Kurz gesagt: Aikido Jetzt auch Penetrationstests für Android-Apps. Dieselben Agenten, die Ihre Web-Apps und APIs testen, können nun Ihre APK-Datei durchlaufen, sich in die App einloggen und diese sowie das zugehörige Backend in einem einzigen Test durchgehen. Die Ergebnisse werden mit Schritten zur Reproduktion geliefert und sind für eine automatische Korrektur („AutoFix“) bereit – genau wie bei jedem anderen Penetrationstest von Aikido .
Aikido Führt seit November 2025 autonome Penetrationstests für Webanwendungen und APIs durch. Sie geben ein Ziel an, die Agenten denken wie ein Angreifer, verknüpfen Schwachstellen zu realistischen Angriffspfaden und liefern Ergebnisse, die Ihre Entwickler beheben oder per AutoFix automatisiert beheben lassen können. Ab heute ist derselbe agentenbasierte Penetrationstest auch für Android verfügbar.
Der mobile Bereich ist in der Regel der Teil des Stacks, der am wenigsten getestet wird. Ein manueller Android-Penetrationstest ist kostspielig, findet in der Regel einmal im Jahr statt (wenn man Glück hat) und beschränkt sich oft auf die App selbst. Das Backend, bei dem sich die App authentifiziert, wird als separater Auftrag behandelt oder ganz übersprungen. Das ist eine seltsame Grenze, denn die App und ihr Backend treffen ständig Annahmen über einander, und gerade in der Diskrepanz zwischen diesen Annahmen lassen sich viele der interessanten Fehler finden.

Was es bewirkt
Bei einem agentenbasierten Android-Pentest wird versucht, Ihre App so zu kompromittieren, wie es ein echter Angreifer tun würde. Die Agenten installieren die aktuelle Version und testen sie von innen heraus. Ein Befund wird erst dann in Ihren Bericht aufgenommen, wenn er ausgenutzt und als echt bestätigt wurde.

Um einen Android-Penetrationstest durchzuführen, müssen Sie Folgendes bereitstellen:
- Die APK – die Version, die getestet werden soll.
- Das Android-Quellcode-Repository – Derzeit werden Android-Penetrationstests ausschließlich als White-Box-Tests durchgeführt, sodass der Quellcode für die Ausführung der Tests erforderlich ist. Die Unterstützung für Black-Box-Tests folgt in Kürze.
- Testbenutzer – Die Agenten melden sich genauso an wie Ihre Benutzer, sei es mit Benutzername und Passwort oder über eine biometrische Anmeldung.
Fügen Sie auch Ihre Backend-API hinzu, damit die Agenten im selben Durchlauf sowohl die App als auch die API testen, auf die sie angewiesen ist. Auf diese Weise werden die Teile, die die Nutzer nie zu Gesicht bekommen, genauso gründlich getestet wie die Teile, mit denen sie interagieren.
Ergebnisse, die man tatsächlich reproduzieren kann
Jeder Befund wird mit einer Zusammenfassung, einer Beschreibung, dem Risiko und den Schritten zur Reproduktion des Fehlers geliefert, einschließlich der genauen ADB-Befehle, die ausgeführt werden müssen. ADB (Android Debug Bridge) ist die Standardmethode, um von Ihrem Rechner aus mit einer Android-App zu kommunizieren. Daher entsprechen die Schritte zur Reproduktion genau dem, was ein Entwickler eingeben würde, um den Fehler selbst zu reproduzieren.
Sie können auch den Trace des Angreifer-Agents öffnen und sich ansehen, wie er vorgegangen ist. Er durchläuft Ihren Code und lädt seine Funktionen für mobile Tests, um anschließend über ADB zu versuchen, die App auszunutzen und so zu bestätigen, dass das Problem tatsächlich besteht.
Die Ergebnisse des Penetrationstests werden in denselben Berichtstypen bereitgestellt, die Sie auch bei einem Web-Penetrationstest erhalten würden. Der Erkundungsbericht und der Angriffsplan enthalten Diagramme, Bedrohungsszenarien sowie den vollständigen Plan, den die Tester abgearbeitet haben – einschließlich der Schwachstellen, die sie gezielt ausgenutzt haben, und derjenigen, die sie für ausnutzbar hielten, die sie jedoch nicht tatsächlich ausnutzen konnten.

Die App ist nur die Hälfte des Ziels
Eine Android-App kann für sich genommen nicht viel bewirken. Viele Sicherheitslücken liegen in der Kommunikation zwischen der Android-App und dem Backend. Eine Autorisierungsprüfung, die die App auf dem Bildschirm durchführt, wird auf dem Server möglicherweise nicht durchgeführt. Ein Endpunkt, den die App immer nur in eine Richtung aufruft, kann sich ganz anders verhalten, wenn er eine unerwartete Anfrage erhält.
Da Sie sowohl den Android-Code als auch den Backend-API-Code einbinden können, testet „ Aikido “ den gesamten Ablauf in einer einzigen Prüfung. Das bedeutet, dass API-Probleme im selben Bericht wie die Apps aufgeführt werden und nicht in einem separaten Backend-Test.
Wenn Sie „Code Security Audit“ bereits genutzt haben, um den Quellcode einer mobilen App zu analysieren, bevor eine Live-Version veröffentlicht wurde, ist Ihnen dieser Teil bereits bekannt. Die Agenten nutzen die laufende App und ihr Backend gemeinsam und stellen fest, was tatsächlich ausnutzbar ist – und nicht nur das, was anhand des Quellcodes riskant erscheint.
Das „ Aikido “, wie Sie wissen, für Android-Apps
Android-Penetrationstests bieten zudem die Ihnen bereits bekannten „Aikido “-Funktionen für Penetrationstests, wie beispielsweise „AutoFix“ und integrierte Nachprüfungen. Auf diese Weise bleiben die App, ihr Backend, die Befunde, die Korrekturen und die Nachprüfungen an einem Ort zusammengefasst. Führen Sie „AutoFix“ für einen Befund aus dem Penetrationstest aus, um direkt einen Pull-Request mit einem Korrekturvorschlag zu erstellen.

Das erneute Testen ist der einzige Punkt, der unter Android etwas anders funktioniert. Sobald die Korrektur integriert wurde, müssen Sie die APK neu erstellen und die neue Version über die Registerkarte „Übersicht“ der Bewertung hochladen, um anschließend einen erneuten Test durchzuführen. Jeder erneute Test wird mit dieser aktualisierten Version durchgeführt, und Sie können jedes Problem, das beim ersten Penetrationstest festgestellt wurde, erneut testen.
Los geht's
Android-Pentests sind maßgeschneidert, das heißt, der Indexer von Aikido passt den Umfang der Prüfung an Ihre konkrete App an, sodass Sie eine vollständige Abdeckung erhalten, die genau auf den tatsächlichen Umfang Ihrer App zugeschnitten ist, und keine Pauschalgebühr zahlen müssen, bei der die Größe Ihrer App keine Rolle spielt.
Das ist das gleiche „ Aikido “-Pentesting, das Sie bereits kennen – nur mit einem neuen Ziel. Die Agenten, die Analysemethoden, die Berichte und AutoFix sind Ihnen bereits vertraut. Alle genannten Funktionen sind ab heute verfügbar. Laden Sie also eine APK-Datei herunter, setzen Sie die Agenten ein und finden Sie heraus, was Ihre mobile App bisher verborgen hat. Das iOS-Pentesting folgt in Kürze 👀!

