Artikel · Android · Open Source · Digitale Souveränität

F-Droid – Wem gehört eigentlich dein Smartphone?

F-Droid, alternative App-Verteilung und die Frage, wer auf Android über Software entscheidet.

NoData.ForSale · Artikel · Android · Open Source · Digitale Souveränität

Wenn ich auf meinem Smartphone eine App suche, schaue ich in der Regel zuerst bei F-Droid rein. Was dort nicht zu finden ist, suche ich vielleicht auf der Entwicklerseite. Und wenn beides nicht funktioniert, muss ich eben schauen, welche Möglichkeit noch übrig bleibt.

Das ist eigentlich einfach zu beantworten. Aber andererseits auch schwierig. Es kommt schließlich darauf an: Welche App brauche ich? Was soll sie können? Wer entwickelt sie? Wann gab es das letzte Update? Und was möchte das Ding anschließend alles von mir wissen?

F-Droid nimmt mir diese Entscheidung nicht ab. Das soll es und kann es auch gar nicht. Aber es verschiebt den Ausgangspunkt ein Stück in eine Richtung, die mir wesentlich besser gefällt.

Nicht erst Konto anlegen, E-Mail-Adresse eingeben, Telefonnummer hinterlegen und irgendwelchen Bedingungen zustimmen. Sondern App suchen, anschauen und dann entscheiden.

F-Droid zuerst – der Rest kommt danach

F-Droid ist ein freies und quelloffenes System zur Verteilung von Android-Apps. Mit dem F-Droid-Client kann man Anwendungen suchen, installieren und deren Aktualisierungen verwalten.

Im offiziellen Hauptverzeichnis befinden sich freie beziehungsweise quelloffene Apps. F-Droid verlangt für das Herunterladen kein Benutzerkonto und erklärt selbst, nicht verfolgen zu wollen, welche Apps ein einzelner Nutzer installiert. Das gefällt...

Das bedeutet nicht, dass man dadurch plötzlich unsichtbar wird. Eine Verbindung zu einem Server bleibt eine Verbindung zu einem Server. Der Unterschied ist aber: Für die eigentliche Nutzung muss kein persönliches Konto angelegt werden, an dem anschließend wieder alles Mögliche hängt.

Ich möchte eine App installieren. Für den Download über F-Droid brauche ich kein Benutzerkonto, keine Telefonnummer, keine E-Mail-Adresse und auch kein Google-Konto.

Eigentlich erstaunlich, dass man so etwas heute überhaupt noch als Besonderheit erklären muss.

Open Source ist kein Zauberwort

F-Droid ist nicht einfach nur irgendeine Webseite, auf der ein Haufen APK-Dateien herumliegt.

Für das offizielle Repository gibt es Regeln. Die Anwendungen müssen freie Software sein, ihr Quellcode muss öffentlich zugänglich sein und F-Droid versucht durch Prüfung und eigene Builds festzustellen, ob das Paket zu dem veröffentlichten Quellcode und den Regeln des Projekts passt. Proprietäre Werbe- und Tracking-Bibliotheken sind im Hauptverzeichnis nicht erlaubt. Und? Neugierig geworden...

Bei reproduzierbaren Builds kann zusätzlich überprüft werden, ob ein fertiges Programmpaket tatsächlich aus dem angegebenen Quellcode entstanden ist.

Das ist gut. Das gibt einen Vertrauensvorschuss.

Aber Open Source ist kein magisches Gütesiegel. Auch freie Software kann Fehler, Sicherheitslücken oder einfach eine blöde Funktion enthalten. Und nur weil sich eine App kompilieren lässt, ist damit nicht automatisch bewiesen, dass jeder einzelne Handgriff der App sinnvoll oder sicher ist.

Der Unterschied liegt für mich woanders: Es kann jemand hineinschauen. Es kann jemand den Quellcode prüfen. Und wenn sich dort jemand ein Ding erlaubt hat, besteht wenigstens die Möglichkeit, dass ein anderer sagt: Ui, was ist denn da los?

Bei einer geschlossenen App bleibt mir häufig nur: installieren, Bedingungen abnicken und vertrauen. Oder es eben lassen.

Anti-Features – schreib doch hin, was drinsteckt

Eine Sache gefällt mir bei F-Droid besonders: die sogenannten Anti-Features.

Das sind Hinweise auf Eigenschaften, die aus Sicht des Nutzers unerwünschte Merkmale sein können. Dazu gehören unter anderem Werbung, Tracking, proprietäre Abhängigkeiten, nicht freie Netzwerkdienste oder bekannte Schwachstellen.

Eine solche Kennzeichnung bedeutet nicht automatisch, dass eine App grundsätzlich unbrauchbar ist. Sie sagt erst einmal: Pass auf, hier gibt es etwas, das du vor der Installation wissen solltest. Das ist es, was generell gelten sollte – in jedem Store.

Apps mit der Kennzeichnung „Tracking“ werden im F-Droid-Client standardmäßig nicht angezeigt. Wer sie trotzdem sehen möchte, kann das in den Einstellungen ändern. F-Droid schreibt aber auch offen, dass Anti-Features übersehen werden oder mit einem Update durchrutschen können.

Genau deshalb ist F-Droid für mich ein Werkzeug und kein Freifahrtschein.

Interessant ist auch, wie F-Droid Tracking einordnet. Wenn eine App Berichte ohne Wissen oder Zustimmung des Nutzers verschickt oder die Funktion von Haus aus eingeschaltet ist, kann das als Tracking gekennzeichnet werden. Fragt die App vorher verständlich nach und ist die Funktion standardmäßig ausgeschaltet, wird das anders bewertet.

Das trifft ziemlich genau meinen eigenen Grundsatz.

Nicht erst alle Lampen an und alle Leitungen belegt. Erst einmal bleibt alles aus – und dann entscheidet der Nutzer selbst.

Wenn ich einen Nutzungsbericht freiwillig erlaube, weil ich ein Projekt unterstützen möchte, ist das meine Entscheidung. Wenn eine App dagegen ungefragt Daten an irgendwelche Server schickt, die ich nicht kenne, dann ist das eine ganz andere Geschichte.

Trotzdem schaue ich mir die App an

Kontrollieren tue ich erst einmal die Entwickler – also nicht in dem Sinne, dass ich die Menschen kontrolliere. Ich gucke mir den Rahmen an. Ist das ein einzelner Entwickler? Ist es ein größeres Projekt? Wird die App regelmäßig gepflegt?

Ein kleines Team ist für mich kein automatischer Ausschluss. Auch eine einzelne Person kann eine verdammt gute App entwickeln. Wichtig ist mir eher, ob noch Leben im Projekt steckt und wann das letzte Update erschienen ist.

Bewertungen kommen ebenfalls mit rein, obwohl man denen nur begrenzt Glauben schenken kann. Der eine mag die App, der andere mag sie nicht und der Nächste hat wahrscheinlich nur nicht gefunden, wo sich eine bestimmte Einstellung versteckt. Das ist alles subjektiv und fast nichts wert.

Also schaue ich weiter: Welche Berechtigungen werden verlangt? Welche Anti-Features sind angegeben? Gibt es eine nachvollziehbare Entwicklerseite? Was steht im Versionsdings? Und passt das alles zu dem, was die App eigentlich machen soll?

Wenn eine einfache Wetter-App mein Mikrofon, meine Kontakte und meine Bilder haben möchte, stimmt etwas nicht. Wenn ein Messenger nach dem Mikrofon fragt, weil ich eine Sprachnachricht aufnehmen möchte, sieht die Sache schon wieder anders aus.

Da kommen viele Dinge zum Tragen. F-Droid liefert mir einige davon übersichtlicher, aber die Entscheidung muss ich am Ende immer noch selbst treffen.

F-Droid ist nicht automatisch das offizielle F-Droid-Verzeichnis

An dieser Stelle gibt es eine Kleinigkeit, die man wissen sollte.

Der F-Droid-Client kann nicht nur das offizielle Verzeichnis von F-Droid.org verwenden. Jeder kann eine eigene Paketquelle aufsetzen, und der Nutzer kann selbst entscheiden, welche Quellen im Client aktiviert sind. So eine zusätzliche Quelle kann nach F-Droids eigener Dokumentation sogar einfach fertige APK-Dateien verteilen, ohne sie selbst aus dem Quellcode zu bauen.

Das ist kein Fehler, sondern Teil des offenen Systems. Es bedeutet aber: Nur weil etwas im F-Droid-Client auftaucht, stammt es nicht automatisch aus dem offiziellen F-Droid-Verzeichnis und hat nicht zwingend denselben Prüfweg durchlaufen.

Meine Erinnerung bei SimpleX und Session war übrigens richtig. Beide bieten derzeit einen eigenen Weg über F-Droid an. SimpleX unterscheidet ausdrücklich zwischen dem eigenen Entwickler-Repository und den etwas später erscheinenden Builds im offiziellen F-Droid.org-Repository. Session betreibt ebenfalls ein eigenes offizielles F-Droid-Repository.

Wer so eine zusätzliche Quelle einbindet, sollte deshalb nicht irgendeine Adresse aus einem Forum kopieren. Ich würde auf die offizielle Entwicklerseite gehen, dort die angegebene Paketquelle und den Fingerabdruck prüfen und erst dann entscheiden.

Offen bedeutet eben auch, dass ich auswählen darf, wem ich vertraue. Es bedeutet nicht, dass jede auswählbare Quelle automatisch vertrauenswürdig ist.

Open Source zuerst – aber nicht um jeden Preis

Ich nutze bevorzugt freie Apps. Das heißt aber nicht, dass bei mir ausschließlich Open Source auf dem Smartphone liegt.

Für mein RØDE-Mikrofon brauchte ich beispielsweise die dazugehörige App, damit ich die Mikrofone anständig nutzen konnte. Die fand ich nicht bei F-Droid. Also habe ich auf meinem GrapheneOS-Gerät den Aurora Store verwendet und mir die benötigte App darüber installiert.

Man kommt da nicht drum herum. Ich möchte das Mikrofon vernünftig nutzen, also brauche ich diese verfluchte App. Und ja, dann ist das halt so.

Eine praktische Ausnahme bleibt eine praktische Ausnahme. Wichtig ist mir, dass ich sie bewusst mache und nicht aus reiner Bequemlichkeit gleich wieder alles Mögliche aufs Smartphone packe.

Für mich reicht auf dem Smartphone zum Beispiel ein einfacher Texteditor. Ein großes Office-Paket brauche ich dort nicht. Einen Lebenslauf würde ich nicht auf dem Smartphone schreiben. Es soll ja welche geben, die so ein Paket unterwegs brauchen, vielleicht um Dokumente anzuschauen oder zu prüfen. Ist doch in Ordnung – jedem sein Himmelreich.

Es kommt immer auf den Lebensumstand an. Ach, und manchmal ist weniger mehr.

Beim Update entscheide ich nach dem Anlass

F-Droid hilft auch dabei, Aktualisierungen zu finden. Ich installiere trotzdem nicht jede kleine Versionsänderung sofort, nur weil eine neue Zahl dasteht.

Bei einem wichtigen Sicherheitsupdate sieht die Sache anders aus. Die Sicherheitsupdates von GrapheneOS lasse ich beispielsweise sofort und automatisch installieren. Wirkt eine App bereits buggy und das Update soll genau dieses Problem beheben, spiele ich es ebenfalls zeitnah ein.

Bei einer kleinen gewöhnlichen Änderung schau ich dagegen erst in das Versionsdingens und lasse das Update manchmal ein paar Tage stehen. Vielleicht gibt es Trouble und kurz darauf wird noch eine korrigierte Version hinterhergeschoben.

Das ist meine persönliche Handhabung und keine allgemeine Regel, Updates grundsätzlich aufzuschieben. Entscheidend ist, warum das Update überhaupt da ist. Andere lesen Zeitung, ich lese Versionshistorien und Updateverläufe.

Dann kommt Google und verändert die Regeln

Bis hierhin könnte man sagen: Schön, dann nutzt du eben F-Droid und der Rest der Welt nimmt den Play Store. Jeder wie er mag.

Ganz so einfach bleibt es aber nicht.

Google kündigte am 25. August 2025 die sogenannte Android Developer Verification an. Dabei wird die Identität eines Entwicklers mit seinen Anwendungen beziehungsweise deren Paketnamen verknüpft. Die Regeln sollen auf zertifizierten Android-Geräten nicht nur Apps aus Google Play betreffen, sondern langfristig auch Software, die über andere Wege verteilt wird.

Google begründet das mit Sicherheit. Entwickler von Schadsoftware sollen sich nach einer Sperrung nicht einfach unter einer neuen anonymen Identität wieder hinstellen und das nächste verseuchte Ding verteilen können.

Das klingt nachvollziehbar. Schadsoftware gibt es, Betrüger gibt es und Menschen werden tatsächlich am Telefon dazu gebracht, gefährliche Apps zu installieren. Krank, was Betrüger da abziehen.

Aber aus einer Sicherheitsprüfung wird eben schnell eine andere Frage: Warum muss sich ein Entwickler, der seine freie App nur über die eigene Webseite oder über F-Droid verteilt, trotzdem bei Google registrieren?

F-Droid reagierte im September 2025 entsprechend scharf. Das Projekt erklärte, es könne seine Entwickler nicht dazu zwingen, ihre Apps bei Google anzumelden. Gleichzeitig könne F-Droid nicht einfach die Paketnamen fremder Projekte für sich beanspruchen. Die damals angekündigte Ausgestaltung bezeichnete F-Droid deshalb als existenzielle Bedrohung für das eigene Verteilungsmodell.

Diese Kritik bezog sich allerdings auf Googles ursprünglichen Plan. Und das muss man fairerweise dazusagen, denn Google änderte später einen wichtigen Teil davon.

24 Stunden warten, um eine App zu installieren

Am 19. März 2026 stellte Google den sogenannten Advanced Flow vor, auch so ein wohlklingendes Gesabbere, was keiner da draußen wirklich deuten kann. Damit sollen Nutzer weiterhin Apps von nicht verifizierten Entwicklern installieren können.

Ein einfacher Schalter mit „Ich weiß, was ich tue“ war denen offenbar zu wenig.

Nach der aktuellen Beschreibung muss man die Entwickleroptionen aktivieren, bestätigen, dass man nicht gerade von einem Betrüger angeleitet wird, das Smartphone neu starten und sich erneut authentifizieren. Danach folgt eine einmalige Wartezeit von einem Tag. Anschließend kann die Installation nicht verifizierter Apps für sieben Tage oder unbegrenzt erlaubt werden. Ein Warnhinweis bleibt bestehen, kann aber mit „Install Anyway“ bestätigt werden. Und das machen natürlich alle... der Lacher.

Google (ich mag das Wort eigentlich gar nicht) erklärt die 24 Stunden mit Betrugsfällen, bei denen Opfer während eines Telefonats unter Zeitdruck gesetzt werden. Der Neustart soll laufende Fernzugriffe oder Telefonate unterbrechen, die Wartezeit soll den Druck aus der Situation nehmen. Auch das kann ich ein Stück weit nachvollziehen.

Trotzdem bleibt die Frage: Warum muss ich einen Tag warten, bevor ich auf meinem eigenen Gerät eine App installieren darf, nur weil sich deren Entwickler nicht bei Google registriert hat?

Im Juni 2026 präzisierte Google die erste Durchsetzungsphase. Am 30. September 2026 soll die Registrierung zunächst bei sieben teilnehmenden App-Stores in Brasilien, Indonesien, Singapur und Thailand greifen. F-Droid gehört nicht zu dieser ersten Gruppe. Direkt heruntergeladene APKs und andere App-Stores sind laut Googles FAQ von dieser ersten Phase ebenfalls noch nicht betroffen.

Ab 2027 plant Google die weltweite Ausweitung auf zertifizierte Android-Geräte. Nicht registrierte Apps sollen dann weiterhin über ADB oder den Advanced Flow installiert und aktualisiert werden können. Danke Danke, wie gnädig.

Die Möglichkeit bleibt also erhalten. Aber sie bekommt eine besondere Tür, mehrere Warnschilder und eine Wartebank davor.

Google nennt das Sicherheit. Andere nennen es Gatekeeping. Ich sehe beides: Die Betrugsfälle sind real, aber die zentrale Kontrollposition ist es ebenfalls.

Mein Smartphone ist kein gemietetes Terminal eines App-Stores. Ich habe es gekauft.

Und wenn ich es gekauft habe, ist die Frage: Möchte ich diese App installieren?

Und mal rein gar nicht: Erlaubt mir die Plattform, diese App zu installieren, und wie lange muss ich dafür warten? Geht’s noch?

Deine Daten. // Deine Entscheidung.

Musst du jetzt sofort Google Play löschen?

Nee, brauchste nicht.

Du kannst F-Droid zusätzlich installieren und dir erst einmal eine einzige App anschauen. Vielleicht einen einfachen Texteditor, einen Kalender oder ein anderes kleines Werkzeug, das du ohnehin gebrauchen kannst.

Schau nach, wer die App entwickelt. Wann kam das letzte Update? Welche Berechtigungen möchte sie? Sind Anti-Features angegeben? Stammt sie aus dem offiziellen F-Droid-Verzeichnis oder hast du dafür eine zusätzliche Paketquelle eingebunden?

Und dann vergleichst du. Nicht nur die Funktionen, sondern auch das, was die App von dir haben möchte.

Vielleicht bleibt Google Play auf deinem Gerät. Vielleicht wird es mit der Zeit weniger wichtig. Vielleicht stellst du auch fest, dass F-Droid für deinen Alltag nicht ausreicht und du an einigen Stellen andere Quellen brauchst.

Dann ist das eben so – alles kann, nichts muss.

Du solltest nur wissen, woher deine Apps kommen und wer am Ende darüber entscheidet, ob du sie installieren darfst.

Wissensstand: 11. September 2026.

Quellen