Touch ID е система за биометрично удостоверяване на Apple, основана на сканиране на пръстовия отпечатък чрез капацитивен сензор, вграден в бутона Home или бутона за захранване. Технологията дебютира в iPhone 5S през 2013 г. и се превърна в първия масов биометричен сензор на мобилния пазар. По данни на Apple Platform Security (2025), вероятността за случайно съвпадение на Touch ID е 0.001% — 1 на 50 000 отпечатъка.
Най-важното
Touch ID е биометричен сензор за пръстов отпечатък, разработен от Apple за удостоверяване на потребителя на устройствата iPhone, iPad и Mac. Технологията се основава на капацитивно сканиране: тънък слой сапфирено стъкло върху сензора защитава 500-точковата капацитивна матрица, която разчита най-малките детайли на папиларния модел — минуции, пори и посоката на линиите.
За разлика от оптичните скенери, популярни в Android устройствата от онова време, капацитивният метод на Touch ID осигурява по-висока точност благодарение на директния контакт на пръста със сензора. Керамичният пръстен (detection ring) около бутона Home открива докосването на пръста и активира матрицата само при наличието на жив контакт, предотвратявайки фалшиви задействания от случайни докосвания на метални предмети.
Първото поколение Touch ID (iPhone 5S, iPad Air 2) имаше дебелина 170 микрона и резолюция на сензора 500 PPI. Второто поколение (iPhone 6S, iPhone SE от първо поколение) обнови сензора до 170-микронна матрица с подобрено разпознаване на влажни пръсти. Третото поколение се използва в MacBook Air и MacBook Pro с бутон Touch ID на клавиатурата — сензорът е свързан директно към чипа Apple T2 или Silicon Secure Enclave.
Процесът на удостоверяване чрез Touch ID се състои от два етапа: обучение (enrollment) и верификация (verification). И двата етапа се изпълняват вътре в Secure Enclave — изолирания съпроцесор за сигурност, до който няма достъп от iOS дори с root права.
Потребителят поставя пръста върху бутона Home няколко пъти под различни ъгли. Капацитивната матрица сканира участък от отпечатъка с размер 8×8 мм с резолюция 500 PPI. Системата събира до 12 различни фрагмента от един отпечатък под различни ъгли на наклон — това е необходимо, за да разпознава пръста при завъртане на 360 градуса. Всеки фрагмент се преобразува в математически шаблон, който се обединява в един еталонен шаблон на отпечатъка.
При докосване на пръста detection ring изпраща сигнал до Secure Enclave, като задейства сканирането. Матрицата снема текущия отпечатък за 200–300 мс, извлича минуциите (краищата и разклоненията на папиларните линии) и ги сравнява със съхранените шаблони. Secure Enclave извършва сравнението по 50–100 точки, изчислявайки метрика на сходство. Ако съвпадението надвиши праговата стойност, удостоверяването се счита за успешно.
След 3 неуспешни опита Touch ID се блокира за 10 секунди. След 5 неуспешни опита се изисква паролата на устройството и Touch ID се деактивира до първото успешно въвеждане на паролата. След рестартиране на устройството или изминаване на 48 часа от последното отключване Touch ID също изисква парола — това е хардуерно изискване на Secure Enclave, което не може да бъде заобиколено софтуерно.
Сензорът Touch ID представлява многослойна структура, в която всеки слой изпълнява своята функция: от механична защита до откриване на докосване и заснемане на отпечатъка. Всички данни от сензора се предават по шифрован канал директно към Secure Enclave.
| Слой | Материал | Функция |
|---|---|---|
| Сапфирено стъкло | Синтетичен сапфир | Защитава матрицата от драскотини; пропуска електрическото поле на пръста |
| Detection ring | Неръждаема стомана | Откриване на докосването на пръста и активиране на сензора |
| Капацитивна матрица | CMOS сензор 500 PPI | Отчитане на разликата в капацитета между ръбовете и вдлъбнатините на кожата |
| Шина за данни | Шифрован канал | Предаване на данните директно към Secure Enclave без достъп на ОС |
| Secure Enclave | ARM TrustZone | Съхранение на шаблони, сравнение и вземане на решение за удостоверяване |
Ключовото архитектурно решение е липсата на достъп на ОС до суровите данни. iOS не вижда нито изображението на отпечатъка, нито самия шаблон. Secure Enclave връща само двоичен резултат: „успех“ или „отказ“. Това изключва възможността за софтуерно прихващане на биометричните данни на ниво приложения или операционна система.
Touch ID и Face ID са две последователни биометрични технологии на Apple. Въпреки общата цел (удостоверяване на потребителя), те се различават по архитектура, сценарии на използване и характеристики на сигурността. Сравнението помага на разработчика да разбере какви ограничения да вземе предвид при проектирането на удостоверяването в приложението.
При iOS разработката и двата API са достъпни чрез единната рамка LocalAuthentication. Извикването canEvaluatePolicy(.deviceOwnerAuthenticationWithBiometrics) връща наличността на биометрията независимо от нейния тип. Това означава, че приложението с биометрично удостоверяване работи коректно на всички устройства на Apple.
Архитектурата на сигурността на Touch ID се основава на три принципа: хардуерна изолация, криптографска обвързаност с устройството и липса на съхранение на оригиналното изображение. Тези принципи са реализирани чрез Secure Enclave — съпроцесор, работещ под управлението на собствен фърмуер SEPOS.
Secure Enclave генерира уникален идентификатор на устройството (UID) на етапа на производство, който е вграден в чипа и не е достъпен за четене дори през JTAG или probe станции. Шаблонът на отпечатъка се шифрира с ключ, произлизащ от UID, и се съхранява в шифрована flash памет вътре в Secure Enclave. При всяко зареждане на устройството SEPOS проверява целостта на фърмуера чрез хардуерен верификатор — ако фърмуерът е модифициран, Secure Enclave се блокира завинаги.
Touch ID отговаря на изискванията на FIDO2 за биометрична верификация и се използва за авторизация на плащания в Apple Pay. Стандартът PCI DSS (Payment Card Industry Data Security Standard) признава Touch ID за допустим фактор за удостоверяване при мобилни плащания, при условие че се използва в комбинация с PIN кода на устройството за многофакторна схема. При компрометиране на устройството нападателят не може да извлече шаблона на отпечатъка от Secure Enclave — данните се унищожават при всякакъв опит за неразрешен достъп чрез system режим.
При iOS разработката интеграцията на Touch ID се изпълнява чрез рамката LocalAuthentication — същият API, който се използва за Face ID. Кодът е универсален за двата типа биометрия и не изисква указване на конкретен сензор. Системата автоматично определя достъпния биометричен метод на устройството на потребителя.
import LocalAuthentication
func authenticateWithTouchID() {
let context = LAContext()
context.localizedReason = "Потвърдете самоличността си за достъп до данните"
var error: NSError?
guard context.canEvaluatePolicy(
.deviceOwnerAuthenticationWithBiometrics,
error: &error
) else {
// Touch ID е недостъпен — показване на екрана за въвеждане на парола
showPasscodeScreen()
return
}
context.evaluatePolicy(
.deviceOwnerAuthenticationWithBiometrics,
localizedReason: "Докоснете с пръст Touch ID"
) { success, authError in
DispatchQueue.main.async {
if success {
// Touch ID е потвърден
self.unlockContent()
} else {
// Грешка при удостоверяване
handleError(authError)
}
}
}
}
Този код показва стандартната реализация на удостоверяване чрез Touch ID. Методът canEvaluatePolicy проверява наличието на регистрирани отпечатъци в Secure Enclave и наличността на сензора на устройството. Ако на устройството е инсталиран Face ID вместо Touch ID, същият код ще работи без промени — LAContext автоматично ще избере достъпния сензор. След три неуспешни опита се задейства хардуерно блокиране и потребителят трябва да въведе паролата на устройството.
За криптографска обвързаност на биометричното удостоверяване с конкретни операции (например, подписване на плащане в Apple Pay) се използва методът evaluateAccessControl с параметър SecAccessControl. Този подход свързва резултата от Touch ID с ключ в Keychain: успешното удостоверяване отключва достъпа до секретния ключ за изпълнение на криптографската операция. Без успешно сканиране на отпечатъка ключът остава блокиран в Secure Enclave, което изключва възможността за софтуерно заобикаляне на биометричната проверка.
Touch ID се прилага в няколко ключови сценария както на нивото на системата iOS, така и в приложения на трети страни. Всеки сценарий използва единния API LocalAuthentication, но поставя различни изисквания към политиката за сигурност — от просто отключване до криптографски подписана авторизация на транзакции.
Основните сценарии включват отключване на устройството, авторизация на покупки в App Store и iTunes, потвърждаване на плащания чрез Apple Pay, автоматично попълване на пароли от iCloud Keychain и удостоверяване в приложения на трети страни чрез LocalAuthentication. Във всеки сценарий Touch ID действа като заместител на въвеждането на парола: потребителят докосва сензора, Secure Enclave потвърждава самоличността и действието се изпълнява без въвеждане на данни за вход.
В iOS 14+ се появи допълнителен API ASAuthorizationAppleIDRequest, интегриращ Touch ID с Apple ID за вход без парола на сайтове чрез Safari. Потребителят докосва Touch ID и браузърът получава криптографски подписан токен от Secure Enclave, който сървърът може да верифицира без съхраняване на парола. Този механизъм е в основата на екосистемата Passkeys на Apple.
Често задавани въпроси
Максимум 5 отпечатъка в Secure Enclave. Могат да се запазят различни пръсти на един потребител (палец, показалец, среден) или да се добавят отпечатъци на членове на семейството за съвместен достъп до устройството. При опит за добавяне на шести отпечатък системата ще предложи да се изтрие един от съществуващите. Всеки отпечатък се съхранява като отделен шифрован шаблон.
Първото поколение Touch ID (iPhone 5S, iPhone 6) не работеше с мокри пръсти — водата създава проводящ филм, изкривяващ капацитивното отчитане. Второто поколение (iPhone 6S и по-нови) подобри разпознаването на влажни пръсти благодарение на повишената чувствителност на сензора. За оптимална работа се препоръчва пръстът да се подсушава.
Теоретично да — качествен силиконов отпечатък, снет от 500 PPI сканиране на отпечатъка, може да премине верификацията на Touch ID. Изработването на такъв мулаж обаче изисква лабораторни условия и достъп до оригиналния отпечатък. Secure Enclave допълнително защитава: ограничава броя на опитите и блокира сензора след 5 неуспешни задействания, което прави автоматичното изпробване непрактично.
Secure Enclave е изолиран съпроцесор върху чипа на Apple A серията, работещ под управлението на SEPOS. Той има собствен фърмуер, отделна шина за данни към сензора и хардуерен AES-256 модул за шифроване. Secure Enclave съхранява математическите шаблони на отпечатъците, извършва тяхното сравнение при верификация и връща на iOS само двоичен резултат: успех или грешка.
През 2026 г. Touch ID присъства на iPhone SE (3-то поколение), iPad (9-то и 10-то поколение), iPad Air (4-то и 5-то поколение), iPad mini (6-то поколение) и всички MacBook с чипове Apple Silicon. Флагманските iPhone 15 и 16 Pro използват само Face ID. На Mac бутонът Touch ID се намира в горния десен ъгъл на клавиатурата и е свързан директно към Secure Enclave на чипа.
Обобщение
Ще разработим мобилно приложение под ключ
IT Sectr създава iOS и Android приложения за стартъпи и бизнеси от 2017 г. Ще ви консултираме и ще предложим най-доброто решение.
Прочетете също