Aikido

Aikido führt agentenbasiertes Penetrationstesting für Android-Apps ein

Verfasst von
Mario Popescu

Kurz gesagt: Aikido Jetzt auch Penetrationstests für Android-Apps. Dieselben Agenten, die Ihre Web-Apps und APIs testen, können nun Ihre APK-Datei durchlaufen, sich in die App einloggen und diese sowie das zugehörige Backend in einem einzigen Test durchgehen. Die Ergebnisse werden mit Schritten zur Reproduktion geliefert und sind für eine automatische Korrektur („AutoFix“) bereit – genau wie bei jedem anderen Penetrationstest von Aikido .

Aikido Führt seit November 2025 autonome Penetrationstests für Webanwendungen und APIs durch. Sie geben ein Ziel an, die Agenten denken wie ein Angreifer, verknüpfen Schwachstellen zu realistischen Angriffspfaden und liefern Ergebnisse, die Ihre Entwickler beheben oder per AutoFix automatisiert beheben lassen können. Ab heute ist derselbe agentenbasierte Penetrationstest auch für Android verfügbar.

Der mobile Bereich ist in der Regel der Teil des Stacks, der am wenigsten getestet wird. Ein manueller Android-Penetrationstest ist kostspielig, findet in der Regel einmal im Jahr statt (wenn man Glück hat) und beschränkt sich oft auf die App selbst. Das Backend, bei dem sich die App authentifiziert, wird als separater Auftrag behandelt oder ganz übersprungen. Das ist eine seltsame Grenze, denn die App und ihr Backend treffen ständig Annahmen über einander, und gerade in der Diskrepanz zwischen diesen Annahmen lassen sich viele der interessanten Fehler finden.

Was es bewirkt

Bei einem agentenbasierten Android-Pentest wird versucht, Ihre App so zu kompromittieren, wie es ein echter Angreifer tun würde. Die Agenten installieren die aktuelle Version und testen sie von innen heraus. Ein Befund wird erst dann in Ihren Bericht aufgenommen, wenn er ausgenutzt und als echt bestätigt wurde.

Um einen Android-Penetrationstest durchzuführen, müssen Sie Folgendes bereitstellen:

  • Die APK – die Version, die getestet werden soll.
  • Das Android-Quellcode-Repository – Derzeit werden Android-Penetrationstests ausschließlich als White-Box-Tests durchgeführt, sodass der Quellcode für die Ausführung der Tests erforderlich ist. Die Unterstützung für Black-Box-Tests folgt in Kürze.
  • Testbenutzer – Die Agenten melden sich genauso an wie Ihre Benutzer, sei es mit Benutzername und Passwort oder über eine biometrische Anmeldung.

Fügen Sie auch Ihre Backend-API hinzu, damit die Agenten im selben Durchlauf sowohl die App als auch die API testen, auf die sie angewiesen ist. Auf diese Weise werden die Teile, die die Nutzer nie zu Gesicht bekommen, genauso gründlich getestet wie die Teile, mit denen sie interagieren.

Ergebnisse, die man tatsächlich reproduzieren kann

Jeder Befund wird mit einer Zusammenfassung, einer Beschreibung, dem Risiko und den Schritten zur Reproduktion des Fehlers geliefert, einschließlich der genauen ADB-Befehle, die ausgeführt werden müssen. ADB (Android Debug Bridge) ist die Standardmethode, um von Ihrem Rechner aus mit einer Android-App zu kommunizieren. Daher entsprechen die Schritte zur Reproduktion genau dem, was ein Entwickler eingeben würde, um den Fehler selbst zu reproduzieren.

Sie können auch den Trace des Angreifer-Agents öffnen und sich ansehen, wie er vorgegangen ist. Er durchläuft Ihren Code und lädt seine Funktionen für mobile Tests, um anschließend über ADB zu versuchen, die App auszunutzen und so zu bestätigen, dass das Problem tatsächlich besteht.

Die Ergebnisse des Penetrationstests werden in denselben Berichtstypen bereitgestellt, die Sie auch bei einem Web-Penetrationstest erhalten würden. Der Erkundungsbericht und der Angriffsplan enthalten Diagramme, Bedrohungsszenarien sowie den vollständigen Plan, den die Tester abgearbeitet haben – einschließlich der Schwachstellen, die sie gezielt ausgenutzt haben, und derjenigen, die sie für ausnutzbar hielten, die sie jedoch nicht tatsächlich ausnutzen konnten. 

Die App ist nur die Hälfte des Ziels

Eine Android-App kann für sich genommen nicht viel bewirken. Viele Sicherheitslücken liegen in der Kommunikation zwischen der Android-App und dem Backend. Eine Autorisierungsprüfung, die die App auf dem Bildschirm durchführt, wird auf dem Server möglicherweise nicht durchgeführt. Ein Endpunkt, den die App immer nur in eine Richtung aufruft, kann sich ganz anders verhalten, wenn er eine unerwartete Anfrage erhält.

Da Sie sowohl den Android-Code als auch den Backend-API-Code einbinden können, testet „ Aikido “ den gesamten Ablauf in einer einzigen Prüfung. Das bedeutet, dass API-Probleme im selben Bericht wie die Apps aufgeführt werden und nicht in einem separaten Backend-Test.

Wenn Sie „Code Security Audit“ bereits genutzt haben, um den Quellcode einer mobilen App zu analysieren, bevor eine Live-Version veröffentlicht wurde, ist Ihnen dieser Teil bereits bekannt. Die Agenten nutzen die laufende App und ihr Backend gemeinsam und stellen fest, was tatsächlich ausnutzbar ist – und nicht nur das, was anhand des Quellcodes riskant erscheint.

Das „ Aikido “, wie Sie wissen, für Android-Apps

Android-Penetrationstests bieten zudem die Ihnen bereits bekannten „Aikido “-Funktionen für Penetrationstests, wie beispielsweise „AutoFix“ und integrierte Nachprüfungen. Auf diese Weise bleiben die App, ihr Backend, die Befunde, die Korrekturen und die Nachprüfungen an einem Ort zusammengefasst. Führen Sie „AutoFix“ für einen Befund aus dem Penetrationstest aus, um direkt einen Pull-Request mit einem Korrekturvorschlag zu erstellen. 

Das erneute Testen ist der einzige Punkt, der unter Android etwas anders funktioniert. Sobald die Korrektur integriert wurde, müssen Sie die APK neu erstellen und die neue Version über die Registerkarte „Übersicht“ der Bewertung hochladen, um anschließend einen erneuten Test durchzuführen. Jeder erneute Test wird mit dieser aktualisierten Version durchgeführt, und Sie können jedes Problem, das beim ersten Penetrationstest festgestellt wurde, erneut testen.

Los geht's

Android-Pentests sind maßgeschneidert, das heißt, der Indexer von Aikido passt den Umfang der Prüfung an Ihre konkrete App an, sodass Sie eine vollständige Abdeckung erhalten, die genau auf den tatsächlichen Umfang Ihrer App zugeschnitten ist, und keine Pauschalgebühr zahlen müssen, bei der die Größe Ihrer App keine Rolle spielt. 

Das ist das gleiche „ Aikido “-Pentesting, das Sie bereits kennen – nur mit einem neuen Ziel. Die Agenten, die Analysemethoden, die Berichte und AutoFix sind Ihnen bereits vertraut. Alle genannten Funktionen sind ab heute verfügbar. Laden Sie also eine APK-Datei herunter, setzen Sie die Agenten ein und finden Sie heraus, was Ihre mobile App bisher verborgen hat. Das iOS-Pentesting folgt in Kürze 👀!

Android-Penetrationstest starten →

Was ist „Android KI-Penetrationstests “?

AikidoDie Mitarbeiter von [Name] installieren Ihre echte Android-App, melden sich als Nutzer an und greifen sie so an, wie es ein Angreifer tun würde, wobei sie sowohl die App als auch deren Backend gleichzeitig durchgehen. Zu jedem bestätigten Problem werden außerdem die genauen Schritte zur Reproduktion angegeben.

Wie unterscheidet sich der Test von einem traditionellen Pentest?

Die Planung eines manuellen Tests dauert Tage oder Wochen, er findet nur einmal statt, testet eine Version, die zum Zeitpunkt der Durchführung bereits veraltet ist, und verliert dann an Aktualität, da Sie auch nach Erhalt des Berichts weiterhin Updates veröffentlichen. Android KI-Penetrationstests läuft jederzeit nach Belieben und liefert innerhalb weniger Stunden reproduzierbare, durch Exploits bestätigte Ergebnisse.

Wie schnell erhalte ich Ergebnisse?

In der Regel innerhalb weniger Stunden. Laden Sie Ihre APK hoch, fügen Sie einen Link zu Ihrem Quellcode hinzu, legen Sie einen Testnutzer an, und schon beginnen die Agenten, die App zu testen.

Muss ich Zugriff auf meinen Quellcode gewähren?

Der Zugriff auf den Quellcode ist erforderlich, da wir derzeit ausschließlich White-Box-Penetrationstests für Android unterstützen. Mit dem Quellcode und der laufenden App vor sich kann der Agent Logikfehler aufdecken, an denen Black-Box-Scans einfach vorbeigehen.

Gibt es Anforderungen an die APK-Datei, die ich hochlade?

Der Build darf weder „Certificate Pinning“ verwenden noch über Root-Erkennung, Emulator-Erkennung oder eine aktivierte RASP-Funktion verfügen. Diese Schutzmaßnahmen verhindern, dass die Agenten die App auf einem Testgerät installieren und instrumentieren. Laden Sie daher einen Build hoch, bei dem diese Funktionen deaktiviert sind.

Welche Arten von Sicherheitslücken kann es aufspüren?

Alles, was Sie von einem Android-Penetrationstest erwarten würden, einschließlich unsicherer WebView-Nutzung, Missbrauch von Deep Links und exportierten Komponenten, Problemen bei der clientseitigen Authentifizierung, „ Injection-Schwachstellen “, „ fehlerhafte Zugriffskontrolle “, schwacher Sitzungsverwaltung und unsicherem API-Verhalten. Außerdem werden Schwachstellen in der Geschäftslogik und Autorisierungsprobleme wie IDORs, mandantenübergreifender Zugriff und Authentifizierungsumgehungen aufgedeckt, indem analysiert wird, wie sich die App eigentlich verhalten sollte.

Wie verhindert Aikido Fehlalarme?

Befunde werden erst gemeldet, nachdem die Agenten sie erfolgreich ausgenutzt und anhand der Live-App bestätigt haben. Kann ein Angriffsversuch nicht validiert werden, wird er verworfen und erscheint nicht in Ihren Ergebnissen.

Welche Rolle spielt AutoFix?

Da „ Aikido “ Ihren Code bereits versteht, generiert „AutoFix“ eine gezielte Änderung für eine bestätigte Sicherheitslücke und eröffnet einen Pull-Request, sodass Ihr Team die Korrektur prüfen und nach eigenem Ermessen zusammenführen kann. Um die Korrektur zu bestätigen, kompilieren Sie die App neu und laden Sie die neue APK hoch, um sie im gleichen Umfang erneut zu testen.

Wie werden Aufgabenbereich und Sicherheit durchgesetzt?

Sie legen fest, welche Ziele die Agenten angreifen dürfen und welche sie lediglich erreichen können. Der Datenverkehr läuft über einen Proxy, der jede Anfrage anhand dieses Umfangs überprüft; die Agenten starten standardmäßig im nicht-destruktiven Modus, und vor der Bewertung werden Vorabprüfungen durchgeführt. Sollte etwas schiefgehen, wird der Test automatisch unterbrochen und kann sofort gestoppt werden.

Kann ich den Test für Compliance- oder Audit-Berichte verwenden?

Ja. Bei jedem Durchlauf wird ein auditfähiger Penetrationstest-Bericht erstellt, der validierte Ergebnisse, einen Proof-of-Exploit sowie Empfehlungen zur Behebung der Schwachstellen enthält.

Wie lässt sich das mit einem von Menschen durchgeführten Penetrationstest vergleichen?

AikidoDie Agenten erreichten die Abdeckung durch menschliche Tester und übertrafen diese in einigen Fällen sogar, indem sie konsequent mehr Pfade untersuchten, einschließlich tiefgreifender Logikfehler, die einem manuellen Tester normalerweise entgehen. Der Unterschied liegt in der Häufigkeit: Ein manueller Penetrationstest findet einmal statt, während die Agenten bei jedem Build erneut ausgeführt werden.

Teilen:

https://www.aikido.dev/blog/aikido-launches-agentic-pentesting-for-android-apps

Nachrichten abonnieren

4.7/5
Falschpositive Ergebnisse leid?

Probieren Sie Aikido, wie 100.000 andere.
Jetzt starten
Erhalten Sie eine personalisierte Führung

Von über 100.000 Teams vertraut

Jetzt buchen
Scannen Sie Ihre App nach IDORs und realen Angriffspfaden

Von über 100.000 Teams vertraut

Scan starten
Erfahren Sie, wie KI-Penetrationstests Ihre App testen

Von über 100.000 Teams vertraut

Testen starten

Sicherheit jetzt implementieren

Sichern Sie Ihren Code, Ihre Cloud und Ihre Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell und automatisch.

Keine Kreditkarte erforderlich | Scan-Ergebnisse in 32 Sek.