Wie checken ob ein Android Phone wirklich degoogled ist?

Ich bekomme demnächst ein Sidephone welches laut Hersteller ohne Google auskommt. Es basiert wohl auf AOSP (12) und hat ein paar vorinstallierte Apps.
Ich würde gerne checken ob wirklich keine Verbindungen zu bzw Daten an Google (& Co) gesendet werden.
Wie kann ich das am besten/einfachsten überprüfen?
Gibt es (einfache) FOSS Apps welche alle Verbindungen überprüfen können die rausgehen und nicht all zu kompliziert sind? :wink:

Huch? Und das ist… sicher (im Sinne der IT security)?

Android 12 ist seit deutlich über einem Jahr EOL. Ich hoffe du planst da keine nennenswerten Daten drauf zu haben. Ansonsten am Besten Kaufvertrag widerrufen.

Apps können theoretisch vom OS umgangen werden und sind deshalb mit Vorsicht zu genießen, wenn man dem OS nicht traut.

@Chief und @Emmeline haben bereits darauf hingewiesen, dass AOSP 12 veraltet ist.

Mittlerweile sind wir bei AOSP 17.

Ich würde ein veraltetes Betriebssystem nicht nutzen wollen.

Nein das werde ich definitiv nicht

Falls du noch nicht in der Empfehlungsecke des Kuketz-Blogs geschaut hast:

Netzwerk- bzw. App-Analyse PCAPdroid

müssen dann auch noch auf Android 12 laufen, würde ich auch sicherheitshalber schauen was da so geht

RethinkDNS installieren und VPN erzwingen könnte schonmal einen ersten Eindruck geben. Ansonsten rooten und wie bei 3. & 4. vorgehen: https://www.kuketz-blog.de/android-grapheneos-calyxos-und-co-unter-der-lupe-custom-roms-teil1/

Bei der Menge an ungepatchten Sicherheitslücken in einem 5 Jahre alten Android dürften Verbindungen zu Google das geringste Problem sein. Ich würde empfehlen, das Gerät überhaupt nicht mit irgendeinem Netzwerk zu verbinden.

Woher nimmst du das Wissen, dass die Lücken ungepatcht sind? Es könnte genauso gut sein, dass es regelmäßig Security-Backports gibt. Warum man bei einem unzertifizierten Gerät den Aufwand betreiben sollte, an einer uralten Basis festzuhalten und Backports zu integrieren, weiß ich allerdings auch nicht. Sinnvoll wäre auf jeden Fall der Upgrade auf die neue Version.

Ernstgemeinte Frage: Worin liegt denn die größte (realistische) Gefahr?
Dass ich mit dem Handy kein Onlinebanking machen würde ist klar…

Die größte realistische Gefahr ist nicht Google, sondern ein altes Android mit unklarem Patchstand.

In den Android Security Bulletins stehen regelmäßig kritische Lücken, die Codeausführung oder Rechteausweitung ermöglichen können - also genau die Art von Bugs, die im schlimmsten Fall Richtung Geräteübernahme gehen. Im Mai 2026 etwa: Remote Code Execution ohne Nutzerinteraktion. Im Juni 2026: kritische Remote-Rechteausweitung, ebenfalls ohne Nutzerinteraktion.

Heißt praktisch: Kein Onlinebanking ist nur ein Teil davon. Auf so einem Gerät würde ich auch keine wichtigen E-Mailkonten, Messenger, Passwortmanager, 2FA, Fotos oder Logins nutzen. »Degoogelt« hilft wenig, wenn die Android-Basis selbst derart löchrig ist.

Für den eigentlichen Check würde ich nicht nur auf eine App auf dem Gerät setzen, weil genau dieses System ja Teil der Frage ist. Praktisch wäre: separates WLAN/Gastnetz, am Router oder Pi-hole/AdGuard die DNS-Anfragen loggen und parallel PCAPdroid/RethinkDNS auf dem Gerät als grobe App-Zuordnung nutzen. Dann einmal frisch booten, ein paar Minuten im Leerlauf lassen, vorinstallierte Apps einzeln öffnen und die Ziele notieren. Wenn dabei Google-Domains auftauchen, ist noch nicht jede Verbindung automatisch Tracking, aber du siehst zumindest, welche Systemteile überhaupt rausfunken. Der Patchstand bleibt trotzdem der wichtigere Punkt.

Ich schreibe mal einen Beitrag dazu, wie man das am besten prüft bzw. mit welchen Tools und Mitteln - für Einsteiger/Interessierte.

Und hier ist er: https://www.kuketz-blog.de/android-wohin-funkt-mein-smartphone/