Скажем, у меня есть API /api/send-otp
, который принимает номер телефона в качестве ввода и отправляет otp на номер телефона пользователя. Теперь этот API не может быть аутентифицирован, потому что токен аутентификации генерируется после успешного /api/confirm-otp
вызова.
Как убедиться, что вызов /api/send-otp
поступает только из авторизованного приложения android , а не из какого-либо скрипта / клиента.
PS: я не могу встроить любую логику хэширования в apk, так как она может быть перепроектирована. Что-то предоставлено Google (сеть безопасности)? Будет полезна любая соответствующая ссылка на документацию / реализацию.