Как и другие говорили, что лучше не хранить секреты в приложении.
Чтобы избежать сохранения каких-либо учетных данных пользователя, вы можете использовать стратегию, аналогичную OAuth2, где клиент запрашивает токен JWT непосредственно у провайдера API (обычно это логика Javascript в вашем интерфейсе), а затем запросы будущего клиента к вашему приложению передаютТокен JWT, который вы можете использовать для отправки запросов к API.
Таким образом, все учетные данные пользователя хранятся только на стороне клиента, предоставляя вашему приложению доступ к токену JWT, который, вероятно, истекает через некоторое время.