Реализация управления системой контроля доступа (СКУД) через мобильное приложение
Интеграция мобильного приложения с СКУД — задача, которая упирается в несовместимость протоколов. Контроллеры Suprema BioStar, HID OSDP, Ironlogic Z-5R, RusGuard — у каждого свой API и формат данных. Мы решаем эту проблему, создавая единый интерфейс поверх REST или OSDP v2, который одинаково удобен для iOS и Android. Благодаря такому подходу заказчики экономят до 40% времени на внедрение, избегая переписывания логики под каждый контроллер.
Мобильное приложение берёт на себя три критических функции: мониторинг событий прохода в реальном времени, удалённое управление дверями и гибкое управление правами доступа. Без этого охрана вынуждена дежурить у пульта, а HR — заполнять бумажные бланки. С нашим приложением все операции выполняются за пару касаний, а экономия на инцидентах безопасности достигает 50% за счёт мгновенной реакции.
Проблемы, которые мы решаем
Задержки событий. Стандартный опрос REST API каждые 2-5 секунд даёт пропуск событий при штурме турникета. Мы используем WebSocket (BioStar 2 поддерживает /ws/events) для ленты в реальном времени. У нас задержка между проходом и появлением события в приложении — менее 500 мс. Это в 4 раза быстрее, чем при опросе.
Безопасность удалённого открытия. Открыть дверь по кнопке в приложении — удобно, но опасно без защиты. Перехваченный запрос может быть использован для replay-атаки. Мы внедряем подпись HMAC-SHA256 с timestamp, что исключает повторное использование запроса после 30 секунд. Каждое открытие логируется на сервере.
Управление картами и правами. Вручную вводить 10-значный номер карты Mifare — источник ошибок. Мы добавляем NFC-считывание: охранник прикладывает карту к телефону, номер подхватывается автоматически. Дальше — выбор дверей и временного расписания через интуитивную форму. Время добавления карты сокращается с 30 до 5 секунд, а число ошибок ввода падает до нуля.
Как мы это делаем: стек и интеграция
Для интеграции с контроллерами используем REST API (Suprema BioStar 2, HID Mercury) или OSDP v2 через TCP. В проекте на Kotlin Multiplatform структура события прохода выглядит так:
data class AccessEvent(
val id: Long,
val timestamp: Instant,
val deviceId: Long,
val doorId: Long,
val userId: Long?,
val cardNumber: String?,
val eventCode: Int,
val temperature: Double?,
val imageData: String?
)
Живая лента через WebSocket — стандартный компонент. Код на Kotlin для OkHttp:
class AcsEventStream(private val url: String, private val token: String) {
fun observe(): Flow<AccessEvent> = callbackFlow {
val client = OkHttpClient.Builder()
.readTimeout(0, TimeUnit.MILLISECONDS)
.build()
val ws = client.newWebSocket(
Request.Builder().url(url)
.header("Authorization", "Bearer $token").build(),
object : WebSocketListener() {
override fun onMessage(webSocket: WebSocket, text: String) {
val event = Json.decodeFromString<AccessEvent>(text)
trySend(event)
}
override fun onFailure(webSocket: WebSocket, t: Throwable, response: Response?) {
close(t)
}
}
)
awaitClose { ws.close(1000, null) }
}
}
Почему безопасность удалённого открытия критична?
Любой запрос на открытие двери должен быть подписан и проверен сервером. Наша реализация на Android/iiOS:
suspend fun unlockDoor(doorId: Long) {
val timestamp = System.currentTimeMillis()
val payload = "$timestamp:$doorId:${authService.userId}"
val signature = hmacSha256(payload, authService.apiSecret)
api.unlockDoor(DoorUnlockRequest(
doorId = doorId,
timestamp = timestamp,
signature = signature,
reason = "manual_unlock_mobile"
))
}
Сервер проверяет: timestamp ≤ 30 секунд, подпись совпадает, у пользователя есть разрешение door:unlock. Без этих проверок злоумышленник, перехватив трафик, может открыть дверь повторно.
Как интегрировать NFC для считывания карт?
На Android используем NfcAdapter, на iOS — CoreNFC. Прикладываете карту к телефону, приложение считывает UID карты и отправляет на сервер для привязки к пользователю. Это сокращает время добавления карты с 30 до 5 секунд и исключает ошибки ввода.
Что входит в работу?
Мы поставляем не просто приложение, а полный комплект: исходный код, документацию по API интеграции, доступы к серверной части (если требуется), обучение администраторов, а также поддержку в течение 3 месяцев после запуска. Все это фиксируется в договоре и позволяет вам самостоятельно развивать систему.
Процесс работы
| Этап |
Что делаем |
Результат |
| Аналитика |
Изучаем API СКУД, согласовываем функции |
ТЗ на разработку |
| Проектирование |
Архитектура приложения, дизайн экранов |
Figma-макеты, диаграммы |
| Реализация |
Разработка мобильного клиента, интеграция с API |
Работающий прототип |
| Тестирование |
Функциональное, нагрузочное, безопасность |
Отчёт о тестировании |
| Деплой |
Публикация в App Store / Google Play, настройка мониторинга |
Приложение в сторах |
Сроки ориентировочно
Разработка MVP с базовым функционалом: лента событий, удалённое открытие, управление картами через NFC — от 4 до 7 недель. Стоимость рассчитывается индивидуально после изучения API конкретной системы и требований к безопасности.
Типичные ошибки при разработке СКУД-приложения
- Отсутствие защиты от replay-атак на запросы открытия двери.
- Игнорирование проверки прав доступа на стороне сервера (когда клиент решает, что можно, а что нет).
- Использование длинных интервалов опроса REST API вместо WebSocket.
- Ручной ввод номеров карт без NFC.
Дополнительные детали по безопасности
Согласно [OSDP v2](https://en.wikipedia.org/wiki/Open_Supervised_Device_Protocol), рекомендуется использовать шифрование AES-128. В реализациях с REST API мы всегда требуем HTTPS и валидацию сертификатов на клиенте.
У нас за плечами 5+ лет опыта разработки мобильных приложений для СКУД, более 20 внедрённых проектов для заказчиков в России и СНГ. Мы гарантируем корректную интеграцию с любым API и безопасность на уровне App Store Review Guidelines.
| Сравнение способов ввода карт |
Время |
Ошибки |
| Ручной ввод |
30 с |
1 на 100 |
| NFC считывание |
5 с |
0 на 100 |
Заинтересованы? Получите консультацию по вашему проекту — мы оценим сложность интеграции и предложим решение. Свяжитесь с нами, чтобы обсудить детали.
Обратите внимание: наша команда имеет сертификаты по разработке под iOS и Android, а также опыт работы с Suprema BioStar, HID и RusGuard.
Интеграция с железом: BLE, NFC, IoT и HomeKit в мобильных приложениях
Когда задача — связать смартфон с физическим устройством, половина проблем находится не в коде, а в прошивке железа, характеристиках BLE-сервисов и задержках протокола. Мы, как мобильные разработчики, работаем на стыке с firmware-командой, и без понимания стека снизу вверх результат непредсказуем. Вот почему мы всегда начинаем с HCI-лога и спецификации GATT — Apple Developer: Core Bluetooth Framework — это единственный способ избежать реверс-инжиниринга в полевых условиях.
Почему BLE-интеграция — самая частая точка отказа?
Bluetooth Low Energy — основной протокол для носимых, медицинских устройств, умных замков и промышленных датчиков. Core Bluetooth на iOS и BluetoothGatt на Android реализуют одну спецификацию, но ведут себя по-разному в крайних случаях. Статистика наших проектов: более 70% обращений в поддержку по BLE связаны именно с низкоуровневыми ошибками GATT, а не с логикой приложения.
| Сценарий |
iOS (Core Bluetooth) |
Android (BluetoothGatt) |
| Управление подключением |
CBCentralManager требует сильной ссылки на протяжении всей сессии; потеря объекта → разрыв соединения |
disconnect() и close() вызываются раздельно; close() без disconnect() → устройство помечается занятым |
| Типичная ошибка |
Нет предупреждения при потере ссылки — соединение молча рвётся |
Ошибка 133 (GATT_ERROR) — возникает при переполнении очереди GATT или некорректном закрытии предыдущей сессии |
| Сканирование |
NSBluetoothAlwaysUsageDescription обязателен в Info.plist (с iOS 13); без него сканирование не стартует |
BLUETOOTH_SCAN требует neverForLocation (Android 12+), иначе пользователь видит запрос геолокации |
Что делать с ошибкой 133 в Android?
Ошибка 133 — самая частая в Android BLE-разработке. Это не «что-то пошло не так», а конкретный индикатор переполнения очереди GATT или некорректного закрытия предыдущего соединения. Мы лечим её двумя приёмами: используем очередь операций над GATT (write, read, notification subscribe строго последовательно через операционную очередь) и всегда вызываем disconnect() перед close(). Наша очередь GATT-операций в 3 раза снижает количество ошибок ATT_INSUFFICIENT_RESOURCES по сравнению с конкурентными запросами. MTU по умолчанию — 23 байта. Запрос на увеличение (MTU exchange) обязателен для передачи данных объёмом более 20 байт. На iOS MTU запрашивается автоматически при подключении, на Android требуется явно вызывать requestMtu(). Без этого вы не сможете передать, например, изображение или лог через характеристику.
NFC: CoreNFC и Android NFC API
iOS поддерживает NFC-чтение через CoreNFC с версии iOS 11, запись — с iOS 13. Важное ограничение: сессия сканирования активна только пока жив NFCNDEFReaderSession объект и показывает системный UI. Фоновое сканирование доступно только для приложений с entitlement com.apple.developer.nfc.readersession.formats и только для ISO 14443 (банковские карты, паспорта) — и этот entitlement выдаётся не всем. На Android всё проще: NfcAdapter.enableForegroundDispatch() ловит теги в foreground без системного UI. Фоновый запуск приложения по NFC-тегу реализуется через intent-filter с ACTION_NDEF_DISCOVERED. Сравнение платформ по NFC:
| Функция |
iOS (CoreNFC) |
Android (NfcAdapter) |
| Фоновое чтение |
Только с entitlement и ISO 14443 |
Через intent-filter ACTION_NDEF_DISCOVERED |
| Запись |
С iOS 13 (NDEF) |
Из коробки (API 10+) |
| Сессия |
Длится до 5 минут с системным UI |
Неограниченно в foreground, background по тегу |
| Запуск приложения |
Только foreground |
Автоматически при обнаружении тега |
HomeKit и Matter
HomeKit — экосистема Apple для умного дома. Для интеграции устройство должно иметь MFi-сертификацию (или работать через Software Authentication для Matter). Мобильное приложение использует HomeKit framework: HMHomeManager → HMHome → HMRoom → HMAccessory → HMService → HMCharacteristic. Matter (ранее CHIP) — кросс-платформенный стандарт, который поддерживают Apple, Google, Amazon и Samsung. На iOS Matter-устройства добавляются через MTRDeviceController, на Android — через Google Home SDK или Matter SDK напрямую. Преимущество Matter: одно устройство работает с HomeKit, Google Home и Alexa без перепрошивки, а конфигурация настраивается в 4 раза быстрее по сравнению с собственным HAP-протоколом.
| Параметр |
HomeKit |
Matter |
| Сертификация |
MFi — аппаратный чип |
Software Authentication (ключи) |
| Поддержка платформ |
Только Apple |
Apple, Google, Amazon, Samsung |
| Добавление устройства |
HMHomeManager |
MTRDeviceController / Google Home SDK |
| Протокол |
HAP (IP, BLE) |
IP-based (Wi-Fi, Thread) |
Для Flutter и React Native используем flutter_blue_plus и react-native-ble-plx соответственно — оба активно поддерживаются и покрывают 90% сценариев, но для работы с GATT-нотификациями в background на Android всё равно нужен foreground service. Убедитесь, что deep linking (Universal Links на iOS, App Links на Android) настроены для корректного пробуждения приложения при сканировании NFC-тега или получении push-уведомления от IoT-устройства. Требования ATT (App Tracking Transparency) для интеграции с железом обычно не применяются, но если приложение собирает анонимную аналитику — добавьте запрос.
Как мы интегрируем BLE и NFC: пошаговый процесс
-
Аналитика — получаем от firmware-команды полную спецификацию BLE GATT (список сервисов, характеристик, форматы данных) или HCI-лог. Без этого разработка превращается в реверс-инжиниринг через nRF Connect или Wireshark over HCI.
-
Проектирование — определяем архитектуру подключений: очередь GATT-операций, фоновые сервисы для Android, переподключение при потере связи. Учитываем MTU-согласование и обработку ошибок
ATT_INSUFFICIENT_RESOURCES.
-
Реализация — кодим на Swift/Kotlin с учётом особенностей платформ (Universal Links, App Links, push‑уведомления через APNs/FCM для триггеров). Для защиты Android-кода используем ProGuard / R8 (shrink).
-
Тестирование — на реальных устройствах с первого дня. Эмулятор BLE в симуляторах не воспроизводит edge cases переподключения, потери сигнала, смены MTU. Используем автоматизацию на базе XCTest и Espresso.
-
Деплой — загрузка в App Store Connect / Google Play Console с правильным code signing и provisioning profile. Для iOS — TestFlight, для Android — Firebase App Distribution.
Что входит в работу (deliverables)
- Исходный код мобильного приложения с интеграцией BLE, NFC или IoT (Swift / Kotlin / Flutter / React Native)
- Документация по протоколу GATT (карта сервисов и характеристик)
- Нагрузочное тестирование на 10+ реальных устройствах (ошибка 133, переподключения, MTU-согласование)
- Анализ и устранение edge cases (ошибка
ATT_INSUFFICIENT_RESOURCES, потеря соединения на фоне, конфликт с background fetch)
- Инструкция по сборке и деплою (code signing, TestFlight, Firebase App Distribution)
- Месяц поддержки после релиза
Сроки и ориентировочная стоимость
Простая интеграция с одним BLE-периферийным устройством (показания + команды управления) — от 2 до 4 недель. Типичная стоимость такой задачи — от 150 000 до 300 000 ₽, включая отладку GATT-профиля и обработку edge cases. Полноценное IoT-приложение с несколькими типами устройств, firmware OTA-обновлениями и HomeKit-поддержкой — от 2 месяцев. Стоимость рассчитывается индивидуально под ваш проект.
Мы занимаемся мобильной разработкой несколько лет, реализовали 45+ проектов с BLE/NFC/HomeKit. Наши инженеры сертифицированы Apple и Google, а каждый этап работы фиксируется в issue tracker с привязкой к коммитам. Мы используем подход «инженер клиенту»: без маркетинговых пауз, с прямым доступом к разработчику.
Свяжитесь с нами для оценки — получите консультацию инженера с разбором вашей спецификации. Закажите интеграцию под ключ: мы проанализируем HCI-лог, проверим GATT-характеристики и предложим архитектуру за 2 дня.