Text bg

Mobile Security · Privacy · Open Source

Mobile Härtung & Cloud-Entkopplung

Einrichtung von GrapheneOS mit profilbasierter App-Isolierung, Hardware-Sicherheitstoken (FIDO2) und dezentraler Heimnetz-Synchronisation im pragmatischen Alltagscheck.

Kontext Privat / Homelab
Ziel Volle Smartphone-Alltagstauglichkeit bei maximalem Datenschutz
Kern-Takeaway Sandboxing & lokale Sync-Protokolle ersetzen proprietäre Cloud-Zwänge
GrapheneOS Android Sandboxed Play Services WireGuard F-Droid Aurora Store DAVx5 FIDO2 / Security Key

Ausgangslage & Ziel

Kommerzielle Smartphone-Betriebssysteme sind eng mit Cloud-Ökosystemen verknüpft und übertragen permanent Telemetriedaten. Ziel war der Umstieg auf GrapheneOS, um die Hoheit über eigene Daten zurückzugewinnen — bei realistischer Abwägung zwischen Sicherheit, Usability und notwendigen Alltags-Kompromissen (wie Android Auto im Fahrzeug).

Werkzeuge & Recherche

Grundlage waren die offizielle GrapheneOS-Dokumentation und Repositories freier Software (F-Droid). Für den anonymisierten Bezug notwendiger Alltags-Apps kam der Aurora Store zum Einsatz. Für Recherchen zu App-Kompatibilitäten (z. B. Verhalten von Play-Integrity-Prüfungen bei Banking-Apps) wurden Community-Erfahrungsberichte und LLM-Analysen ausgewertet.

Umsetzung & Methodik

  • OS-Installation & Härtung: Flashen von GrapheneOS via WebUSB-Installer, erneutes Sperren (Re-Locking) des Bootloaders und Konfiguration restriktiver System-Berechtigungen.
  • Profil-Architektur (Vault-Konzept): Striktes Trennen von Alltag/Unterhaltungs-Apps (Hauptprofil) und sensitiven Banking-Apps, die in ein isoliertes Zweitprofil („Vault“) ausgelagert wurden. Hardware-Authentifizierung erfolgt über einen FIDO2-Sicherheitsschlüssel.
  • Gezieltes Sandboxing & FOSS: Nutzung unprivilegierter Sandboxed Google Play Services im Hauptprofil zur Ermöglichung von Android Auto. Umstellung von Alltagsfunktionen auf Open-Source-Alternativen (z. B. Thunderbird, Audiobookshelf).
  • Infrastruktur & Sync-Anbindung: Einbindung von WireGuard für den verschlüsselten Remote-Zugriff auf das heimische NAS von unterwegs. Synchronisation von Mail via IMAP sowie Kalender und Kontakten via DAVx5 über eine gehostete Nextcloud-Instanz.

Herausforderungen & Lerneffekte

  • Inkompatible Apps (Krankenkasse & eSign): Die App der Schweizer Krankenkasse erzwingt eine proprietäre 2FA-App-Verifizierung und verweigert auf GrapheneOS den Dienst. Als Lösung dient ein altes Zweit-Handy ausschliesslich für diesen Zweck. Auch qualifizierte elektronische Signaturen (eSign) scheitern an den fehlenden Herstellersignaturen des OS.
  • UX-Reibung bei Updates: Durch die Trennung in Haupt- und Zweitprofil muss der Aurora Store in beiden Profilen gepflegt werden. Updates für Banking-Apps müssen manuell im Vault-Profil angestossen werden.
  • Pragmatische Kompromisse: Ein 100% de-Googled Gerät ist bei Nutzung von Android Auto unmöglich. Die Sandboxing-Architektur von GrapheneOS ermöglicht jedoch eine strikte logische Abgrenzung dieser Dienste vom restlichen System.

Ergebnis & Wirkung

Ein alltagstaugliches, hochgradig gehärtetes Smartphone ohne ungewollten Datenabfluss. Sensible Informationen verbleiben unter eigener Kontrolle, während alle benötigten Alltagsanwendungen reibungslos laufen.