Und was hat das App-Thema jetzt mit dem Mobilfunk zu tun?
Auf den Mobilfunk Endgeräten laufen diese Apps? Sorry wenn das missverständlich war, dass ich von den Betriebssystemanbietern Apple und Google sprach.
U.A schließt man die Anfragen aus, die gar nicht von den eigenen Anwendungen kommen.
Das ist prinzipiell unmöglich. Man kann nicht sicherstellen, mit welcher Software man redet, weil man das andere System nicht remote kontrollieren kann. Alles lässt sich imitieren.
Das wird beim Aushebeln der Play Protect Zertifizierung ausgenutzt, weil diese remote erfolgt. Google fragt seine eigenen Services auf dem Gerät an, bekommt eine gefälschte Antwort und bestätigt zu unrecht den Status, weil keine vollständige Attestation durchgeführt wird.
Mit jedem Update der GMS muss man das erneuern, was es dann doch etwas unpraktisch macht.
Aber die Play Protect Zertifizierung ist somit broken by design. Schlangenöl.
Ja, es gibt Methoden, wie man mit vertretbarem Risiko das Vorhandensein der eigenen App prüfen kann. Das hat aber Google nicht erfunden und es gibt viele Lösungen dafür, die nicht über deren proprietäre Schnittstellen laufen müssen.
Google und Apple bieten Technologien an, um diese Schutzmaßnahmen umzusetzen.
Ja, aber die online Zertifizierungen gehören nicht dazu. Die sind technisch unzureichend und marktverzerrend.
Beim Jailbraking kenne ich mich aber nicht näher aus.
Geräte mit Fremdsoftware sind ausgeschlossen.
Das hat dann aber keine technische oder prinzipiellen Sicherheitsgründe, sondern ist politisch. Man will sie ausschließen (Google) oder man nimmt es aus Ignoranz in Kauf (Cupra/VW).
Und bei der Fremdsoftware werden keine zusätzlichen Ressourcen für alternative Sicherheitsmechanismen eingesetzt, da die von Google bereitgestellte Technik dort nicht funktioniert.
Hardware Attestation wird von Google als Teil von Android bereitgestellt und bedarf keiner zusätzlichen Ressourcen. Damit erfolgt auch dann direkt die Integritätsprüfung. Es funktioniert auch auf Fremdsystemen wegen des Google Rootzertifikat in jedem Smartphone und ist nahezu unknackbar. Ganz im Gegenteil zur Play Protect Zertifizierung, die knackbar ist und aus Gründen des Monopolerhalts datenschutzfreundliche Systeme ausschließt.
Ironischerweise basiert sie auf der Hardware Attestation, aber versagt in der Umsetzung.
Wie schon erwähnt nutzen auch viele Banken diesen Mechanismus, auch wegen den rechtlichen Risiken der Protect Zertifizierung.
Es verstößt nunmal gegen den Digital Markets Act, seine Marktbeherrschung zur Unterdrückung des freien Wettbewerbs einzusetzen oder solche Praktiken mit Zwängen gegenüber Kunden zu unterstützen.
Und ja, auch Apple ist da problematisch mit ihrem Accountzwang und dem fehlenden Sideloading. Aber da tut sich was aufgrund der EU Vorgaben mit alternativen Stores. Da es aber nicht zu deren Kerngeschäft gehört, Leute auszuspionieren und die Daten meistbietend zu verhökern, traue ich denen deutlich mehr als Google.
Also wäre das der Notbehelf, wenn das tausendjährige Duopol kommen sollte.