А что касается привязки к IP, для мобильных технологий это лишнее.
Ты в своем же посту это правильно заметил, что адреса могут меняться динамически и возникнут неудобства с постоянным слетом авторизации.
Если в движке грамотно построен механизм авторизации, то проблем не должно возникнуть и без привязки к IP.
К примеру, в нашем движке ни разу не было жалоб на перехват сессии и уязвимость в авторизации.