বায়োমেট্রিক প্রমাণীকরণ হল অনন্য শারীরবৃত্তীয় বৈশিষ্ট্যের ভিত্তিতে ব্যবহারকারীর পরিচয় যাচাই করার একটি পদ্ধতি। পাসওয়ার্ডের বিপরীতে, বায়োমেট্রিক ডেটা দূরবর্তীভাবে চুরি করা বা ব্রুট ফোর্স দ্বারা ক্র্যাক করা যায় না। Statista (2025) অনুসারে, 80% এরও বেশি আধুনিক স্মার্টফোন অন্তর্নির্মিত বায়োমেট্রিক সেন্সর দিয়ে সজ্জিত।
মূল বিষয়
বায়োমেট্রিক প্রমাণীকরণ হল ব্যবহারকারীর অনন্য শারীরবৃত্তীয় বা আচরণগত বৈশিষ্ট্যের ভিত্তিতে তার পরিচয় যাচাই করার প্রক্রিয়া। ঐতিহ্যগত পদ্ধতি — পাসওয়ার্ড, PIN কোড বা এককালীন টোকেন — এর বিপরীতে, বায়োমেট্রি ব্যক্তির সাথে নিজেই সংযুক্ত এবং অন্য কোনো ব্যক্তির কাছে হস্তান্তর করা যায় না।
পদ্ধতিটি পূর্ব-সংরক্ষিত টেমপ্লেটের সাথে বায়োমেট্রিক বৈশিষ্ট্য পরিমাপ এবং তুলনা করার উপর ভিত্তি করে তৈরি। প্রযুক্তিটি ব্যয়বহুল কর্পোরেট সিস্টেম থেকে ভোক্তা ডিভাইসে ব্যাপক গ্রহণ পর্যন্ত বিবর্তিত হয়েছে। ফিঙ্গারপ্রিন্ট স্ক্যানারযুক্ত প্রথম ব্যাপক স্মার্টফোন ছিল 2011 সালে Motorola Atrix 4G, এবং আজ বায়োমেট্রিক সেন্সর $100 থেকে শুরু হওয়া ডিভাইসে ইনস্টল করা হয়।
বায়োমেট্রি পাসওয়ার্ড প্রমাণীকরণের মূল সমস্যা সমাধান করে: মানব স্মৃতি। Hypr (2024)-এর একটি সমীক্ষা অনুসারে, গড় ব্যবহারকারীর 100 টিরও বেশি অনলাইন অ্যাকাউন্ট রয়েছে কিন্তু মাত্র 5টি অনন্য পাসওয়ার্ড ব্যবহার করে। বায়োমেট্রি জটিল সংমিশ্রণ মনে রাখার প্রয়োজনীয়তা দূর করে।
বায়োমেট্রিক প্রমাণীকরণ প্রক্রিয়াটি দুটি ধাপ নিয়ে গঠিত: নিবন্ধন (enrollment) এবং যাচাইকরণ (verification)। নিবন্ধনের সময়, সিস্টেম একটি বায়োমেট্রিক নমুনা ক্যাপচার করে, বৈশিষ্ট্যগত বৈশিষ্ট্য বের করে এবং একটি রেফারেন্স টেমপ্লেট তৈরি করে। যাচাইকরণের সময়, একটি নতুন নমুনা সংরক্ষিত টেমপ্লেটের সাথে তুলনা করা হয় — অ্যালগরিদম মিলের মাত্রা গণনা করে এবং সিদ্ধান্ত নেয়।
ডিভাইস সেন্সর একটি কাঁচা বায়োমেট্রিক সিগন্যাল ক্যাপচার করে: ক্যাপাসিটিভ ম্যাট্রিক্স-এর মাধ্যমে ফিঙ্গারপ্রিন্ট ছবি, ডট প্রজেক্টরের মাধ্যমে 3D মুখের মানচিত্র বা মাইক্রোফোনের মাধ্যমে কণ্ঠস্বর বর্ণালী। ক্যাপচারের গুণমান সরাসরি পরবর্তী শনাক্তকরণের নির্ভুলতাকে প্রভাবিত করে। আধুনিক সেন্সর ফিঙ্গারপ্রিন্টের জন্য প্রতি মিলিমিটারে 50 থেকে 300 পরিমাপ বিন্দু এবং মুখের জন্য 30,000 বিন্দু পর্যন্ত ব্যবহার করে।
অ্যালগরিদম কাঁচা ডেটা থেকে অনন্য বৈশিষ্ট্য বের করে: ফিঙ্গারপ্রিন্টের জন্য — মিনিউশিয়া (প্যাপিলারি রেখার শেষ এবং বিভাজন), মুখের জন্য — চোখের মধ্যে দূরত্ব, নাকের আকৃতি এবং চোয়ালের কনট্যুর। এই বৈশিষ্ট্যগুলি 2 থেকে 20 KB-এর একটি গাণিতিক টেমপ্লেটে রূপান্তরিত হয়। মূল ছবি সংরক্ষণ করা হয় না — শুধুমাত্র বৈশিষ্ট্য টেমপ্লেট, যা থেকে মূল পুনর্নির্মাণ করা যায় না।
সিস্টেম প্রাপ্ত টেমপ্লেটটিকে রেফারেন্সের সাথে তুলনা করে, সাদৃশ্য মেট্রিক গণনা করে। যদি মান একটি নির্ধারিত সীমা (threshold) অতিক্রম করে, প্রমাণীকরণ সফল বলে বিবেচিত হয়। সীমা সুবিধা এবং সুরক্ষার মধ্যে ভারসাম্য নির্ধারণ করে: নিম্ন সীমা False Acceptance Rate বাড়ায়, উচ্চ সীমা False Rejection Rate বাড়ায়। মোবাইল ডিভাইসের জন্য, একটি সাধারণ সীমা FAR 0.001% এ FRR প্রায় 2% সহ সেট করা হয়।
মোবাইল ডিভাইসগুলি বিভিন্ন ধরণের বায়োমেট্রিক সেন্সর সমর্থন করে, যা নির্ভুলতা, গতি এবং জাল করার প্রতিরোধে ভিন্ন। প্রতিটি প্রকারের নিজস্ব প্রয়োগ ক্ষেত্র এবং সুরক্ষা স্তর রয়েছে।
মোবাইল ডিভাইসে সবচেয়ে সাধারণ বায়োমেট্রির ধরন। ক্যাপাসিটিভ স্ক্যানার ত্বকের উঁচু অংশ এবং খাঁজের মধ্যে বৈদ্যুতিক বিভবের পার্থক্যের ভিত্তিতে প্যাপিলারি প্যাটার্নের ছবি তৈরি করে। আল্ট্রাসনিক স্ক্যানার, প্রথম Galaxy S10-এ ব্যবহৃত, ফিঙ্গারপ্রিন্টের 3D পুনর্নির্মাণের জন্য শব্দ তরঙ্গ ব্যবহার করে — এগুলি ভেজা আঙুল দিয়েও কাজ করে এবং সিলিকন নকলের বিরুদ্ধে প্রতিরোধী।
দুটি পদ্ধতি: 2D ক্যামেরা (সরল সামনের ক্যামেরা) এবং 3D স্ক্যানিং (স্ট্রাকচার্ড লাইট বা ToF)। Apple Face ID ব্যবহারকারীর মুখে 30,000 এরও বেশি ইনফ্রারেড বিন্দু প্রজেক্ট করে, একটি সঠিক 3D মানচিত্র তৈরি করে। Neural Engine-এর অ্যালগরিদম মিলিসেকেন্ডে ডেটা প্রক্রিয়া করে এবং চেহারা পরিবর্তনের — দাড়ি, চশমা, চুলের স্টাইল — সাথে খাপ খাইয়ে নেয়।
চোখের আইরিস সবচেয়ে স্থিতিশীল বায়োমেট্রিক বৈশিষ্ট্যগুলির মধ্যে একটি: এটি বয়সের সাথে প্রায় পরিবর্তিত হয় না এবং ফিঙ্গারপ্রিন্টের মতো আঘাতের শিকার হয় না। Samsung (Galaxy S8–S10)-এর আইরিস স্ক্যানার আইরিসের 240টি অনন্য বৈশিষ্ট্য বিশ্লেষণ করতে IR ক্যামেরা ব্যবহার করে। এই সিস্টেমগুলির FAR 0.0001% এর কম, কিন্তু ক্যাপচারের গতি মুখের স্ক্যানারের চেয়ে কম।
কণ্ঠস্বর বায়োমেট্রি ভোকাল ট্র্যাক্টের শারীরিক বৈশিষ্ট্য বিশ্লেষণ করে: মৌলিক কম্পাঙ্ক, ফরম্যান্ট এবং টিমব্রে। প্রযুক্তিটি ভয়েস অ্যাসিস্ট্যান্ট — Siri এবং Google Assistant — এ একটি নির্দিষ্ট ব্যবহারকারীকে শনাক্ত করতে ব্যবহৃত হয়। প্রধান ত্রুটি হল পরিবেশগত শব্দের প্রতি সংবেদনশীলতা এবং আক্রমণকারীর দ্বারা কণ্ঠস্বর রেকর্ড করার সম্ভাবনা।
Android 9 (API 28) থেকে শুরু করে, Google একটি একীভূত BiometricPrompt API প্রদান করে যা ডিভাইসের সমস্ত ধরণের বায়োমেট্রিক সেন্সরের সাথে কাজকে বিমূর্ত করে। ডেভেলপারকে ফিঙ্গারপ্রিন্ট স্ক্যানার এবং মুখ শনাক্তকরণের জন্য আলাদা কোড লিখতে হবে না — BiometricPrompt নিজেই উপলব্ধ সেন্সর সনাক্ত করে এবং একটি মানক ডায়ালগ দেখায়।
val executor = ContextCompat.mainExecutor(context)
val biometricPrompt = BiometricPrompt(activity, executor,
object : BiometricPrompt.AuthenticationCallback() {
override fun onAuthenticationSucceeded(
result: BiometricPrompt.AuthenticationResult
) {
// অ্যাক্সেস অনুমোদিত — সামগ্রী দেখানো যাবে
binding.showContent()
}
override fun onAuthenticationFailed() {
// বায়োমেট্রি শনাক্ত হয়নি — ব্যবহারকারীকে জানান
binding.showError("ফিঙ্গারপ্রিন্ট শনাক্ত হয়নি")
}
override fun onAuthenticationError(
errorCode: Int,
errString: CharSequence
) {
// অপুনরুদ্ধারযোগ্য ত্রুটি — বায়োমেট্রি উপলব্ধ নয়
binding.showFallback()
}
}
)
val promptInfo = BiometricPrompt.PromptInfo.Builder()
.setTitle("অ্যাপে সাইন ইন করুন")
.setSubtitle("ফিঙ্গারপ্রিন্ট দিয়ে পরিচয় নিশ্চিত করুন")
.setNegativeButtonText("PIN ব্যবহার করুন")
.build()
biometricPrompt.authenticate(promptInfo)
উপরের কোডটি BiometricPrompt-এর মাধ্যমে সম্পূর্ণ বায়োমেট্রিক প্রমাণীকরণ চক্র প্রদর্শন করে। onAuthenticationSucceeded কলব্যাক Trusted Execution Environment-এ টেমপ্লেটের সফল যাচাইয়ের পরে কল করা হয়। বায়োমেট্রিক সেন্সরবিহীন ডিভাইসে, BiometricPrompt স্বয়ংক্রিয়ভাবে PIN বা প্যাটার্ন এন্ট্রি স্ক্রিন প্রদর্শন করে — ডেভেলপারকে এই দৃশ্যটি আলাদাভাবে পরিচালনা করতে হবে না।
একটি গুরুত্বপূর্ণ সুরক্ষা প্রয়োজনীয়তা: সমস্ত বায়োমেট্রিক অপারেশন TEE (Trusted Execution Environment) — প্রসেসরের একটি হার্ডওয়্যার-পৃথক এলাকা —-তে সম্পাদিত হতে হবে। Android BiometricPrompt BiometricManager.Authenticators.BIOMETRIC_STRONG প্রদানকারীর মাধ্যমে TEE-র ব্যবহার নিশ্চিত করে, যা ব্যবহারকারী স্থান থেকে কারচুপি করা যায় না।
বায়োমেট্রিক প্রমাণীকরণ পাসওয়ার্ডের তুলনায় উল্লেখযোগ্য সুবিধা প্রদান করে, কিন্তু এর মৌলিক সীমাবদ্ধতাও রয়েছে যা ডেভেলপারকে অ্যাপ্লিকেশন সুরক্ষা ডিজাইন করার সময় বিবেচনা করতে হবে।
একটি গুরুত্বপূর্ণ সীমাবদ্ধতা — বায়োমেট্রি উদ্দেশ্যের প্রমাণ নয়। ব্যবহারকারীকে শারীরিকভাবে বা জোরপূর্বক ডিভাইস আনলক করতে বাধ্য করা যেতে পারে। তাই, ব্যাংকিং-গ্রেড অ্যাপ্লিকেশন (PSD2, PCI DSS) -এর নিয়ন্ত্রকদের মাল্টি-ফ্যাক্টর প্রমাণীকরণ প্রয়োজন, যেখানে বায়োমেট্রি শুধুমাত্র একটি ফ্যাক্টর হিসাবে কাজ করে।
বায়োমেট্রিক টেমপ্লেটের সুরক্ষা হার্ডওয়্যার সুরক্ষা প্রক্রিয়া দ্বারা নিশ্চিত করা হয়: iOS-এ Secure Enclave এবং Android-এ Trusted Execution Environment (TEE)। এই বিচ্ছিন্ন সহ-প্রসেসরগুলি মূল প্রসেসর এবং অপারেটিং সিস্টেম থেকে অ্যাক্সেস ছাড়াই বায়োমেট্রিক ডেটার ক্যাপচার, প্রক্রিয়াকরণ এবং তুলনা অপারেশন সম্পাদন করে।
একটি মূল সুরক্ষা নীতি — মূল নমুনার অ-সংরক্ষণ। সেন্সর শুধুমাত্র বৈশিষ্ট্যগুলির গাণিতিক উপস্থাপনা TEE-তে পাঠায়, ফিঙ্গারপ্রিন্ট ছবি বা মুখের ফটো নয়। Android 13+-এ, BiometricPrompt API অতিরিক্তভাবে TEE-র ভিতরে উৎপন্ন একটি ক্রিপ্টোগ্রাফিক কী দিয়ে প্রমাণীকরণ ফলাফল এনক্রিপ্ট করে। এই পদ্ধতি সার্ভার থেকে বায়োমেট্রিক ডেটাবেস চুরিকে অকেজো করে তোলে — আক্রমণকারী শুধুমাত্র এনক্রিপ্ট করা টেমপ্লেট পায়, মূল ডেটা নয়।
আন্তর্জাতিক মান ISO/IEC 24745:2022 এবং FIDO2 বায়োমেট্রিক সংরক্ষণের প্রয়োজনীয়তা নিয়ন্ত্রণ করে: মূল ছবি সংরক্ষণ করা নিষিদ্ধ, টেমপ্লেটগুলি অপরিবর্তনীয়ভাবে রূপান্তরিত হতে হবে এবং সেন্সর এবং তুলনা মডিউলের মধ্যে ডেটা চ্যানেল হার্ডওয়্যার-সুরক্ষিত হতে হবে। মোবাইল অ্যাপ্লিকেশন বিকাশ করার সময়, FIDO2 WebAuthn — একটি প্রোটোকল যা বায়োমেট্রিক লেনদেনের এন্ড-টু-এন্ড এনক্রিপশন নিশ্চিত করে — ব্যবহার করার পরামর্শ দেওয়া হয়।
সচরাচর জিজ্ঞাসিত প্রশ্ন
এটি অনন্য শারীরিক বৈশিষ্ট্য: ফিঙ্গারপ্রিন্ট, মুখ, কণ্ঠস্বর বা আইরিস ব্যবহার করে ডিভাইস বা অ্যাপ্লিকেশনে লগ ইন করা। পাসওয়ার্ড প্রবেশের পরিবর্তে, ব্যবহারকারী স্ক্যানারে আঙুল রাখে বা ক্যামেরার দিকে তাকায় — সিস্টেম তাকে চিনতে পারে এবং অ্যাক্সেস আনলক করে।
প্রধান প্রকারগুলি: ক্যাপাসিটিভ এবং আল্ট্রাসনিক ফিঙ্গারপ্রিন্ট স্ক্যানার, 3D মুখ শনাক্তকরণ (Face ID, Windows Hello), আইরিস স্ক্যানার এবং ভয়েস অ্যাসিস্ট্যান্টের জন্য কণ্ঠস্বর বায়োমেট্রি। বাজেট ডিভাইসে সামনের ক্যামেরার মাধ্যমে 2D মুখ শনাক্তকরণও পাওয়া যায়।
Face ID 30,000 ইনফ্রারেড বিন্দু সহ 3D মুখের মানচিত্র ব্যবহার করে, যা এটিকে ফটো এবং মাস্কের বিরুদ্ধে প্রতিরোধী করে তোলে। ফিঙ্গারপ্রিন্ট স্ক্যানার প্যাপিলারি প্যাটার্ন বিশ্লেষণ করে। Face ID-এর FAR প্রায় 0.0001%, Touch ID-র প্রায় 0.001%। Face ID স্পর্শহীন দৃশ্যে বেশি সুবিধাজনক কিন্তু প্রায় 0.5 সেকেন্ড ধীর।
হ্যাঁ, কিন্তু অসুবিধা সেন্সরের ধরণের উপর নির্ভর করে। একটি সাধারণ 2D মুখের স্ক্যানার একটি ফটো দিয়ে প্রতারিত করা যেতে পারে। আল্ট্রাসনিক ফিঙ্গারপ্রিন্ট স্ক্যানার এবং Face ID হার্ডওয়্যার উপায়ে নকল এবং মাস্ক থেকে সুরক্ষিত। 3D সেন্সর অতিক্রম করতে ব্যয়বহুল সিলিকন প্রতিরূপের প্রয়োজন হয়, যা এই ধরনের আক্রমণকে সাধারণ ব্যবহারকারীর জন্য অর্থনৈতিকভাবে অলাভজনক করে তোলে।
iPhone-এ Secure Enclave-এ, Android-এ TEE (Trusted Execution Environment)-এ — হার্ডওয়্যার-পৃথক প্রসেসর যেখানে মূল OS এবং অ্যাপ্লিকেশনগুলির অ্যাক্সেস নেই। মূল ছবি সংরক্ষণ করা হয় না, শুধুমাত্র 2–20 KB-এর একটি গাণিতিক বৈশিষ্ট্য টেমপ্লেট, যা থেকে মূল ফিঙ্গারপ্রিন্ট বা মুখ পুনর্নির্মাণ করা যায় না।
সারসংক্ষেপ
আমরা একটি মোবাইল অ্যাপ্লিকেশন টার্নকি তৈরি করব
IT Sectr 2017 সাল থেকে স্টার্টআপ এবং ব্যবসার জন্য iOS এবং Android অ্যাপ্লিকেশন তৈরি করে। আমরা আপনাকে পরামর্শ দেব এবং সেরা সমাধান প্রস্তাব করব।
আরও পড়ুন