GrapheneOS-Berechtigungen: Mehr Kontrolle als Stock-Android bietet

Stock-Android kennt Berechtigungen für Kamera, Mikrofon, Standort oder Kontakte – aber keine Möglichkeit, einer App gezielt den Internet-Zugriff oder den Zugriff auf Bewegungssensoren zu entziehen. GrapheneOS schließt genau diese Lücke: Netzwerk-Zugriff, Sensoren und weitere Systemressourcen lassen sich pro App granular steuern, vollständig ohne Root und ohne zusätzliche Firewall-App. Dieser Artikel zeigt, welche zusätzlichen Berechtigungen GrapheneOS mitbringt und wie du sie sinnvoll einsetzt.

Falls du GrapheneOS noch nicht installiert hast, findest du die Anleitung dazu in unserem GrapheneOS-Installationsguide. Einen Überblick über weitere Sicherheitsfeatures wie Duress-PIN und Exploit Protection bietet unser Artikel zu den GrapheneOS-Sicherheitsfeatures im Detail.

Die Netzwerk-Berechtigung: Internet-Zugriff pro App sperren

Die auffälligste Erweiterung ist die native Internet-Berechtigung. Öffne dazu Einstellungen, Apps, wähle eine App aus und tippe auf Berechtigungen. Neben den bekannten Android-Berechtigungen erscheint hier die Option Internet. Deaktivierst du sie, kann die App unter keinen Umständen mehr eine Netzwerkverbindung aufbauen – weder über WLAN noch über mobile Daten.

Das ist besonders für Apps sinnvoll, die keinen Netzwerkzugriff benötigen, etwa Taschenrechner, Offline-Spiele oder lokale Dateimanager. Auch für Banking-Apps im separaten Profil kann es sinnvoll sein, Begleit-Apps im selben Profil ohne Internet-Zugriff laufen zu lassen, um versehentlichen Datenabfluss auszuschließen.

Unterschied zu Firewall-Apps wie NetGuard

Wer bereits NetGuard oder eine andere Firewall-App nutzt, fragt sich womöglich, wozu die native Berechtigung dient. Der Unterschied: NetGuard arbeitet als VPN-basierte App im Hintergrund und kann zwischen WLAN und mobilen Daten unterscheiden sowie Verbindungen protokollieren. Die native GrapheneOS-Berechtigung ist dagegen ein simpler, systemweiter Schalter ohne zusätzlichen Akkuverbrauch oder VPN-Slot-Belegung. Beide Ansätze lassen sich kombinieren: Grundsätzlich unnötige Apps sperrst du komplett über die native Berechtigung, für alles andere nutzt du NetGuard zur feineren Kontrolle.

Sensor-Zugriff einschränken

Weniger bekannt, aber sicherheitsrelevant: GrapheneOS erlaubt es, den Zugriff auf Bewegungssensoren wie Beschleunigungsmesser, Gyroskop und Näherungssensor separat zu steuern. Diese Sensoren benötigen unter Stock-Android keine explizite Berechtigung, obwohl Forschung wiederholt gezeigt hat, dass sich aus ihren Daten Rückschlüsse auf Tastatureingaben oder sogar auf die Identität eines Nutzers ziehen lassen.

Unter Einstellungen, Apps, [App auswählen], Berechtigungen findest du den Eintrag Sensoren. Für die meisten Alltags-Apps – Messenger, soziale Netzwerke, Browser – kannst du diese Berechtigung bedenkenlos deaktivieren, ohne Funktionseinbußen zu bemerken. Ausnahmen sind Fitness-Apps, Kompass-Anwendungen oder Spiele, die Bewegungssteuerung nutzen.

Speicherort-Zugriff und Storage Scopes

Zusätzlich zur klassischen Standort-Berechtigung bietet GrapheneOS sogenannte Storage Scopes: Statt einer App vollen Zugriff auf den Speicher zu gewähren, kannst du festlegen, dass sie nur auf einen leeren, isolierten Speicherbereich zugreifen darf. Das ist etwa für Apps sinnvoll, die zwar Dateizugriff anfordern, aber eigentlich nur eigene Downloads oder Caches benötigen – ohne Einblick in deine echten Fotos oder Dokumente.

So richtest du Storage Scopes ein:

  1. Öffne Einstellungen, Apps, wähle die gewünschte App
  2. Tippe auf Berechtigungen, dann auf Dateien und Medien
  3. Wähle Speicher-Bereich verwenden statt vollem Zugriff
  4. Bestätige mit einem leeren, virtuellen Speicherbereich

Praktisches Beispiel: Eine typische App richtig absichern

Nimm als Beispiel eine Wetter-App. Sie benötigt Netzwerk-Zugriff, um aktuelle Daten abzurufen, aber keinen Zugriff auf Sensoren, Kontakte oder den echten Gerätespeicher. Ein sinnvolles Berechtigungsprofil sieht so aus:

  • Internet: aktiviert (notwendig für Wetterdaten)
  • Standort: nur bei Nutzung der App, keine Hintergrund-Freigabe
  • Sensoren: deaktiviert
  • Speicher: Storage Scope statt vollem Zugriff
  • Kontakte, Kamera, Mikrofon: deaktiviert

Nach jeder Änderung solltest du die App kurz testen, um sicherzustellen, dass die Kernfunktion weiterhin funktioniert. Die meisten gut programmierten Apps kommen mit stark eingeschränkten Berechtigungen problemlos zurecht.

Warum das ein echter GrapheneOS-Vorteil ist

Diese granularen Berechtigungen sind kein kosmetisches Extra, sondern schließen eine reale Lücke im Android-Berechtigungsmodell. Auf Stock-Android bleibt dir nur die Wahl, eine App zu nutzen oder zu deinstallieren – GrapheneOS gibt dir stattdessen die Kontrolle, genau festzulegen, worauf eine App zugreifen darf. In Kombination mit den weiteren Sicherheitsfeatures von GrapheneOS ergibt sich ein Berechtigungsmodell, das deutlich näher an “Zero Trust” liegt als jedes andere mobile Betriebssystem.

Fazit

Die granularen Netzwerk-, Sensor- und Speicher-Berechtigungen von GrapheneOS sind eines der am wenigsten genutzten, aber wirkungsvollsten Sicherheitsfeatures des Systems. Nimm dir für deine wichtigsten Apps ein paar Minuten Zeit, um die Berechtigungen durchzugehen und alles zu deaktivieren, was nicht wirklich benötigt wird. Der Aufwand ist gering, der Sicherheitsgewinn spürbar – und im Gegensatz zu Root-Lösungen bleibt dein System dabei vollständig innerhalb der von GrapheneOS vorgesehenen, sicheren Bahnen.