Вот как я написал поток приложения:
- Созданные пользователи сохраняются на стороне сервера через API регистрации.
- Вновь созданные пользователи отправляют учетные данные, и после аутентификации я генерирую динамический токен, который используется совместно с пользователем для остальных вызовов API.
- Для каждого другого вызова, который делает пользователь, токен аутентифицируется, а затем генерируется ответ.
- При каждом входе в систему генерируется новый токен, поэтому один и тот же пользователь не сможет одновременно использовать одну и ту же учетную запись на двух разных мобильных телефонах. Поскольку при действительном входе в систему будет создан новый токен для использования API.
Подробнее здесь: https://stackoverflow.com/questions/524 ... ementation