Биометричното удостоверяване е метод за проверка на самоличността въз основа на уникални физически характеристики на човека. За разлика от паролите или PIN кодовете, биометричните данни не могат да бъдат забравени или случайно предадени на нападател. Според данни на Grand View Research, 2024, глобалният пазар на биометрични технологии достигна 59,3 милиарда долара и продължава да расте с 19,5% годишно благодарение на масовото внедряване в смартфони и платежни системи.
Основни точки
Биометричното удостоверяване е процес на проверка на самоличността на потребител въз основа на неговите уникални физиологични или поведенчески характеристики. В мобилните устройства технологията се използва за отключване на екрана, потвърждаване на плащания и достъп до защитени приложения.
Биометричната система се състои от три компонента: сензор, който заснема биометричния образец (пръстов отпечатък, лице, глас), алгоритъм, който извлича уникалните характеристики, и модул за сравнение, който ги съпоставя със запазения шаблон. Според NIST, съвременните алгоритми за разпознаване на лица грешат само в 0,08% от случаите при стандартно осветление.
Биометричните методи изместват традиционните пароли, тъй като са обвързани с човека и не могат да бъдат прихванати по време на предаване. Според доклад на Goode Intelligence, до 2027 г. повече от 80% от смартфоните ще бъдат оборудвани с биометрични сензори.
Важно предимство на биометрията е скоростта. Средното време за удостоверяване с пръстов отпечатък е 0,2 секунди, с лице — 0,4 секунди. За сравнение, въвеждането на шестцифрен PIN код отнема средно 2,5 секунди. В мащаб на десетки отключвания на ден това води до значително спестяване на време и намалява когнитивното натоварване на потребителя.
Биометричните сензори се класифицират според нивото на сигурност, определено от Android CDD и Apple App Review. Class 3 (Strong) — най-надеждните сензори, сертифицирани за плащания. Class 2 (Weak) — обикновени камери за разпознаване на лица, подходящи само за отключване на екрана. Class 1 — само за удобство, без гаранция за сигурност.
В съвременните мобилни устройства се използват четири основни типа биометрични сензори. Всеки от тях има свои характеристики на точност, скорост и устойчивост на атаки. Изборът на сензор се определя от цената, размерите на корпуса и изискванията за сигурност на конкретния модел телефон.
Това е най-разпространеният тип биометричен сензор в смартфоните. Капацитивните скенери, използвани от Apple в Touch ID, анализират разликата в електрическия потенциал между гребените и долините на папиларния модел. Ултразвуковите скенери (Qualcomm 3D Sonic) проникват през замърсявания и защитно стъкло, осигурявайки точност от 98,6%.
2D камерите използват обикновена снимка и работят по-бързо, но са по-малко сигурни. 3D системите (Face ID, Huawei 3D Face Unlock) проектират върху лицето 30 000 инфрачервени точки и изграждат точна карта на дълбочината. Вероятността за случайно отключване от друго лице е 1:1 000 000 — 20 пъти по-ниска от Touch ID.
Скенерът за ирис използва камера с IR осветление за анализ на до 200 уникални точки върху ириса на окото. Технологията беше използвана в Samsung Galaxy Note 7–9, но отстъпи място на 3D лицето поради неудобство при използване. Гласовата биометрия създава гласов отпечатък въз основа на 100+ акустични параметъра: тембър, честота на основния тон и артикулация. Използва се в банкови системи за телефонна верификация.
| Тип сензор | Точност (FAR) | Скорост | Цена |
|---|---|---|---|
| Капацитивен отпечатък | 1:50 000 | 0,2 сек | Ниска |
| Ултразвуков отпечатък | 1:100 000 | 0,3 сек | Средна |
| 3D лице (TrueDepth) | 1:1 000 000 | 0,4 сек | Висока |
| Скенер за ирис | 1:2 000 000 | 0,6 сек | Висока |
Процесът на биометрично удостоверяване се разделя на два етапа: регистрация (enrolment) и верификация. На етапа на регистрация сензорът прави няколко снимки на биометричния образец, алгоритъмът извлича характерните особености и ги съхранява под формата на математически шаблон. Шаблонът не е изображение, а набор от числови вектори, които не могат да бъдат обърнати в оригиналното изображение.
При верификация новият образец се сравнява със запазения шаблон и системата дава резултат: съвпадение или отказ. Съвременните алгоритми, базирани на невронни мрежи (Neural Engine в чиповете Apple A, NPU в Snapdragon), обработват това сравнение за 100–400 милисекунди. Според Apple Security Guide, Neural Engine извършва до 1 трилион операции в секунда само за биометрични изчисления.
Ключова характеристика на мобилната биометрия — всички изчисления се извършват на устройството, в изолирана област на процесора. За Android това е Trusted Execution Environment (TEE), за iOS — Secure Enclave. Биометричните данни никога не напускат чипа и не се предават през интернет.
Сигурността на биометрията се осигурява чрез хардуерна изолация и криптографска защита на шаблоните. Secure Enclave в процесорите Apple A7–A18 е отделен копроцесор със собствен фърмуер, който криптира биометричните данни с уникален ключ за всяко устройство. Достъп до Secure Enclave има само операционната система чрез защитен канал.
На Android устройства ролята на Secure Enclave изпълнява Trusted Execution Environment (TEE), базиран на ARM TrustZone. TEE изолира биометричните изчисления от основната операционна система и приложенията. Според Google Security Blog, Android 12+ изисква задължително използване на TEE за всички биометрични операции на ниво Strong.
Биометричните сензори също са защитени от атаки с фалшиви образци. Сензорите за пръстови отпечатъци проверяват наличието на кръвен поток или пулсация, а инфрачервените камери на Face ID разпознават текстурата на живата кожа и не реагират на снимки, маски или силиконови отливки. Liveness detection (детекция на живост) — задължителен компонент на сертификацията Android Biometric Class 3.
Биометричното удостоверяване е значително по-удобно от паролите: потребителят не трябва да помни комбинации от символи, а процесът отнема части от секундата. Скоростта е основният двигател за внедряване на биометрията в мобилните платежни системи Apple Pay и Google Pay.
Основният недостатък на биометрията — невъзможността за смяна на идентификатора при компрометиране. Ако паролата може да бъде сменена, пръстовият отпечатък или чертите на лицето остават с човека завинаги. Поради тази причина биометричните системи винаги се допълват с PIN код или парола като резервен метод.
Допълнителните рискове включват намаляване на точността при промяна на външния вид (белези, отоци, възрастови промени) и съдебни прецеденти за принудително отключване. Върховният съд на САЩ през 2019 г. постанови, че полицията може да изисква отключване на телефона чрез Face ID или Touch ID, но не може да принуждава към въвеждане на парола (пета поправка).
Android предоставя единен BiometricPrompt API за всички биометрични сензори. По-долу е даден пример за удостоверяване с помощта на Jetpack Biometric Library. Библиотеката автоматично открива наличните сензори на устройството и извиква съответния диалог.
class BiometricAuthActivity : AppCompatActivity() {
private lateinit var biometricPrompt: BiometricPrompt
override fun onCreate(savedInstanceState: Bundle?) {
super.onCreate(savedInstanceState)
setContentView(R.layout.activity_auth)
val executor = ContextCompat.getMainExecutor(this)
val callback = object : BiometricPrompt.AuthenticationCallback() {
override fun onAuthenticationSucceeded(
result: BiometricPrompt.AuthenticationResult
) {
unlockApp()
}
override fun onAuthenticationFailed() {
showError("Биометрията не е разпозната")
}
}
biometricPrompt = BiometricPrompt(this, executor, callback)
val promptInfo = BiometricPrompt.PromptInfo.Builder()
.setTitle("Потвърдете самоличността си")
.setSubtitle("Използвайте пръстов отпечатък или Face ID")
.setAllowedAuthenticators(
BiometricManager.Authenticators.BIOMETRIC_STRONG
)
.build()
biometricPrompt.authenticate(promptInfo)
}
}
В примера се използва BIOMETRIC_STRONG — най-високото ниво на сигурност според класификацията на Android. То поддържа само сензори Class 3: вградени скенери за пръстови отпечатъци и 3D разпознаване на лица. Клас 2 (BIOMETRIC_WEAK) включва обикновени камери и не е сертифициран за плащания.
Биометрията активно еволюира: нови методи за идентификация заменят пръстовите отпечатъци и лицето. Поведенческата биометрия (keystroke dynamics, gait analysis) анализира начина на писане и походката на потребителя, без да изисква специален сензор. Технологията вече се използва в банкови системи за откриване на измами.
Мултимодалната биометрия — комбинация от няколко метода в една система — се превръща в стандарт за висококачествените смартфони. Например Samsung Galaxy S25 комбинира ултразвуков скенер за пръстови отпечатъци и 3D разпознаване на лица, като избира най-добрия метод в зависимост от условията на осветление и състоянието на ръцете. Според Goode Intelligence, пазарът на мултимодална биометрия ще нарасне до 12 милиарда долара до 2029 г.
Често задавани въпроси
Обикновената 2D камера може да бъде измамена с качествена снимка, но 3D сензорите (TrueDepth, Intel RealSense) проектират върху лицето инфрачервени точки и определят дълбочината. Снимката не създава 3D релеф, така че системата разпознава фалшификата. Ултразвуковите скенери за пръстови отпечатъци също проверяват структурата на кожата под повърхността.
Биометричните шаблони се съхраняват в изолиран хардуерен модул — Secure Enclave (iOS) или Trusted Execution Environment (Android). Процесорът на основната операционна система няма директен достъп до шаблоните. Данните се криптират с ключ, обвързан с конкретното устройство, и не се предават през интернет.
Biometric API автоматично преминава към резервния метод — PIN код или парола. След заздравяване на драскотината или изгарянето, пръстовият отпечатък може да бъде регистриран отново. При значителна промяна на лицето (травма, операция) се препоръчва премахване на стария шаблон на лицето и създаване на нов чрез системните настройки.
Според статистиката на FAR (False Acceptance Rate), най-сигурно е сканирането на ириса (1:2 000 000). На второ място е 3D разпознаването на лица (1:1 000 000), на трето — ултразвуковият скенер за пръстови отпечатъци (1:100 000). За мобилни устройства обаче 3D лицето се счита за оптимално поради безконтактност и удобство.
Да, всички големи банки поддържат биометрично удостоверяване за вход и потвърждаване на транзакции. Google Pay и Apple Pay изискват биометрия за всяко плащане над лимита. Българските банки използват биометрия, базирана на Face ID и скенер за пръстови отпечатъци, за вход в приложението.
Резюме
Ще разработим мобилно приложение под ключ
IT Sectr създава iOS и Android приложения за стартъпи и бизнеси от 2017 г. Ще ви консултираме и ще предложим най-доброто решение.
Прочетете също