Sicurezza App Mobile: rischio reverse engineering (APK Android/IPA iOS decompilabili facilmente). Strategie di protezione: 1) Storage dati sensibili: Keychain (iOS), KeyStore (Android), SharedPreferences crittografati, 2) Offuscamento (ProGuard Android, SwiftShield iOS), 3) API key: storage lato server (mai embedded), certificate pinning (valida identità server), refresh token dinamico (token a breve scadenza, emessi dal server), 4) Rilevamento Root/Jailbreak (chiamata API fallisce se rilevato, non infallibile), 5) Protezione runtime (virtualizzazione codice: difficile/complesso, rapporto costi/benefici basso per PMI), 6) Sicurezza di rete: TLS 1.2+, certificate pinning (previene MITM), 7) Anti-instrumentation Frida (difficile, gioco del gatto e del topo). Consiglio pratico: tieni la API key sul server, app → richiesta al server → server restituisce token autenticato, token in cache sul client (scadenza: 1-24 ore). Storage dati: dati sensibili = crittografati (libreria Encrypter Android, Keychain iOS), non sensibili = SharedPreferences/UserDefaults. Rischio Jailbreak: accesso ai dati possibile (privilegi root), mitigazione = crittografia + certificate pinning (limita vettori di attacco). Rischio iOS inferiore (ecosistema chiuso), Android superiore (aperto, rooting facile). Pentest: scan vulnerabilità con tool (Burp Suite mobile, checklist OWASP Mobile Top 10).