Benim tavsiyem de ilk uygulama açılırken sunucuya erişip, bir auth kodu oluşturman ve bu kod için de 1 saat gibi süre vermen. Sonrasında refresh işlemiyle kullanıcının kodunu yenilemen olur. Bu tarz işlemde başına gelicek en güzel şey, uygulamanın internet trafiğini dinlemek olur. Yani sen kodlarını şifrelesen dahi internet trafiğini dinleyerek ben senin gönderdiğin veriyi çok rahat görebilirim. Bunun için decode etmeme bile gerek yok uygulamanı.
Örnek senaryo;
Kullanıcı uygulamanı açar.
Uygulama ilk başta
xxx.com/auth.php sayfasından GET işlemi yapar.
Sunucu tarafında buraya istek geldiyse bir Access Token üretir ve veritabanına kaydedersin. Bu tokena da 1 saat süre verirsin.
Sunucu tarafında üretilen tokenı da mobil uygulama da Header'la birlikte yollarsınız. Eğer Header içerisinde gelen access token geçerliyse kullanıcının işlemini yaparsınız. Eğer kod geçersizse ve gelen istek gerçekse auth.php dosyasından tokenı yenilersiniz.
vs vs... En kısa ve öz haliyle anlattım yazılım işiyle uğraştığınız için.
En güzel çözüm budur. Diğer türlü siz sürekli sabit bir değer gönderecekseniz dediğim şekilde Charles gibi uygulamalarla mobil uygulamandaki HTTP trafiğini dinleyerek sunucu tarafında gerçekleştirdiğin her şeyi öğrenebilirim...