Almacenamiento local y datos sensibles en el dispositivo
Qué va dónde
Los tokens de inicio de sesión y las claves van al almacén de secretos del sistema operativo, no a un archivo de configuración ni al almacenamiento simple clave-valor. Los datos de contenido pueden estar en una base de datos local cifrada.
No guardes contraseñas en absoluto. Guarda un token de vida corta con opción de renovación.
Revocación en remoto
Cuando un usuario informa de un dispositivo perdido, debe existir una vía que tire todos sus tokens. Si los tokens no tienen caducidad ni registro en el servidor, no hay forma de hacerlo, y esa es una decisión de diseño, no de crisis.
Qué no guardar en absoluto
Datos completos de tarjeta, documentos de identidad, y contenido que el usuario ya borró. Y: no escribas registros con información personal en archivos que quedan en el dispositivo; se recogen en informes de fallo y llegan a sitios que no pretendías.
En profundidad
Cifra el tráfico y verifica la identidad del servidor. En apps que manejan información sensible, considera un bloqueo biométrico para entrar a ciertas pantallas, y un borrado automático de datos locales tras un periodo sin uso.