Google Play Store
Der Google Play Store ist der Standard-Installationskanal für Android-Apps, daher trägt sein Bytecode mehr systemseitige Rechte als fast jede andere App auf dem Gerät. 6 Scans auf 5 Geräten finden 2 verifizierte Tracker: Google AdMob (Werbung) und Google Maps (Standort). AdMob im Store, der Apps verkauft, ist ein Detail, das auffällt - der Code ist im Bytecode vorhanden, unabhängig davon, ob alle Nutzer tatsächlich Werbeanzeigen sehen. Google Maps passt zu standortbezogenen Inhaltsfunktionen innerhalb der App. Die Berechtigungsliste ist lang und spiegelt die privilegierte Systemrolle der App wider.
Aus dem Bytecode gelesen.
Die statische Analyse zeigt Code, der im Paket vorhanden ist - kein bestätigtes Laufzeitverhalten. Dennoch gilt: INSTALL_PACKAGES und DELETE_PACKAGES sind weitreichende Systemberechtigungen, die keine Drittanbieter-App erhalten kann; sie spiegeln die einzigartige Systemrolle des Play Stores wider. READ_SMS und SEND_SMS sind für einen App-Store schwerer zu erklären und sollten bekannt sein. ACCESS_ADSERVICES_AD_ID in Kombination mit AdMob-Code bedeutet, dass die Infrastruktur für werbe-ID-basiertes Targeting im Binary vorhanden ist. Ob Google das für jeden Nutzer aktiviert, ist eine Laufzeitfrage, die dieser Scan nicht beantworten kann.
Das ist statische Analyse des APK-Bytecodes, wie er auf echten Geräten installiert ist: Sie belegt, welche SDK-Klassen und Manifest-Berechtigungen die App ausliefert, nicht, was die App zur Laufzeit überträgt. Traffic-Analyse ist eine andere Messung.
Versteckt im Code.
Was sie verlangt.
Erlaubt die lautlose Installation von APKs - eine Systemberechtigung, die App-Stores und Geräteverwaltung vorbehalten ist. Hier erwartet, aber weitreichend.
Erlaubt das Deinstallieren von Apps ohne Bestätigungsdialog. Systemrolle-Berechtigung, die für einen App-Store passt, aber in ihrer Reichweite bemerkenswert ist.
Zugriff auf alle SMS-Nachrichten auf dem Gerät. Für einen App-Store nicht offensichtlich notwendig; kein klarer Feature-Bezug erkennbar.
Kann SMS-Nachrichten senden. In Kombination mit READ_SMS und SEND_SMS_NO_CONFIRMATION ist das ein bemerkenswertes Set an Messaging-Rechten für eine App-Vertriebsplattform.
Erklärt den Zugriff auf die Android-Werbe-ID. In Kombination mit dem im Bytecode gefundenen AdMob-SDK ist das die übliche Infrastruktur für werbe-ID-basiertes Targeting.
Ermöglicht die vollständige Auflistung aller installierten Apps auf dem Gerät. Für einen App-Store, der Installationen und Updates verwaltet, erwartbar - gibt aber ein umfassendes Inventar der Nutzersoftware preis.
Weiter lesen.
How to Check If an Android App Is Safe Before Installing
Before you install any Android app, here is how to check if it is safe: permissions, trackers, developer reputation, and...
What is a tracker in an app, and why should you care
A tracker is third-party code the developer bundled in. It reads device IDs, coarse location and your app list, with no ...
Ähnliche Risikoprofile.
Scanne Google Play Store selbst.
Hol dir den vollständigen Report auf deinem Gerät - mit Echtzeit-DEX-Analyse, Berechtigungs-Audit und Breach-Monitoring. Kostenlos, ohne Konto.