المصادقة ببصمة الإصبع هي طريقة تعريف بيومترية تستخدم النمط الحليمي الفريد على أطراف الأصابع للتحقق من هوية المستخدم. أصبحت التكنولوجيا معياراً أمنياً للأجهزة المحمولة: من هواتف Android الاقتصادية إلى الطرازات الرائدة من Samsung وGoogle Pixel. وفقاً لـ Counterpoint Research (2025)، أكثر من 85% من الهواتف الذكية التي صدرت في 2025 مزودة بماسح بصمة مدمج.
الرئيسية
المصادقة ببصمة الإصبع هي طريقة تعريف بيومترية تحلل النمط الحليمي الفريد على سطح الإصبع للتحقق من هوية المستخدم. لكل شخص نمط فردي من الحواف والوديان يتكون في الأسبوع الثاني عشر من التطور الجنيني ويظل دون تغيير طوال الحياة، باستثناء الإصابات الجسدية.
بصمة الإصبع هي واحدة من ثلاثة أنواع من الخصائص البيومترية المعترف بها كالأكثر موثوقية للتعريف الآلي، إلى جانب قزحية العين ونمط الشبكية. تشكل الخطوط الحليمية خصائص مميزة — النقاط الدقيقة: النهايات والتفرعات والنقاط والتقاطعات. يتم تحديد تفرد بصمة الإصبع من خلال موقع ونوع 40–100 نقطة دقيقة في منطقة المسح، مما يعطي احتمالاً رياضياً للتطابق قدره 1 من 64 مليار لشخصين مختلفين.
ظهرت أول أنظمة التعريف الآلي للبصمات (AFIS) في السبعينيات لوكالات إنفاذ القانون. بدأ التبني الجماهيري في الأجهزة الاستهلاكية في عام 2013 مع iPhone 5S وTouch ID. اليوم، تُثبت ماسحات البصمات في الهواتف الذكية وأجهزة الكمبيوتر المحمولة والأجهزة اللوحية وأقفال الأبواب ومحطات الدفع.
بغض النظر عن نوع المستشعر، تتكون عملية المصادقة ببصمة الإصبع من ثلاث مراحل: التقاط الصورة، المعالجة واستخراج الميزات، والمقارنة مع قالب مرجعي. يمكن تنفيذ كل مرحلة إما على مستوى نظام التشغيل أو على مستوى بيئة التنفيذ الموثوقة (TEE)، حسب التنفيذ.
يلتقط المستشعر النمط الفيزيائي للإصبع. تقرأ المصفوفات السعوية فرق الجهد الكهربائي بين الحواف (تلامس المصفوفة) والوديان (لا تلامس). الماسحات الضوئية تضيء الإصبع بإضاءة LED وتلتقط الضوء المنعكس عبر مستشعر CMOS. تصدر المستشعرات فوق الصوتية موجة صوتية وتحلل الصدى المنعكس من أعماق مختلفة من الجلد — وهذا يعطي صورة ثلاثية الأبعاد مقاومة للملوثات على سطح الإصبع.
تخضع الصورة الملتقطة للتصفية: إزالة الضوضاء، تطبيع التباين، والتحويل إلى أبيض وأسود. يحدد الخوارزم خطوط الحواف الحليمية، ويُهيكلها (يُرفقها إلى عرض بكسل واحد)، ويجد النقاط الدقيقة — نقاط النهاية والتفرع للخطوط. تُوصف كل نقطة دقيقة بالإحداثيات (x, y) وزاوية الاتجاه والنوع. يبلغ حجم القالب الرياضي 2–10 كيلوبايت، ولا يحتوي على الصورة الأصلية، ولا يمكن استخدامه لإعادة بناء البصمة.
يُقارن القالب الذي تم الحصول عليه أثناء المسح مع القالب المرجعي المحفوظ أثناء التسجيل. يحسب الخوارزم عدد النقاط الدقيقة المتطابقة. يتطلب التحقق الناجح تطابق 12–15 نقطة دقيقة على الأقل (قابل للتعديل من قبل الشركة المصنعة). إذا تجاوز عدد النقاط المتطابقة الحد الأدنى، تُعتبر المصادقة ناجحة. في الأجهزة المحمولة، يُضبط الحد بحيث لا يتجاوز FAR 0.001% مع FRR حوالي 2%.
تستخدم الأجهزة المحمولة الحديثة ثلاثة أنواع رئيسية من ماسحات البصمات، تختلف في تقنية المسح والدقة وتكلفة الإنتاج. يعتمد اختيار النوع على الشريحة السعرية للجهاز ومتطلبات الأمان.
| نوع الماسح | مبدأ العمل | FAR | أمثلة الأجهزة |
|---|---|---|---|
| سعوي | مصفوفة مكثفات تقرأ فرق السعة بين الحواف والوديان | 0.001% | iPhone (Touch ID), Samsung Galaxy S9, Google Pixel 3 |
| ضوئي | إضاءة LED + مستشعر CMOS؛ يلتقط الضوء المنعكس من سطح الإصبع | 0.01% | Xiaomi Redmi, Realme, هواتف Android الاقتصادية |
| فوق صوتي | مرسل كهرضغطي + مستقبل؛ إعادة بناء ثلاثي الأبعاد من إشارة الصدى | 0.0005% | Samsung Galaxy S10+, Galaxy S21 Ultra, ماسحات تحت الشاشة |
في 2025–2026، تكتسب الماسحات تحت الشاشة المدمجة مباشرة تحت شاشة OLED شعبية. يمكن أن تكون ضوئية (شريحة اقتصادية) أو فوق صوتية (شريحة متميزة). الميزة هي عدم وجود زر أو منطقة منفصلة على الهيكل، مما يسمح بشاشة بدون إطار. عيب الماسحات الضوئية تحت الشاشة هو الضعف أمام ضوء الشمس الساطع الذي يشبع مستشعر CMOS من خلال بكسلات الشاشة.
المصادقة ببصمة الإصبع والتعرف على الوجه هما التقنيتان البيومتريتان السائدتان في الأجهزة المحمولة. لكل منهما نقاط قوة وضعف تؤثر على الاختيار لحالات استخدام محددة.
لمطوري التطبيقات المحمولة، من المهم ملاحظة أن BiometricPrompt على Android وLocalAuthentication على iOS يجرّدان نوع المستشعر. ومع ذلك، على أجهزة Android القديمة (API < 28)، قد يكون FingerprintManager فقط متاحاً — في هذه الحالة، يجب على التطبيق التحقق صراحة من نوع المستشعر وتقديم طريقة مصادقة بديلة.
قبل Android 9 (API 28)، كانت الطريقة الوحيدة لدمج ماسح البصمات هي فئة FingerprintManager، التي أُضيفت في API 23. بدءاً من Android 9، توصي Google باستخدام BiometricPrompt، الذي يوحد العمل مع جميع أنواع المستشعرات البيومترية. ومع ذلك، للأجهزة ذات API 23–27، قد لا يزال المطورون بحاجة إلى FingerprintManager.
class FingerprintAuthHelper(
private val context: Context
) {
private val manager =
context.getSystemService(Context.FINGERPRINT_SERVICE)
as FingerprintManager?
fun isFingerprintAvailable(): Boolean {
return manager?.isHardwareDetected() == true
&& manager?.hasEnrolledFingerprints() == true
}
fun authenticate(callback: FingerprintManager.AuthenticationCallback) {
if (isFingerprintAvailable()) {
manager?.authenticate(
null,
CancellationSignal(),
0,
callback,
null
)
}
}
}
// الاستخدام:
val helper = FingerprintAuthHelper(context)
helper.authenticate(object : FingerprintManager.AuthenticationCallback() {
override fun onAuthenticationSucceeded(
result: FingerprintManager.AuthenticationResult
) {
// تم التعرف على البصمة — تم منح الوصول
binding.showContent()
}
override fun onAuthenticationFailed() {
binding.showError("لم يتم التعرف على البصمة")
}
})
يوضح الكود أعلاه دورة المصادقة الكاملة باستخدام FingerprintManager للأجهزة Android القديمة. من المهم ملاحظة أن FingerprintManager لا يستخدم TEE افتراضياً — يتم إرجاع نتيجة المصادقة إلى مساحة المستخدم، مما يجعله أقل أماناً من BiometricPrompt مع علامة BIOMETRIC_STRONG. للمشاريع الجديدة، يجب استخدام BiometricPrompt دائماً، ويجب استخدام FingerprintManager فقط للتوافق العكسي مع API 23–27.
عند الترحيل من FingerprintManager إلى BiometricPrompt، ضع في اعتبارك التغيير في نموذج الأمان: يضمن BiometricPrompt أن جميع العمليات البيومترية تُنفذ في TEE (بيئة التنفيذ الموثوقة). لا يمكن تزوير نتيجة المصادقة، الموقعة بمفتاح تشفير داخل TEE، من كود مساحة المستخدم. توفر مكتبة AndroidX Biometric أيضاً واجهة BiometricPrompt.AuthenticationResult.getCryptoObject() لربط المصادقة البيومترية بالعمليات التشفيرية — تشفير المفاتيح وتوقيع البيانات.
الحماية من تزييف بصمات الأصابع هي أحد التحديات الرئيسية لمصنعي الماسحات. تستخدم المستشعرات الحديثة مزيجاً من الطرق المادية والخوارزمية لكشف الحياة (liveness detection) ومنع النماذج المزيفة. لكل طريقة حدودها، ولكنها معاً تجعل التزييف غير مجدٍ اقتصادياً للهجمات الجماعية.
تشمل طرق الحماية الرئيسية: تحليل عمق الجلد (تحدد الماسحات فوق الصوتية سمك البشرة بوقت عودة الصدى)، التحليل الطيفي للجلد (تقيّم الماسحات الضوئية معامل انعكاس الجلد عند أطوال موجية مختلفة — السيليكون والجيلاتين لهما أطياف مختلفة)، كشف النبض (الاهتزازات الدقيقة لتدفق الدم في شعيرات الإصبع)، والتحقق بفرق الجهد (الجلد الحي له مقاومة كهربائية محددة تختلف عن المواد الاصطناعية).
يحدد معيار ISO/IEC 30107-3:2023 مستويات مقاومة الأنظمة البيومترية لهجمات التقديم (كشف هجمات التقديم، PAD). للتطبيقات المالية، يُوصى بالمستوى 2 (PAD Level 2)، الذي يتطلب كشفاً تلقائياً لـ 95% على الأقل من الهجمات باستخدام النماذج المزيفة مع FAR لا يزيد عن 0.01%. تفي ماسحات Samsung وQualcomm 3D Sonic Sensor فوق الصوتية بمتطلبات PAD Level 2، بينما الماسحات الضوئية الاقتصادية عادةً لا تجتاز الشهادة فوق Level 1.
الأسئلة الشائعة
الماسح السعوي يقرأ البصمة بفرق الجهد الكهربائي بين حواف ووديان الجلد — يعمل فقط بإصبع جاف ونظيف. يصدر الماسح فوق الصوتي موجة صوتية ويبني خريطة ثلاثية الأبعاد من الصدى المنعكس — يخترق الملوثات والماء وحتى القفازات الرقيقة، مما يوفر دقة أعلى.
الماسحات فوق الصوتية تُعتبر الأكثر موثوقية بسبب المسح ثلاثي الأبعاد ومعدل FAR 0.0005%. وهي مقاومة للأصابع المبتلة ونماذج السيليكون المزيفة والملوثات. الماسحات السعوية أقل دقة (FAR 0.001%) ولكنها أسرع وأرخص. الماسحات الضوئية هي الأقل موثوقية (FAR يصل إلى 0.01%) ويمكن خداعها بطباعة عالية الجودة لبصمة على فيلم شفاف.
نعم، ولكن مع قيود. تتطلب الهيئات التنظيمية PSD2 وPCI DSS مصادقة متعددة العوامل: بصمة الإصبع هي عامل واحد فقط (ما أنت عليه). لتأكيد الدفع، يلزم أيضاً عامل ثانٍ — رمز PIN أو كلمة مرور لمرة واحدة (ما تعرفه). في Apple Pay، تُستخدم البصمة لتوقيع المعاملة عبر Secure Enclave — وهذا يفي بمتطلبات المصادقة القوية للعميل (SCA).
في حالة الجروح أو الحروق أو تقشر الجلد، قد لا يتم التعرف على البصمة مؤقتاً. في هذه الحالة، يطلب الجهاز رمز PIN أو كلمة مرور كطريقة مصادقة احتياطية. بعد التئام الجلد، يُوصى بحذف البصمة القديمة في الإعدادات وتسجيل بصمة جديدة. على أجهزة Android، يمكن أيضاً تسجيل أصابع متعددة للنسخ الاحتياطي.
نعم — الأجهزة الحديثة لا تخزن صورة البصمة، بل تخزن قالباً رياضياً في منطقة معزولة بالأجهزة (TEE أو Secure Enclave). القالب مشفر بمفتاح مدمج في الشريحة وغير قابل للقراءة من نظام التشغيل أو التطبيقات. على Android 9+، يضمن BiometricPrompt أن جميع العمليات البيومترية تُنفذ في TEE مع توقيع تشفير للنتيجة.
الخلاصة
سنقوم بتطوير تطبيق جوال جاهز
تقدم IT Sectr تطبيقات iOS وAndroid للشركات الناشئة والشركات منذ عام 2017. سوف نقدم لك النصح ونقترح أفضل حل.