Zum Inhalt der Seite gehen


Nutzt ihr die TK-App zusammen mit einem Custom-ROM wie #GrapheneOS, solltet ihr die Techniker kontaktieren und Beschwerde einreichen. Die App funktioniert aufgrund der Play Integrity API nicht mehr. Weitere Hintergründe dazu unten. 👇

https://www.kuketz-blog.de/zwischen-sicherheit-und-kontrolle-warum-die-play-integrity-api-custom-roms-wie-grapheneos-benachteiligt/

#android #google #playintegrity #fail
Ja, das kann man immer sagen - ist für einige aber leider wenig praktikabel. Jeder muss letztendlich selbst wissen, ob er etwas nutzt oder nicht.
wie soll dann sichergestellt werden, dass die TK App nicht manipuliert wurde? Was ich mitbekommen habe, ist das aktuell State of the Art. Hast du ja auch bei Banking Apps oft. @LScottSpencer
Das Argument der Manipulationssicherheit ist verständlich, aber die Play Integrity API schließt Geräte mit Custom-ROMs pauschal aus, unabhängig davon, ob sie tatsächlich manipuliert wurden. Es geht also nicht um konkrete Sicherheitsrisiken, sondern um eine rein technische Hürde.
Ich glaube die Vorgabe kommt von der gematik selbst.

Und wie du selbst schreibst, schließt der Mechanismus alternative ROMs aus und nicht die TK-App (oder andere Hersteller) von sich aus.

Deshalb müsste der Mechanismus eher die alternativen ROMs akzeptieren, als eine technische Hürde per se zu entfernen.
Ich kenne diese Vorgabe von der Gematik nicht. Aber das würde bedeuten, dass bald weitere Krankenkassen-Apps folgen.

Das Hauptproblem ist Google. Dennoch kann es nicht schaden, die TK auf die Problematik hinzuweisen.

Ich habe auch nirgendwo geschrieben, die API zu entfernen. ;-)
Ich habe heute eine E-Mail an tk-app-team@tk.de geschrieben und versucht, die Problematik mit Custom-ROMs (speziell GrapheneOS) zu erklären. Mal sehen, ob sie einsichtig sind und von der Play-Integrity-API auf die Standard-Android-Hardware-Attestation-API wechseln und GrapheneOS auf die Whitelist setzen.
Hier äußert sich GrapheneOS zur Play Integrity API. https://grapheneos.org/articles/attestation-compatibility-guide
Dieser Beitrag wurde bearbeitet. (1 Monat her)