Secret Management¶
Client-side secrets are never truly secret. ComposeTemplate focuses on increasing extraction cost and preventing accidental leakage, not replacing backend security.
Approach¶
secrets.propertiesfor local configurationvalidateSecretsfor build-time validationcore:secretsfor NDK/CMake-backed obfuscationscanApkForSecretsfor artifact scanninghardeningReportfor release-readiness feedbackcore:securityfor runtime integrity signals
Build-time secrets are not real secrets¶
Anything shipped inside an APK/AAB must be considered extractable. Native obfuscation, XOR masks, and string splitting only increase reverse-engineering cost.
Checklist¶
- [ ] No real server secret is shipped in the APK/AAB.
- [ ]
secrets.propertiesis not committed. - [ ]
validateSecretsruns before release. - [ ] Tokens are not logged.
- [ ] Client hardening is not treated as backend security.