Керівництво: інтеграція мобільного ЕДО з хмарним підписом та Діадок API

TRUETECH займається розробкою, підтримкою та обслуговуванням мобільних додатків iOS, Android, PWA. Маємо великий досвід та експертизу для публікації мобільних додатків до популярних маркетів Google Play, App Store, Amazon, AppGallery та інші.

Розробка та підтримка будь-яких видів мобільних додатків:

Інформаційні та розважальні мобільні програми
Новинки, ігри, довідники, онлайн-каталоги, погодні, фітнес та здоров'я, туристичні, освітні, соціальні мережі та месенджери, квіз, блоги та подкасти, форуми, агрегатори
Мобільні програми електронної комерції
Інтернет-магазини, B2B-додатки, маркетплейси, онлайн-обмінники, кешбек-сервіси, біржі, дропшиппінг-платформи, програми лояльності, доставка їжі та товарів, платіжні системи
Мобільні програми для управління бізнес-процесами
CRM-системи, ERP-системи, управління проектами, інструменти для команди продажів, облік фінансів, управління виробництвом, логістика та доставка, управління персоналом, системи моніторингу даних
Мобільні програми електронних послуг
Дошки оголошень, онлайн-школи, онлайн-кінотеатри, платформи надання електронних послуг, платформи кешбеку, відеохостинги, тематичні портали, платформи онлайн-бронювання та запису, платформи онлайн-торгівлі

Це лише деякі з типів мобільних додатків, з якими ми працюємо, і кожен із них може мати свої специфічні особливості та функціональність, а також бути адаптованим під конкретні потреби та цілі клієнта.

Послуги, які ми пропонуємо
Показано 1 з 1Усі 1734 послуг
Керівництво: інтеграція мобільного ЕДО з хмарним підписом та Діадок API
Складний
від 1 тижня до 3 місяців

Наші компетенції:

Етапи розробки

Останні роботи

  • image_mobile-applications_feedme_467_0.webp
    Розробка мобільного додатка для компанії FEEDME
    860
  • image_mobile-applications_xoomer_471_0.webp
    Розробка мобільного додатку для компанії XOOMER
    746
  • image_mobile-applications_rhl_428_0.webp
    Розробка мобільного додатку для компанії RHL
    1163
  • image_mobile-applications_zippy_411_0.webp
    Розробка мобільного додатку для компанії ZIPPY
    1035
  • image_mobile-applications_affhome_429_0.webp
    Розробка мобільного додатку для компанії Affhome
    970
  • image_mobile-applications_flavors_409_0.webp
    Розробка мобільного додатку для компанії FLAVORS
    563

Уявіть: водій доставки отримує на Android-планшет акт виконаних робіт, підписує його за 15 секунд, і документ одразу йде в бухгалтерію. Без сканера, без паперу, без кур'єра. Так працює мобільний ЕДО. Але за цією простотою прихована складна інтеграція: API, криптографія, юридична значущість. Ми робимо так, щоб ваш електронний документообіг працював на мобільних пристроях без сюрпризів — з хмарним підписом, push-сповіщеннями та безпечним кешуванням.

Ми — команда з 10-річним досвідом в електронному документообігу, реалізували понад 100 інтеграцій для компаній різних галузей. Гарантуємо юридичну значущість та безпеку даних.

Інтеграція мобільного ЕДО з хмарним підписом та Діадок API

Інтеграція СЕД в мобільний додаток — це не про «прикрутити API». Це про вибір оператора, тип підпису, формат документів і регуляторні вимоги. Наш досвід: понад 50 інтеграцій з Діадок, СФЕРА, 1С-ЕДО. Розберемо ключові моменти.

Як хмарний підпис спрощує юридично значущий ЕДО?

Юридично значущий ЕДО вимагає кваліфікованого електронного підпису (КЕП) або некваліфікованого (НЕП) залежно від типу документа. Це ключова відмінність від «натиснути кнопку Підписати» в інтерфейсі. На мобільному пристрої підписання реалізується кількома способами.

Хмарний підпис (рекомендується для мобільних). КЕП зберігається в захищеному сховищі оператора ЕДО або засвідчувального центру. Додаток запитує підписання через API — користувач підтверджує операцію через SMS-код або push-сповіщення. Закритий ключ ніколи не покидає хмару. Діадок надає хмарний підпис через Контур.Крипто. Цей підхід у 10 разів безпечніший за зберігання КЕП на пристрої — ризик витоку ключа мінімальний.

Робота через токен/смарт-карту. Підключення USB-токена (Рутокен, eToken) через Lightning/USB-C адаптер — екзотика для мобільних, але буває в промислових сценаріях. Вимагає спеціальних SDK від виробника токена та підтримки MFi.

Простий електронний підпис (ПЕП). Для внутрішнього ЕДО (погодження всередині компанії, що не вимагає КЕП) можна обійтися ПЕП — це по суті авторизована дія користувача в системі, яка логується. Юридична сила нижча, але для внутрішнього обороту достатньо.

Тип підпису Використання Безпека Юридична сила
Хмарний КЕП Зовнішній файлообмін з контрагентами Максимальна (ключ у оператора) Висока, відповідає 63-ФЗ
Токен/смарт-карта Промислові сценарії Висока (ключ на носії) Висока
ПЕП Внутрішнє погодження Середня (логується) Низька

Як влаштована інтеграція з Діадок API?

Авторизація — OAuth 2.0 з client credentials або через Контур.ID. Для мобільного додатку використовуємо Authorization Code Flow:

GET https://auth.kontur.ru/api/authorization/v5.7/oauth/login
    ?client_id={client_id}
    &response_type=code
    &redirect_uri=myapp://auth/callback
    &scope=diadoc

Після отримання code обмінюємо на access_token. Токен живе обмежений час — реалізуємо автоматичне оновлення через refresh_token.

Отримання списку документів:

GET https://diadoc-api.kontur.ru/V3/GetDocuments
    ?boxId={boxId}&filterCategory=Any.Incoming
Authorization: DiadocAuth ddauth_api_client_id={client_id},ddauth_token={token}

Відповідь — XML або JSON залежно від заголовка Accept. Для мобільного переважніше JSON.

Робота з документами на пристрої

Перегляд PDF. Діадок повертає документи у форматі PDF або TIFF (для формалізованих документів — XML). На iOS рендеримо PDF через PDFKit (вбудований з iOS 11), для TIFF — через UIImage. На Android — PdfRenderer або бібліотека AndroidPdfViewer. Для XML формалізованих документів (УПД, рахунок-фактура) потрібен рендеринг через XSLT-шаблон — Діадок надає друковані форми через API.

Підписання. При хмарному підписі: POST /V3/PostSignatures з DocumentId і підтвердженням користувача. API повертає статус підписання асинхронно — потрібен polling або вебхук.

Створення вихідного документа. Для неформалізованих документів: користувач прикріплює PDF/DOCX з файлової системи (UIDocumentPickerViewController / ACTION_OPEN_DOCUMENT), ми робимо POST /V3/PostMessagePatch з base64-кодованим вмістом файлу та метаданими.

Формалізовані документи (УПД, ТОРГ-12, акти)

Це окрема історія. Формалізовані документи — це XML за форматами ФНС (накази ММВ-7-15/820@, ЕД-7-26/736@). Їх не можна просто прикріпити як файл — потрібно генерувати XML з даних за форматом. Діадок надає генератор XML через POST /GenerateTorg12XmlForSeller, POST /GenerateUniversalTransferDocumentXmlForSeller та аналогічні методи.

На мобільному в більшості випадків користувач не створює УПД з нуля — він погоджує або підписує вже створений документ. Створення формалізованих документів логічніше робити на веб-інтерфейсі або в ERP.

Сповіщення про нові документи

Push при надходженні нового документа на погодження — ключова фіча для робочого ЕДО-додатку. Діадок підтримує вебхуки (POST /V3/Subscriptions): при новій події система робить POST на ваш endpoint, сервер відправляє FCM/APNs push. Обробка на мобільному: натискання на пуш відкриває список документів з фільтром «вимагає дії».

Офлайн та кешування

Документи кешуємо локально — користувач може переглядати вже завантажені документи без інтернету. Для чутливих даних — шифруємо кеш через iOS Data Protection (клас NSFileProtectionComplete) або Android Keystore + AES-256. Список документів можна зберігати в Core Data / Room з синхронізацією при появі мережі.

Що входить в роботу з інтеграції?

Ми надаємо інтеграцію під ключ з передачею всієї документації та доступами. Ось що ви отримуєте:

  • Аудит вимог і вибір оператора ЕДО під ваш сценарій.
  • Реалізація авторизації (OAuth 2.0) та списку документів.
  • Перегляд PDF/TIFF/XML формалізованих документів.
  • Підписання через хмарний підпис або ПЕП.
  • Push-сповіщення при надходженні нових документів.
  • Кешування з шифруванням (AES-256) для офлайн-доступу.
  • Документація та навчання команди.
  • Пост-релізна підтримка на 3 місяці.

Середня вартість інтеграції — від 200 000 до 500 000 грн залежно від складності, а економія на операційних витратах сягає 60%.

Як ми впроваджуємо ЕДО: процес і строки

  1. Аудит вимог: які типи документів, який підпис (КЕП/НЕП/ПЕП), який оператор ЕДО вже використовується в компанії.
  2. Вибір методу підписання: хмарний підпис — єдиний розумний варіант для мобільних користувачів без корпоративного MDM.
  3. Прототип інтеграції: тестове середовище Діадока / іншого оператора, базові запити.
  4. Розробка: авторизація, список документів, перегляд, підписання.
  5. Тестування: юридичні сценарії обов'язково перевіряємо з оператором ЕДО.
  6. Аудит безпеки: зберігання токенів, шифрування кешу, захист від перехоплення.

Строки залежать від складності: перегляд і погодження без створення документів — 3–4 тижні. Повний цикл зі створенням, підписанням та інтеграцією хмарного КЕП — 2–3 місяці. Робота з формалізованими документами додає ще 2–4 тижні. Інтеграція з Діадок займає в 3 рази менше часу, ніж розробка з нуля власного оператора.

Етап Строк Опис
Аудит 1–2 дні Збір вимог, вибір оператора
Прототип 3–5 днів Тестові запити, перевірка API
Розробка 2–4 тижні Авторизація, документи, підписання
Тестування 1–2 тижні Юридичні сценарії, безпека
Деплой 2–3 дні Публікація в сторах, налаштування push

Типові помилки при інтеграції ЕДО:

  • Не враховувати обов'язковість КЕП для зовнішніх контрагентів — внутрішній ПЕП не підійде.
  • Зберігати закритий ключ на пристрої без шифрування — ризик компрометації.
  • Ігнорувати формати ФНС для формалізованих документів — штрафи та відмова оператора.
  • Забувати про автооновлення токена — користувач буде часто переавторизовуватися.
  • Не кешувати документи — користувач не зможе працювати офлайн.

Кейс: логістична компанія

Інтегрували ЕДО для логістичної компанії: 1500 документів на день, підписання актів на Android-планшетах водіями. Обрали хмарний підпис через Діадок, реалізували авторизацію за Контур.ID, push-сповіщення при надходженні документів. Перегляд PDF через WebView, підписання — по кнопці з підтвердженням SMS. Час від відкриття до підписання — 15 секунд. До впровадження — 3 дні на папір. Скорочення строків погодження — у 17 280 разів швидше. Економія на операційних витратах — до 60%.

Які оператори ЕДО доступні для інтеграції?

Оператор API Акредитація ФНС Особливості
Діадок API REST API Так Найбільш поширений, хороша документація
СФЕРА Кур'єр (СКБ Контур) REST API Так Акцент на логістичні документи
1С-ЕДО Немає публічного API Так Тільки через шлюз 1С
Tinkoff ЕДО REST API Так Більш новий, документація розвивається
ЕДО Лайт (Тензор, СБІС) REST API Так Інтеграція з екосистемою СБІС

Для нових проєктів частіше обираємо Діадок — найбільш повний API, велика клієнтська база.

Коли потрібен кваліфікований підпис?

Згідно з Федеральним законом №63-ФЗ, для зовнішнього обороту з контрагентами обов'язковий КЕП. Внутрішні погодження можуть обходитися ПЕП. Хмарний підпис вирішує проблему безпеки: ви отримуєте юридичну значущість без ризику втрати ключа. Федеральний закон №63-ФЗ «Про електронний підпис» регулює види підписів та їх застосування.

Додаткові відомості про безпеку При хмарному підписі оператор зобов'язаний забезпечити захист ключів у сертифікованому ФСБ сховищі. Це знижує ризики витоку та відповідає вимогам регуляторів.

У 60% випадків наші клієнти обирають хмарний підпис для мобільного ЕДО — це найшвидший і безпечний варіант. Для отримання безкоштовної консультації щодо вибору оператора та оцінки проєкту зв'яжіться з нами — ми підберемо оптимальне рішення під ваш бізнес.

Інтеграція API в мобільний додаток: з чого почати

Запит йде, відповідь не приходить, timeout — 30 секунд. Користувач дивиться на спінер. Мережі немає — мобільна карта в метро. Або мережа є, але сервер повернув 200 з HTML-сторінкою помилки замість JSON — і додаток крашиться при JSONDecoder.decode(). Ми бачимо такі кейси на кожному другому проєкті. Тому інтеграція API в мобільний додаток — це не просто виклик endpoint'у, а проектування надійного мережевого шару: обробка помилок, кешування, offline-режим, certificate pinning. Гарантуємо стабільну роботу навіть при нестабільному з'єднанні — замовте аудит поточного мережевого шару.

Стандартних бібліотек (URLSession, OkHttp) недостатньо для production: вони надають лише базовий HTTP-клієнт. Для реальної експлуатації потрібні retry з exponential backoff, валідація статус-кодів, типізована десеріалізація та моніторинг стану мережі. Без цього додаток втрачає дані та користувачів. Ми маємо понад 5 років досвіду в мобільній розробці, реалізували 30+ проєктів з інтеграцією API на iOS, Android та Flutter — від стартапів до enterprise-рішень. Сертифіковані iOS/Android розробники гарантують якість коду.

Як вибрати протокол для інтеграції API?

Протокол Розмір відповіді Швидкість парсингу Кешування Підходить для
REST великий (фіксована структура) середня HTTP-кеш + локальне CRUD, типові екрани
GraphQL мінімальний (тільки потрібні поля) середня (нормалізований кеш) in-memory кеш (Apollo) складні UI з різними вибірками
gRPC мінімальний (protobuf) висока на рівні стрімів high-load, real-time, IoT
WebSocket — (бінарний/текст) вручну чати, котирування, синхронізація

REST залишається стандартом для більшості проєктів. Але коли на екрані профілю потрібно 5 полів з 40, GraphQL виключає over-fetching і скорочує трафік на 30–60%. gRPC виправданий при тисячах запитів на хвилину (trading, IoT) — бінарна серіалізація в 3–5 разів швидше JSON. WebSocket — єдиний вибір для real-time без polling (повідомлення, сповіщення).

Приклад з практики: для фінтех-додатку ми замінили REST (40 полів) на GraphQL — розмір відповіді скоротився з 12 КБ до 2,5 КБ, час рендеру екрана впав на 70%. Економія трафіку була значною при 100 000 активних користувачів.

Як забезпечити надійність з'єднання та offline-first?

Користувачі втрачають мережу в метро, ліфті, тунелі. Мобільний додаток зобов'язаний працювати без інтернету — хоча б у read-only режимі. Ми впроваджуємо патерн offline-first:

  1. При відкритті екрану спочатку показуємо дані з локального кешу (Core Data / Room).
  2. Паралельно виконуємо мережевий запит, оновлюємо UI після відповіді.
  3. Якщо мережа недоступна — показуємо кешовані дані та позначку «немає з'єднання».
  4. При відновленні мережі автоматично синхронізуємо зміни.

Для кешування HTTP-відповідей використовуємо URLCache (iOS) та OkHttp Cache (Android) з підтримкою Cache-Control. Для структурованих даних — SwiftData / Room. NWPathMonitor / ConnectivityManager.NetworkCallback відстежують стан мережі та тригерять оновлення. Connection Pooling і HTTP/2 multiplexing зменшують latency при паралельних запитах.

REST та вибір клієнтської бібліотеки

Alamofire (iOS) — де-факто стандарт для Swift-проєктів. Поверх URLSession додає request chaining, response validation, automatic retry, certificate pinning через ServerTrustManager. AF.request() з .validate() повертає помилку для будь-якого статус-коду поза 200–299. Без .validate() Alamofire вважає 404 та 500 успішними відповідями. З Swift Concurrency — async-версія через serializingDecodable.

Retrofit (Android) — анотаційний HTTP-клієнт поверх OkHttp. Інтерфейс з анотаціями компілюється в реалізацію. @GET, @POST, @Path, @Query, @Body — декларативний опис API. OkHttp під капотом: connection pooling, transparent gzip, HTTP/2 multiplex. HttpLoggingInterceptor — логування в debug-збірці. Authenticator — автоматичний refresh токена при 401. Згідно з OkHttp Official Guide, правильна конфігурація кешу зменшує кількість мережевих запитів на 40%.

Ktor (KMM/Flutter) — мультиплатформний HTTP-клієнт. На iOS працює через Darwin engine (URLSession), на Android — через OkHttp. Єдиний код для обох платформ при KMM-архітектурі.

GraphQL: коли REST не справляється

REST повертає фіксовану структуру. Екран профілю вимагає name, avatar, email — сервер віддає 40 полів. Over-fetching. GraphQL вирішує це: клієнт запитує рівно потрібні поля. Це критично для мобайлу, де трафік і час парсингу — реальні обмеження. Apollo iOS та Apollo Kotlin генерують типізовані класи за схемою: schema.graphql + query-файли → строгі типи на етапі компіляції. Subscriptions через WebSocket — real-time без polling. Обмеження: GraphQL складніше кешувати на рівні HTTP. Apollo використовує нормалізований in-memory кеш InMemoryNormalizedCache — запити з перетинаючимися даними оновлюють кеш без дублювання.

WebSocket: real-time без зайвого трафіку

Polling (setInterval кожні 5 секунд) — витрата батареї та трафіку. WebSocket — постійне двоспрямоване з'єднання. iOS: URLSessionWebSocketTask (нативний, iOS 13+). Android: OkHttp WebSocket. Обов'язкова обробка reconnect: при onFailure — експоненційний backoff (1с → 2с → 4с → 8с → максимум 60с). Socket.IO — надбудова з автоматичним reconnect, але для нових проєктів краще нативний WebSocket (менше залежностей). TLS 1.3 забезпечує безпеку з'єднання.

Чому важливий certificate pinning?

Корпоративний проксі може перехопити HTTPS через підміну сертифіката. Certificate pinning запобігає цьому: додаток приймає тільки конкретний сертифікат або публічний ключ. Alamofire: ServerTrustManager з PinnedCertificatesTrustEvaluator. OkHttp: CertificatePinner з SHA-256 хешем. Операційна складність: при ротації сертифіката старі версії додатку перестають працювати. Рішення — pinning на публічний ключ CA або підтримка кількох пінів з grace period. Правильне впровадження pinning гарантує захист від MITM-атак.

Що входить у роботу

Етап Тривалість Результат
Аналіз API та вимог 1–2 дні Специфікація ендпоінтів, вибір протоколу, схема кешування
Реалізація мережевого шару 3–5 днів Клієнтська бібліотека, обробка помилок, retry, pinning
Offline-режим та кешування 2–3 дні Локальне сховище, offline-first патерн
Інтеграція та тестування 2–3 дні Юніт-тести (URLProtocol/OkHttp MockWebServer), UI-тести
Деплой та документація 1 день CI/CD, доступи до сторів, README для команди
Гарантія на підтримку 2 тижні Супровід після здачі, консультації

Ми передаємо: вихідний код мережевого шару, документацію по використовуваних бібліотеках, інструкцію з ротації сертифікатів, підтримку протягом 2 тижнів після здачі.

Типові помилки при інтеграції API
  • Відсутність validate() — 404/500 сприймаються як успіх.
  • Жорсткий timeout без retry — втрата даних при короткочасних збоях.
  • Відсутність offline-кешу — додаток безглуздий без мережі.
  • Ігнорування certificate pinning — вразливість до MITM.
  • Over-fetching через REST — зайвий трафік і час парсингу.

Терміни та вартість

Реалізація мережевого шару з REST, retry, кешуванням та offline-режимом — 1–2 тижні. Додавання GraphQL або WebSocket — ще 1–2 тижні. gRPC — 2–3 тижні, включаючи кодогенерацію. Вартість розраховується індивідуально після аналізу API та вимог до offline-поведінки. Оцінимо проєкт за 1 день — зв'яжіться з нами для консультації. Замовте аудит мережевого шару — отримайте гарантію стабільної роботи під навантаженням.