Zum Inhalt springen
Aback Tools Logo

Android-Manifest-Analyzer

Analysiere AndroidManifest.xml aus jeder APK, um Paketinformationen, Berechtigungen und App-Komponenten zu extrahieren und Sicherheitsprobleme zu erkennen. Füge dekodierten XML-Inhalt ein, wähle ein Beispiel oder lade eine Datei hoch. Privat, schnell und ohne Anmeldung.

Android Manifest Analyzer

Analyze AndroidManifest.xml to extract package info, permissions, app components, and detect security issues. Paste the decoded XML content extracted from any APK file. All processing happens locally in your browser.

Try examples:

Paste the decoded AndroidManifest.xml content from any APK to analyze its permissions, components, and security posture. The tool extracts package info, SDK versions, all declared permissions with protection levels, app components (activities, services, receivers, providers), and flags security issues. All processing happens locally in your browser.

Warum unseren Android-Manifest-Analyzer verwenden?

  • Vollständiges Manifest-Parsing: Parse die gesamte Struktur der AndroidManifest.xml: Paketname, Versionsinfos, SDK-Versionen, Anwendungsattribute und alle Komponentendeklarationen. Extrahiere jede Activity, jeden Service, Broadcast Receiver, Content Provider und Intent-Filter mit allen Attributen aus dem XML-Manifest.
  • Erkennung gefährlicher Berechtigungen: Klassifiziere automatisch alle deklarierten Berechtigungen nach Android-Schutzstufe: normal, dangerous, signature, system und development. Markiere gefährliche Berechtigungskombinationen, die Datendiebstahl, Überwachung oder Gerätekompromittierung ermöglichen könnten, mit klaren Schweregraden.
  • Sicherheitsanalyse von Komponenten: Markiere Sicherheitsprobleme in Komponentendeklarationen: exportierte Komponenten ohne Berechtigungsschutz, aktivierter Debug-Modus in der Produktion, aktiviertes allowBackup, offengelegte Content Provider, ungeschützte Broadcast Receiver und Intent-Filter, die Interaktionen mit bösartigen Apps ermöglichen.
  • Bedrohungskategorien und Schweregrade: Jeder Befund wird kategorisiert und mit Schweregrad bewertet: kritisch (Datenexfiltration, Codeausführung), hoch (Überwachung, Rechteausweitung), mittel (Datenschutzverletzung, Gerätemanipulation) und informativ (Empfehlungen zu Best Practices). Filtere die Ergebnisse nach Schweregrad, um dich auf die wichtigsten Probleme zu konzentrieren.

Was ist AndroidManifest.xml?

Die AndroidManifest.xml ist eine Pflichtdatei in jeder Android-Anwendung (APK). Sie deklariert wesentliche Informationen über die App gegenüber dem Android-Betriebssystem: den Paketnamen (eindeutige App-Kennung), Versionscode und -namen (für Updates), die minimale und die Ziel-SDK-Version (welche Android-Versionen die App unterstützt) sowie alle App-Komponenten - Activities, Services, Broadcast Receiver und Content Provider. Außerdem listet sie jede von der App benötigte Berechtigung auf und definiert die benötigten Hardware- und Software-Funktionen. Das Manifest ist in XML geschrieben und lässt sich aus jeder APK mit Tools wie apktool, aapt oder einfach durch Entpacken der APK und Umwandeln der binären AndroidManifest.xml in lesbaren Text extrahieren.

Wie Android-Berechtigungen funktionieren

  1. Deklaration im Manifest - Berechtigungen werden mit <uses-permission android:name="android.permission.PERMISSION_NAME" /> deklariert. Ab Android 6.0+ erfordern gefährliche Berechtigungen zusätzlich Anfragen zur Laufzeit.
  2. Schutzstufen von Berechtigungen - Normal: automatisch gewährt (INTERNET, ACCESS_NETWORK_STATE). Dangerous: erfordert Nutzerzustimmung zur Laufzeit (CAMERA, LOCATION, RECORD_AUDIO). Signature: nur gewährt, wenn die App mit demselben Zertifikat wie das System signiert ist. System/SignatureOrSystem: für System-Apps reserviert.
  3. Runtime-Berechtigungsmodell - Seit Android 6.0 (API 23) müssen gefährliche Berechtigungen zur Laufzeit über einen Systemdialog angefragt werden. Nutzer können einzelne Berechtigungsgruppen erlauben oder ablehnen und sie jederzeit in den Einstellungen widerrufen.
  4. Berechtigungsgruppen und automatische Gewährung - Berechtigungen sind in Gruppen organisiert (STORAGE, LOCATION, SMS usw.). Die Gewährung einer Berechtigung einer Gruppe gewährt automatisch alle anderen derselben Gruppe. Nutzer können genau sehen, zu welcher Gruppe jede Berechtigung gehört.

Sicherheitssignale im Manifest und Warnzeichen

  • Gefährliche Berechtigungskombinationen: CAMERA + RECORD_AUDIO deutet auf Überwachung/Spionage hin. ACCESS_FINE_LOCATION + INTERNET + SEND_SMS deutet auf Tracking mit SMS-Exfiltration hin. READ_CONTACTS + GET_ACCOUNTS + INTERNET deutet auf das Sammeln von Kontakten hin.
  • Exportierte Komponenten: Eine Activity, ein Service oder Receiver mit android:exported="true" ohne erforderliche Berechtigung bedeutet, dass jede App auf dem Gerät sie starten kann. Das ist eine häufige Sicherheitslücke in SDKs von Drittanbietern und Komponenten von Custom-ROMs.
  • Backup-Flag: android:allowBackup="true" (der Standard) erlaubt Nutzern, App-Daten per ADB zu sichern, was sensible Daten offenlegen kann. Das ausdrückliche Setzen auf false verhindert Datenexfiltration über Backups.
  • Debuggable-Flag: android:debuggable="true" sollte niemals in Release-Builds erscheinen. Es erlaubt Debugging-Tools, sich an den App-Prozess anzuhängen, Daten offenzulegen und Sicherheitskontrollen zu umgehen.
  • Benutzerdefinierte Berechtigungen: Apps, die eigene Berechtigungen mit <permission>-Tags definieren, sollten die Schutzstufe signature verwenden, um zu verhindern, dass andere Apps unbefugten Zugriff auf ihre Komponenten erhalten.

Datenschutz und Sicherheit

Dieses Tool läuft vollständig in deinem Browser mit clientseitigem JavaScript. Dein Manifest-XML-Inhalt und die Analyseergebnisse werden nie auf einen Server hochgeladen, in einer Datenbank gespeichert oder über das Netzwerk übertragen. Das gesamte XML-Parsing, die Berechtigungsklassifizierung, Komponentenanalyse und Sicherheitsmarkierung erfolgen lokal auf deinem Gerät. Es gibt keine API-Aufrufe, kein Analytics-Tracking, keine Cookies und keinerlei Datenerfassung. Dadurch ist es völlig sicher für die Analyse proprietärer Apps, Pre-Release-Builds oder sensibler Ergebnisse von Sicherheitsaudits.

Häufig gestellte Fragen

Die AndroidManifest.xml ist die zentrale Konfigurationsdatei in jeder Android-APK. Sie deklariert den Paketnamen der App, erforderliche Berechtigungen, App-Komponenten, SDK-Versionen und Hardware-Funktionen. Ihre Analyse zeigt, über welche Fähigkeiten eine App verfügt, auf welche Daten sie zugreifen kann und welche potenziellen Sicherheits- oder Datenschutzprobleme vor der Installation bestehen.

Du kannst das Manifest mit Tools wie apktool (apktool d app.apk), aapt (aapt dump xmltree app.apk AndroidManifest.xml), JADX oder jedem APK-Decompiler extrahieren. Die extrahierte Datei ist reiner XML-Text, den du direkt in das Tool einfügen kannst. Bei komprimierten oder kodierten Manifesten verwende zuerst einen speziellen Android-Binary-XML-Decoder.

Normale Berechtigungen (etwa INTERNET oder VIBRATE) werden von Android automatisch mit minimalem Datenschutzrisiko gewährt. Gefährliche Berechtigungen (etwa CAMERA, LOCATION, RECORD_AUDIO, READ_CONTACTS) erfordern ab Android 6.0+ eine ausdrückliche Zustimmung des Nutzers zur Laufzeit. Der Analyzer klassifiziert alle Berechtigungen nach Schutzstufe und markiert gefährliche Kombinationen.

Eine exportierte Komponente (android:exported="true") erlaubt jeder App auf dem Gerät, sie zu starten. Ohne Berechtigungsschutz können exportierte Activities sensible Daten an jede App anzeigen, exportierte Content Provider private Datenbanken offenlegen und exportierte Receiver von bösartigen Apps ausgelöst werden, um unbeabsichtigte Aktionen auszulösen.

Das Flag android:allowBackup (auf den meisten Android-Versionen standardmäßig true) erlaubt jedem mit USB-Debugging-Zugriff, die privaten App-Daten per ADB-Backup zu extrahieren - einschließlich Datenbanken, Shared Preferences und Cache-Dateien. Apps, die sensible Daten wie Bank- oder Gesundheitsdaten verarbeiten, sollten es ausdrücklich auf false setzen.

Ja. Das Manifest ist ein Pflichtbestandteil jeder APK. Du kannst es aus installierten Apps (über ADB), aus APK-Dateien beliebiger Herkunft oder aus Open-Source-Projekten extrahieren. Die Analyse erfolgt vollständig lokal - dein Manifest-XML verlässt nie deinen Browser.

Absolut. Der Android-Manifest-Analyzer läuft vollständig in deinem Browser. Dein Manifest-XML, die Berechtigungen, Komponenten und Sicherheitsbefunde werden nie auf einen Server hochgeladen, in einer Datenbank gespeichert oder über das Netzwerk übertragen. Die gesamte Verarbeitung erfolgt lokal, ohne API-Aufrufe, Analysen oder Datenerfassung.

Ja - 100 % kostenlos, ohne Anmeldung, ohne Konto und ohne Nutzungslimits. Analysiere so viele App-Manifeste, wie du möchtest. Es gibt keine Premium-Tarife, versteckten Kosten oder Ratenlimits. Deine Daten verlassen nie dein Gerät.