# Frage zur (Nicht-)Nutzung der Sandboxed Play Dienste bei GrapheneOS

**URL:** <https://www.kuketz-forum.de/t/frage-zur-nicht-nutzung-der-sandboxed-play-dienste-bei-grapheneos/10081>\
**Category:** Allgemein\
**Tags:** android\
**Created:** [29. Oktober 2024 um 17:22 UTC](https://www.kuketz-forum.de/t/frage-zur-nicht-nutzung-der-sandboxed-play-dienste-bei-grapheneos/10081 "2024-10-29T17:22:23Z")\
**Posts on this page:** 12\
**Page:** 1

<div class="post-metadata">

**Author:** ![Greta](https://www.kuketz-forum.de/letter_avatar/greta/32/5_5575768a8748004e209b776fc1b2916d.png) [@Greta](https://www.kuketz-forum.de/u/Greta)\
**Post date:** [29. Oktober 2024 um 17:22 UTC](https://www.kuketz-forum.de/t/frage-zur-nicht-nutzung-der-sandboxed-play-dienste-bei-grapheneos/10081/1 "2024-10-29T17:22:23Z")

</div>

Vorbemerkung:  
Ich habe den Arikel von Mike gelesen:  
[https://www.kuketz-blog.de/android-15-vertrauliches-profil-unter-grapheneos-optimal-nutzen/](https://www.kuketz-blog.de/android-15-vertrauliches-profil-unter-grapheneos-optimal-nutzen/)  
Aber ich habe eine Frage dazu, weil mir etwas nicht klar ist bzw. weil mich die vielen Infos verwirren.  
Habt bitte Nachsicht 😉

Zum Setting:

1. Ich nutze bei GrapheneOS (15) lediglich das Hauptprofil, dort habe ich Aurora-Store installiert und einige Apps (aus dem Google Play Store über Aurora) heruntergeladen (z.B. DB Navigator, VR SecureGp Plus, Magic Earth …).
2. Alle Verbindungen des Google Pixle 8a laufen über RethinkDNS mit integriertem ProtonVPN (damit Google meine IP-Adresse nicht über den Aurora-Store bekommt).
3. Die (Sandboxed) Google Play Services von GrapheneOS habe ich **nicht** installiert, weil ich zum einen kein Google-Konto mehr habe und zum anderen die o.g. Apps keine Bezahlapps sind und ich auf die Google Play Dienste verzichten möchte.

Mein Plan:  
Ich beziehe die Apps über den Aurora-Store und bin quasi für Google nicht mehr existent (IP-Adresse durch VPN für Google nicht sichtbar).

Meine Frage:  
Ich bin (nach dem Lesen von Mikes Artikel) jetzt etwas verunsichert, ob mein Setting überhaupt taugt oder ob für das, was ich eigentlich möchte (s.o.), das „Vertrauliche Profil“ mit den Sandboxed Google Play Services unter GrapheneOs nötig ist.  
Ich habe die (Sandboxed) Google Play Services von GrapheneOS eigentlich bewusst vermieden und frage mich gerade, ob das ein Eigentor war …

Hat jemand eine Antwort für mich?  
Das würde mich ggf. beruhigen 🙂 oder verzweifeln lassen …  
Danke!

---

<div class="post-metadata">

**Author:** ![Chief](https://www.kuketz-forum.de/letter_avatar/chief/32/5_5575768a8748004e209b776fc1b2916d.png) [@Chief](https://www.kuketz-forum.de/u/Chief)\
**Post date:** [29. Oktober 2024 um 18:31 UTC](https://www.kuketz-forum.de/t/frage-zur-nicht-nutzung-der-sandboxed-play-dienste-bei-grapheneos/10081/2 "2024-10-29T18:31:19Z")

</div>

Wenn du Play Services für deine Apps nicht benötigst, macht es keinen Sinn sie zu installieren. Private Space ist ja völlig unabhängig von Play Services und kannst du trotzdem verwenden für Apps bei denen du kein IPC mit Apps außerhalb willst oder separate Schlüssel für die Verschlüsselung möchtest.

---

<div class="post-metadata">

**Author:** ![Greta](https://www.kuketz-forum.de/letter_avatar/greta/32/5_5575768a8748004e209b776fc1b2916d.png) [@Greta](https://www.kuketz-forum.de/u/Greta)\
**Post date:** [30. Oktober 2024 um 07:15 UTC](https://www.kuketz-forum.de/t/frage-zur-nicht-nutzung-der-sandboxed-play-dienste-bei-grapheneos/10081/3 "2024-10-30T07:15:48Z")

</div>

Danke für deine Antwort, @Chief

> [@Chief](#):
>
> Wenn du Play Services für deine Apps nicht benötigst, macht es keinen Sinn sie zu installieren

Das leuchtet mir ein.

Nachfrage:  
Das " Vertrauliche Profil" soll doch dafür sorgen, dass die App „Google Play Dienste“ keine weitreichenden Befugnisse bekommt.  
Wenn ich lediglich „normale“ Google-Apps aus dem Aurora-Store nutze, benõtige ich doch das "Vertrauliche Profil’ nicht, da diese Apps keine weitreichenden Rechte haben und somit auch nicht auf mein Hauptprofil von GrapheneOS zugreifen können - oder ist da ein Denkfehler?

---

<div class="post-metadata">

**Author:** ![badung](https://www.kuketz-forum.de/user_avatar/www.kuketz-forum.de/badung/32/939_2.png) [@badung](https://www.kuketz-forum.de/u/badung)\
**Post date:** [30. Oktober 2024 um 09:41 UTC](https://www.kuketz-forum.de/t/frage-zur-nicht-nutzung-der-sandboxed-play-dienste-bei-grapheneos/10081/4 "2024-10-30T09:41:58Z")

</div>

Das vertrauliche Profil ist ein zusätzliches Profil, was aber die Google Dienste genau so einschränkt, wie das bereits das Hauptprofil macht.  
Das vertrauliche Profil ist da nicht besser oder schlechter abgesichert.  
Es bietet lediglich die Funktion, einzelne Apps vom Hauptprofil zu trennen, damit eine App zum Beispiel nicht sehen kann, was du sonst noch installiert hast (außer die anderen App im vertraulichen Profil), getrennte Kontakverwaltung, Dateisystem, etc. Und du kannst das Profil jederzeit pausieren.

---

<div class="post-metadata">

**Author:** ![Chief](https://www.kuketz-forum.de/letter_avatar/chief/32/5_5575768a8748004e209b776fc1b2916d.png) [@Chief](https://www.kuketz-forum.de/u/Chief)\
**Post date:** [30. Oktober 2024 um 12:22 UTC](https://www.kuketz-forum.de/t/frage-zur-nicht-nutzung-der-sandboxed-play-dienste-bei-grapheneos/10081/5 "2024-10-30T12:22:36Z")

</div>

> [@Greta](#):
>
> Wenn ich lediglich „normale“ Google-Apps aus dem Aurora-Store nutze

Was meinst du mit normalen Google-Apps? Apps aus dem Aurora-Store sind ja überwiegend keine Google-Apps.

> [@Greta](#):
>
> Das " Vertrauliche Profil" soll doch dafür sorgen, dass die App „Google Play Dienste“ keine weitreichenden Befugnisse bekommt.

Das vertrauliche Profil kann für alle Apps da sein. Die Play Dienste unter GrapheneOS haben die gleichen Befugnisse wie jede andere App.

---

<div class="post-metadata">

**Author:** ![Greta](https://www.kuketz-forum.de/letter_avatar/greta/32/5_5575768a8748004e209b776fc1b2916d.png) [@Greta](https://www.kuketz-forum.de/u/Greta)\
**Post date:** [30. Oktober 2024 um 16:09 UTC](https://www.kuketz-forum.de/t/frage-zur-nicht-nutzung-der-sandboxed-play-dienste-bei-grapheneos/10081/6 "2024-10-30T16:09:33Z")

</div>

> [@badung](#):
>
> Das vertrauliche Profil ist ein zusätzliches Profil, was aber die Google Dienste genau so einschränkt, wie das bereits das Hauptprofil macht.  
> Das vertrauliche Profil ist da nicht besser oder schlechter abgesichert.

Danke, @badung , ich merke, dass ich das Prinzip vorher nicht richtig verstanden habe. Deine Antwort war hilfreich.

> [@Chief](#):
>
> Was meinst du mit normalen Google-Apps? Apps aus dem Aurora-Store sind ja überwiegend keine Google-Apps.

Hallo @Chief , ich habe mich falsch ausgedrückt.  
Gut, dass du noch einmal nachfragst.

Ich meinte mit „normale Google-Apps“ solche, die ich (statt aus dem Google Play Store) vom Aurora-Store beziehe:  
Konkret sind das folgende Apps:

1. Beihilfe NRW
2. Debeka Gesundheit
3. DB Navigator
4. VR SekureGo plus
5. Magic Earth

Ich habe bei diesen fünf Apps unter „Berechtigungen“ die Einstellung „Keine Berechtigungen gewährt“ gewählt.  
Zusätzlich habe ich unter „Mobile Datennutzung“ die Einstellung „Hintergrunddaten aus“ gewählt.  
Auch unter „Akkunutzung der App“ habe ich die Einstellung „Hintergrundnutzung zulassen“ AUS gewählt.  
Wenn ich eine der Apps nutze (kommt nur gelegentlich vor), erlaube ich genau dann erst die Berechtigung „Network“ (bzw. die Berechtigung „Standort: Jedes Mal fragen“ bei Magic Earth.)

Zusätzlich habe ich unter ReghinkDNS die Apps

1. Beihilfe NRW
2. Debeka Gesundheit
3. DB Navigator
4. VR SekureGo plus

isoliert.  
Und wenn ich eine der Apps benutze, gebe ich mit Hilfe von RethinkDNS nur die Domains frei, die die App benötigt.

Ich gehe also davon aus, dass diese 4 bzw. 5 Apps nicht irgendetwas im Hintergrund machen, was sie nicht machen sollen.

Und, wenn ich dich richtig verstanden habe @Chief , können die genannten Apps (mit den oben genannten Berechtigungseinstellungen) auch gar nicht auf Kontakte, Telefonnummern, IMEI, IMSI usw. zugreifen, weil sie eben keine „Google-Apps mit weitreichenden Befugnissen“ sind.

Ist das soweit (halbwegs) richtig?

Dann wäre mein Setting demnach für meine Zwecke in Ordnung (siehe ganz oben)?

Sorry, dass ich so viel nachfrage, aber mir ist das wirklich nicht klar (wie ihr ja bereits gemerkt habt).

Danke für die Antworten und eure Geduld.

---

<div class="post-metadata">

**Author:** ![Chief](https://www.kuketz-forum.de/letter_avatar/chief/32/5_5575768a8748004e209b776fc1b2916d.png) [@Chief](https://www.kuketz-forum.de/u/Chief)\
**Post date:** [31. Oktober 2024 um 14:39 UTC](https://www.kuketz-forum.de/t/frage-zur-nicht-nutzung-der-sandboxed-play-dienste-bei-grapheneos/10081/7 "2024-10-31T14:39:21Z")

</div>

> [@Greta](#):
>
> Und, wenn ich dich richtig verstanden habe @Chief , können die genannten Apps (mit den oben genannten Berechtigungseinstellungen) auch gar nicht auf Kontakte, Telefonnummern, IMEI, IMSI usw. zugreifen, weil sie eben keine „Google-Apps mit weitreichenden Befugnissen“ sind.

Jede App (inklusive Google Play Services) die du auf GrapheneOS installierst, läuft in einer eigenen Instanz der gleichen Sandbox, getrennt voneinander und ohne Zugang zu sensiblen Daten. Die App kann sehen, welche Apps du in demselben Benutzerprofil installiert hast, und mit gegenseitigem Einverständnis der beteiligten Apps mit anderen Apps via IPC innerhalb dieses Profils kommunizieren. Sensible Informationen sind nur durch das Erteilen von Berechtigungen zugänglich. Hardware-IDs sind gar nicht einsehbar für Apps. Es gibt unter GrapheneOS also keine „Google-Apps mit weitreichenden Befugnissen“, was auch immer du darunter verstehst.

> [@Greta](#):
>
> Ich meinte mit „normale Google-Apps“ solche, die ich (statt aus dem Google Play Store) vom Aurora-Store beziehe:

Ich würde dir empfehlen Apps nicht nach des verwendeten Stores zu klassifizieren. Apps sind nicht per-se besser oder schlechter, je nach Store.

> [@Greta](#):
>
> Wenn ich eine der Apps nutze (kommt nur gelegentlich vor), erlaube ich genau dann erst die Berechtigung „Network“ (bzw. die Berechtigung „Standort: Jedes Mal fragen“ bei Magic Earth.)

Ziemlich umständlich, bei wenig Sicherheitsgewinn. Sollte die App dich ausspionieren wollen, könnte sie auch einfach Daten sammeln, bis sie wieder Netzwerkzugriff hat.

---

<div class="post-metadata">

**Author:** ![Greta](https://www.kuketz-forum.de/letter_avatar/greta/32/5_5575768a8748004e209b776fc1b2916d.png) [@Greta](https://www.kuketz-forum.de/u/Greta)\
**Post date:** [31. Oktober 2024 um 19:36 UTC](https://www.kuketz-forum.de/t/frage-zur-nicht-nutzung-der-sandboxed-play-dienste-bei-grapheneos/10081/8 "2024-10-31T19:36:10Z")

</div>

@Chief  
Danke noch einmal für die ausführlichen Erklärungen!  
So langsam lichtet sich der Nebel.

---

<div class="post-metadata">

**Author:** ![ralph](https://www.kuketz-forum.de/letter_avatar/ralph/32/5_5575768a8748004e209b776fc1b2916d.png) [@ralph](https://www.kuketz-forum.de/u/ralph)\
**Post date:** [22. November 2024 um 14:43 UTC](https://www.kuketz-forum.de/t/frage-zur-nicht-nutzung-der-sandboxed-play-dienste-bei-grapheneos/10081/9 "2024-11-22T14:43:57Z")

</div>

> [@badung](#):
>
> Es bietet lediglich die Funktion, einzelne Apps vom Hauptprofil zu trennen, damit eine App zum Beispiel nicht sehen kann, was du sonst noch installiert hast (außer die anderen App im vertraulichen Profil), getrennte Kontakverwaltung, Dateisystem, etc. Und du kannst das Profil jederzeit pausieren.

Interessant… ist ein Profil, das man verlässt und sich auf einem anderen Profil anmeldet, nicht pausiert?

---

<div class="post-metadata">

**Author:** ![badung](https://www.kuketz-forum.de/user_avatar/www.kuketz-forum.de/badung/32/939_2.png) [@badung](https://www.kuketz-forum.de/u/badung)\
**Post date:** [22. November 2024 um 15:36 UTC](https://www.kuketz-forum.de/t/frage-zur-nicht-nutzung-der-sandboxed-play-dienste-bei-grapheneos/10081/10 "2024-11-22T15:36:37Z")

</div>

Wenn du einfach nur das Profil wechselst, läuft das Profil weiter und du bekommst z.B. weiterhin Benachrichtigungen der Apps auf dem gerade verlassenen Profil. Es gibt aber noch die Möglichkeit, das Profil aktiv zu beenden. Damit wird alles in dem Profil beendet.

---

<div class="post-metadata">

**Author:** ![ralph](https://www.kuketz-forum.de/letter_avatar/ralph/32/5_5575768a8748004e209b776fc1b2916d.png) [@ralph](https://www.kuketz-forum.de/u/ralph)\
**Post date:** [26. November 2024 um 16:27 UTC](https://www.kuketz-forum.de/t/frage-zur-nicht-nutzung-der-sandboxed-play-dienste-bei-grapheneos/10081/11 "2024-11-26T16:27:15Z")

</div>

> [@badung](#):
>
> Es gibt aber noch die Möglichkeit, das Profil aktiv zu beenden. Damit wird alles in dem Profil beendet.

„Lockdown“ tönt etwas suspekt… Ist dafür der Button „End Session“ gedacht?  
(dort wo man in andere Profile wechseln kann, Reboot, etc)

---

<div class="post-metadata">

**Author:** ![badung](https://www.kuketz-forum.de/user_avatar/www.kuketz-forum.de/badung/32/939_2.png) [@badung](https://www.kuketz-forum.de/u/badung)\
**Post date:** [26. November 2024 um 19:11 UTC](https://www.kuketz-forum.de/t/frage-zur-nicht-nutzung-der-sandboxed-play-dienste-bei-grapheneos/10081/12 "2024-11-26T19:11:17Z")

</div>

Genau. „Ende Session“ beendet das Profil.

„Lockdown“ sperrt das Profil, sodass man auf jeden Fall die PIN erneut eingeben muss und dann kann man das Profil bis dahin nicht mehr mit einem Fingerabdruck entsperren. Das ist eine Sicherheitsfunktionen.
