanruf-App braucht Kamera und Mikrofon. Die Frage ist, ob die Berechtigung zur Funktion passt.
Eine Taschenlampen-App, die Mikrofon-Zugriff anfordert, ist nicht nur verdächtig. Es ist ein klares Signal, dass etwas anderes passiert. Ein Taschenrechner, der deine Kontakte will, hat keinen legitimen Grund dafür. Wir haben eine vollständige Aufschlüsselung geschrieben, wie man Berechtigungsanfragen bewertet und welche typischen Fallen es gibt.
Die wichtigste Gewohnheit: Wenn eine App etwas anfordert, was sie nicht brauchen sollte, installiere sie nicht. Es gibt immer eine Alternative, die das nicht tut.
Schritt 2: Den Entwickler prüfen
Scrolle nach oben zum Entwicklernamen am Anfang des Eintrags. Tippe darauf, um das vollständige Profil zu sehen: andere veröffentlichte Apps, Website, Kontakt-E-Mail.
Worauf du achten solltest:
- Ist der Name ein echtes Unternehmen oder eine zufällige Zeichenkette? “Shenzhen Hawk Internet Co.” veröffentlicht Apps. “asdfjkl games” auch. Eines davon ist leichter nachzuverfolgen, wenn etwas schiefgeht.
- Wie viele andere Apps haben sie? Ein Entwickler mit 40 fast identischen Utility-Apps betreibt Install-Farming, nicht Software-Entwicklung.
- Wann wurde die App zuletzt aktualisiert? Eine App, die seit zwei Jahren kein Update hatte, ist entweder aufgegeben oder wird nicht gegen Sicherheitslücken gepflegt.
- Antworten sie auf Bewertungen? Seriöse Entwickler reagieren auf Nutzerfeedback. Aufgegebene oder betrügerische Apps nicht.
Dubiose Entwickler veröffentlichen oft mehrere Klon-Apps, die auf dieselben Suchbegriffe abzielen. Wenn du fünf “PDF Scanner Pro”-Apps vom selben Herausgeber siehst, ist das keine Produktlinie. Das ist ein Trichter.
Schritt 3: Die Bewertungen sorgfältig lesen
Ignoriere die Sternebewertung. Eine 4,2 sagt dir nichts Nützliches. Öffne die Bewertungen und sortiere nach den neuesten, dann scrolle zu den 1-Stern- und 2-Stern-Einträgen.
Die Bewertungen, die zählen, enthalten Konkretes: “hat nach der ersten Woche angefangen Werbung zu zeigen”, “hat nach dem Update Kamera-Berechtigung angefordert”, “Akkuverbrauch wurde nach der letzten Version schlimmer”, “lässt sich nicht deinstallieren ohne Geräteadministration zu deaktivieren.”
Das sind Nutzerberichte über echte Verhaltensänderungen. Ein Muster ähnlicher Beschwerden ist informativer als jeder Marketing-Text. Achte besonders auf Bewertungen, die Berechtigungsänderungen nach Updates erwähnen. Das ist ein häufiger Vektor für spyware-ähnliches Verhalten auf Android.
Schritt 4: Das Datenschutz-Label prüfen (aber nicht vertrauen)
Googles Data-Safety-Bereich erscheint auf jedem Play-Store-Eintrag. Er zeigt, welche Daten die App sammelt, ob sie Daten mit Dritten teilt und ob Daten verschlüsselt werden.
Das Problem: Alles ist komplett selbst angegeben. Google verifiziert nichts davon. Entwickler füllen ein Formular aus, und was sie schreiben, erscheint im Eintrag. Mozillas “Privacy Not Included”-Team verglich diese Labels mit dem tatsächlichen App-Verhalten bei Hunderten von Apps im Jahr 2023. Die Labels waren in etwa 80% der Fälle ungenau oder irreführend. Entwickler geben an, “keine Daten an Dritte weiterzugeben”, während sie sechs Werbe-SDKs bündeln, die genau das tun.
Wir haben ausführlich beschrieben, was vier unabhängige Studien tatsächlich über App-Store-Behauptungen herausgefunden haben. Die Kurzversion: Die Labels lügen nicht im strafrechtlichen Sinne. Sie werden nur nicht geprüft, nicht durchgesetzt und sind nicht zuverlässig.
Lies das Label. Notiere, was es behauptet. Dann verifiziere es mit etwas, das den tatsächlichen Code untersucht.
Schritt 5: Die APK vor oder nach der Installation scannen
Das ist der zuverlässigste Schritt und derjenige, den die meisten überspringen.
Statische Analyse liest den kompilierten Bytecode in einer APK und gleicht ihn mit bekannten Tracker-Signaturen, Berechtigungsmustern und Code-Strukturen ab. Sie hängt nicht davon ab, was der Entwickler behauptet. Sie prüft, was der Compiler tatsächlich verpackt hat.
AppXpose führt diese Analyse lokal auf deinem Gerät durch. Es liest DEX-Bytecode aus der installierten APK, gleicht gegen über 270 verifizierte Tracker-Signaturen ab, prüft die APK-Signatur-Integrität und referenziert gegen Malware-Datenbanken. Kein Upload, keine Cloud-Verarbeitung, kein Account. Der Scan dauert etwa drei Sekunden. Du kannst nachlesen, wie die vollständige Erkennungs-Pipeline und das Bewertungsmodell funktionieren.
Für bereits installierte Apps ist das unkompliziert. Für Apps, die du in Betracht ziehst: installiere sie und scanne vor dem Öffnen. Der Scan liest das Paket. Die App muss nicht laufen. Wenn du eine tiefere technische Anleitung möchtest, haben wir beschrieben, wie man versteckte Tracker in Android Apps findet, Schritt für Schritt.
Warnsignale: Nicht installieren
Einige Signale sollten dich sofort stoppen:
- Die App fordert Berechtigungen an, die nichts mit ihrer Funktion zu tun haben
- Der Entwickler hat keine anderen Apps oder hat sein Konto erst kürzlich registriert
- Das Data-Safety-Label sagt “Keine Daten erhoben”, aber die App fordert Mikrofon, Kamera oder Standort an
- Die App ist ein Klon einer beliebten App mit leicht anderem Namen oder Symbol
- Es gibt keinen Link zu einer Datenschutzerklärung im Eintrag
- Die App wurde seit über zwei Jahren nicht aktualisiert
- Bewertungen erwähnen Verhaltensänderungen nach Updates, besonders bei Berechtigungen oder Werbung
- Die APK-Größe ist ungewöhnlich groß für das, was die App tut (eine Taschenlampe mit 80MB transportiert zusätzliche Fracht)
Keines davon allein beweist, dass eine App bösartig ist. Aber zwei oder drei zusammen sollten dich dazu bringen, den Eintrag zu schließen und woanders zu suchen.
Apps die sicher aussehen, aber es nicht sind
Die schwierigsten Fälle sind diejenigen, die jede oberflächliche Prüfung bestehen. Millionen Downloads. Aktuelle Updates. Echter Entwickler. Ordentliche Bewertungen. Und 30 Tracker drin.
Im AppXpose-Korpus enthält “AI Browser - Safe & Fast” 30 Tracking-SDKs, obwohl der Name explizit Sicherheit verspricht. Finanz-Apps haben durchschnittlich 13,5 Tracker pro App. Deine Banking-App enthält wahrscheinlich mehr Tracking-Code als die meisten Social-Media-Apps. Wetter-Apps, die zu den einfachsten gehören sollten, erreichen 20 Tracker, nur um dir eine Vorhersage zu zeigen.
Selbst Apps von großen Unternehmen sind nicht sauber. Facebooks Scan-Ergebnisse zeigen ein HIGH-Risikoprofil mit mehreren Werbe- und Analytics-SDKs. Das sind keine Bugs. Das sind Geschäftsmodelle. Die App ist kostenlos, weil deine Verhaltensdaten dafür bezahlen.
Du kannst die vollständigen Forschungsdaten aus 3.745 analysierten Apps durchsuchen, um die Kategorie-Aufschlüsselungen und die tracker-lastigsten Apps im Korpus zu sehen.
Vor der Installation: Eine schnelle Checkliste
- Berechtigungen im Play-Store-Eintrag prüfen. Passen sie zur Funktion der App?
- Auf den Entwicklernamen tippen. Googeln. Andere Apps prüfen.
- Die 1-Stern-Bewertungen lesen. Nach Mustern bei Berechtigungen, Werbung oder Akkuverbrauch suchen.
- Datum des letzten Updates prüfen. Alles über ein Jahr alt ist ein Risiko.
- Nach der Installation mit AppXpose scannen. Sieh, was wirklich drin ist, bevor du die App öffnest.
Eine App zu installieren dauert zwei Sekunden. Zu prüfen, ob sie sicher ist, dauert zwei Minuten. Die meisten überspringen diese zwei Minuten und verbringen die nächsten zwei Jahre mit 12 Trackern, die im Hintergrund laufen.
Die Information ist da. Die Tools existieren. Das einzige fehlende Stück ist die Gewohnheit.
Wenn du anfangen willst, sie aufzubauen: AppXpose ist kostenlos im Google Play Store. Fünf Scans pro Woche, vollständige Ergebnisse, kein Account nötig.