LaunchLint Academy

Die kurze Antwort
Push Notifications bestehen aus App-Berechtigung, Plattform-Capability, Geräte-Token, Provider-Konfiguration und einer verständlichen Nutzerentscheidung. Ein erfolgreicher Versand im Entwicklungssystem beweist den Produktionspfad nicht.
- Prüfe APNs-Umgebung, Android-Kanäle und POST_NOTIFICATIONS, Token-Lebenszyklus, Deep-Link-Ziele und das Verhalten bei Ablehnung, Neuinstallation und abgemeldetem Konto.
Nachweise für die Release-Freigabe
Prüfe push notifications im produktionsrelease nicht als isolierten Schalter, sondern im Zusammenhang mit Push Notifications im Produktionsrelease, dem tatsächlich signierten Produktionsartefakt und den Angaben in der Store-Konsole. Halte fest, welche Datei die Einstellung erzeugt, ob ein Framework oder Plugin sie beim Build verändert und wie du den aufgelösten Wert kontrolliert hast. Ein plausibler Eintrag im Quellprojekt beweist noch nicht, dass derselbe Wert im hochgeladenen Binary angekommen ist.
Trenne bei Push Notifications im Produktionsrelease drei Nachweise: statisch erkennbare Projektkonfiguration, Verhalten auf einem sauberen Gerät und externe Einstellungen in Apple Developer, App Store Connect oder Play Console. Erst wenn diese Ebenen denselben Release-Kandidaten beschreiben, ist die Prüfung belastbar. Dokumentiere Abweichungen mit Owner und Stop-Kriterium, statt sie als vermeintlichen Standardwert zu akzeptieren.
Nachweise für die Release-Freigabe
- Produktionswert für benachrichtigungszweck festlegen eindeutig benannt
- Verantwortliche Projektdatei oder Store-Einstellung verlinkt
- Aufgelöste native Konfiguration kontrolliert
- Signiertes Artefakt auf sauberem Gerät geprüft
- iOS- und Android-Unterschiede dokumentiert
- Offene Abweichung mit Owner und Stop-Kriterium versehen
1. Benachrichtigungszweck festlegen
Definiere transaktionale, sicherheitsrelevante und optionale Marketingnachrichten getrennt. Der Nutzen bestimmt Zeitpunkt und Einwilligung.
Prüfe benachrichtigungszweck festlegen nicht als isolierten Schalter, sondern im Zusammenhang mit Push Notifications im Produktionsrelease, dem tatsächlich signierten Produktionsartefakt und den Angaben in der Store-Konsole. Halte fest, welche Datei die Einstellung erzeugt, ob ein Framework oder Plugin sie beim Build verändert und wie du den aufgelösten Wert kontrolliert hast. Ein plausibler Eintrag im Quellprojekt beweist noch nicht, dass derselbe Wert im hochgeladenen Binary angekommen ist.
Nachweise für die Release-Freigabe
- Produktionswert für benachrichtigungszweck festlegen eindeutig benannt
- Verantwortliche Projektdatei oder Store-Einstellung verlinkt
- Aufgelöste native Konfiguration kontrolliert
- Signiertes Artefakt auf sauberem Gerät geprüft
- iOS- und Android-Unterschiede dokumentiert
- Offene Abweichung mit Owner und Stop-Kriterium versehen
2. Apple Capability und Entitlement prüfen
Push Notifications müssen zur App ID, Bundle ID, Signierung und aps-environment des Produktionsartefakts passen.
Prüfe apple capability und entitlement prüfen nicht als isolierten Schalter, sondern im Zusammenhang mit Push Notifications im Produktionsrelease, dem tatsächlich signierten Produktionsartefakt und den Angaben in der Store-Konsole. Halte fest, welche Datei die Einstellung erzeugt, ob ein Framework oder Plugin sie beim Build verändert und wie du den aufgelösten Wert kontrolliert hast. Ein plausibler Eintrag im Quellprojekt beweist noch nicht, dass derselbe Wert im hochgeladenen Binary angekommen ist.
Nachweise für die Release-Freigabe
- Produktionswert für apple capability und entitlement prüfen eindeutig benannt
- Verantwortliche Projektdatei oder Store-Einstellung verlinkt
- Aufgelöste native Konfiguration kontrolliert
- Signiertes Artefakt auf sauberem Gerät geprüft
- iOS- und Android-Unterschiede dokumentiert
- Offene Abweichung mit Owner und Stop-Kriterium versehen
3. APNs-Provider konfigurieren
Kontrolliere Team, Key oder Zertifikat, Topic, Produktionsendpoint, Schlüsselrotation und serverseitige Fehlerbehandlung.
Prüfe apns-provider konfigurieren nicht als isolierten Schalter, sondern im Zusammenhang mit Push Notifications im Produktionsrelease, dem tatsächlich signierten Produktionsartefakt und den Angaben in der Store-Konsole. Halte fest, welche Datei die Einstellung erzeugt, ob ein Framework oder Plugin sie beim Build verändert und wie du den aufgelösten Wert kontrolliert hast. Ein plausibler Eintrag im Quellprojekt beweist noch nicht, dass derselbe Wert im hochgeladenen Binary angekommen ist.
Nachweise für die Release-Freigabe
- Produktionswert für apns-provider konfigurieren eindeutig benannt
- Verantwortliche Projektdatei oder Store-Einstellung verlinkt
- Aufgelöste native Konfiguration kontrolliert
- Signiertes Artefakt auf sauberem Gerät geprüft
- iOS- und Android-Unterschiede dokumentiert
- Offene Abweichung mit Owner und Stop-Kriterium versehen
4. Android-Berechtigung und Kanäle
Plane POST_NOTIFICATIONS ab Android 13, verständliche Kanäle und Einstellungen. Ein verweigerter Zugriff darf die Kern-App nicht blockieren.
Prüfe android-berechtigung und kanäle nicht als isolierten Schalter, sondern im Zusammenhang mit Push Notifications im Produktionsrelease, dem tatsächlich signierten Produktionsartefakt und den Angaben in der Store-Konsole. Halte fest, welche Datei die Einstellung erzeugt, ob ein Framework oder Plugin sie beim Build verändert und wie du den aufgelösten Wert kontrolliert hast. Ein plausibler Eintrag im Quellprojekt beweist noch nicht, dass derselbe Wert im hochgeladenen Binary angekommen ist.
Nachweise für die Release-Freigabe
- Produktionswert für android-berechtigung und kanäle eindeutig benannt
- Verantwortliche Projektdatei oder Store-Einstellung verlinkt
- Aufgelöste native Konfiguration kontrolliert
- Signiertes Artefakt auf sauberem Gerät geprüft
- iOS- und Android-Unterschiede dokumentiert
- Offene Abweichung mit Owner und Stop-Kriterium versehen
5. Expo und FCM auflösen
Prüfe Projekt-ID, google-services-Konfiguration, Credentials, EAS-Profil und native Plugin-Werte statt nur einen Expo-Push-Token.
Prüfe expo und fcm auflösen nicht als isolierten Schalter, sondern im Zusammenhang mit Push Notifications im Produktionsrelease, dem tatsächlich signierten Produktionsartefakt und den Angaben in der Store-Konsole. Halte fest, welche Datei die Einstellung erzeugt, ob ein Framework oder Plugin sie beim Build verändert und wie du den aufgelösten Wert kontrolliert hast. Ein plausibler Eintrag im Quellprojekt beweist noch nicht, dass derselbe Wert im hochgeladenen Binary angekommen ist.
Nachweise für die Release-Freigabe
- Produktionswert für expo und fcm auflösen eindeutig benannt
- Verantwortliche Projektdatei oder Store-Einstellung verlinkt
- Aufgelöste native Konfiguration kontrolliert
- Signiertes Artefakt auf sauberem Gerät geprüft
- iOS- und Android-Unterschiede dokumentiert
- Offene Abweichung mit Owner und Stop-Kriterium versehen
6. Token-Lebenszyklus behandeln
Tokens können wechseln oder ungültig werden. Verknüpfe sie sicher mit Konto und Gerät, lösche veraltete Werte und verarbeite Provider-Feedback.
Prüfe token-lebenszyklus behandeln nicht als isolierten Schalter, sondern im Zusammenhang mit Push Notifications im Produktionsrelease, dem tatsächlich signierten Produktionsartefakt und den Angaben in der Store-Konsole. Halte fest, welche Datei die Einstellung erzeugt, ob ein Framework oder Plugin sie beim Build verändert und wie du den aufgelösten Wert kontrolliert hast. Ein plausibler Eintrag im Quellprojekt beweist noch nicht, dass derselbe Wert im hochgeladenen Binary angekommen ist.
Nachweise für die Release-Freigabe
- Produktionswert für token-lebenszyklus behandeln eindeutig benannt
- Verantwortliche Projektdatei oder Store-Einstellung verlinkt
- Aufgelöste native Konfiguration kontrolliert
- Signiertes Artefakt auf sauberem Gerät geprüft
- iOS- und Android-Unterschiede dokumentiert
- Offene Abweichung mit Owner und Stop-Kriterium versehen
7. Payload und Navigation absichern
Minimiere sensible Inhalte auf dem Sperrbildschirm und validiere alle Ziele wie externe Deep Links.
Prüfe payload und navigation absichern nicht als isolierten Schalter, sondern im Zusammenhang mit Push Notifications im Produktionsrelease, dem tatsächlich signierten Produktionsartefakt und den Angaben in der Store-Konsole. Halte fest, welche Datei die Einstellung erzeugt, ob ein Framework oder Plugin sie beim Build verändert und wie du den aufgelösten Wert kontrolliert hast. Ein plausibler Eintrag im Quellprojekt beweist noch nicht, dass derselbe Wert im hochgeladenen Binary angekommen ist.
Nachweise für die Release-Freigabe
- Produktionswert für payload und navigation absichern eindeutig benannt
- Verantwortliche Projektdatei oder Store-Einstellung verlinkt
- Aufgelöste native Konfiguration kontrolliert
- Signiertes Artefakt auf sauberem Gerät geprüft
- iOS- und Android-Unterschiede dokumentiert
- Offene Abweichung mit Owner und Stop-Kriterium versehen
8. Release-Matrix testen
Teste Vordergrund, Hintergrund, beendet, Neuinstallation, Upgrade, verweigerte Berechtigung, mehrere Konten und abgelaufene Sitzung.
Prüfe release-matrix testen nicht als isolierten Schalter, sondern im Zusammenhang mit Push Notifications im Produktionsrelease, dem tatsächlich signierten Produktionsartefakt und den Angaben in der Store-Konsole. Halte fest, welche Datei die Einstellung erzeugt, ob ein Framework oder Plugin sie beim Build verändert und wie du den aufgelösten Wert kontrolliert hast. Ein plausibler Eintrag im Quellprojekt beweist noch nicht, dass derselbe Wert im hochgeladenen Binary angekommen ist.
Nachweise für die Release-Freigabe
- Produktionswert für release-matrix testen eindeutig benannt
- Verantwortliche Projektdatei oder Store-Einstellung verlinkt
- Aufgelöste native Konfiguration kontrolliert
- Signiertes Artefakt auf sauberem Gerät geprüft
- iOS- und Android-Unterschiede dokumentiert
- Offene Abweichung mit Owner und Stop-Kriterium versehen
Häufige Fragen
Warum funktioniert Push in Entwicklung, aber nicht im Store-Build?
Häufig unterscheiden sich APNs-Umgebung, Signierung, Bundle ID, FCM-Projekt oder Build-Profil.
Muss Android immer um Erlaubnis fragen?
Für normale Benachrichtigungen benötigen Apps auf aktuellen Android-Versionen die Laufzeitberechtigung. Ausnahmen und Zielversionen sind offiziell zu prüfen.
Darf eine Push-Nachricht persönliche Daten enthalten?
Minimiere Inhalte, da Sperrbildschirm und Weiterleitung Daten sichtbar machen können. Nutze die App zum sicheren Nachladen.
Kann LaunchLint einen Test-Push senden?
Nein. Es prüft statische Konfiguration und Widersprüche, verwendet aber keine Betreiber-Credentials und führt keine App aus.