Armazenamento local e dados sensíveis no dispositivo
O que vai onde
Tokens de login e chaves pertencem ao cofre de segredos do sistema operacional, não a um arquivo de configuração nem ao armazenamento simples de chave-valor. Dados de conteúdo podem ficar em um banco de dados local criptografado.
Não armazene senhas em hipótese alguma. Armazene um token de vida curta com opção de renovação.
Revogação remota
Quando um usuário reporta um dispositivo perdido, deve existir um caminho que derrube todos os seus tokens. Se os tokens não têm expiração nem registro no servidor, não há como fazer isso — e isso é uma decisão de design, não de crise.
O que não armazenar de jeito nenhum
Dados completos de cartão, documentos de identidade e conteúdo que o usuário já deletou. E: não escreva logs com informações pessoais em arquivos que ficam no dispositivo — eles são coletados em relatórios de crash e chegam a lugares não pretendidos.
Indo mais fundo
Criptografe o tráfego e verifique a identidade do servidor. Em apps que lidam com informações sensíveis, considere um bloqueio biométrico para acesso a determinadas telas, e limpeza automática de dados locais após um período de não uso.