Produktneuigkeiten

Android-Sicherheit verbessern: Malware daran hindern, App-Daten auszuspionieren

Lesezeit: 2 Minuten

Sicherheit ist ein grundlegender Bestandteil von Android. Wir arbeiten mit Ihnen zusammen, um die Plattform sicher zu halten und Nutzerdaten zu schützen. Dazu bieten wir leistungsstarke Sicherheitstools und ‑funktionen wie den Credential Manager und FLAG_SECURE. Jede Android-Version bietet Verbesserungen in Bezug auf Leistung und Sicherheit. Mit Android 16 können Sie einfache, aber wirkungsvolle Maßnahmen ergreifen, um die Sicherheit Ihrer App zu erhöhen. In unserem Video oder im folgenden Text erfahren Sie mehr über unsere verbesserten Schutzmaßnahmen für Bedienungshilfe-APIs.

 

 

App mit einer einzigen Codezeile vor Schnüfflern schützen

Wir haben festgestellt, dass böswillige Akteure manchmal versuchen, Funktionen der Bedienungshilfen-API auszunutzen, um sensible Informationen wie Passwörter und Finanzdaten direkt vom Bildschirm zu lesen und das Gerät eines Nutzers durch das Einfügen von Berührungen zu manipulieren. Um dem entgegenzuwirken, bietet Android 16 eine neue, leistungsstarke Schutzfunktion in einer einzigen Codezeile: accessibilityDataSensitive.

Mit dem Flag accessibilityDataSensitive können Sie eine Ansicht oder Composable-Funktion explizit als vertrauliche Daten enthaltend kennzeichnen. Wenn Sie dieses Flag in Ihrer App auf true setzen, verhindern Sie, dass potenziell schädliche Apps auf Ihre vertraulichen Ansichtsdaten zugreifen oder Interaktionen damit ausführen. So funktioniert es: Apps, die eine Berechtigung für Bedienungshilfen anfordern, aber nicht explizit als legitime Bedienungshilfe deklariert wurden (isAccessibilityTool=true), wird der Zugriff auf diese Ansicht verweigert.

Diese einfache, aber effektive Änderung trägt dazu bei, dass Malware keine Informationen stehlen und keine unbefugten Aktionen ausführen kann, ohne die Nutzung legitimer Bedienungshilfen zu beeinträchtigen. Hinweis: Wenn eine App kein Bedienungshilfen-Tool ist, aber Bedienungshilfen-Berechtigungen anfordert und isAccessibilityTool=true festlegt, wird sie von Google Play abgelehnt und von Google Play Protect auf Nutzergeräten blockiert. 

Automatischer, verbesserter Schutz für setFilterTouchesWhenObscured

Wir haben diese neue accessibilityDataSensitive-Sicherheitsfunktion bereits in die bestehende setFilterTouchesWhenObscured-Methode integriert. 

Wenn Sie setFilterTouchesWhenObscured(true) bereits verwenden, um Ihre App vor Tapjacking zu schützen, werden Ihre Ansichten für die Barrierefreiheit automatisch als sensible Daten behandelt. Durch die Erweiterung der setFilterTouchesWhenObscured-Methode mit accessibilityDataSensitive-Schutzmaßnahmen bieten wir allen Nutzern sofort eine zusätzliche Sicherheitsebene, ohne dass sie etwas dafür tun müssen.

image.png

Erste Schritte

Wir empfehlen, auf allen Bildschirmen, die vertrauliche Informationen enthalten, setFilterTouchesWhenObscured oder alternativ das Flag accessibilityDataSensitive zu verwenden. Das gilt auch für Anmeldeseiten, Zahlungsabläufe und alle Ansichten, in denen personenbezogene oder Finanzdaten angezeigt werden.

Für Jetpack Compose

setFilterTouchesWhenObscuredaccessibilityDataSensitive

 

val composeView = LocalView.current DisposableEffect(Unit) { composeView.filterTouchesWhenObscured = true onDispose { composeView.filterTouchesWhenObscured = false } }

 

Verwenden Sie den Modifikator semantics, um das Attribut sensitiveData auf eine Composable anzuwenden.

BasicText { text = “Your password”,

            modifier = Modifier.semantics {

                sensitiveData = true }}

 

 

Für ansichtsbasierte Apps

Fügen Sie dem sensiblen View in Ihrem XML-Layout das entsprechende Attribut hinzu.

setFilterTouchesWhenObscuredaccessibilityDataSensitive

 

<TextView android:filterTouchesWhenObscured="true" />

 

 

<TextView android:accessibilityDataSensitive="true" />

 

Alternativ können Sie das Attribut programmatisch in Java oder Kotlin festlegen:

setFilterTouchesWhenObscuredaccessibilityDataSensitive

 

myView.filterTouchesWhenObscured = true;

 

 

myView.isAccessibilityDataSensitive = true;

 

 

myView.setFilterTouchesWhenObscured(true)

 

 

myView.setAccessibilityDataSensitive(true);

 

Weitere Informationen zu den Flags accessibilityDataSensitive und setFilterTouchesWhenObscured finden Sie im Tapjacking-Leitfaden.

Partnerschaft mit Entwicklern für mehr Sicherheit für Nutzer

Wir haben frühzeitig mit Entwicklern zusammengearbeitet, um sicherzustellen, dass diese Funktion den Anforderungen der Praxis entspricht und sich nahtlos in Ihren Workflow einfügt.

image.png

„Der Schutz der sensiblen Finanzdaten unserer Kunden hatte für uns immer höchste Priorität. Deshalb mussten wir eine eigene Schutzebene gegen Malware entwickeln, die auf Barrierefreiheit basiert. Revolut unterstützt die Einführung dieser neuen, offiziellen Android-API nachdrücklich, da wir so nach und nach von unserem benutzerdefinierten Code zu einer robusten, einzeiligen Plattformverteidigung wechseln können.“ 
– Vladimir Kozhevnikov, Android Engineer bei Revolut

Sie können einen wichtigen Beitrag zum Schutz Ihrer Nutzer vor böswilligen Angriffen auf Grundlage von Barrierefreiheit leisten, indem Sie diese Funktionen nutzen. Wir empfehlen allen Entwicklern, diese Funktionen in ihre Apps zu integrieren, um Nutzer zu schützen. 

Gemeinsam können wir eine sicherere und vertrauenswürdigere Umgebung für alle schaffen.

Geschrieben von:
Weiterlesen