Hola, estoy trabajando en una aplicación de Android en la que debo ejecutar algunas llamadas de servicio web https. Todas las URL de mis servicios web y las CLAVES de la API web están en el código más la dirección IP del servidor. Cuando alguien hace ingeniería inversa en mi aplicación, ese tipo puede obtener las URL de mi servicio web, así como las CLAVES de API, y luego pueden atacar utilizando el cliente REST.
¿Cómo aseguro mi configuración para que un atacante no pueda obtener mi CLAVE WEB API que definí en el archivo strings.xml
?<string name="WEB_API_KEY">XXXXXXXXXXXXXXXXXXXXXXXXXXX</string>