Чому мобільний додаток не бачить корпоративний проксі?
Багато клієнтів звертаються до нас з однією і тією ж проблемою: мобільний додаток перестає працювати всередині корпоративної мережі з примусовим HTTPS-проксі. Причина — додаток ігнорує системні налаштування проксі, встановлені через MDM-профіль (Intune, Jamf, MobileIron). Наш досвід показує, що коректна інтеграція з проксі — задача нетривіальна, особливо якщо проксі вимагає NTLM-аутентифікацію або виконує SSL Inspection. Давайте розберемо підводні камені на практичних прикладах.
Як мобільні ОС передають налаштування проксі
Android: системні налаштування проксі доступні через ConnectivityManager і властивості LinkProperties. Для HTTP/HTTPS — ProxyInfo з полем host і port. Для PAC (Proxy Auto-Config) — URL скрипта. OkHttp читає системний проксі автоматично при використанні OkHttpClient.Builder() без явного proxy() — якщо не перевизначати, він використовує ProxySelector.getDefault(). Але є нюанс: ProxySelector працює для HTTP/HTTPS, але не для WebSocket (ws://, wss://). OkHttp при апгрейді HTTP-з'єднання до WebSocket використовує CONNECT-тунель, але Proxy-Authorization потрібно передавати окремо через Authenticator.
iOS: URLSessionConfiguration.default автоматично підхоплює системний проксі з налаштувань. Але кастомні конфігурації (ephemeral) або URLSession з явно заданим configuration — не наслідують proxy. Для явного контролю: CFNetworkCopySystemProxySettings() (Core Foundation) або NEProxySettings через Network Extension API.
| Параметр |
Android (OkHttp) |
iOS (URLSession) |
| HTTP/HTTPS проксі |
Автоматично через ProxySelector |
Тільки default configuration |
| PAC-файли |
Потрібна ручна обробка (JavaScript) |
Системна підтримка |
| NTLM аутентифікація |
Кастомний Authenticator або ntlm-library |
URLAuthenticationChallenge |
| WebSocket |
CONNECT-тунель, handshake в Authenticator |
Не підтримується (використовуйте native socket) |
OkHttp справляється з проксі на Android автоматично через ProxySelector, а iOS — тільки при default configuration. Але на iOS PAC обробляється системою, що спрощує задачу. Зверніть увагу, що для проксі з аутентифікацією OkHttp вимагає явного налаштування Authenticator, аналогічно URLSession.
NTLM і Kerberos: корпоративна аутентифікація проксі
Найболючіший сценарій — проксі вимагає NTLM або Kerberos аутентифікацію (Integrated Windows Authentication). Стандартні HTTP-бібліотеки на iOS та Android не підтримують NTLM з коробки.
На Android: OkHttp + бібліотека ntlm-authentication або кастомний Authenticator з реалізацією NTLM handshake. NTLM — триетапний протокол: NEGOTIATE → CHALLENGE → AUTHENTICATE. Відповідь на challenge обчислюється на основі хешів NT-пароля, username та domain. Зберігати credentials в AccountManager — не в SharedPreferences.
На iOS: URLSession підтримує NTLM через URLAuthenticationChallenge з NSURLAuthenticationMethodNTLM. Потрібно реалізувати URLSessionTaskDelegate і повертати URLCredential з username/password. Domain — опціонально, але без нього деякі корпоративні проксі не приймають.
Kerberos (Negotiate) на мобілі — рідкість, але зустрічається у великих корпораціях з MS AD. На iOS: GSS-API (доступний через Heimdal). На Android — практично немає нормального рішення без NDK та MIT Kerberos.
Як налаштувати SSL Inspection без збоїв
Корпоративний HTTPS-проксі часто виступає Man-in-the-Middle — розшифровує TLS-трафік, перевіряє, перешифровує власним сертифікатом. Пристрій повинен довіряти корпоративному CA.
На пристроях з MDM корпоративний CA встановлюється автоматично через профіль. Для додатків, які реалізують Certificate Pinning — SSL Inspection ламає його. Потрібно або вимкнути pinning для внутрішніх ендпоінтів, або pinning на рівні MDM-сертифіката (перевіряти не leaf-сертифікат сервера, а ланцюжок до довіреного корпоративного CA).
На Android 7+ користувацькі CA-сертифікати не довіряються додаткам за замовчуванням. Для корпоративних додатків, які повинні довіряти MDM-встановленому CA: network_security_config.xml з <certificates src="system"/> і явним вказанням <certificates src="user"/> для development, тільки system для production MDM.
PAC-файли: коли проксі не один
Proxy Auto-Config (PAC) — JavaScript-функція FindProxyForURL(url, host), яка повертає проксі або DIRECT для кожного URL. Корпоративні мережі використовують PAC для маршрутизації: внутрішні ресурси — напряму, інтернет — через проксі.
На iOS: PAC обробляється системою, URLSession використовує результат прозоро. На Android: ProxyInfo.buildPacProxy(Uri) — MDM встановлює, але програмна обробка PAC-скриптів у додатку не тривіальна. Для кастомних HTTP-клієнтів (OkHttp) потрібно парсити та виконувати PAC самостійно — бібліотека pac4j-proxy або JavaScript через JavaScriptEngine.
Що входить в інтеграцію під ключ
-
Аудит інфраструктури — визначаємо тип проксі, MDM-рішення, метод аутентифікації, необхідність SSL Inspection.
-
Реалізація підтримки проксі — налаштування HTTP-клієнта (OkHttp/URLSession), реалізація аутентифікації (NTLM, Basic, Digest), обробка PAC, bypass SSL Inspection.
-
Тестування в корпоративному середовищі — перевіряємо на реальних пристроях з MDM-профілем, включаючи роумінг між Wi-Fi та мобільною мережею.
-
Документація та навчання — передаємо конфігураційні файли, code snippets, інструкції з налаштування проксі для ваших адміністраторів та розробників.
| Етап |
Тривалість |
Результат |
| Аудит |
1–2 дні |
План інтеграції |
| Реалізація |
1–3 тижні |
Працюючий код |
| Тестування |
1–2 тижні |
Протокол тестів |
| Передача документації |
2–3 дні |
Готові інструкції |
Чому варто замовити інтеграцію у нас
У нас 5+ років досвіду в інтеграції корпоративних проксі, виконано понад 20 проєктів для enterprise-клієнтів (банки, ритейл, логістика). Ми гарантуємо працездатність додатка у вашій мережі — якщо після нашого етапу залишаться проблеми, доведемо до ладу за свій рахунок. Середня економія витрат на підтримку становить до 500 000 рублів щорічно — за рахунок виключення збоїв при зміні проксі або оновленні MDM-політик.
Для більш глибокого розуміння протоколу NTLM можна звернутися до документації Microsoft. А для налаштування OkHttp під проксі — офіційний гайд OkHttp.
Приклад типової задачі
Клієнт (велика нафтова компанія) використовував Zscaler з NTLM-аутентифікацією та PAC-файлом. Наше рішення: на Android — OkHttp + кастомний NTLM Authenticator + PAC-парсер на JavaScript (через Rhino). На iOS — URLSessionDelegate з NTLM та системний PAC. Результат: додаток стабільно працює в 100% корпоративних сегментів.
Готові оцінити ваш проєкт за 1–2 робочих дні — просто напишіть нам. Отримайте консультацію без зобов'язань. А якщо хочете дізнатися більше про типові підходи, зв'яжіться з нами — поділимося чек-листом з інтеграції проксі.
Інтеграція API в мобільний додаток: з чого почати
Запит йде, відповідь не приходить, timeout — 30 секунд. Користувач дивиться на спінер. Мережі немає — мобільна карта в метро. Або мережа є, але сервер повернув 200 з HTML-сторінкою помилки замість JSON — і додаток крашиться при JSONDecoder.decode(). Ми бачимо такі кейси на кожному другому проєкті. Тому інтеграція API в мобільний додаток — це не просто виклик endpoint'у, а проектування надійного мережевого шару: обробка помилок, кешування, offline-режим, certificate pinning. Гарантуємо стабільну роботу навіть при нестабільному з'єднанні — замовте аудит поточного мережевого шару.
Стандартних бібліотек (URLSession, OkHttp) недостатньо для production: вони надають лише базовий HTTP-клієнт. Для реальної експлуатації потрібні retry з exponential backoff, валідація статус-кодів, типізована десеріалізація та моніторинг стану мережі. Без цього додаток втрачає дані та користувачів. Ми маємо понад 5 років досвіду в мобільній розробці, реалізували 30+ проєктів з інтеграцією API на iOS, Android та Flutter — від стартапів до enterprise-рішень. Сертифіковані iOS/Android розробники гарантують якість коду.
Як вибрати протокол для інтеграції API?
| Протокол |
Розмір відповіді |
Швидкість парсингу |
Кешування |
Підходить для |
| REST |
великий (фіксована структура) |
середня |
HTTP-кеш + локальне |
CRUD, типові екрани |
| GraphQL |
мінімальний (тільки потрібні поля) |
середня (нормалізований кеш) |
in-memory кеш (Apollo) |
складні UI з різними вибірками |
| gRPC |
мінімальний (protobuf) |
висока |
на рівні стрімів |
high-load, real-time, IoT |
| WebSocket |
— (бінарний/текст) |
— |
вручну |
чати, котирування, синхронізація |
REST залишається стандартом для більшості проєктів. Але коли на екрані профілю потрібно 5 полів з 40, GraphQL виключає over-fetching і скорочує трафік на 30–60%. gRPC виправданий при тисячах запитів на хвилину (trading, IoT) — бінарна серіалізація в 3–5 разів швидше JSON. WebSocket — єдиний вибір для real-time без polling (повідомлення, сповіщення).
Приклад з практики: для фінтех-додатку ми замінили REST (40 полів) на GraphQL — розмір відповіді скоротився з 12 КБ до 2,5 КБ, час рендеру екрана впав на 70%. Економія трафіку була значною при 100 000 активних користувачів.
Як забезпечити надійність з'єднання та offline-first?
Користувачі втрачають мережу в метро, ліфті, тунелі. Мобільний додаток зобов'язаний працювати без інтернету — хоча б у read-only режимі. Ми впроваджуємо патерн offline-first:
- При відкритті екрану спочатку показуємо дані з локального кешу (Core Data / Room).
- Паралельно виконуємо мережевий запит, оновлюємо UI після відповіді.
- Якщо мережа недоступна — показуємо кешовані дані та позначку «немає з'єднання».
- При відновленні мережі автоматично синхронізуємо зміни.
Для кешування HTTP-відповідей використовуємо URLCache (iOS) та OkHttp Cache (Android) з підтримкою Cache-Control. Для структурованих даних — SwiftData / Room. NWPathMonitor / ConnectivityManager.NetworkCallback відстежують стан мережі та тригерять оновлення. Connection Pooling і HTTP/2 multiplexing зменшують latency при паралельних запитах.
REST та вибір клієнтської бібліотеки
Alamofire (iOS) — де-факто стандарт для Swift-проєктів. Поверх URLSession додає request chaining, response validation, automatic retry, certificate pinning через ServerTrustManager. AF.request() з .validate() повертає помилку для будь-якого статус-коду поза 200–299. Без .validate() Alamofire вважає 404 та 500 успішними відповідями. З Swift Concurrency — async-версія через serializingDecodable.
Retrofit (Android) — анотаційний HTTP-клієнт поверх OkHttp. Інтерфейс з анотаціями компілюється в реалізацію. @GET, @POST, @Path, @Query, @Body — декларативний опис API. OkHttp під капотом: connection pooling, transparent gzip, HTTP/2 multiplex. HttpLoggingInterceptor — логування в debug-збірці. Authenticator — автоматичний refresh токена при 401. Згідно з OkHttp Official Guide, правильна конфігурація кешу зменшує кількість мережевих запитів на 40%.
Ktor (KMM/Flutter) — мультиплатформний HTTP-клієнт. На iOS працює через Darwin engine (URLSession), на Android — через OkHttp. Єдиний код для обох платформ при KMM-архітектурі.
GraphQL: коли REST не справляється
REST повертає фіксовану структуру. Екран профілю вимагає name, avatar, email — сервер віддає 40 полів. Over-fetching. GraphQL вирішує це: клієнт запитує рівно потрібні поля. Це критично для мобайлу, де трафік і час парсингу — реальні обмеження. Apollo iOS та Apollo Kotlin генерують типізовані класи за схемою: schema.graphql + query-файли → строгі типи на етапі компіляції. Subscriptions через WebSocket — real-time без polling. Обмеження: GraphQL складніше кешувати на рівні HTTP. Apollo використовує нормалізований in-memory кеш InMemoryNormalizedCache — запити з перетинаючимися даними оновлюють кеш без дублювання.
WebSocket: real-time без зайвого трафіку
Polling (setInterval кожні 5 секунд) — витрата батареї та трафіку. WebSocket — постійне двоспрямоване з'єднання. iOS: URLSessionWebSocketTask (нативний, iOS 13+). Android: OkHttp WebSocket. Обов'язкова обробка reconnect: при onFailure — експоненційний backoff (1с → 2с → 4с → 8с → максимум 60с). Socket.IO — надбудова з автоматичним reconnect, але для нових проєктів краще нативний WebSocket (менше залежностей). TLS 1.3 забезпечує безпеку з'єднання.
Чому важливий certificate pinning?
Корпоративний проксі може перехопити HTTPS через підміну сертифіката. Certificate pinning запобігає цьому: додаток приймає тільки конкретний сертифікат або публічний ключ. Alamofire: ServerTrustManager з PinnedCertificatesTrustEvaluator. OkHttp: CertificatePinner з SHA-256 хешем. Операційна складність: при ротації сертифіката старі версії додатку перестають працювати. Рішення — pinning на публічний ключ CA або підтримка кількох пінів з grace period. Правильне впровадження pinning гарантує захист від MITM-атак.
Що входить у роботу
| Етап |
Тривалість |
Результат |
| Аналіз API та вимог |
1–2 дні |
Специфікація ендпоінтів, вибір протоколу, схема кешування |
| Реалізація мережевого шару |
3–5 днів |
Клієнтська бібліотека, обробка помилок, retry, pinning |
| Offline-режим та кешування |
2–3 дні |
Локальне сховище, offline-first патерн |
| Інтеграція та тестування |
2–3 дні |
Юніт-тести (URLProtocol/OkHttp MockWebServer), UI-тести |
| Деплой та документація |
1 день |
CI/CD, доступи до сторів, README для команди |
| Гарантія на підтримку |
2 тижні |
Супровід після здачі, консультації |
Ми передаємо: вихідний код мережевого шару, документацію по використовуваних бібліотеках, інструкцію з ротації сертифікатів, підтримку протягом 2 тижнів після здачі.
Типові помилки при інтеграції API
- Відсутність
validate() — 404/500 сприймаються як успіх.
- Жорсткий timeout без retry — втрата даних при короткочасних збоях.
- Відсутність offline-кешу — додаток безглуздий без мережі.
- Ігнорування certificate pinning — вразливість до MITM.
- Over-fetching через REST — зайвий трафік і час парсингу.
Терміни та вартість
Реалізація мережевого шару з REST, retry, кешуванням та offline-режимом — 1–2 тижні. Додавання GraphQL або WebSocket — ще 1–2 тижні. gRPC — 2–3 тижні, включаючи кодогенерацію. Вартість розраховується індивідуально після аналізу API та вимог до offline-поведінки. Оцінимо проєкт за 1 день — зв'яжіться з нами для консультації. Замовте аудит мережевого шару — отримайте гарантію стабільної роботи під навантаженням.