La pratica migliore è quella di non memorizzare le credenziali di accesso all'interno del programma. Le app non sempre contengono (a meno che non siano progettate male) credenziali specifiche per accedere all'API.
Sebbene l'aggiunta di credenziali al codice possa dissuadere gli aggressori generali, non fermerà gli attaccanti che possono aprire il pacchetto ed estrarre i dettagli. Poiché qualcosa che può essere rotto da alcuni è considerato vulnerabile, anche il modo giusto per implementarlo sarebbe il seguente.
- Aggiungi non le credenziali nell'API
- Una volta installata l'APP, generare credenziali e registrarsi con il server. (potrebbe essere nome utente e password o potrebbe essere un certificato lato client)
- Ottieni un token di accesso utilizzando queste credenziali.
- Utilizza il token di accesso per accedere all'API
Poiché puoi controllare in modo efficiente il processo di registrazione e consentire l'accesso a parti sicure dell'API basate sul token di accesso, la tua implementazione dovrebbe essere abbastanza sicura se usi SSL / TLS per loro.