flowki@club:~$ Gerade gestartet · sei von Anfang an dabei
$ beitreten
SECURITY
282 iOS-Apps lecken LLM-API-Keys in Netzwerk-Traffic

282 iOS-Apps lecken LLM-API-Keys in Netzwerk-Traffic

1 min Lesezeit
Rafi GrzonkaRafi Grzonka
TeilenXLinkedInWhatsApp

Sicherheitslücke in iOS-AI-Apps

Eine aktuelle Studie zeigt ein erhebliches Sicherheitsproblem bei AI-Chatbot-Apps auf iOS: Von 444 analysierten Anwendungen gaben 282 ihre LLM-API-Keys oder Backend-Zugangstoken unverschlüsselt über das Netzwerk preis. Das entspricht etwa zwei Dritteln der getesteten Apps.

Wie das Leck funktioniert

Die Sicherheitslücke ist bemerkenswert simpel. Forscher konnten die API-Keys bereits durch passive Netzwerk-Analyse auslesen – ohne komplexe Exploits. In vielen Fällen waren die Credentials im Plaintext sichtbar:

  • API-Keys im Klartext in HTTP-Requests
  • Wiederverwendbare Tokens ohne Verschlüsselung
  • Backend-Server ohne jegliche Authentifizierung

Besonders problematisch: Wer einen dieser Keys abgreift, kann direkt Anfragen im Namen des App-Developers an die LLM-Services schicken – und verursacht dabei Kosten auf dessen Konto.

Das echte Risiko

Das Problem liegt nicht zwangsläufig bei den LLM-Anbietern wie OpenAI, sondern bei den App-Entwicklern selbst. Sie speichern sensible Zugriffstoken unsicher oder leiten diese ungeschützt weiter. Eine grundlegende Regel der API-Sicherheit – niemals Secrets im Client exponieren – wurde hier massiv verletzt.

Attacker könnten damit:

  • Tausende Dollar an API-Kosten verursachen
  • Personalisierte Modelle des Developers trainieren
  • Benutzer-Abfragen abfangen oder manipulieren

Was ist zu tun?

App-Entwickler sollten ihre Architektur überprüfen:

  1. API-Keys gehören ins Backend, nicht in die App
  2. Proxy-Server mit eigener Authentifizierung verwenden
  3. HTTPS enforcing ist Minimum, aber nicht ausreichend
  4. Token-Rotation und Rate-Limiting implementieren
  5. Security Audits durchführen, besonders vor Veröffentlichung

Für Nutzer: Apps von vertrauenswürdigen Entwicklern nutzen, regelmäßig Updates einspielen und bei ungewöhnlichen Kosten auf API-Konten nachfragen.

Diese Studie ist ein wichtiger Weckruf, dass Security bei der Entwicklung von AI-Apps nicht optional ist.

Weiterlesen

Aus dem Magazin

Alle Artikel
SECURITY

Android AI-Agenten: Unsichtbare Text-Befehle könnten PCs kompromittieren

1 min · 21. Juli

SECURITY

ENCFORGE: Neue Ransomware zielt auf AI-Modelle ab

1 min · 21. Juli

SECURITY

ServiceNow AI Platform: Kritische Lücke ermöglicht Code-Ausführung

1 min · 21. Juli