Barmaq izi ilə autentifikasiya — istifadəçinin şəxsiyyətini yoxlamaq üçün barmaq ucundakı unikal papilyar naxışdan istifadə edən biometrik identifikasiya üsuludur. Texnologiya mobil cihazlar üçün təhlükəsizlik standartına çevrilib: büdcə Android smartfonlarından tutmuş Samsung və Google Pixel flaqman modellərinə qədər. Counterpoint Research (2025)-ə görə, 2025-ci ildə buraxılan smartfonların 85%-dən çoxu daxili barmaq izi skaneri ilə təchiz edilib.
Əsas məqamlar
Barmaq izi ilə autentifikasiya — istifadəçinin şəxsiyyətini yoxlamaq üçün barmaq səthindəki unikal papilyar naxışı təhlil edən biometrik identifikasiya üsuludur. Hər bir insanın fərdi silsilə və çökəklik nümunəsi var, bu, intrauterin inkişafın 12-ci həftəsində formalaşır və fiziki zədələr istisna olmaqla, bütün həyat boyu dəyişməz qalır.
Barmaq izi, gözün iris və tor qişası nümunəsi ilə yanaşı, avtomatik identifikasiya üçün ən etibarlı hesab edilən üç biometrik əlamət növündən biridir. Papilyar xətlər xarakterik xüsusiyyətlər — minisiyalar əmələ gətirir: sonluqlar, budaqlanmalar, nöqtələr və çarpazlar. Barmaq izinin unikallığı skan edilən sahədə 40–100 minisiyanın yerləşməsi və növü ilə müəyyən edilir ki, bu da iki fərqli insan üçün riyazi uyğunluq ehtimalını 64 milyarda 1 edir.
İlk avtomatlaşdırılmış barmaq izi identifikasiya sistemləri (AFIS) 1970-ci illərdə hüquq-mühafizə orqanları üçün yaranıb. Kütləvi istehlak cihazlarına tətbiq 2013-cü ildə iPhone 5S və Touch ID ilə başladı. Bu gün barmaq izi skanerləri smartfonlarda, noutbuklarda, planşetlərdə, qapı qıfıllarında və ödəniş terminallarında quraşdırılır.
Sensor növündən asılı olmayaraq, barmaq izi ilə autentifikasiya prosesi üç mərhələdən ibarətdir: şəklin əldə edilməsi, emal və əlamətlərin çıxarılması, etalon şablonla müqayisə. Hər bir mərhələ tətbiqdən asılı olaraq həm ƏS səviyyəsində, həm də Trusted Execution Environment səviyyəsində yerinə yetirilə bilər.
Sensor barmağın fiziki naxışını qeydə alır. Tutum matrisləri silsilələr (matrisə toxunan) və çökəkliklər (toxunmayan) arasındakı elektrik potensialları fərqini oxuyur. Optik skanerlər barmağı LED işıqlandırma ilə işıqlandırır və CMOS sensoru vasitəsilə əks olunan işığı qeydə alır. Ultrasəs sensorları səs dalğası yayır və dərinin müxtəlif dərinliklərindən əks olunan exonu təhlil edir — bu, barmaq səthindəki çirklənmələrə davamlı üçölçülü təsvir verir.
Əldə edilmiş şəkil filtrasiyadan keçir: səs-küyün silinməsi, kontrastın normallaşdırılması və binarizasiya (ağ-qara çevrilmə). Alqoritm papilyar xətlərin silsilələrini ayırır, skeletləşdirir (1 piksel eninə qədər incəldir) və minisiyaları — xətlərin son nöqtələri və budaqlanmalarını tapır. Hər bir minisiya koordinatlar (x, y), istiqamət bucağı və növü ilə təsvir olunur. 2–10 KB ölçüsündə riyazi şablon orijinal şəkli ehtiva etmir və barmaq izini bərpa etməyə imkan vermir.
Skan zamanı əldə edilən şablon qeydiyyat zamanı saxlanılan etalon şablonla müqayisə edilir. Alqoritm uyğun gələn minisiyaların sayını hesablayır. Uğurlu yoxlama üçün ən azı 12–15 minisiyanın uyğunlaşması tələb olunur (istehsalçı tərəfindən tənzimlənir). Uyğun nöqtələrin sayı həddi keçərsə, autentifikasiya uğurlu sayılır. Mobil cihazlarda hədd elə qurulur ki, FAR 0.001%-dən çox olmasın, FRR isə təxminən 2% olsun.
Müasir mobil cihazlarda oxu texnologiyası, dəqiqlik və istehsal dəyəri ilə fərqlənən üç əsas barmaq izi skaner növü istifadə olunur. Növün seçimi cihazın qiymət seqmentindən və təhlükəsizlik tələblərindən asılıdır.
| Skaner növü | İş prinsipi | FAR | Cihaz nümunələri |
|---|---|---|---|
| Tutumlu | Silsilə və çökəkliklər arasında tutum fərqini oxuyan kondensator matrisi | 0.001% | iPhone (Touch ID), Samsung Galaxy S9, Google Pixel 3 |
| Optik | LED işıqlandırma + CMOS sensoru; barmaq səthindən əks olunan işığın qeydə alınması | 0.01% | Xiaomi Redmi, Realme, büdcə Android smartfonları |
| Ultrasəs | Pyezoelektrik verici + qəbuledici; exo siqnalı ilə 3D rekonstruksiya | 0.0005% | Samsung Galaxy S10+, Galaxy S21 Ultra, ekranaltı skanerlər |
2025–2026-cı illərdə birbaşa OLED ekranın altına quraşdırılmış ekranaltı (in-display) skanerlər populyarlıq qazanır. Onlar həm optik (büdcə seqmenti), həm də ultrasəs (premium seqment) ola bilər. Üstünlük — gövdədə ayrıca düymə və ya zonanın olmamasıdır ki, bu da ekranı çərçivəsiz etməyə imkan verir. Ekranaltı optik skanerlərin çatışmazlığı — ekranın pikselləri vasitəsilə CMOS matrisini işıqlandıran parlaq günəş işığına qarşı həssaslıqdır.
Barmaq izi ilə autentifikasiya və üz tanıma mobil cihazlarda iki dominant biometrik texnologiyadır. Hər birinin konkret istifadə ssenarilərində seçimə təsir edən güclü və zəif tərəfləri var.
Mobil tətbiq tərtibatçısı üçün vacibdir ki, Android-də BiometricPrompt və iOS-də LocalAuthentication sensor növünü abstraksiya edir. Bununla belə, köhnə Android cihazlarında (API < 28) yalnız FingerprintManager mövcud ola bilər — bu halda tətbiq sensor növünü açıq şəkildə yoxlamalı və alternativ autentifikasiya üsulu təklif etməlidir.
Android 9-dan (API 28) əvvəl barmaq izi skanerini inteqrasiya etməyin yeganə yolu API 23-də əlavə edilmiş FingerprintManager sinfi idi. Android 9-dan başlayaraq Google bütün biometrik sensor növləri ilə işi birləşdirən BiometricPrompt-dan istifadə etməyi tövsiyə edir. Bununla belə, API 23–27 olan cihazlar üçün tərtibatçı hələ də FingerprintManager-a ehtiyac duya bilər.
class FingerprintAuthHelper(
private val context: Context
) {
private val manager =
context.getSystemService(Context.FINGERPRINT_SERVICE)
as FingerprintManager?
fun isFingerprintAvailable(): Boolean {
return manager?.isHardwareDetected() == true
&& manager?.hasEnrolledFingerprints() == true
}
fun authenticate(callback: FingerprintManager.AuthenticationCallback) {
if (isFingerprintAvailable()) {
manager?.authenticate(
null,
CancellationSignal(),
0,
callback,
null
)
}
}
}
// Istifadə:
val helper = FingerprintAuthHelper(context)
helper.authenticate(object : FingerprintManager.AuthenticationCallback() {
override fun onAuthenticationSucceeded(
result: FingerprintManager.AuthenticationResult
) {
// Barmaq izi tanındı — giriş icazə verildi
binding.showContent()
}
override fun onAuthenticationFailed() {
binding.showError("Barmaq izi tanınmadı")
}
})
Təqdim olunan kod köhnə Android cihazları üçün FingerprintManager vasitəsilə tam autentifikasiya dövrünü nümayiş etdirir. Qeyd etmək vacibdir ki, FingerprintManager standart olaraq TEE-dən istifadə etmir — autentifikasiya nəticəsi istifadəçi məkanına qaytarılır, bu da onu BIOMETRIC_STRONG bayrağı ilə BiometricPrompt-dan daha az təhlükəsiz edir. Yeni layihələr üçün həmişə BiometricPrompt, FingerprintManager isə yalnız API 23–27 ilə geriyə uyğunluq üçün istifadə edilməlidir.
FingerprintManager-dan BiometricPrompt-a miqrasiya zamanı təhlükəsizlik modelinin dəyişikliyini nəzərə almaq lazımdır: BiometricPrompt bütün biometrik əməliyyatların TEE-də (Trusted Execution Environment) yerinə yetirilməsinə zəmanət verir. TEE daxilində kriptoqrafik açarla imzalanmış autentifikasiya nəticəsi istifadəçi kodundan saxtalaşdırıla bilməz. AndroidX Biometric kitabxanası əlavə olaraq biometrik autentifikasiyanı kriptoqrafik əməliyyatlarla — açarların şifrlənməsi və məlumatların imzalanması ilə əlaqələndirmək üçün BiometricPrompt.AuthenticationResult.getCryptoObject() interfeysini təmin edir.
Barmaq izlərinin saxtalaşdırılmasından qorunma skaner istehsalçılarının əsas vəzifələrindən biridir. Müasir sensorlar canlı barmağın aşkarlanması (liveness detection) və maketlərin bloklanması üçün aparat və alqoritmik metodların kombinasiyasından istifadə edir. Hər bir metodun öz məhdudiyyətləri var, lakin birlikdə onlar saxtalaşdırmanı kütləvi hücumlar üçün iqtisadi cəhətdən sərfəlsiz edir.
Əsas qorunma metodlarına daxildir: dəri dərinliyinin təhlili (ultrasəs skanerlər exo siqnalının qayıtma müddətinə görə epidermisin qalınlığını müəyyən edir), dərinin spektral təhlili (optik skanerlər müxtəlif dalğa uzunluqlarında dərinin əks etdirmə əmsalını qiymətləndirir — silikon və jelatin fərqli spektrə malikdir), pulsasiya deteksiyası (barmaq kapilyarlarında qan axınının mikro vibrasiyaları) və potensiometrik yoxlama (canlı dəri sintetik materiallardan fərqlənən müəyyən elektrik empedansına malikdir).
ISO/IEC 30107-3:2023 standartı biometrik sistemlərin prezentasiya hücumlarına qarşı davamlılıq səviyyələrini (presentation attack detection, PAD) müəyyən edir. Maliyyə tətbiqləri üçün 2-ci səviyyə (PAD Level 2) tövsiyə olunur, bu, FAR 0.01%-dən çox olmamaq şərti ilə maketlərdən istifadə edən hücumların ən azı 95%-nin avtomatik aşkarlanmasını tələb edir. Samsung və Qualcomm 3D Sonic Sensor ultrasəs skanerləri PAD Level 2 tələblərini ödəyir, büdcə optik skanerləri isə adətən Level 1-dən yuxarı sertifikatlaşdırmadan keçmir.
Tez-tez verilən suallar
Tutum skaneri barmaq izini dərinin silsilə və çökəklikləri arasındakı elektrik potensialları fərqinə görə oxuyur — yalnız quru və təmiz barmaqla işləyir. Ultrasəs skaneri səs dalğası yayır və əks olunan exo əsasında üçölçülü xəritə qurur — çirklənmələrə, suya və hətta nazik əlcəklərə nüfuz edərək daha yüksək dəqiqlik təmin edir.
Ultrasəs skanerləri üçölçülü skan etmə və FAR 0.0005% sayəsində ən etibarlı hesab olunur. Onlar yaş barmaqlara, silikon maketlərə və çirklənmələrə davamlıdır. Tutum skanerləri daha az dəqiqdir (FAR 0.001%), lakin daha sürətli və ucuzdur. Optik skanerlər ən az etibarlıdır (FAR 0.01% qədər) və şəffaf plyonkada keyfiyyətli barmaq izi çapı ilə aldadıla bilər.
Bəli, lakin məhdudiyyətlərlə. PSD2 və PCI DSS tənzimləyiciləri çoxfaktorlu autentifikasiya tələb edir: barmaq izi yalnız bir faktordur (nə olduğunuz). Ödənişin autorizasiyası üçün ikinci faktor da lazımdır — PIN kodu və ya birdəfəlik şifr (nə bildiyiniz). Apple Pay-də barmaq izi Secure Enclave vasitəsilə əməliyyatın imzalanması üçün istifadə olunur — bu, güclü müştəri autentifikasiyası (SCA) tələblərinə cavab verir.
Kəsiklər, yanıqlar və ya dərinin soyulması zamanı barmaq izi müvəqqəti olaraq tanınmaya bilər. Bu halda cihaz ehtiyat autentifikasiya üsulu kimi PIN kodu və ya şifrə tələb edir. Dəri sağaldıqdan sonra köhnə barmaq izini parametrlərdən silmək və yenisini qeydiyyatdan keçirmək tövsiyə olunur. Android cihazlarında ehtiyat üçün bir neçə barmağı da qeydiyyatdan keçirmək olar.
Bəli — müasir cihazlar barmaq izinin şəklini deyil, riyazi şablonu aparat təcrid olunmuş sahədə (TEE və ya Secure Enclave) saxlayır. Şablon çipə quraşdırılmış açarla şifrlənir və ƏS və ya tətbiqlərdən oxunmaq üçün əlçatan deyil. Android 9+-da BiometricPrompt bütün biometrik əməliyyatların TEE-də nəticənin kriptoqrafik imzası ilə yerinə yetirilməsinə zəmanət verir.
Nəticə
Açar təslim mobil tətbiq hazırlayacağıq
IT Sectr 2017-ci ildən startaplar və bizneslər üçün iOS və Android tətbiqləri yaradır. Sizə məsləhət verəcəyik və ən yaxşı həlli təklif edəcəyik.
Həm də oxuyun