Mobile Security · Privacy · Open Source
Mobile Härtung & Cloud-Entkopplung
Einrichtung von GrapheneOS mit profilbasierter App-Isolierung, Hardware-Sicherheitstoken (FIDO2) und dezentraler Heimnetz-Synchronisation im pragmatischen Alltagscheck.
Ausgangslage & Ziel
Kommerzielle Smartphone-Betriebssysteme sind eng mit Cloud-Ökosystemen verknüpft und übertragen permanent Telemetriedaten. Ziel war der Umstieg auf GrapheneOS, um die Hoheit über eigene Daten zurückzugewinnen — bei realistischer Abwägung zwischen Sicherheit, Usability und notwendigen Alltags-Kompromissen (wie Android Auto im Fahrzeug).
Werkzeuge & Recherche
Grundlage waren die offizielle GrapheneOS-Dokumentation und Repositories freier Software (F-Droid). Für den anonymisierten Bezug notwendiger Alltags-Apps kam der Aurora Store zum Einsatz. Für Recherchen zu App-Kompatibilitäten (z. B. Verhalten von Play-Integrity-Prüfungen bei Banking-Apps) wurden Community-Erfahrungsberichte und LLM-Analysen ausgewertet.
Umsetzung & Methodik
- OS-Installation & Härtung: Flashen von GrapheneOS via WebUSB-Installer, erneutes Sperren (Re-Locking) des Bootloaders und Konfiguration restriktiver System-Berechtigungen.
- Profil-Architektur (Vault-Konzept): Striktes Trennen von Alltag/Unterhaltungs-Apps (Hauptprofil) und sensitiven Banking-Apps, die in ein isoliertes Zweitprofil („Vault“) ausgelagert wurden. Hardware-Authentifizierung erfolgt über einen FIDO2-Sicherheitsschlüssel.
- Gezieltes Sandboxing & FOSS: Nutzung unprivilegierter Sandboxed Google Play Services im Hauptprofil zur Ermöglichung von Android Auto. Umstellung von Alltagsfunktionen auf Open-Source-Alternativen (z. B. Thunderbird, Audiobookshelf).
- Infrastruktur & Sync-Anbindung: Einbindung von WireGuard für den verschlüsselten Remote-Zugriff auf das heimische NAS von unterwegs. Synchronisation von Mail via IMAP sowie Kalender und Kontakten via DAVx5 über eine gehostete Nextcloud-Instanz.
Herausforderungen & Lerneffekte
- Inkompatible Apps (Krankenkasse & eSign): Die App der Schweizer Krankenkasse erzwingt eine proprietäre 2FA-App-Verifizierung und verweigert auf GrapheneOS den Dienst. Als Lösung dient ein altes Zweit-Handy ausschliesslich für diesen Zweck. Auch qualifizierte elektronische Signaturen (eSign) scheitern an den fehlenden Herstellersignaturen des OS.
- UX-Reibung bei Updates: Durch die Trennung in Haupt- und Zweitprofil muss der Aurora Store in beiden Profilen gepflegt werden. Updates für Banking-Apps müssen manuell im Vault-Profil angestossen werden.
- Pragmatische Kompromisse: Ein 100% de-Googled Gerät ist bei Nutzung von Android Auto unmöglich. Die Sandboxing-Architektur von GrapheneOS ermöglicht jedoch eine strikte logische Abgrenzung dieser Dienste vom restlichen System.
Ergebnis & Wirkung
Ein alltagstaugliches, hochgradig gehärtetes Smartphone ohne ungewollten Datenabfluss. Sensible Informationen verbleiben unter eigener Kontrolle, während alle benötigten Alltagsanwendungen reibungslos laufen.