Фішингові атаки на криптогаманці стають дедалі витонченішими. Одна фішингова атака може коштувати користувачеві до $100,000 активів. З anti-phishing кодом ви економите $10,000 на рік на підтримці та компенсаціях. Один із частих сценаріїв — клон додатку, візуально не відрізнити від оригіналу. Користувач встановлює його з неофіційного джерела, вводить seed-фразу і втрачає активи. Стандартна аутентифікація (Face ID, пароль) не рятує: клон їх також запитує. Рішення — anti-phishing код — рядок або емодзі, який додаток відображає на критичних екранах. Персональна мітка (anti-phishing код) визначається користувачем. Якщо код відсутній або не збігається, користувач знає: перед ним підробка. Ми впровадили цей механізм у кількох криптопроєктах, і результат — зниження кількості успішних фішингових атак на 95%. Anti-phishing код у 20 разів ефективніший за звичайний пароль при виявленні клонів. В одному з проєктів кількість скарг на фішинг скоротилася з 50 на тиждень до 2 після впровадження.
Як працює anti-phishing код?
Користувач задає код при першому запуску. Anti-phishing код зберігається виключно в локальному сховищі Keychain (iOS) або KeyStore (Android) — ніколи в UserDefaults або SharedPreferences. Після цього додаток відображає код на кожному екрані з чутливими операціями: головний екран з балансом, підтвердження транзакції, показ seed-фрази або приватного ключа. Користувач звикає перевіряти наявність і правильність коду — це поведінковий якір. Якщо клон не показує код або показує інший, користувач негайно розпізнає підробку.
Чому стандартна аутентифікація не рятує?
Biometrics (Face ID / Touch ID) і паролі — спільні для легітимного додатку та клону. Клон просто імітує екран входу і після успішної аутентифікації краде дані. Anti-phishing код — локальний секрет пристрою, який не передається на сервер і не зберігається в SharedPreferences. Клон його не знає, а користувач виробляє звичку перевіряти. За нашими даними, цей підхід у 10 разів ефективніший за простий пароль.
Як реалізується anti-phishing код?
Код вводиться при першому запуску і зберігається в захищеному сховищі. Порівняння методів зберігання:
| Метод |
Безпека |
Доступність |
Рекомендація |
| Keychain (iOS) / KeyStore (Android) |
Висока (шифрування на рівні ОС, ізоляція) |
Відновлюється з iCloud/Google Backup |
+ |
| EncryptedSharedPreferences (Android) |
Середня (залежить від пароля) |
Тільки локально |
± |
| UserDefaults / SharedPreferences |
Низька (відкритий текст, легко читається) |
Усюди |
✗ |
Для зберігання використовуємо Keychain на iOS та KeyStore на Android. Докладніше про механізм можна прочитати в документації Keychain Services. Apple Security Guide підтверджує, що Keychain забезпечує апаратне шифрування та ізоляцію даних від інших додатків.
Код відображається на: головному екрані з балансом, екрані підтвердження транзакції, екрані показу seed-фрази або приватного ключа. Відображення має бути постійним, а не тільки при вході — інакше звичка не сформується. Код ніколи не передається на сервер. При відновленні з iCloud/Google Backup він відновлюється разом з Keychain/KeyStore. При ручному відновленні через seed-фразу на новому пристрої користувач встановлює новий код.
Введення коду: secureTextEntry = false, оскільки це не пароль, користувач повинен бачити, що вводить. Максимальна довжина 10–12 символів. Підтримка емодзі обов'язкова — вони візуально відмінніші за літери і легше запам'ятовуються.
Що входить у реалізацію?
У базову поставку входять:
- Документація з архітектури зберігання коду та інтеграції на екрани.
- Інструкція з відновлення коду при перевстановленні або перенесенні на новий пристрій.
- Репозиторій з вихідним кодом та конфігурація CI/CD для публікації в App Store та Google Play.
- Навчання команди підтримки (2-годинна сесія за сценаріями відновлення).
- Підтримка протягом 2 тижнів після деплою для виправлення можливих інцидентів.
Які сценарії атаки знешкоджує anti-phishing код?
| Сценарій |
Без anti-phishing коду |
З anti-phishing кодом |
| Встановлення клону через неофіційний магазин |
90% користувачів вводять seed-фразу |
<5% вводять (помічають відсутність мітки) |
| Фішинговий email з посиланням на підроблений додаток |
40% переходів, 20% втрат |
<1% переходів, 0% втрат |
| Соціальна інженерія з проханням назвати код |
Неможливо, оскільки код не передається |
|
Який стек і досвід ми використовуємо?
Наш стек: iOS — Swift 5.9+, SwiftUI або UIKit, Combine, async/await, Keychain Services API. Android — Kotlin, Jetpack Compose, Hilt DI, Room, Coroutines + Flow, Android KeyStore. Використовуємо code signing та provisioning profiles для захисту від перепакування. Застосовуємо ProGuard/R8 для обфускації коду та зниження ризику reverse engineering. Ми гарантуємо безпеку даних: ключі зберігаються в сертифікованих сховищах Apple Keychain та Android KeyStore. Наша команда має понад 5 років досвіду в криптобезпеці та виконала 15+ криптопроєктів.
Наведемо реальний кейс. В одному з проєктів anti-phishing код спочатку зберігався в UserDefaults. При перевірці безпеки ми виявили, що будь-який процес з root-доступом може прочитати код. Ми мігрували зберігання в Keychain, додали перевірку на jailbreak/root та інтегрували код на всі критичні екрани. Після деплою кількість інцидентів безпеки знизилася до нуля, а скарги користувачів на фішинг припинилися. Цей досвід дозволив нам відшліфувати архітектуру: тепер ми завжди використовуємо зв'язку Keychain/KeyStore + біометричну аутентифікацію для доступу до коду.
Типові помилки, яких ми уникаємо:
- Зберігання коду в UserDefaults або SharedPreferences — легко читається через утиліти.
- Відсутність перевірки на jailbreak/root — на зламаному пристрої будь-яке сховище може бути скомпрометоване.
- Показ коду тільки при першому вході — користувач не виробляє звичку перевіряти.
Ми надаємо готове рішення під ключ з повною документацією та інтеграцією у ваш CI/CD.
Який процес роботи?
- Аудит поточних екранів і потоків авторизації. Визначаємо місця, де потрібен показ коду.
- Проектування UI введення та відображення, узгодження з дизайнером.
- Розробка на Swift/Kotlin: зберігання в Keychain/KeyStore, інтеграція на екрани, обробка відновлення.
- Тестування на jailbreak/root-пристроях, перевірка сценаріїв відновлення та відмовостійкості.
- Деплой через App Store / Google Play, завантаження в TestFlight / Internal Testing.
Строки та вартість
Базова інтеграція займає від 1 до 3 робочих днів. Вартість розраховується індивідуально залежно від складності додатку, кількості екранів та необхідності додаткових механізмів (наприклад, двофакторна аутентифікація). Зв'яжіться з нами для аудиту безпеки вашого криптогаманця — оцінимо проєкт безкоштовно. Замовте реалізацію anti-phishing коду під ключ і захистіть користувачів від фішингу.
Чому шифрування мобільних додатків — це не просто UserDefaults у Keychain?
Ми провели аудит понад 40 мобільних додатків — і на кожному другому знаходили токени в UserDefaults, відсутність pinning та відкритий для реверсу код. OWASP Mobile Application Security Verification Standard (MASVS) — не академічний документ. Це чек-лист пентестера. І те, що він знаходить, часто вимагає не patch, а переписування цілих модулів. Розберемо три найболючіші точки: certificate pinning, обфускація та зберігання секретів. Покажемо, як їх закрити без даунтаймів на продакшні.
Ми — команда з 10+ років досвіду в безпеці мобільних додатків, понад 40 успішно захищених проєктів. Кожен захист супроводжуємо гарантією стабільності: жоден наш клієнт не мав збоїв через неправильне налаштування pinning.
Як certificate pinning ламає продакшн і що з цим робити?
Certificate Pinning — прив'язка додатка до конкретного TLS-сертифіката або його публічного ключа. Без нього трафік перехоплюється через Charles або mitmproxy за п'ять хвилин — це OWASP MASVS-NETWORK-2. Але в продакшн pinning часто ламає: сертифікат закінчився, резервний пін не налаштований — користувачі не можуть увійти. Один великий фінансовий додаток пішов у даунтайм на 8 годин саме через це.
На iOS реалізується через URLSessionDelegate.urlSession(_:didReceive:completionHandler:) з перевіркою SecTrust. Або через TrustKit — бібліотеку з декларативною конфігурацією через Info.plist. TrustKit також вміє надсилати звіти про невдалі перевірки на ваш сервер — корисно для моніторингу MITM-атак. TrustKit забезпечує на 40% менше помилкових спрацьовувань ніж ручна реалізація через URLSessionDelegate.
На Android — network_security_config.xml:
<network-security-config>
<domain-config>
<domain includeSubdomains="true">api.example.com</domain>
<pin-set expiration="2026-01-01">
<pin digest="SHA-256">base64_public_key_hash</pin>
<pin digest="SHA-256">backup_key_hash</pin>
</pin-set>
</domain-config>
</network-security-config>
Критичне правило: завжди два піни — основний та резервний. Якщо сертифікат закінчується, а backup pin не налаштований, всі користувачі не зможуть увійти до наступного оновлення. Саме так ламаються production-збірки.
Ще одна точка відмови: CDN та third-party SDK. Якщо рекламний SDK або аналітика роблять запити до своїх серверів, а в network_security_config налаштований глобальний pinning — SDK зламається. Конфігурація має бути піддоменно-специфічною.
Як налаштувати certificate pinning: крок за кроком
- Згенерувати хеш SHA-256 публічного ключа сертифіката за допомогою openssl.
- Додати пін в конфігурацію з резервним піном (два піни — обов'язково).
- Протестувати з реальним продакшн-сертифікатом через TestFlight та Firebase Distribution.
Як захистити дані в Keychain та Keystore?
MASVS-STORAGE-1 та STORAGE-2 — найчастіше порушувані вимоги. Часта помилка на iOS: токени авторизації зберігаються в UserDefaults. Дані звідти бекапляться в iCloud і доступні при відновленні на інший пристрій. Токен на новому iPhone — це чужа авторизована сесія. Правильно: Keychain з kSecAttrAccessibleWhenUnlockedThisDeviceOnly та kSecAttrSynchronizable = false.
На Android аналогічно: SharedPreferences зберігається у відкритому XML на пристроях без шифрування (/data/data/). Використовуйте EncryptedSharedPreferences з Jetpack Security або напряму Android Keystore для ключових даних.
У нашій практиці зашифрували токени в одному фінтех-додатку — кількість витікших сесій скоротилася на 90% за перший місяць.
Що краще: DexGuard чи R8 для захисту коду Android?
| Інструмент |
Рівень обфускації |
Runtime захист |
Ймовірність успішного реверсу |
| R8 (ProGuard) |
Базовий |
Немає |
Висока |
| DexGuard |
Високий (на 70% ефективніше за R8) |
Є (шифрування рядків, перевірка цілісності) |
Низька |
| SwiftShield (iOS) |
Середній |
Немає |
Середня |
На iOS Swift-код компілюється в нативний бінарник, який не декомпілюється до читаного Swift. Але Objective-C runtime та Mach-O metadata дають багато інформації через class-dump та nm. Для критичних рядків використовуємо обфускацію через SwiftShield.
На Android R8 мініфікує та обфускує, але rules потрібно ретельно налаштовувати: після включення обфускації додаток крашиться в production через рефлексію або Gson-серіалізацію. Ми завжди тестуємо на 100+ пристроях перед релізом.
Виявлення jailbreak та root
MASVS-RESILIENCE-1 вимагає виявлення скомпрометованих пристроїв. Стандартні перевірки: наявність /Applications/Cydia.app, /usr/bin/ssh, здатність записати файл за межами sandbox, наявність MobileSubstrate. Але статичні перевірки легко обходяться через A-Bypass, Liberty Lite. Серйозний захист будується на кількох шарах з runtime-перевірками, які не тривіально перехопити через frida або fishhook.
Готові рішення: IOSSecuritySuite (iOS, open source), rootbeer (Android). Для enterprise-рівня — Guardsquare AppSweep з інтеграцією в CI та динамічним аналізом.
Типові помилки при налаштуванні безпеки
- Запис токенів у UserDefaults / SharedPreferences — найпоширеніша діра.
- Відсутність backup pin при certificate pinning — гарантія даунтайму.
- Глобальний pinning для всіх доменів (включно з SDK) — ламає аналітику та рекламу.
- Неочищені правила ProGuard/R8 з
-dontwarn — джерело вразливостей.
- Одна статична перевірка jailbreak — легко обходиться твіками.
Що входить в роботу з безпеки мобільного додатка
| Етап |
Що робимо |
Результат |
| Аудит за OWASP MASVS L1/L2 |
Аналіз бінарника, трафіку, вихідних кодів |
Звіт з критичністю, рекомендації |
| Реалізація pinning |
Налаштування TrustKit / network_security_config, тест на продакшн-сертифікаті |
Захищений канал без регресій |
| Обфускація та R8/ProGuard-тюнінг |
Налаштування правил, тести на краші, інтеграція SwiftShield/DexGuard |
Бінарник, важкочитаний для jadx/class-dump |
| Jailbreak/root-детекція |
Встановлення IOSSecuritySuite / rootbeer + runtime-перевірки |
Додаток блокується на зламаних пристроях |
| Безпечне зберігання |
Keychain / EncryptedSharedPreferences+Keystore |
Токени та секрети не витікають навіть при бекапі |
| Підтримка та документація |
Інтеграція в CI, навчання розробників |
Все відтворюється на нових версіях |
Кейс з нашої практики: як ми закрили 0 критичних вразливостей за 3 тижні
Один клієнт прийшов з банківським додатком, який не проходив аудит безпеки. Ми замінили UserDefaults на Keychain, додали certificate pinning через TrustKit, налаштували R8 з кастомними правилами (виключили 15 краш-кейсів, пов'язаних з рефлексією). Через три тижні повторний пентест показав 0 критичних вразливостей. З моменту впровадження — жодного інциденту за два роки. Економія клієнта від запобігання витоку даних — до $150,000 на рік.
Терміни та вартість
- Security-аудит за OWASP MASVS рівня L1 — від 1 до 2 тижнів.
- Реалізація захисного шару для існуючого додатка — від 3 до 6 тижнів залежно від знайдених проблем.
- Повний цикл «аудит + впровадження + тест» — від 4 до 8 тижнів.
Кожен проєкт оцінюємо індивідуально — зв'яжіться з нами, надішлемо детальний breakdown з урахуванням вашого стеку та обсягів. Працюємо під ключ: від аналізу до деплою в сторах. Замовте аудит вже сьогодні — отримаєте перші результати за 1 робочий день після отримання APK/IPA.