Як працює Integrity Check у реальному проєкті?
APK Quest-додатку витягується з пристрою за хвилини: adb backup або пряме копіювання з /sdcard/Android/obb/. Після цього .apk завантажується на форуми та встановлюється через sideload без жодних покупок. Для платних VR-додатків та корпоративних ліцензованих тренажерів це прямі збитки. Питання не в тому, зламають чи ні — питання в тому, наскільки дорого це обійдеться зловмиснику.
Ми допомагаємо розробникам VR-додатків вибудувати багаторівневий захист під ключ. Наші інженери мають понад 5 років досвіду у VR безпеці та реалізували понад 30 проєктів. Вони проведуть аналіз загроз, підберуть механізми захисту та протестують на bypass-сценарії. Типові терміни — від 5 до 30 робочих днів. Гарантія якості — 3 місяці технічної підтримки. Залиште заявку — ми оцінимо ваш проєкт і запропонуємо оптимальне рішення.
Чому платформенного Entitlement Check може бути недостатньо?
Перевірка ліцензії через платформенний API — це перший рівень захисту. Для Oculus/Meta Store використовується Oculus.Platform.Entitlements.IsUserEntitledToApplication(). Асинхронний запит до Meta-серверів при старті: якщо акаунт не купував додаток — callback OnNotEntitled, додаток завершується. Для SteamVR — аналогічно через ISteamApps.BIsAppInstalled(AppID).
Але це працює лише для додатків з офіційного магазину. Для sideloaded APK — марно. Для корпоративних додатків, що розповсюджуються поза магазинами, платформенний API недоступний. У таких випадках потрібна власна ліцензійна система.
Склад власної системи активації
- Ліцензійний ключ прив'язується до
SystemInfo.deviceUniqueIdentifier + hardware fingerprint
- Сервер верифікує ключ при першому запуску та періодично (кожні 24–72 години)
- Ліміт активацій на один ключ (до 5 пристроїв)
- Можливість відкликання ліцензії онлайн (звільнення, закінчений контракт)
- Grace period 7 днів для офлайн-режиму (автономний тренажер)
Власна система в 3 рази гнучкіша за платформенний API — можна налаштувати будь-яку поведінку.
Організація офлайн-режиму без втрати захисту
Для додатків, які мають працювати без інтернету, ми впроваджуємо grace period — наприклад, 7 днів без перевірки сервера. Після цього додаток блокується до наступної онлайн-активації. Довжина grace period налаштовується залежно від вимог клієнта. В одному з кейсів для тренажера у віддаленому регіоні ми встановили 30-денний grace period з додатковою антивідладкою — за весь час не було жодного випадку обходу.
Як захистити корпоративний VR-контент від витоку?
Для тренажерів з конфіденційним контентом застосовуємо:
- Шифрування ассетів AES-256: AssetBundle шифрується, ключ запитується з сервера після успішної авторизації. Без ключа — зашифрований blob марний. Це в 10 разів надійніше за просту обфускацію ассетів.
- Integrity Check — обчислюємо SHA256 hash критичних збірок при старті та порівнюємо з еталоном на сервері. Модифікований APK дасть неспівпадіння.
- Runtime Tamper Detection — перевіряємо
Debug.isDebugBuild, Application.isEditor, наявність root через Android JNI. При виявленні — завершення сесії або обмеження функціональності.
З практики: у корпоративному VR-тренажері для промислового підприємства додатково реалізували заборону скріншотів через FLAG_SECURE — системний скріншот дає чорний екран. Після впровадження шифрування та перевірки цілісності кількість успішних зламів знизилася до нуля за 6 місяців експлуатації.
| Загроза |
Рішення |
| Сторонній apk без покупки |
Entitlement Check + власна активація |
| Патчінг ліцензійної перевірки |
Обфускація + Integrity Check |
| Витік конфіденційного контенту |
Шифрування ассетів + FLAG_SECURE |
| Багаторазове використання одного ключа |
Ліміт активацій + серверна верифікація |
Обфускація коду: додатковий шар захисту
Unity-обфускатори (Obfuscar, BeeByte) перейменовують класи та методи в IL2CPP-збірці. Повноцінного захисту від реверсу це не дає — il2cppdumper відновлює структуру — але суттєво ускладнює патчінг конкретної перевірки ліцензії (в 5 разів збільшує час зловмисника). Використовуємо як додатковий шар.
Детальніше про обфускацію
Обфускація не захищає від видобування ключів, тому ніколи не зберігайте секрети в клієнтському коді. Ліцензійний сервер — єдиний авторитет.
Що входить у роботу?
- Аналіз загроз та вибір рівнів захисту
- Розробка клієнтської інтеграції (Entitlement Check, власний ключ, шифрування)
- Розробка серверної частини ліцензування (якщо потрібно)
- Реалізація Integrity Check та Tamper Detection
- Тестування всіх bypass-сценаріїв (95% успішного виявлення)
- Документація (архітектура, інструкція з експлуатації)
- Навчання команди замовника
- Технічна підтримка 3 місяці
Терміни та орієнтовна вартість
| Рівень захисту |
Орієнтовні терміни |
Вартість |
| Платформенний Entitlement Check (Meta/Steam) |
2–4 дні |
від 300$ |
| Власна ліцензійна система з сервером |
2–4 тижні |
від 2 000$ |
| Шифрування ассетів + integrity + tamper detection |
4–8 тижнів |
від 5 000$ |
Вартість розраховується індивідуально після аналізу вимог. Зв'яжіться з нами — ми підготуємо комерційну пропозицію протягом 2 робочих днів. Замовте консультацію — оцінимо загрози та підберемо оптимальний набір захистів для вашого VR-проєкту.
VR та AR розробка
Коли ми вперше запускаємо проєкт у VR-гарнітурі, більшість команд стикається з одним і тим же: технічно все працює, але в гарнітурі або заколисує, або руки «плавають» із затримкою, або сцена виглядає сіпаною на периферії погляду. Це не баги у звичному розумінні — це наслідок того, що VR/AR розробка вимагає іншого підходу до архітектури рендеру, взаємодії та UX з самого початку проєкту. Наш досвід — понад 7 років у геймдеві, 15+ завершених VR/AR-проєктів для Meta Quest, SteamVR, PSVR2, HoloLens.
Платформи та SDK
Працюємо з усім актуальним стеком. OpenXR використовуємо як базовий шар скрізь, де це можливо — він дає кроссплатформеність між Meta, Valve Index, HP Reverb та іншими PC VR-пристроями. Поверх OpenXR будуємо на XR Interaction Toolkit (Unity) або VR Expansion Plugin (Unreal).
| Платформа |
SDK / Framework |
| Meta Quest 2/3/Pro |
Meta XR SDK, OpenXR |
| PC VR (SteamVR) |
SteamVR Plugin, OpenXR |
| PlayStation VR2 |
Sony PSVR2 SDK |
| HoloLens 2 |
Mixed Reality Toolkit (MRTK) |
| ARKit (iOS) |
AR Foundation + ARKit XR Plugin |
| ARCore (Android) |
AR Foundation + ARCore XR Plugin |
| WebXR |
Unity WebXR Export |
Як мінімізувати заколисування при локомоції у VR?
Locomotion — головне джерело motion sickness для недосвідчених VR-користувачів. Згідно з дослідженнями, близько 70% користувачів відчувають дискомфорт при неправильному налаштуванні руху (Oculus Developer Guidelines). Teleportation — стандартний спосіб навігації, коли плавне переміщення небажане.
Компоненти з XR Interaction Toolkit: TeleportationArea, TeleportationAnchor, TeleportationProvider. Базова реалізація працює «з коробки», але для продакшну доопрацьовуємо її в чотири кроки:
- Налаштування
XRRayInteractor з вигнутим променем (Bend Ray) — дуга телепортації виглядає натуральніше прямого променя, краще зчитується користувачами.
- Додавання валідної зони приземлення — візуальний індикатор змінює колір при наведенні на перешкоду (червоний/зелений).
- Впровадження fade transition — плавне згасання екрану (black fade) перед телепортом знижує дезорієнтацію.
- Rotation snapping — після телепорту пропонуємо snap-поворот на 45° або 90° замість плавного, що знижує ризик заколисування.
Для проєктів, де потрібна плавна локомоція (екшн-ігри, симулятори), використовуємо comfort settings: віньєтування при русі, зниження FOV під час прискорення. Налаштування доступні користувачеві в меню — різні люди мають різний поріг чутливості.
Деталі реалізації: Kinematic vs Physics-based movement
При захопленні об'єкта ключовий вибір — Kinematic (миттєве слідування за рукою) або Physics-based (утримання через Joint). Перше відгукливе, але об'єкти проходять крізь стіни. Друге дає реалістичні колізії, але при швидких рухах joint «розтягується» — потребується velocity damping та max joint force.
Як зробити захоплення об'єктів у VR фізично реалістичним?
Це найнедооціненіша частина VR-розробки. Клієнти часто сприймають її як «просто анімація рук», але на практиці — складна система, де фізична коректність, відгукливість та комфорт вступають у суперечність.
Grab (захоплення)
XR Interaction Toolkit надає три типи Interactable для захоплення:
-
XRGrabInteractable — стандартне захоплення, об'єкт слідує за контролером через фізичний joint або direct position/rotation
-
XRSimpleInteractable — для об'єктів без фізичного переміщення (кнопки, важелі)
- Кастомні Interactable через наслідування від
XRBaseInteractable
Attach Transform — часто ігнорована деталь. У кожного Interactable має бути правильно налаштований Attach Transform (точка, до якої рука «прилипає»). Без нього рукоятка пістолета опиниться по центру меша, а не там, де її тримають.
Для зброї та інструментів з дворучним захопленням — окрема система TwoHandGrab: ведуча рука визначає позицію, друга — орієнтацію. XR Interaction Toolkit підтримує це через XRTwoHandGrabInteractable або кастомну логіку з двома Attach Points.
Throw (кидок)
Чому velocity smoothing критичний для реалістичного кидка? Проблема в тому, що Rigidbody.velocity в момент відпускання контролера відображає миттєву швидкість, яка часто некоректна через дискретизацію трекінгу. Користувач робить швидкий рух зап'ястям — а об'єкт летить вдвічі повільніше.
Рішення: velocity smoothing за останні N кадрів (типово 5-10 кадрів, ~80-160 мс при 60 Гц) перед відпусканням. XR Interaction Toolkit робить це через VelocityEstimator. Додатково застосовуємо velocity scaling multiplier — невелике множення швидкості (1.2-1.5x) робить кидки суб'єктивно більш задовільними. Кутову швидкість (для об'єктів, які мають крутитися в польоті) також усереднюємо аналогічним чином.
AR: Plane Tracking та робота з оточенням
AR додає інший клас проблем — роботу з реальним, непередбачуваним оточенням. AR Foundation — кроссплатформенний шар поверх ARKit та ARCore. Більшість базових функцій (plane detection, raycasting, image tracking, face tracking) доступні через єдиний API.
Plane Detection
ARPlaneManager виявляє горизонтальні та вертикальні площини. Практичні нюанси:
- Ініціалізація займає час — користувач повинен оглянути приміщення, поки система будує карту. Потрібен явний onboarding з інструкцією «повільно водіть камерою по поверхнях».
- Площини нестабільні — їх межі та позиція оновлюються в міру накопичення даних. Об'єкти, розміщені на площині, потрібно прив'язувати через
parenting до ARPlane, а не до світових координат.
- Злиття площин — два виявлені сегменти підлоги можуть злитися в один, що рухає якір. Для критичних якорів використовуємо
ARAnchor замість прямої прив'язки до площини.
Деталі Image Tracking
ARTrackedImageManager — для маркерів. Якість трекінгу безпосередньо залежить від якості reference image. Зображення з високою частотою деталей та контрастними краями (як QR-код, але красиво) трекаються надійніше, ніж гладкі логотипи. ARCore Geospatial API — для outdoor AR з прив'язкою до реальних координат (точність до 10 см у добре картованих зонах).
Оптимізація для VR: фреймрейт та комфорт
VR вимагає стабільного високого фреймрейту. Близько 60% часу розробки в мобільному VR йде на оптимізацію, а не на функціонал — ретрофіт у два рази дорожче правильної архітектури з першого спринту.
| Пристрій |
Цільовий Hz |
Критичний поріг |
| Meta Quest 2 |
72 / 90 Гц |
< 72 Гц — помітно |
| Meta Quest 3 |
90 / 120 Гц |
< 90 Гц — помітно |
| Valve Index |
90 / 120 / 144 Гц |
< 90 Гц — помітно |
| PSVR2 |
90 / 120 Гц |
< 90 Гц — помітно |
Single Pass Instanced Rendering
Головна оптимізація рендеру у VR. Без неї сцена рендериться двічі (для кожного ока), що подвоює draw calls. Single Pass Instanced рендерить обидва ока за один прохід через instancing: geometry обробляється один раз, шейдер отримує два view/projection matrix через GPU instancing. Вмикається в Unity через XR Plug-in Management > Rendering Mode: Single Pass Instanced. Важно: кастомні шейдери повинні підтримувати SPI — стандартні URP/HDRP шейдери підтримують, кастомні HLSL вимагають правки (UNITY_SETUP_STEREO_EYE_INDEX_POST_VERTEX та пов'язані макроси). Застосування цієї техніки скорочує кількість draw calls на 40-50%.
Foveated Rendering
На Meta Quest доступний Fixed Foveated Rendering (FFR) — зниження роздільної здатності на периферії кадру, де гострота сприйняття нижча. Налаштовується через OVRManager або Meta XR SDK:
OVRManager.fixedFoveatedRenderingLevel = OVRManager.FixedFoveatedRenderingLevel.High;
OVRManager.useDynamicFixedFoveatedRendering = true;
Dynamic FFR автоматично підвищує рівень при просадці фреймрейту — зручніше фіксованого в сценах зі змінним навантаженням.
IPD та Comfort Settings
IPD (Inter-Pupillary Distance) — відстань між зіницями, впливає на сприйняття глибини. На програмованому рівні в більшості пристроїв доступне лише читання IPD (OVRPlugin.GetSystemDisplayFrequency), фізичне налаштування — на гарнітурі. Для додатків з точним позиціонуванням (медичні симулятори, тренінги) враховуємо IPD у розрахунках масштабу сцени.
Haptics
Тактильний фідбек — недооцінений інструмент. Навіть простий вібраційний відгук при захопленні об'єкта або попаданні значно підвищує відчуття присутності. В середньому інтеграція тактильних патернів займає 30–80 годин на проєкт.
XR Haptics через OpenXR:
var hapticImpulse = new UnityEngine.XR.HapticCapabilities();
InputDevice device = InputDevices.GetDeviceAtXRNode(XRNode.RightHand);
device.SendHapticImpulse(0, amplitude: 0.5f, duration: 0.1f);
Для складних патернів (тактильна «текстура» поверхні при дотику, наростаюча вібрація при натягу тятиви лука) використовуємо Meta Haptics Studio — дозволяє дизайнити haptic-кліпи візуально.
Що входить у розробку VR/AR-додатку
При замовленні проєкту під ключ ми надаємо:
- Архітектурний документ з описом стеку, логіки рендеру та системи взаємодії
- Робочий прототип (MVP) для тестування на цільовому пристрої
- Інтеграцію необхідних SDK (Meta XR, OpenXR, AR Foundation та ін.)
- Оптимізацію під цільові частоти 72/90/120 Гц з профілюванням draw calls та FPS
- Тестування на фізичному обладнанні (Quest, SteamVR, HoloLens) із залученням користувачів
- Повну документацію по збірці, деплою та підтримці
- Навчання команди замовника (воркшоп по роботі з XR Toolkit)
- Гарантійну підтримку протягом 1 місяця після здачі
Що впливає на вартість та терміни
VR/AR проєкти дорожчі за звичайні ігри аналогічного обсягу. Ітерації повільніші — кожну правку потрібно тестувати в гарнітурі, емулятор не передає реальний досвід. Motion sickness змушує переробляти частину концептуальних рішень після першого плейтесту. Оптимізація займає суттєву частку часу — для мобільного VR (Quest) до 60-70% циклу. Для проєктів під Quest починаємо оптимізацію з першого спринту.
Отримайте консультацію по вашому проєкту — оцінимо задачу, стек та терміни. Замовте розробку VR/AR-додатку під ключ з гарантією стабільного фреймрейту.