Если есть общая точка входа или выхода через которую летают ключи, там на них и будут смотреть. Самый простой способ помешать - завести тип под ключ и использовать для обмена не строчку, а другой тип. Возможно с хэшем сверху. Или разбить ключ на несколько частей и перемешать как-то. Это как самый простой шаг. Если ключ летает по сети в расшифрованном виде - там его тоже могут перехватить. Чтобы давать точные советы надо понимать что за ключ, как появляется, куда передаётся и зачем нужен.
Недавно попросили к слову, расковырял апк, увидел что приложение обфусцировали и ключи унесли в .so. (до этого они просто лежали в джаве). Нашел дизассемблер, через минут десять нашел всю константу с ключем опираясь на имя JNI функции