Ми розробляємо античит-системи для мобільних ігор під ключ. Ми пропонуємо комплексний захист мобільної гри від читів. Читтер у мобільній грі — це не абстрактна загроза. GameGuardian на Android змінює значення пам'яті в реальному часі: нескінченне золото, нескінченні патрони, нульовий відкат здібностей. Lucky Patcher перепаковує APK, прибираючи перевірки покупок. Cheat Engine через USB-налагодження змінює внутрішньоігрові змінні. Для ігор з PvP-складовою або монетизацією через внутрішньоігрову валюту це прямі втрати: баланс ламається, чесні гравці йдуть, конверсія в покупки падає. Наша команда з 5-річним досвідом і 20+ реалізованими проєктами, гарантією якості та сертифікованими рішеннями допомагає цього уникнути.
Чому читтери руйнують монетизацію?
Читтер отримує перевагу без витрат — це демотивує платящих гравців. За даними наших проєктів, частка читтерів у деяких жанрах сягає 15–20%, а відтік користувачів після зустрічі з читтером зростає на 30%. Впровадження античит-системи окупається за 2–4 місяці за рахунок збереження конверсії та LTV. Вартість базового захисту починається від $5000, повна система — від $30000. Середня економія від впровадження — до 70% втрат від читів.
Принцип роботи античит-системи
Аналіз векторів атак — перший етап. Є три основні способи модифікації:
-
Пам'ять процесу. GameGuardian та аналоги сканують віртуальну пам'ять, знаходять значення (наприклад, 1000 золота) і змінюють його.
-
Трафік. MITM-атака на незахищений API: клієнт надсилає
{damage: 500, gold_earned: 100} — підміна на {damage: 50000, gold_earned: 99999}.
-
Перепаковка APK. Декомпіляція, зміна логіки, перепідпис. Забирають перевірки покупок, змінюють константи ігрових параметрів, додають автоклікери. Обфускація коду ускладнює декомпіляцію APK.
- Емулятори та боти. Автоматизовані сесії для фарму ресурсів, накрутки рейтингу.
Які технології ми використовуємо для захисту?
| Техніка захисту |
Опис |
Приблизна складність впровадження |
| Серверна авторитетність |
Всі цінні дії розраховуються на сервері. Клієнт надсилає лише дії |
Середня (1–2 тижні) |
| Шифрування пам'яті |
XOR-обгортка зі зміною ключа при кожному присвоєнні |
Низька (3–5 днів) |
| Детектування інструментів |
Перевірка наявності пакетів читів, root, налагоджувача, емулятора |
Середня (1–2 тижні) |
| Shadow ban |
Приховане блокування без повідомлення читтера |
Низька (додаток до основної) |
| ML-аналіз аномалій |
Модель на основі історії сесій нормальних гравців |
Висока (від 1 місяця) |
Серверна валідація в 10 разів ефективніша за просте шифрування пам'яті. Ми системно підходимо до безпеки гри, гарантуючи результат.
Серверна авторитетність — головний принцип
Все, що має цінність, розраховується на сервері. Клієнт надсилає {session_id, actions: [...], timestamp} — сервер обчислює золото, урон тощо. Якщо клієнтське значення розходиться з розрахунковим більш ніж на 5% — фіксуємо підозру. Для слабозв'язаних із сервером ігор (idle games, offline-прогресія) потрібен рефакторинг архітектури, але це окупається.
Захист пам'яті: шифрування ігрових змінних
Щоб GameGuardian не знайшов значення 1000 у пам'яті — не зберігаємо його як int 1000. Використовуємо обгортку з XOR-шифруванням:
public class SecureInt {
private int encryptedValue;
private int key;
public SecureInt(int value) {
this.key = new Random().nextInt();
this.encryptedValue = value ^ key;
}
public int get() {
return encryptedValue ^ key;
}
public void set(int value) {
this.key = new Random().nextInt(); // змінюємо ключ при кожному set
this.encryptedValue = value ^ key;
}
}
У пам'яті зберігається encryptedValue, що змінюється при кожному присвоєнні. Для Unity використовуємо готові рішення типу Pixfort Anti-Cheat Toolkit (ObscuredInt). Додатково — контрольна копія з іншим XOR-ключем. Періодично порівнюємо; при розходженні — зовнішня модифікація.
Детектування читтерських інструментів
- GameGuardian: перевірка наявності пакета
catch_.me_.if_.you_.can_, сервісу через ActivityManager.getRunningServices(), процесів через /proc/.
- Налагоджувач:
android.os.Debug.isDebuggerConnected(), TracerPid у /proc/self/status. Для нативного коду — ptrace(PTRACE_TRACEME).
- Швидкість введення: серверна статистика медіани та стандартного відхилення часу між діями. Аномальна рівномірність — підозра на бота.
- Емулятор: специфічні BuildProp, GPU-рядки, артефакти файлової системи.
Валідація на сервері
Сервер збирає телеметрію: часові мітки, послідовності дій, транзакції. Аномалії: урон більший за максимально можливий, ресурси накопичені швидше за темп гри, телепортація по карті. Просте правило: якщо damage_dealt за сесію > max_damage_per_second * session_duration * 1.1 — флаг. Для складних патернів — ML-модель на основі історії нормальних гравців.
Реагування: бан vs shadow ban
Негайний бан помітний — читтер створює новий акаунт. Shadow ban: флаг is_suspected_cheater, спеціальний matchmaking pool, сповільнений дроп ресурсів. Читтер не знає про блокування. Повний бан — після накопичення достатніх доказів.
Що входить у роботу
- Аналіз архітектури гри — визначаємо вектори атак і критичні ділянки.
- Розробка захисту — серверна валідація, шифрування, детектування.
- Інтеграція — Unity (PACT, GameShield) або нативний код через NDK.
- Тестування — навантажувальне тестування, перевірка на реальних читтерських інструментах.
- Документація та навчання — опис системи, інструкції з адміністрування.
Орієнтовні терміни: від 1–2 тижнів (базовий захист) до 2–3 місяців (повна система з серверною аналітикою). Вартість розраховується індивідуально після аналізу архітектури та монетизації гри.
Додаткові методи детектування
- Перевірка цілісності APK: порівняння хешу з еталонним при запуску.
- Детектування віртуальної машини: перевірка /proc/self/exe, наявність Dobby/Reven.
- Антихак для сторонніх бібліотек: неявні виклики, приховані перевірки.
Замовте розробку античит-системи під ключ. Ми оцінимо ваш проєкт за 2 дні і запропонуємо оптимальне рішення. Зв'яжіться з нами — захистимо вашу монетизацію.
Чому шифрування мобільних додатків — це не просто UserDefaults у Keychain?
Ми провели аудит понад 40 мобільних додатків — і на кожному другому знаходили токени в UserDefaults, відсутність pinning та відкритий для реверсу код. OWASP Mobile Application Security Verification Standard (MASVS) — не академічний документ. Це чек-лист пентестера. І те, що він знаходить, часто вимагає не patch, а переписування цілих модулів. Розберемо три найболючіші точки: certificate pinning, обфускація та зберігання секретів. Покажемо, як їх закрити без даунтаймів на продакшні.
Ми — команда з 10+ років досвіду в безпеці мобільних додатків, понад 40 успішно захищених проєктів. Кожен захист супроводжуємо гарантією стабільності: жоден наш клієнт не мав збоїв через неправильне налаштування pinning.
Як certificate pinning ламає продакшн і що з цим робити?
Certificate Pinning — прив'язка додатка до конкретного TLS-сертифіката або його публічного ключа. Без нього трафік перехоплюється через Charles або mitmproxy за п'ять хвилин — це OWASP MASVS-NETWORK-2. Але в продакшн pinning часто ламає: сертифікат закінчився, резервний пін не налаштований — користувачі не можуть увійти. Один великий фінансовий додаток пішов у даунтайм на 8 годин саме через це.
На iOS реалізується через URLSessionDelegate.urlSession(_:didReceive:completionHandler:) з перевіркою SecTrust. Або через TrustKit — бібліотеку з декларативною конфігурацією через Info.plist. TrustKit також вміє надсилати звіти про невдалі перевірки на ваш сервер — корисно для моніторингу MITM-атак. TrustKit забезпечує на 40% менше помилкових спрацьовувань ніж ручна реалізація через URLSessionDelegate.
На Android — network_security_config.xml:
<network-security-config>
<domain-config>
<domain includeSubdomains="true">api.example.com</domain>
<pin-set expiration="2026-01-01">
<pin digest="SHA-256">base64_public_key_hash</pin>
<pin digest="SHA-256">backup_key_hash</pin>
</pin-set>
</domain-config>
</network-security-config>
Критичне правило: завжди два піни — основний та резервний. Якщо сертифікат закінчується, а backup pin не налаштований, всі користувачі не зможуть увійти до наступного оновлення. Саме так ламаються production-збірки.
Ще одна точка відмови: CDN та third-party SDK. Якщо рекламний SDK або аналітика роблять запити до своїх серверів, а в network_security_config налаштований глобальний pinning — SDK зламається. Конфігурація має бути піддоменно-специфічною.
Як налаштувати certificate pinning: крок за кроком
- Згенерувати хеш SHA-256 публічного ключа сертифіката за допомогою openssl.
- Додати пін в конфігурацію з резервним піном (два піни — обов'язково).
- Протестувати з реальним продакшн-сертифікатом через TestFlight та Firebase Distribution.
Як захистити дані в Keychain та Keystore?
MASVS-STORAGE-1 та STORAGE-2 — найчастіше порушувані вимоги. Часта помилка на iOS: токени авторизації зберігаються в UserDefaults. Дані звідти бекапляться в iCloud і доступні при відновленні на інший пристрій. Токен на новому iPhone — це чужа авторизована сесія. Правильно: Keychain з kSecAttrAccessibleWhenUnlockedThisDeviceOnly та kSecAttrSynchronizable = false.
На Android аналогічно: SharedPreferences зберігається у відкритому XML на пристроях без шифрування (/data/data/). Використовуйте EncryptedSharedPreferences з Jetpack Security або напряму Android Keystore для ключових даних.
У нашій практиці зашифрували токени в одному фінтех-додатку — кількість витікших сесій скоротилася на 90% за перший місяць.
Що краще: DexGuard чи R8 для захисту коду Android?
| Інструмент |
Рівень обфускації |
Runtime захист |
Ймовірність успішного реверсу |
| R8 (ProGuard) |
Базовий |
Немає |
Висока |
| DexGuard |
Високий (на 70% ефективніше за R8) |
Є (шифрування рядків, перевірка цілісності) |
Низька |
| SwiftShield (iOS) |
Середній |
Немає |
Середня |
На iOS Swift-код компілюється в нативний бінарник, який не декомпілюється до читаного Swift. Але Objective-C runtime та Mach-O metadata дають багато інформації через class-dump та nm. Для критичних рядків використовуємо обфускацію через SwiftShield.
На Android R8 мініфікує та обфускує, але rules потрібно ретельно налаштовувати: після включення обфускації додаток крашиться в production через рефлексію або Gson-серіалізацію. Ми завжди тестуємо на 100+ пристроях перед релізом.
Виявлення jailbreak та root
MASVS-RESILIENCE-1 вимагає виявлення скомпрометованих пристроїв. Стандартні перевірки: наявність /Applications/Cydia.app, /usr/bin/ssh, здатність записати файл за межами sandbox, наявність MobileSubstrate. Але статичні перевірки легко обходяться через A-Bypass, Liberty Lite. Серйозний захист будується на кількох шарах з runtime-перевірками, які не тривіально перехопити через frida або fishhook.
Готові рішення: IOSSecuritySuite (iOS, open source), rootbeer (Android). Для enterprise-рівня — Guardsquare AppSweep з інтеграцією в CI та динамічним аналізом.
Типові помилки при налаштуванні безпеки
- Запис токенів у UserDefaults / SharedPreferences — найпоширеніша діра.
- Відсутність backup pin при certificate pinning — гарантія даунтайму.
- Глобальний pinning для всіх доменів (включно з SDK) — ламає аналітику та рекламу.
- Неочищені правила ProGuard/R8 з
-dontwarn — джерело вразливостей.
- Одна статична перевірка jailbreak — легко обходиться твіками.
Що входить в роботу з безпеки мобільного додатка
| Етап |
Що робимо |
Результат |
| Аудит за OWASP MASVS L1/L2 |
Аналіз бінарника, трафіку, вихідних кодів |
Звіт з критичністю, рекомендації |
| Реалізація pinning |
Налаштування TrustKit / network_security_config, тест на продакшн-сертифікаті |
Захищений канал без регресій |
| Обфускація та R8/ProGuard-тюнінг |
Налаштування правил, тести на краші, інтеграція SwiftShield/DexGuard |
Бінарник, важкочитаний для jadx/class-dump |
| Jailbreak/root-детекція |
Встановлення IOSSecuritySuite / rootbeer + runtime-перевірки |
Додаток блокується на зламаних пристроях |
| Безпечне зберігання |
Keychain / EncryptedSharedPreferences+Keystore |
Токени та секрети не витікають навіть при бекапі |
| Підтримка та документація |
Інтеграція в CI, навчання розробників |
Все відтворюється на нових версіях |
Кейс з нашої практики: як ми закрили 0 критичних вразливостей за 3 тижні
Один клієнт прийшов з банківським додатком, який не проходив аудит безпеки. Ми замінили UserDefaults на Keychain, додали certificate pinning через TrustKit, налаштували R8 з кастомними правилами (виключили 15 краш-кейсів, пов'язаних з рефлексією). Через три тижні повторний пентест показав 0 критичних вразливостей. З моменту впровадження — жодного інциденту за два роки. Економія клієнта від запобігання витоку даних — до $150,000 на рік.
Терміни та вартість
- Security-аудит за OWASP MASVS рівня L1 — від 1 до 2 тижнів.
- Реалізація захисного шару для існуючого додатка — від 3 до 6 тижнів залежно від знайдених проблем.
- Повний цикл «аудит + впровадження + тест» — від 4 до 8 тижнів.
Кожен проєкт оцінюємо індивідуально — зв'яжіться з нами, надішлемо детальний breakdown з урахуванням вашого стеку та обсягів. Працюємо під ключ: від аналізу до деплою в сторах. Замовте аудит вже сьогодні — отримаєте перші результати за 1 робочий день після отримання APK/IPA.