Biometrik autentifikasiya — istifadəçinin şəxsiyyətini unikal fizioloji xüsusiyyətlər əsasında yoxlama üsuludur. Parollardan fərqli olaraq, biometrik məlumatları uzaqdan oğurlamaq və ya brute force ilə tapmaq mümkün deyil. Statista (2025) məlumatlarına görə, müasir smartfonların 80%-dən çoxu daxili biometrik sensorlarla təchiz edilmişdir.
Əsas məqamlar
Biometrik autentifikasiya — istifadəçinin şəxsiyyətini onun unikal fizioloji və ya davranış xüsusiyyətlərinə əsasən yoxlama prosesidir. Klassik üsullardan — parollar, PIN-kodlar və ya birdəfəlik tokenlərdən fərqli olaraq, biometriya insanın özünə bağlıdır və başqa şəxsə ötürülə bilməz.
Metodun əsasını biometrik əlamətlərin əvvəlcədən saxlanılmış şablonla ölçülməsi və müqayisəsi təşkil edir. Texnologiya bahalı korporativ sistemlərdən kütləvi istehlak cihazlarına qədər uzun bir yol keçmişdir. Barmaq izi skaneri olan ilk kütləvi smartfon 2011-ci ildə Motorola Atrix 4G oldu, bu gün isə biometrik sensorlar 100 dollardan başlayan qiymət seqmentindəki cihazlarda quraşdırılır.
Biometriya parol autentifikasiyasının əsas problemini həll edir: insan yaddaşı. Hypr (2024) araşdırmasına görə, orta istifadəçinin 100-dən çox onlayn hesabı var, lakin cəmi 5 unikal paroldan istifadə edir. Biometriya mürəkkəb kombinasiyaları yadda saxlamaq ehtiyacını aradan qaldırır.
Biometrik autentifikasiya prosesi iki fazadan ibarətdir: qeydiyyat (enrollment) və doğrulama (verification). Qeydiyyat mərhələsində sistem biometrik təsviri əldə edir, xarakterik əlamətləri çıxarır və nümunə şablon yaradır. Doğrulama zamanı yeni təsvir saxlanılmış şablonla müqayisə edilir — alqoritm uyğunluq dərəcəsini hesablayır və qərar qəbul edir.
Cihazın sensoru xam biometrik siqnalı qeyd edir: tutum matrisi vasitəsilə barmaq izinin təsviri, nöqtə proyektoru vasitəsilə üzün üçölçülü xəritəsi və ya mikrofon vasitəsilə səs spektri. Əldəetmə keyfiyyəti sonrakı tanınmanın dəqiqliyinə birbaşa təsir edir. Müasir sensorlar barmaq izləri üçün millimetrə 50–300 ölçmə nöqtəsindən, üz üçün isə 30 000 nöqtəyə qədər istifadə edir.
Alqoritm xam məlumatlardan unikal xüsusiyyətləri ayırır: barmaq izləri üçün — minusiyalar (papilyar xətlərin sonlanmaları və budaqlanmaları), üz üçün — gözlər arasındakı məsafə, burun forması və çənə konturu. Bu əlamətlər 2–20 KB ölçüsündə riyazi şablona çevrilir. Orijinal təsvir saxlanmır — yalnız orijinalı bərpa etmək mümkün olmayan əlamət şablonu saxlanılır.
Sistem əldə edilmiş şablonu nümunə ilə müqayisə edərək oxşarlıq metriğini hesablayır. Qiymət müəyyən edilmiş həddi (threshold) keçərsə, autentifikasiya uğurlu sayılır. Hədd rahatlıq və təhlükəsizlik arasında tarazlığı müəyyən edir: aşağı hədd False Acceptance Rate-i artırır, yüksək hədd isə False Rejection Rate-i. Mobil cihazlar üçün tipik hədd FRR təxminən 2% olduqda FAR 0.001% səviyyəsində qurulur.
Mobil cihazlar dəqiqlik, sürət və saxtalaşdırmaya qarşı müqavimət baxımından fərqlənən bir neçə növ biometrik sensoru dəstəkləyir. Hər bir növün öz tətbiq sahəsi və təhlükəsizlik səviyyəsi var.
Mobil cihazlarda ən geniş yayılmış biometriya növü. Tutumlu skanerlər dərinin təpələri və çuxurları arasında elektrik potensialları fərqinə əsasən papilyar naxışın təsvirini yaradır. İlk dəfə Galaxy S10-da tətbiq edilən ultrasəs skanerləri barmaq izinin üçölçülü rekonstruksiyası üçün səs dalğalarından istifadə edir — onlar yaş barmaqlarla belə işləyir və silikon maketlərə qarşı davamlıdır.
İki yanaşma: 2D kamera (sadə ön kamera) və 3D skanetmə (strukturlaşdırılmış işıq və ya ToF). Apple Face ID istifadəçinin üzünə 30 000-dən çox infraqırmızı nöqtə proyeksiya edərək dəqiq üçölçülü xəritə yaradır. Neural Engine-dəki alqoritm məlumatları millisaniyələr ərzində emal edir və görünüş dəyişikliklərinə — saqqal, eynək, saç düzümünə uyğunlaşır.
Gözün iris qişası ən sabit biometrik əlamətlərdən biridir: yaşla praktiki olaraq dəyişmir və barmaq izləri kimi zədələnməyə məruz qalmır. Samsung-un Iris skanerləri (Galaxy S8–S10) irisin 240-a qədər unikal xüsusiyyətini təhlil etmək üçün İK kamerasından istifadə edir. Belə sistemlərin FAR-ı 0.0001%-dən azdır, lakin əldəetmə sürəti üz skanerlərindən aşağıdır.
Səs biometriyası səs traktının fiziki xüsusiyyətlərini təhlil edir: əsas ton tezliyi, formantlar və tembr. Texnologiya səs köməkçilərində — Siri və Google Assistant — konkret istifadəçini tanımaq üçün tətbiq olunur. Əsas çatışmazlıq ətraf səs-küyünə həssaslıq və səsin icazəsiz şəxs tərəfindən yazılma ehtimalıdır.
Android 9-dan (API 28) başlayaraq, Google cihazdakı bütün növ biometrik sensorlarla işi abstraksiya edən vahid BiometricPrompt API-ni təqdim edir. Tərtibatçı barmaq izi skaneri və üz tanınması üçün ayrıca kod yazmalı deyil — BiometricPrompt özü mövcud sensorları müəyyən edir və standart dialoq pəncərəsini göstərir.
val executor = ContextCompat.mainExecutor(context)
val biometricPrompt = BiometricPrompt(activity, executor,
object : BiometricPrompt.AuthenticationCallback() {
override fun onAuthenticationSucceeded(
result: BiometricPrompt.AuthenticationResult
) {
// Giriş icazə verildi — məzmun göstərilə bilər
binding.showContent()
}
override fun onAuthenticationFailed() {
// Biometriya tanınmadı — istifadəçiyə bildiriş göndər
binding.showError("Barmaq izi tanınmadı")
}
override fun onAuthenticationError(
errorCode: Int,
errString: CharSequence
) {
// Düzəlməz xəta — biometriya əlçatan deyil
binding.showFallback()
}
}
)
val promptInfo = BiometricPrompt.PromptInfo.Builder()
.setTitle("Tətbiqə daxil olun")
.setSubtitle("Barmaq izi ilə şəxsiyyəti təsdiq edin")
.setNegativeButtonText("PIN-dən istifadə et")
.build()
biometricPrompt.authenticate(promptInfo)
Göstərilən kod BiometricPrompt vasitəsilə biometrik autentifikasiyanın tam dövrünü nümayiş etdirir. onAuthenticationSucceeded callback-i Trusted Execution Environment-də şablonun uğurlu yoxlanılmasından sonra çağırılır. Biometrik sensoru olmayan cihazlarda BiometricPrompt avtomatik olaraq PIN-kod və ya naxış daxiletmə ekranını göstərəcək — tərtibatçı bu ssenarini ayrıca idarə etməlidir.
Mühüm təhlükəsizlik tələbi: bütün biometrik əməliyyatlar TEE (Trusted Execution Environment) tərəfində — prosessorun aparat təcrid olunmuş sahəsində yerinə yetirilməlidir. Android BiometricPrompt istifadəçi məkanından əvəz edilməsi mümkün olmayan BiometricManager.Authenticators.BIOMETRIC_STRONG provayderi vasitəsilə TEE-dən istifadəni təmin edir.
Biometrik autentifikasiya parollarla müqayisədə əhəmiyyətli üstünlüklər verir, lakin tərtibatçının tətbiq təhlükəsizliyini layihələndirərkən nəzərə almalı olduğu əsas məhdudiyyətlərə də malikdir.
Kritik məhdudiyyət — biometriya niyyətin sübutu deyil. İstifadəçi fiziki olaraq və ya təzyiq altında cihazı blokdan çıxarmağa məcbur edilə bilər. Buna görə də banking-class tətbiqlərin tənzimləyiciləri (PSD2, PCI DSS) biometriyanın yalnız amillərdən biri olduğu çoxfaktorlu autentifikasiya tələb edir.
Biometrik şablonların qorunması aparat mühafizə mexanizmləri ilə təmin edilir: iOS-da Secure Enclave və Android-də Trusted Execution Environment (TEE). Bu təcrid olunmuş koprosessorlar əsas prosessor və əməliyyat sistemindən giriş olmadan biometrik məlumatların əldə edilməsi, emalı və müqayisəsi əməliyyatlarını yerinə yetirir.
Təhlükəsizliyin əsas prinsipi — orijinal təsvirin saxlanılmamasıdır. Sensor TEE-yə barmaq izinin təsvirini və ya üzün fotoşəklini deyil, yalnız əlamətlərin riyazi təsvirini ötürür. Android 13+-da BiometricPrompt API autentifikasiya nəticəsini əlavə olaraq TEE daxilində yaradılmış kriptoqrafik açarla şifrləyir. Bu yanaşma serverdən biometrik verilənlər bazasının oğurlanmasını faydasız edir — sındıran yalnız şifrələnmiş şablonları əldə edir, orijinal məlumatları deyil.
Beynəlxalq standartlar ISO/IEC 24745:2022 və FIDO2 biometriyanın saxlanması tələblərini tənzimləyir: orijinal təsvirləri saxlamaq qadağandır, şablonlar dönməz şəkildə çevrilməli, sensor və müqayisə modulu arasında məlumat ötürmə kanalı aparat tərəfindən qorunmalıdır. Mobil tətbiqlərin hazırlanmasında biometrik əməliyyatların end-to-end şifrlənməsini təmin edən FIDO2 WebAuthn protokolundan istifadə tövsiyə olunur.
Tez-tez verilən suallar
Bu, bədənin unikal xüsusiyyətləri: barmaq izi, üz, səs və ya gözün iris qişası vasitəsilə cihaza və ya tətbiqə daxil olmaqdır. İstifadəçi parol daxil etmək əvəzinə barmağını skanerə qoyur və ya kameraya baxır — sistem onu tanıyır və girişi açır.
Əsas növlər: tutumlu və ultrasəs barmaq izi skanerləri, 3D üz tanınması (Face ID, Windows Hello), gözün iris qişası skanerləri və səs köməkçiləri üçün səs biometriyası. Büdcə cihazlarında ön kamera vasitəsilə 2D üz tanınması da mövcuddur.
Face ID 30 000 infraqırmızı nöqtə ilə üzün üçölçülü xəritəsindən istifadə edir ki, bu da onu fotoşəkillərə və maskalara qarşı davamlı edir. Barmaq izi skaneri papilyar naxışı təhlil edir. Face ID FAR təxminən 0.0001%, Touch ID — təxminən 0.001% təşkil edir. Face ID təmassız ssenaridə daha rahatdır, lakin təxminən 0.5 saniyə yavaşdır.
Bəli, lakin çətinlik sensor növündən asılıdır. Sadə 2D üz skanerini fotoşəkillə aldada bilərsiniz. Ultrasəs barmaq izi skaneri və Face ID maketlərdən və maskalardan aparat vasitələri ilə qorunur. 3D sensorları keçmək üçün bahalı silikon replikalar tələb olunur ki, bu da bu cür hücumları kütləvi istifadəçi üçün iqtisadi cəhətdən məqsədəuyğunsuz edir.
iPhone-da Secure Enclave-də, Android-də TEE (Trusted Execution Environment)-də — əsas ƏS və tətbiqlərdən girişi olmayan aparat təcrid olunmuş prosessorlarda. Orijinal təsvirlər saxlanmır, yalnız 2–20 KB ölçüsündə riyazi əlamət şablonu saxlanılır ki, ondan da orijinal barmaq izini və ya üzü bərpa etmək mümkün deyil.
Nəticə
Açar təslim mobil tətbiq hazırlayacağıq
IT Sectr 2017-ci ildən startaplar və bizneslər üçün iOS və Android tətbiqləri yaradır. Sizə məsləhət verəcəyik və ən yaxşı həlli təklif edəcəyik.
Həm də oxuyun