Реалізація управління системою контролю доступу (СКУД) через мобільний застосунок
Інтеграція мобільного застосунку з СКУД — завдання, яке впирається в несумісність протоколів. Контролери Suprema BioStar, HID OSDP, Ironlogic Z-5R, RusGuard — у кожного свій API та формат даних. Ми вирішуємо цю проблему, створюючи єдиний інтерфейс поверх REST або OSDP v2, який однаково зручний для iOS та Android. Завдяки такому підходу замовники економлять до 40% часу на впровадження, уникаючи переписування логіки під кожен контролер.
Мобільний застосунок бере на себе три критичні функції: моніторинг подій проходу в реальному часі, віддалене управління дверима та гнучке управління правами доступу. Без цього охорона змушена чергувати біля пульта, а HR — заповнювати паперові бланки. З нашим застосунком всі операції виконуються за кілька дотиків, а економія на інцидентах безпеки сягає 50% завдяки миттєвій реакції.
Проблеми, які ми вирішуємо
Затримки подій. Стандартний опит REST API кожні 2-5 секунд призводить до пропуску подій при штурмі турнікета. Ми використовуємо WebSocket (BioStar 2 підтримує /ws/events) для стрічки в реальному часі. У нас затримка між проходом і появою події в застосунку — менше 500 мс. Це в 4 рази швидше, ніж при опиті.
Безпека віддаленого відкриття. Відкрити двері по кнопці в застосунку — зручно, але небезпечно без захисту. Перехоплений запит може бути використаний для replay-атаки. Ми впроваджуємо підпис HMAC-SHA256 з timestamp, що виключає повторне використання запиту після 30 секунд. Кожне відкриття логується на сервері.
Управління картками та правами. Вручну вводити 10-значний номер картки Mifare — джерело помилок. Ми додаємо NFC-зчитування: охоронець прикладає картку до телефону, номер підхоплюється автоматично. Далі — вибір дверей та часового розкладу через інтуїтивну форму. Час додавання картки скорочується з 30 до 5 секунд, а кількість помилок введення падає до нуля.
Як ми це робимо: стек та інтеграція
Для інтеграції з контролерами використовуємо REST API (Suprema BioStar 2, HID Mercury) або OSDP v2 через TCP. У проекті на Kotlin Multiplatform структура події проходу виглядає так:
data class AccessEvent(
val id: Long,
val timestamp: Instant,
val deviceId: Long,
val doorId: Long,
val userId: Long?,
val cardNumber: String?,
val eventCode: Int,
val temperature: Double?,
val imageData: String?
)
Жива стрічка через WebSocket — стандартний компонент. Код на Kotlin для OkHttp:
class AcsEventStream(private val url: String, private val token: String) {
fun observe(): Flow<AccessEvent> = callbackFlow {
val client = OkHttpClient.Builder()
.readTimeout(0, TimeUnit.MILLISECONDS)
.build()
val ws = client.newWebSocket(
Request.Builder().url(url)
.header("Authorization", "Bearer $token").build(),
object : WebSocketListener() {
override fun onMessage(webSocket: WebSocket, text: String) {
val event = Json.decodeFromString<AccessEvent>(text)
trySend(event)
}
override fun onFailure(webSocket: WebSocket, t: Throwable, response: Response?) {
close(t)
}
}
)
awaitClose { ws.close(1000, null) }
}
}
Чому безпека віддаленого відкриття критична?
Будь-який запит на відкриття дверей повинен бути підписаний і перевірений сервером. Наша реалізація на Android/iOS:
suspend fun unlockDoor(doorId: Long) {
val timestamp = System.currentTimeMillis()
val payload = "$timestamp:$doorId:${authService.userId}"
val signature = hmacSha256(payload, authService.apiSecret)
api.unlockDoor(DoorUnlockRequest(
doorId = doorId,
timestamp = timestamp,
signature = signature,
reason = "manual_unlock_mobile"
))
}
Сервер перевіряє: timestamp ≤ 30 секунд, підпис збігається, у користувача є дозвіл door:unlock. Без цих перевірок зловмисник, перехопивши трафік, може відкрити двері повторно.
Як інтегрувати NFC для зчитування карток?
На Android використовуємо NfcAdapter, на iOS — CoreNFC. Прикладаєте картку до телефону, застосунок зчитує UID картки та відправляє на сервер для прив'язки до користувача. Це скорочує час додавання картки з 30 до 5 секунд і виключає помилки введення.
Що входить в роботу?
Ми постачаємо не просто застосунок, а повний комплект: вихідний код, документацію по API інтеграції, доступи до серверної частини (якщо потрібно), навчання адміністраторів, а також підтримку протягом 3 місяців після запуску. Все це фіксується в договорі та дозволяє вам самостійно розвивати систему.
Процес роботи
| Етап |
Що робимо |
Результат |
| Аналітика |
Вивчаємо API СКУД, погоджуємо функції |
ТЗ на розробку |
| Проектування |
Архітектура застосунку, дизайн екранів |
Figma-макети, діаграми |
| Реалізація |
Розробка мобільного клієнта, інтеграція з API |
Працюючий прототип |
| Тестування |
Функціональне, навантажувальне, безпека |
Звіт про тестування |
| Деплой |
Публікація в App Store / Google Play, налаштування моніторингу |
Застосунок в сторах |
Терміни орієнтовно
Розробка MVP з базовим функціоналом: стрічка подій, віддалене відкриття, управління картками через NFC — від 4 до 7 тижнів. Вартість розраховується індивідуально після вивчення API конкретної системи та вимог до безпеки.
Типові помилки при розробці СКУД-застосунку
- Відсутність захисту від replay-атак на запити відкриття дверей.
- Ігнорування перевірки прав доступу на стороні сервера (коли клієнт вирішує, що можна, а що ні).
- Використання довгих інтервалів опиту REST API замість WebSocket.
- Ручне введення номерів карток без NFC.
Додаткові деталі щодо безпеки
Згідно з [OSDP v2](https://en.wikipedia.org/wiki/Open_Supervised_Device_Protocol), рекомендується використовувати шифрування AES-128. У реалізаціях з REST API ми завжди вимагаємо HTTPS та валідацію сертифікатів на клієнті.
У нас за плечима 5+ років досвіду розробки мобільних застосунків для СКУД, понад 20 впроваджених проектів для замовників в Україні та СНД. Ми гарантуємо коректну інтеграцію з будь-яким API та безпеку на рівні App Store Review Guidelines.
| Порівняння способів введення карток |
Час |
Помилки |
| Ручне введення |
30 с |
1 на 100 |
| NFC зчитування |
5 с |
0 на 100 |
Зацікавлені? Отримайте консультацію по вашому проекту — ми оцінимо складність інтеграції та запропонуємо рішення. Зв'яжіться з нами, щоб обговорити деталі.
Зверніть увагу: наша команда має сертифікати з розробки під iOS та Android, а також досвід роботи з Suprema BioStar, HID та RusGuard.
Інтеграція з залізом: BLE, NFC, IoT та HomeKit у мобільних додатках
Коли задача — зв’язати смартфон з фізичним пристроєм, половина проблем знаходиться не в коді, а в прошивці заліза, характеристиках BLE-сервісів та затримках протоколу. Ми, як мобільні розробники, працюємо на стику з firmware-командою, і без розуміння стеку знизу вгору результат непередбачуваний. Ось чому ми завжди починаємо з HCI-логу та специфікації GATT — Apple Developer: Core Bluetooth Framework — це єдиний спосіб уникнути реверс-інжинірингу в польових умовах.
Чому BLE-інтеграція — найчастіша точка відмови?
Bluetooth Low Energy — основний протокол для носимих, медичних пристроїв, розумних замків та промислових датчиків. Core Bluetooth на iOS та BluetoothGatt на Android реалізують одну специфікацію, але поводяться по-різному в крайніх випадках. Статистика наших проектів: більше 70% звернень у підтримку по BLE пов’язані саме з низькорівневими помилками GATT, а не з логікою додатку.
| Сценарій |
iOS (Core Bluetooth) |
Android (BluetoothGatt) |
| Управління підключенням |
CBCentralManager потребує сильного посилання протягом всієї сесії; втрата об’єкта → розрив з’єднання |
disconnect() та close() викликаються окремо; close() без disconnect() → пристрій позначається зайнятим |
| Типова помилка |
Немає попередження при втраті посилання — з’єднання мовчки розривається |
Помилка 133 (GATT_ERROR) — виникає при переповненні черги GATT або некоректному закритті попередньої сесії |
| Сканування |
NSBluetoothAlwaysUsageDescription обов’язковий у Info.plist (з iOS 13); без нього сканування не стартує |
BLUETOOTH_SCAN потребує neverForLocation (Android 12+), інакше користувач бачить запит геолокації |
Що робити з помилкою 133 в Android?
Помилка 133 — найчастіша в Android BLE-розробці. Це не «щось пішло не так», а конкретний індикатор переповнення черги GATT або некоректного закриття попереднього з’єднання. Ми лікуємо її двома прийомами: використовуємо чергу операцій над GATT (write, read, notification subscribe строго послідовно через операційну чергу) та завжди викликаємо disconnect() перед close(). Наша черга GATT-операцій у 3 рази знижує кількість помилок ATT_INSUFFICIENT_RESOURCES порівняно з конкурентними запитами. MTU за замовчуванням — 23 байти. Запит на збільшення (MTU exchange) обов’язковий для передачі даних об’ємом понад 20 байт. На iOS MTU запитується автоматично при підключенні, на Android потрібно явно викликати requestMtu(). Без цього ви не зможете передати, наприклад, зображення або лог через характеристику.
NFC: CoreNFC та Android NFC API
iOS підтримує NFC-читання через CoreNFC з версії iOS 11, запис — з iOS 13. Важливе обмеження: сесія сканування активна лише поки живий об’єкт NFCNDEFReaderSession і показує системний UI. Фонове сканування доступне лише для додатків з entitlement com.apple.developer.nfc.readersession.formats і лише для ISO 14443 (банківські картки, паспорти) — і цей entitlement видається не всім. На Android все простіше: NfcAdapter.enableForegroundDispatch() ловить теги у foreground без системного UI. Фоновий запуск додатку по NFC-тегу реалізується через intent-filter з ACTION_NDEF_DISCOVERED. Порівняння платформ по NFC:
| Функція |
iOS (CoreNFC) |
Android (NfcAdapter) |
| Фонове читання |
Тільки з entitlement та ISO 14443 |
Через intent-filter ACTION_NDEF_DISCOVERED |
| Запис |
З iOS 13 (NDEF) |
З коробки (API 10+) |
| Сесія |
Триває до 5 хвилин з системним UI |
Необмежено у foreground, background по тегу |
| Запуск додатку |
Тільки foreground |
Автоматично при виявленні тегу |
HomeKit та Matter
HomeKit — екосистема Apple для розумного дому. Для інтеграції пристрій повинен мати MFi-сертифікацію (або працювати через Software Authentication для Matter). Мобільний додаток використовує HomeKit framework: HMHomeManager → HMHome → HMRoom → HMAccessory → HMService → HMCharacteristic. Matter (раніше CHIP) — крос-платформний стандарт, який підтримують Apple, Google, Amazon та Samsung. На iOS Matter-пристрої додаються через MTRDeviceController, на Android — через Google Home SDK або Matter SDK безпосередньо. Перевага Matter: один пристрій працює з HomeKit, Google Home та Alexa без перепрошивки, а конфігурація налаштовується в 4 рази швидше порівняно з власним HAP-протоколом.
| Параметр |
HomeKit |
Matter |
| Сертифікація |
MFi — апаратний чіп |
Software Authentication (ключі) |
| Підтримка платформ |
Тільки Apple |
Apple, Google, Amazon, Samsung |
| Додавання пристрою |
HMHomeManager |
MTRDeviceController / Google Home SDK |
| Протокол |
HAP (IP, BLE) |
IP-based (Wi-Fi, Thread) |
Для Flutter та React Native використовуємо flutter_blue_plus та react-native-ble-plx відповідно — обидва активно підтримуються і покривають 90% сценаріїв, але для роботи з GATT-нотифікаціями у background на Android все одно потрібен foreground service. Переконайтеся, що deep linking (Universal Links на iOS, App Links на Android) налаштовані для коректного пробудження додатку при скануванні NFC-тегу або отриманні push-повідомлення від IoT-пристрою. Вимоги ATT (App Tracking Transparency) для інтеграції з залізом зазвичай не застосовуються, але якщо додаток збирає анонімну аналітику — додайте запит. Отримайте консультацію нашого інженера — він розбере вашу специфікацію за 2 дні.
Як ми інтегруємо BLE та NFC?
-
Аналітика — отримуємо від firmware-команди повну специфікацію BLE GATT (список сервісів, характеристик, формати даних) або HCI-лог. Без цього розробка перетворюється на реверс-інжиніринг через nRF Connect або Wireshark over HCI.
-
Проектування — визначаємо архітектуру підключень: чергу GATT-операцій, фонові сервіси для Android, перепідключення при втраті зв’язку. Враховуємо MTU-узгодження та обробку помилок ATT_INSUFFICIENT_RESOURCES.
-
Реалізація — кодимо на Swift/Kotlin з урахуванням особливостей платформ (Universal Links, App Links, push-повідомлення через APNs/FCM для тригерів). Для захисту Android-коду використовуємо ProGuard / R8 (shrink).
-
Тестування — на реальних пристроях з першого дня. Емулятор BLE в симуляторах не відтворює edge cases перепідключення, втрати сигналу, зміни MTU. Використовуємо автоматизацію на базі XCTest та Espresso.
-
Деплой — завантаження в App Store Connect / Google Play Console з правильним code signing та provisioning profile. Для iOS — TestFlight, для Android — Firebase App Distribution.
Що входить в роботу (deliverables)
- Вихідний код мобільного додатку з інтеграцією BLE, NFC або IoT (Swift / Kotlin / Flutter / React Native)
- Документація по протоколу GATT (карта сервісів та характеристик)
- Навантажувальне тестування на 10+ реальних пристроях (помилка 133, перепідключення, MTU-узгодження)
- Аналіз та усунення edge cases (помилка ATT_INSUFFICIENT_RESOURCES, втрата з’єднання на фоні, конфлікт з background fetch)
- Інструкція зі збірки та деплою (code signing, TestFlight, Firebase App Distribution)
- Місяць підтримки після релізу
Строки та орієнтовна вартість
Проста інтеграція з одним BLE-периферійним пристроєм (показання + команди керування) — від 2 до 4 тижнів. Типова вартість такої задачі розраховується індивідуально, включаючи налагодження GATT-профілю та обробку edge cases. Повноцінний IoT-додаток з декількома типами пристроїв, firmware OTA-оновленнями та HomeKit-підтримкою — від 2 місяців. Вартість розраховується індивідуально під ваш проект.
Ми займаємося мобільною розробкою кілька років — досвід 45+ проектів з BLE/NFC/HomeKit. Наші інженери сертифіковані Apple та Google, а кожен етап роботи фіксується в issue tracker з прив’язкою до комітів. Ми гарантуємо прозорість процесу та дотримання строків. Використовуємо підхід «інженер клієнту»: без маркетингових пауз, з прямим доступом до розробника.
Закажіть оцінку — отримайте консультацію інженера з розбором вашої специфікації. Замовте інтеграцію під ключ: ми проаналізуємо HCI-лог, перевіримо GATT-характеристики та запропонуємо архітектуру за 2 дні.