Реалізація захисту API-ключів у мобільному додатку
strings app.apk | grep -i "key\\|secret\\|token" — ця команда в більшості додатків без захисту виводить кілька секретів. Google Maps API Key в AndroidManifest.xml, Firebase API Key в google-services.json, Stripe Publishable Key у вихідному коді — все це витягується з APK без реверс-інжинірингу. Ми стикалися з проєктами, де ключі лежали прямо в коді, і їх бачив кожен, хто завантажив додаток.
Чому не можна зберігати ключі в коді?
Будь-який ключ, вбудований у ресурси або константи, є публічним. APK та IPA декомпілюються; обфускація лише ускладнює пошук, але не запобігає йому. Наприклад, ключ у local.properties все одно потрапляє в білд і читається з маніфесту. Google Maps API Key можна обмежити за package name та SHA-1, але для справжніх секретів (ключа платіжного шлюзу) це не вихід.
Часто чують: «Firebase API Key публічний, його можна засвітити». Технічно вірно для apiKey — він ідентифікує проєкт, доступ контролюється Firebase Rules. Але Maps Key, Stripe Secret Key, ключі до бекенду — інше. Витік Maps Key загрожує чужими запитами за ваш рахунок. Ми гарантуємо, що після нашої роботи ключі ніколи не покинуть пристрій без потреби, а серверні секрети залишаться на сервері.
Як безпечно зберігати ключі на пристрої?
Якщо ключ повинен бути на пристрої (наприклад, токен після аутентифікації) — використовуйте Android Keystore або Keychain Services. Нативне зберігання в Keystore в 100 разів надійніше за Shared Preferences.
Android:
val keyStore = KeyStore.getInstance("AndroidKeyStore")
keyStore.load(null)
val keyGen = KeyGenerator.getInstance(KeyProperties.KEY_ALGORITHM_AES, "AndroidKeyStore")
keyGen.init(
KeyGenParameterSpec.Builder("my_key_alias",
KeyProperties.PURPOSE_ENCRYPT or KeyProperties.PURPOSE_DECRYPT)
.setBlockModes(KeyProperties.BLOCK_MODE_GCM)
.setEncryptionPaddings(KeyProperties.ENCRYPTION_PADDING_NONE)
.build()
)
// шифруємо токен, зберігаємо зашифрований blob в EncryptedSharedPreferences
EncryptedSharedPreferences з androidx.security:security-crypto — зручна обгортка, що автоматизує цей процес.
iOS: Keychain Services через SecItemAdd/SecItemCopyMatching. У Swift використовуйте KeychainAccess або SwiftKeychainWrapper. Вкажіть атрибут kSecAttrAccessible = kSecAttrAccessibleWhenUnlockedThisDeviceOnly, щоб дані не мігрували з резервною копією iCloud.
Чому серверне зберігання — єдиний безпечний варіант?
API-ключі до зовнішніх сервісів (платіжні шлюзи, SMS-провайдери, AI API) повинні зберігатися на сервері. Клієнт робить запит до свого бекенду, бекенд — до Stripe/Twilio/OpenAI зі своїм ключем. Клієнт ніколи не отримує цей ключ. Це в десятки разів безпечніше для критичних даних.
Паттерн для ключів з обмеженим доступом: клієнт аутентифікується, сервер видає короткоживучий токен (JWT або HMAC-підписаний nonce) з конкретними permissions. Наприклад, для завантаження файлів напряму в S3 використовуйте presigned URL — основний ключ не покидає сервер.
Коли виправдані NDK та обфускація?
Якщо рядок повинен бути в додатку і не можна запитувати його з сервера — застосовуйте нативний код. JNI функція повертає ключ, зібраний з кількох частин:
JNIEXPORT jstring JNICALL
Java_com_example_NativeKeys_getApiKey(JNIEnv *env, jobject obj) {
const char part1[] = {0x41, 0x42, 0x43, 0x00};
const char part2[] = {0x44, 0x45, 0x46, 0x00};
// збірка + XOR розшифровка
}
Це security through obscurity, але поріг атаки зростає: нативний код складніше хукати автоматичними інструментами.
Build-time захист: як не допустити витоку в репозиторії
Використовуйте local.properties (ігнорується git) для змінних збірки. Приклад:
MAPS_API_KEY=AIzaSy...
У build.gradle:
manifestPlaceholders = [mapsApiKey: properties["MAPS_API_KEY"] ?: ""]
У AndroidManifest:
<meta-data android:name="com.google.android.geo.API_KEY" android:value="${mapsApiKey}"/>
Ключ не потрапляє в репозиторій, але потрапляє в APK — все одно читається з маніфесту. Для Maps Key це прийнятно з обмеженнями за package name та SHA-1, але не для справжніх секретів.
Порівняння методів захисту
| Метод |
Рівень безпеки |
Складність реалізації |
Рекомендація |
| Зберігання в коді (рядок/ресурс) |
Низький |
Низька |
Ніколи не використовувати |
| Обфускація (ProGuard/R8) |
Низький-Середній |
Середня |
Недостатньо для секретів |
| NDK + шифрування |
Середній |
Висока |
Для ключів, які неможливо винести |
| Keychain/Keystore |
Високий |
Середня |
Для токенів та даних після аутентифікації |
| Серверний проксі |
Дуже високий |
Середня |
Для всіх зовнішніх API-ключів |
Типові помилки при захисті ключів
- Зберігання ключів у
BuildConfig або ресурсах — перша ознака витоку.
- Використання однакових ключів для dev та production — ризикуєте на етапі розробки.
- Відсутність обмежень у консолях провайдерів — Maps Key без рестрикції вкраде будь-хто.
- Нехтування ротацією ключів — періодично міняйте ключі, особливо при підозрі на витік.
Що входить у нашу роботу
- Аудит усіх API-ключів та секретів у коді, конфігураціях та білд-скриптах.
- Міграція критичних ключів на сервер з налаштуванням проксі-сервісу.
- Впровадження Keychain/Keystore для токенів та клієнтських секретів.
- Налаштування обмежень у Google Cloud Console, Stripe, Firebase та інших сервісах.
- Документація з описом нової схеми зберігання.
- Post-launch підтримка — місяць безкоштовних консультацій.
Процес роботи: від аудиту до деплою
- Аналіз — шукаємо всі місця, де використовуються ключі.
- Проектування — вирішуємо, які ключі виносимо на сервер, які залишаємо на пристрої.
- Реалізація — пишемо код для Keychain/Keystore, проксі-сервера, оновлюємо білд-процес.
- Тестування — перевіряємо, що ключі не витікають навіть при аналізі трафіку або декомпіляції.
- Деплой та моніторинг — публікуємо оновлення, налаштовуємо алерти на незвичну активність.
Повна реалізація схеми захисту займає від 2 до 5 днів залежно від кількості ключів та архітектури. Вартість розраховується індивідуально після аудиту. Ми захистили понад 20 мобільних проєктів. Зв'яжіться з нами для безкоштовної оцінки вашого проєкту. Отримайте консультацію — напишіть нам.
Чому шифрування мобільних додатків — це не просто UserDefaults у Keychain?
Ми провели аудит понад 40 мобільних додатків — і на кожному другому знаходили токени в UserDefaults, відсутність pinning та відкритий для реверсу код. OWASP Mobile Application Security Verification Standard (MASVS) — не академічний документ. Це чек-лист пентестера. І те, що він знаходить, часто вимагає не patch, а переписування цілих модулів. Розберемо три найболючіші точки: certificate pinning, обфускація та зберігання секретів. Покажемо, як їх закрити без даунтаймів на продакшні.
Ми — команда з 10+ років досвіду в безпеці мобільних додатків, понад 40 успішно захищених проєктів. Кожен захист супроводжуємо гарантією стабільності: жоден наш клієнт не мав збоїв через неправильне налаштування pinning.
Як certificate pinning ламає продакшн і що з цим робити?
Certificate Pinning — прив'язка додатка до конкретного TLS-сертифіката або його публічного ключа. Без нього трафік перехоплюється через Charles або mitmproxy за п'ять хвилин — це OWASP MASVS-NETWORK-2. Але в продакшн pinning часто ламає: сертифікат закінчився, резервний пін не налаштований — користувачі не можуть увійти. Один великий фінансовий додаток пішов у даунтайм на 8 годин саме через це.
На iOS реалізується через URLSessionDelegate.urlSession(_:didReceive:completionHandler:) з перевіркою SecTrust. Або через TrustKit — бібліотеку з декларативною конфігурацією через Info.plist. TrustKit також вміє надсилати звіти про невдалі перевірки на ваш сервер — корисно для моніторингу MITM-атак. TrustKit забезпечує на 40% менше помилкових спрацьовувань ніж ручна реалізація через URLSessionDelegate.
На Android — network_security_config.xml:
<network-security-config>
<domain-config>
<domain includeSubdomains="true">api.example.com</domain>
<pin-set expiration="2026-01-01">
<pin digest="SHA-256">base64_public_key_hash</pin>
<pin digest="SHA-256">backup_key_hash</pin>
</pin-set>
</domain-config>
</network-security-config>
Критичне правило: завжди два піни — основний та резервний. Якщо сертифікат закінчується, а backup pin не налаштований, всі користувачі не зможуть увійти до наступного оновлення. Саме так ламаються production-збірки.
Ще одна точка відмови: CDN та third-party SDK. Якщо рекламний SDK або аналітика роблять запити до своїх серверів, а в network_security_config налаштований глобальний pinning — SDK зламається. Конфігурація має бути піддоменно-специфічною.
Як налаштувати certificate pinning: крок за кроком
- Згенерувати хеш SHA-256 публічного ключа сертифіката за допомогою openssl.
- Додати пін в конфігурацію з резервним піном (два піни — обов'язково).
- Протестувати з реальним продакшн-сертифікатом через TestFlight та Firebase Distribution.
Як захистити дані в Keychain та Keystore?
MASVS-STORAGE-1 та STORAGE-2 — найчастіше порушувані вимоги. Часта помилка на iOS: токени авторизації зберігаються в UserDefaults. Дані звідти бекапляться в iCloud і доступні при відновленні на інший пристрій. Токен на новому iPhone — це чужа авторизована сесія. Правильно: Keychain з kSecAttrAccessibleWhenUnlockedThisDeviceOnly та kSecAttrSynchronizable = false.
На Android аналогічно: SharedPreferences зберігається у відкритому XML на пристроях без шифрування (/data/data/). Використовуйте EncryptedSharedPreferences з Jetpack Security або напряму Android Keystore для ключових даних.
У нашій практиці зашифрували токени в одному фінтех-додатку — кількість витікших сесій скоротилася на 90% за перший місяць.
Що краще: DexGuard чи R8 для захисту коду Android?
| Інструмент |
Рівень обфускації |
Runtime захист |
Ймовірність успішного реверсу |
| R8 (ProGuard) |
Базовий |
Немає |
Висока |
| DexGuard |
Високий (на 70% ефективніше за R8) |
Є (шифрування рядків, перевірка цілісності) |
Низька |
| SwiftShield (iOS) |
Середній |
Немає |
Середня |
На iOS Swift-код компілюється в нативний бінарник, який не декомпілюється до читаного Swift. Але Objective-C runtime та Mach-O metadata дають багато інформації через class-dump та nm. Для критичних рядків використовуємо обфускацію через SwiftShield.
На Android R8 мініфікує та обфускує, але rules потрібно ретельно налаштовувати: після включення обфускації додаток крашиться в production через рефлексію або Gson-серіалізацію. Ми завжди тестуємо на 100+ пристроях перед релізом.
Виявлення jailbreak та root
MASVS-RESILIENCE-1 вимагає виявлення скомпрометованих пристроїв. Стандартні перевірки: наявність /Applications/Cydia.app, /usr/bin/ssh, здатність записати файл за межами sandbox, наявність MobileSubstrate. Але статичні перевірки легко обходяться через A-Bypass, Liberty Lite. Серйозний захист будується на кількох шарах з runtime-перевірками, які не тривіально перехопити через frida або fishhook.
Готові рішення: IOSSecuritySuite (iOS, open source), rootbeer (Android). Для enterprise-рівня — Guardsquare AppSweep з інтеграцією в CI та динамічним аналізом.
Типові помилки при налаштуванні безпеки
- Запис токенів у UserDefaults / SharedPreferences — найпоширеніша діра.
- Відсутність backup pin при certificate pinning — гарантія даунтайму.
- Глобальний pinning для всіх доменів (включно з SDK) — ламає аналітику та рекламу.
- Неочищені правила ProGuard/R8 з
-dontwarn — джерело вразливостей.
- Одна статична перевірка jailbreak — легко обходиться твіками.
Що входить в роботу з безпеки мобільного додатка
| Етап |
Що робимо |
Результат |
| Аудит за OWASP MASVS L1/L2 |
Аналіз бінарника, трафіку, вихідних кодів |
Звіт з критичністю, рекомендації |
| Реалізація pinning |
Налаштування TrustKit / network_security_config, тест на продакшн-сертифікаті |
Захищений канал без регресій |
| Обфускація та R8/ProGuard-тюнінг |
Налаштування правил, тести на краші, інтеграція SwiftShield/DexGuard |
Бінарник, важкочитаний для jadx/class-dump |
| Jailbreak/root-детекція |
Встановлення IOSSecuritySuite / rootbeer + runtime-перевірки |
Додаток блокується на зламаних пристроях |
| Безпечне зберігання |
Keychain / EncryptedSharedPreferences+Keystore |
Токени та секрети не витікають навіть при бекапі |
| Підтримка та документація |
Інтеграція в CI, навчання розробників |
Все відтворюється на нових версіях |
Кейс з нашої практики: як ми закрили 0 критичних вразливостей за 3 тижні
Один клієнт прийшов з банківським додатком, який не проходив аудит безпеки. Ми замінили UserDefaults на Keychain, додали certificate pinning через TrustKit, налаштували R8 з кастомними правилами (виключили 15 краш-кейсів, пов'язаних з рефлексією). Через три тижні повторний пентест показав 0 критичних вразливостей. З моменту впровадження — жодного інциденту за два роки. Економія клієнта від запобігання витоку даних — до $150,000 на рік.
Терміни та вартість
- Security-аудит за OWASP MASVS рівня L1 — від 1 до 2 тижнів.
- Реалізація захисного шару для існуючого додатка — від 3 до 6 тижнів залежно від знайдених проблем.
- Повний цикл «аудит + впровадження + тест» — від 4 до 8 тижнів.
Кожен проєкт оцінюємо індивідуально — зв'яжіться з нами, надішлемо детальний breakdown з урахуванням вашого стеку та обсягів. Працюємо під ключ: від аналізу до деплою в сторах. Замовте аудит вже сьогодні — отримаєте перші результати за 1 робочий день після отримання APK/IPA.