Android-Apps sind voller vertraulicher Entwickler-Infos
Wie der Sicherheitsforscher Will Dormann auf der Sicherheitskonferenz BSides in San Francisco erläuterte, speichern viele Entwickler vertrauliche Informationen in ihren Apps - darunter befinden sich unter anderem PGP-Keys, VPN-Zugänge und Admin-Passwörter.
Im Rahmen seiner Untersuchung analysierte Dormann 1,8 Millionen, kostenfreie Android-Apps, wobei der Sicherheitsexperte in knapp 20.000 Apps auch fündig wurde. Dabei wurden Passwörter in einigen Fällen etwa in Bilddateien versteckt.
In einem besonders drastischen Fall speicherte ein Entwickler innerhalb der App nicht nur die Zugangsdaten zu seinem Android- und iOS-Entwicklerzugang, sondern auch das Master-Passwort der App selbst ab. Dabei warnt Dormann speziell vor dem Entwickler-Tool Appinventor, welches in Standardeinstellungen private Krypto-Schlüssel in der App speichert - die bei einem schwachen Master-Passwort gestohlen werden können.