Mobile App Security: Reverse engineering risk (Android APK/iOS IPA easily decompiled). Protection strategies: 1) Sensitive data storage: Keychain (iOS), KeyStore (Android), encrypted SharedPreferences, 2) Obfuscation (ProGuard Android, SwiftShield iOS), 3) API keys: server-side storage (never embed), certificate pinning (validate server identity), dynamic token refresh (short-lived tokens, server-issued), 4) Root/Jailbreak detection (API call fails if detected, not foolproof), 5) Runtime protection (code virtualization: difficult/complex, cost-benefit low for SMEs), 6) Network security: TLS 1.2+, certificate pinning (prevent MITM), 7) Frida anti-instrumentation (difficult, cat-and-mouse). Practical advice: Keep API keys on the server, app → server request → server returns authenticated token, cache token on client (expiry: 1-24 hours). Data storage: sensitive data = encrypted (Android Encrypter library, iOS Keychain), non-sensitive = SharedPreferences/UserDefaults. Jailbreak risk: data access possible (root privilege), mitigation = encryption + certificate pinning (limits attack vectors). iOS risk is lower (closed ecosystem), Android is higher (open, rooting easy). Pentest: tool-based vulnerability scan (Burp Suite mobile, OWASP Mobile Top 10 checklist).