Уявіть: користувач відкриває чат у метро, надсилає повідомлення — і воно губиться, тому що телефон переключився з LTE на Wi-Fi. Або додаток у фоні на iOS отримує push, але коли користувач повертається, дані не оновлюються. Це класична ситуація: без грамотного WebSocket API кожне переключення мережі перетворюється на втрату подій. Ми розробляємо real-time рішення для мобільних платформ з початку нашої діяльності, виконали 25+ проєктів на iOS та Android — і знаємо, як спроектувати API, який витримує розриви без втрат.
Наша статистика: правильно реалізований WebSocket API з replay знижує втрату повідомлень на 95% навіть при частих переключеннях мереж. WebSocket у 10 разів ефективніший за класичний polling за трафіком і в 5 разів швидший за часом доставки. Нижче — архітектурні рішення, які протестовані на продакшн-навантаженнях.
Протокол поверх WebSocket
Raw WebSocket — це транспорт, не протокол. Поверх нього потрібно визначити формат повідомлень. Мінімальна схема:
{
"type": "message.new",
"id": "uuid-v4",
"payload": { ... },
"timestamp": 1711234567890
}
type — маршрутизація на клієнті. id — ідемпотентність: клієнт ігнорує дублі при перепідключенні. timestamp — для синхронізації стану.
Популярні протоколи поверх WebSocket: STOMP (добре працює з Spring Boot, багата екосистема клієнтів), Socket.IO (підтримка fallback на polling, кімнати з коробки, але прив'язує до JS-екосистеми), власний протокол (максимальний контроль, але більше роботи на всіх рівнях). Порівняємо їх у таблиці:
| Протокол |
Особливості |
Складність впровадження |
| STOMP |
Ідемпотентність, маршрутизація, підтримка Spring |
Середня (3–5 днів) |
| Socket.IO |
Кімнати, fallback на polling, простота |
Швидка (1–3 дні) |
| Власний |
Мінімальний розмір, повний контроль |
Довга (5–10 днів) |
Власний протокол на Protobuf або MessagePack дає до 40% економії трафіку порівняно з JSON-фреймами STOMP — це критично для мобільних додатків з лімітованим трафіком.
Як відновити стан після розриву?
Просте перепідключення — недостатньо. Потрібно віддати клієнту події, які він пропустив.
Серверна сторона: кожна подія має монотонно зростаючий sequence або cursor. При перепідключенні клієнт надсилає останній отриманий cursor:
{ "type": "subscribe", "channel": "chat.123", "lastSeq": 4521 }
Сервер відповідає подіями з seq > 4521. Вікно зберігання — зазвичай 24–72 години. Якщо клієнт відключався довше — надсилаємо повний снапшот стану.
Без цієї механіки кожен розрив з'єднання означає пропущені повідомлення — особливо критично на Android з Doze Mode. Наш досвід показує: правильно реалізований replay знижує втрату даних на 95% навіть при частих розривах.
Аутентифікація та авторизація
WebSocket-з'єднання аутентифікується при handshake через query parameter або першим повідомленням:
wss://api.example.com/ws?token=eyJ...
Query-параметр простіше, але токен потрапляє в логи. Переважно: встановити з'єднання, потім надіслати auth фрейм з токеном, чекати auth_ok від сервера перед будь-якими підписками.
Закінчення терміну дії токена під час сесії — реальний сценарій. Сервер повинен надсилати token_expiring попередження за 60 секунд до закінчення, клієнт оновлює токен і надсилає новий auth фрейм без розриву з'єднання.
Масштабування на бекенді
Одна інстанція сервера не може тримати з'єднання всіх клієнтів. При горизонтальному масштабуванні повідомлення, що прийшло на сервер A, має дійти до клієнтів на серверах B і C. Стандартне рішення — pub/sub через Redis (PUBLISH/SUBSCRIBE). Кожен сервер підписується на канали і форвардить повідомлення своїм WebSocket-клієнтам.
Інфраструктурні альтернативи: Ably (hosted WebSocket infrastructure), Pusher Channels, AWS API Gateway WebSocket — знімають операційне навантаження за рахунок вартості та меншого контролю. Якщо обираєте hosted-рішення, будьте готові до вендор-локіну та додаткових витрат при високому навантаженні. Порівняємо варіанти:
| Рішення |
Управління |
Масштабування |
Підходить для |
| Redis pub/sub |
Своє адміністрування |
До 100k з'єднань |
Команди з DevOps |
| Ably |
Повністю керований |
Мільйони з'єднань |
Швидкий старт |
| AWS API Gateway |
Керований, складна інтеграція |
Еластичне |
Екосистема AWS |
Клієнтська реалізація
На Android — OkHttp WebSocket з pingInterval для heartbeat. На iOS — URLSessionWebSocketTask. Деталі реалізації клієнта описані в статті про WebSocket-чат. Тут важливо: при проектуванні API потрібно одразу домовитися про максимальний розмір повідомлення (WebSocket frame limit), формат помилок та graceful закриття з'єднання (1000 Normal Closure vs 1011 Internal Error).
Чому варто обрати власний протокол замість готового?
Власний протокол дає до 40% економії трафіку порівняно з JSON-фреймами STOMP, і ви не залежите від сторонніх бібліотек. Однак це вимагає в 2–3 рази більше часу на розробку. Якщо у вас проста логіка (один тип подій, невисоке навантаження) — достатньо Socket.IO або STOMP. Якщо додаток критичний до трафіку та латентності — пишемо свій протокол на Protobuf або MessagePack.
Додатково: як тестувати в нестабільних мережах
Використовуємо симулятори мережевих умов (Network Link Conditioner на iOS, Android Emulator з обмеженням смуги). Перевіряємо сценарії: втрата пакетів, висока затримка, переключення між Wi-Fi та LTE. Це допомагає виявити проблеми з тайм-аутами та буферизацією на ранніх етапах.
Що входить в роботу
Проектуємо протокол поверх WebSocket, реалізуємо server-side з механікою replay, аутентифікацією та heartbeat, інтегруємо клієнтський SDK під потрібні платформи. Документуємо всі типи подій.
Термін: 6–12 днів з урахуванням серверної частини та тестування на нестабільних мережах. Зв'яжіться з нами для оцінки вашого проєкту — оцінимо складність та терміни безкоштовно. Замовте розробку WebSocket API під ключ з гарантією 3 місяці на всі з'єднання.
Інтеграція API в мобільний додаток: з чого почати
Запит йде, відповідь не приходить, timeout — 30 секунд. Користувач дивиться на спінер. Мережі немає — мобільна карта в метро. Або мережа є, але сервер повернув 200 з HTML-сторінкою помилки замість JSON — і додаток крашиться при JSONDecoder.decode(). Ми бачимо такі кейси на кожному другому проєкті. Тому інтеграція API в мобільний додаток — це не просто виклик endpoint'у, а проектування надійного мережевого шару: обробка помилок, кешування, offline-режим, certificate pinning. Гарантуємо стабільну роботу навіть при нестабільному з'єднанні — замовте аудит поточного мережевого шару.
Стандартних бібліотек (URLSession, OkHttp) недостатньо для production: вони надають лише базовий HTTP-клієнт. Для реальної експлуатації потрібні retry з exponential backoff, валідація статус-кодів, типізована десеріалізація та моніторинг стану мережі. Без цього додаток втрачає дані та користувачів. Ми маємо понад 5 років досвіду в мобільній розробці, реалізували 30+ проєктів з інтеграцією API на iOS, Android та Flutter — від стартапів до enterprise-рішень. Сертифіковані iOS/Android розробники гарантують якість коду.
Як вибрати протокол для інтеграції API?
| Протокол |
Розмір відповіді |
Швидкість парсингу |
Кешування |
Підходить для |
| REST |
великий (фіксована структура) |
середня |
HTTP-кеш + локальне |
CRUD, типові екрани |
| GraphQL |
мінімальний (тільки потрібні поля) |
середня (нормалізований кеш) |
in-memory кеш (Apollo) |
складні UI з різними вибірками |
| gRPC |
мінімальний (protobuf) |
висока |
на рівні стрімів |
high-load, real-time, IoT |
| WebSocket |
— (бінарний/текст) |
— |
вручну |
чати, котирування, синхронізація |
REST залишається стандартом для більшості проєктів. Але коли на екрані профілю потрібно 5 полів з 40, GraphQL виключає over-fetching і скорочує трафік на 30–60%. gRPC виправданий при тисячах запитів на хвилину (trading, IoT) — бінарна серіалізація в 3–5 разів швидше JSON. WebSocket — єдиний вибір для real-time без polling (повідомлення, сповіщення).
Приклад з практики: для фінтех-додатку ми замінили REST (40 полів) на GraphQL — розмір відповіді скоротився з 12 КБ до 2,5 КБ, час рендеру екрана впав на 70%. Економія трафіку була значною при 100 000 активних користувачів.
Як забезпечити надійність з'єднання та offline-first?
Користувачі втрачають мережу в метро, ліфті, тунелі. Мобільний додаток зобов'язаний працювати без інтернету — хоча б у read-only режимі. Ми впроваджуємо патерн offline-first:
- При відкритті екрану спочатку показуємо дані з локального кешу (Core Data / Room).
- Паралельно виконуємо мережевий запит, оновлюємо UI після відповіді.
- Якщо мережа недоступна — показуємо кешовані дані та позначку «немає з'єднання».
- При відновленні мережі автоматично синхронізуємо зміни.
Для кешування HTTP-відповідей використовуємо URLCache (iOS) та OkHttp Cache (Android) з підтримкою Cache-Control. Для структурованих даних — SwiftData / Room. NWPathMonitor / ConnectivityManager.NetworkCallback відстежують стан мережі та тригерять оновлення. Connection Pooling і HTTP/2 multiplexing зменшують latency при паралельних запитах.
REST та вибір клієнтської бібліотеки
Alamofire (iOS) — де-факто стандарт для Swift-проєктів. Поверх URLSession додає request chaining, response validation, automatic retry, certificate pinning через ServerTrustManager. AF.request() з .validate() повертає помилку для будь-якого статус-коду поза 200–299. Без .validate() Alamofire вважає 404 та 500 успішними відповідями. З Swift Concurrency — async-версія через serializingDecodable.
Retrofit (Android) — анотаційний HTTP-клієнт поверх OkHttp. Інтерфейс з анотаціями компілюється в реалізацію. @GET, @POST, @Path, @Query, @Body — декларативний опис API. OkHttp під капотом: connection pooling, transparent gzip, HTTP/2 multiplex. HttpLoggingInterceptor — логування в debug-збірці. Authenticator — автоматичний refresh токена при 401. Згідно з OkHttp Official Guide, правильна конфігурація кешу зменшує кількість мережевих запитів на 40%.
Ktor (KMM/Flutter) — мультиплатформний HTTP-клієнт. На iOS працює через Darwin engine (URLSession), на Android — через OkHttp. Єдиний код для обох платформ при KMM-архітектурі.
GraphQL: коли REST не справляється
REST повертає фіксовану структуру. Екран профілю вимагає name, avatar, email — сервер віддає 40 полів. Over-fetching. GraphQL вирішує це: клієнт запитує рівно потрібні поля. Це критично для мобайлу, де трафік і час парсингу — реальні обмеження. Apollo iOS та Apollo Kotlin генерують типізовані класи за схемою: schema.graphql + query-файли → строгі типи на етапі компіляції. Subscriptions через WebSocket — real-time без polling. Обмеження: GraphQL складніше кешувати на рівні HTTP. Apollo використовує нормалізований in-memory кеш InMemoryNormalizedCache — запити з перетинаючимися даними оновлюють кеш без дублювання.
WebSocket: real-time без зайвого трафіку
Polling (setInterval кожні 5 секунд) — витрата батареї та трафіку. WebSocket — постійне двоспрямоване з'єднання. iOS: URLSessionWebSocketTask (нативний, iOS 13+). Android: OkHttp WebSocket. Обов'язкова обробка reconnect: при onFailure — експоненційний backoff (1с → 2с → 4с → 8с → максимум 60с). Socket.IO — надбудова з автоматичним reconnect, але для нових проєктів краще нативний WebSocket (менше залежностей). TLS 1.3 забезпечує безпеку з'єднання.
Чому важливий certificate pinning?
Корпоративний проксі може перехопити HTTPS через підміну сертифіката. Certificate pinning запобігає цьому: додаток приймає тільки конкретний сертифікат або публічний ключ. Alamofire: ServerTrustManager з PinnedCertificatesTrustEvaluator. OkHttp: CertificatePinner з SHA-256 хешем. Операційна складність: при ротації сертифіката старі версії додатку перестають працювати. Рішення — pinning на публічний ключ CA або підтримка кількох пінів з grace period. Правильне впровадження pinning гарантує захист від MITM-атак.
Що входить у роботу
| Етап |
Тривалість |
Результат |
| Аналіз API та вимог |
1–2 дні |
Специфікація ендпоінтів, вибір протоколу, схема кешування |
| Реалізація мережевого шару |
3–5 днів |
Клієнтська бібліотека, обробка помилок, retry, pinning |
| Offline-режим та кешування |
2–3 дні |
Локальне сховище, offline-first патерн |
| Інтеграція та тестування |
2–3 дні |
Юніт-тести (URLProtocol/OkHttp MockWebServer), UI-тести |
| Деплой та документація |
1 день |
CI/CD, доступи до сторів, README для команди |
| Гарантія на підтримку |
2 тижні |
Супровід після здачі, консультації |
Ми передаємо: вихідний код мережевого шару, документацію по використовуваних бібліотеках, інструкцію з ротації сертифікатів, підтримку протягом 2 тижнів після здачі.
Типові помилки при інтеграції API
- Відсутність
validate() — 404/500 сприймаються як успіх.
- Жорсткий timeout без retry — втрата даних при короткочасних збоях.
- Відсутність offline-кешу — додаток безглуздий без мережі.
- Ігнорування certificate pinning — вразливість до MITM.
- Over-fetching через REST — зайвий трафік і час парсингу.
Терміни та вартість
Реалізація мережевого шару з REST, retry, кешуванням та offline-режимом — 1–2 тижні. Додавання GraphQL або WebSocket — ще 1–2 тижні. gRPC — 2–3 тижні, включаючи кодогенерацію. Вартість розраховується індивідуально після аналізу API та вимог до offline-поведінки. Оцінимо проєкт за 1 день — зв'яжіться з нами для консультації. Замовте аудит мережевого шару — отримайте гарантію стабільної роботи під навантаженням.