Представьте: вы выпустили билд в App Store, а приложение использует staging API. Данные утекают, пользователи жалуются — знакомая ситуация, если не настроить переменные окружения. По статистике, более 60% мобильных приложений содержат захардкоженные ключи, что приводит к утечкам и финансовым потерям до нескольких сотен тысяч рублей. Согласно OWASP Mobile Top 10, использование хардкоженных ключей — одна из наиболее критичных уязвимостей. Утечка API-ключа может стоить бизнесу от 100 000 до 500 000 руб. за один инцидент. Мобильные приложения не имеют доступа к process.env сервера — все значения должны быть вкомпилированы на этапе сборки. Мы предлагаем решение под ключ: настроим переменные окружения для dev, staging, prod во всех платформах, интегрируем с CI/CD и гарантируем безопасное хранение секретов. Наши инженеры с опытом более 10 лет выполнили уже более 100 проектов по настройке конфигураций.
Почему переменные окружения — головная боль мобильных разработчиков?
Захардкоженные ключи в коде — самый популярный антипаттерн. Последствия: утечка API-ключей в Git (в 70% случаев), невозможность переключения между бэкендами без пересборки, путаница при релизе. Мы решаем эти проблемы с помощью build-time injection через Gradle, Xcode Build Settings, react-native-config и dart-define.
Как настроить переменные окружения на Android?
Самый прямолинейный способ на Android — buildConfigField в build.gradle.kts. После сборки AGP генерирует класс BuildConfig с нужными константами:
buildTypes { debug { buildConfigField("String", "API_KEY", "\"${System.getenv("API_KEY_DEV") ?: "fallback-dev-key"}\"") buildConfigField("String", "SENTRY_DSN", "\"${System.getenv("SENTRY_DSN_DEV") ?: ""}\"") } release { buildConfigField("String", "API_KEY", "\"${System.getenv("API_KEY_PROD") ?: ""}\"") buildConfigField("String", "SENTRY_DSN", "\"${System.getenv("SENTRY_DSN_PROD") ?: ""}\"") } } System.getenv() читает переменные окружения CI в момент конфигурации Gradle. В Kotlin-коде: BuildConfig.API_KEY. Для AndroidManifest.xml (например, для Google Maps API Key) — manifestPlaceholders. Configure build variants рекомендует этот подход для нативных приложений. Типичная конфигурация содержит 10-20 переменных.
Как настроить переменные окружения на iOS?
На iOS переменные передаются через xcconfig-файлы или напрямую через xcodebuild аргументы:
xcodebuild -scheme MyApp \ -configuration Release \ SENTRY_DSN="$SENTRY_DSN_PROD" \ API_KEY="$API_KEY_PROD" \ archive ... В Info.plist добавляем ключ SENTRY_DSN со значением $(SENTRY_DSN), и в коде:
let sentryDSN = Bundle.main.object(forInfoDictionaryKey: "SENTRY_DSN") as? String ?? "" Этот метод проще, чем BuildConfig, но менее гибкий: приходится вручную синхронизировать xcconfig для каждого окружения. Мы автоматизируем генерацию xcconfig через CI-скрипты, что сокращает время настройки на 30% по сравнению с ручным копированием.
Как настроить переменные окружения в React Native?
Пакет react-native-config позволяет использовать .env файлы, которые компилируются в нативный код:
# .env.staging API_URL=https://api-staging.myapp.com STRIPE_KEY=pk_test_... # .env.production API_URL=https://api.myapp.com STRIPE_KEY=pk_live_... В коде: import Config from 'react-native-config'; Config.API_URL. Для CI нужен envfile плагин или явная копия нужного .env перед сборкой: cp .env.staging .env && npx react-native run-android. Важно: .env.* файлы с реальными ключами не должны попадать в репозиторий. В репозиторий кладётся только .env.example с шаблоном. Среднее количество окружений — 3-5.
Как настроить переменные окружения во Flutter?
# config/staging.json { "API_URL": "https://api-staging.myapp.com", "SENTRY_DSN": "https://..." } flutter build apk \ --dart-define-from-file=config/staging.json \ --flavor staging В Dart: const apiUrl = String.fromEnvironment('API_URL');
Сравнение подходов
| Платформа | Механизм | Источник конфига | Гибкость | Безопасность |
|---|---|---|---|---|
| Android | BuildConfig | CI-переменные | Высокая (можно динамически формировать) | Высокая (не хранится в коде) |
| iOS | xcconfig | CI-переменные | Средняя (только статические строки) | Высокая |
| React Native | react-native-config | .env файлы | Высокая (множество окружений) | Высокая (если .env в .gitignore) |
| Flutter | dart-define | JSON файлы | Средняя (только строки) | Высокая |
BuildConfig на Android гибче, чем xcconfig, и позволяет использовать динамические значения через System.getenv. Однако для единообразия команды часто используют единый подход через CI-скрипты, что в 1.5 раза быстрее при добавлении нового окружения.
Как избежать утечки API-ключей?
Самое важное — никогда не хранить реальные ключи в репозитории. Используйте CI-секреты: GitHub Actions Secrets, GitLab CI/CD Variables (Masked), Bitrise Secrets. Переменные инжектируются в среду выполнения агента, Gradle/xcodebuild читают их через System.getenv(). Мы настраиваем эту цепочку и документируем процесс. Дополнительно рекомендовано настроить автоматическую ротацию ключей раз в месяц — это снижает риск утечки на 80%. Вот типичные ошибки и как их избежать:
| Ошибка | Решение |
|---|---|
| Хранение ключей в репозитории | Добавьте .env* и *.xcconfig в .gitignore |
| Разные названия переменных для разных окружений | Унифицируйте нейминг: API_KEY_DEV, API_KEY_STAGING, API_KEY_PROD |
| Отсутствие fallback-значений | Задавайте дефолты для dev-сборок (например, "fallback-dev-key") |
| Забывчивость: не синхронизировали xcconfig с новым билдом | Автоматизируйте генерацию xcconfig через CI-скрипты |
Процесс работы: пошагово
- Аудит текущего кода — поиск захардкоженных ключей, оценка рисков (занимает 1 день).
- Проектирование структуры конфигов — разделение на dev/staging/prod, выбор механизма для каждой платформы.
- Настройка build-time injection — реализация через buildConfigField, xcconfig, react-native-config или dart-define.
- Интеграция с CI/CD — настройка секретов и скриптов сборки в GitHub Actions, GitLab CI или Bitrise.
- Документация и обучение — создание инструкции для команды, как добавлять новые переменные и запускать сборки.
Что входит в результат
- Полностью настроенные окружения dev/staging/prod для всех выбранных платформ.
- Интеграция с вашей CI/CD системой (GitHub Actions, GitLab CI, Bitrise).
- Документация по добавлению новых переменных и сборке.
- Доступ к репозиторию с конфигурациями и примерами.
- Поддержка в течение месяца после настройки.
Срок: от 1 до 3 дней в зависимости от сложности проекта. Стоимость рассчитывается индивидуально и обычно составляет от 30 000 до 150 000 руб. Оценим ваш проект за 1 день — получите консультацию бесплатно. Закажите настройку переменных окружения уже сегодня — получите консультацию и предварительную оценку за 1 день.
Мы гарантируем, что после настройки вы сможете переключать окружение без правок кода, а секреты останутся под защитой. Наши сертифицированные специалисты имеют опыт работы с мобильными приложениями для банков, ритейла и финтеха — доверьте эту задачу профессионалам. Оставьте заявку — мы свяжемся с вами в течение 24 часов.







