Biometrická autentizace je metoda ověření totožnosti na základě jedinečných fyzických vlastností člověka. Na rozdíl od hesel nebo PIN kódů nelze biometrické údaje zapomenout nebo náhodně předat útočníkovi. Podle údajů Grand View Research, 2024 dosáhl globální trh biometrických technologií 59,3 miliardy dolarů a nadále roste o 19,5 % ročně díky masovému zavádění do chytrých telefonů a platebních systémů.
Hlavní body
Biometrická autentizace je proces ověření totožnosti uživatele na základě jeho jedinečných fyziologických nebo behaviorálních vlastností. V mobilních zařízeních se technologie používá k odemykání obrazovky, potvrzování plateb a přístupu k chráněným aplikacím.
Biometrický systém se skládá ze tří komponent: senzoru, který snímá biometrický vzorek (otisk prstu, obličej, hlas), algoritmu, který extrahuje jedinečné rysy, a srovnávacího modulu, který je porovnává s uloženou šablonou. Podle NIST moderní algoritmy rozpoznávání obličeje chybují pouze v 0,08 % případů při standardním osvětlení.
Biometrické metody nahrazují tradiční hesla, protože jsou vázány na osobu a nelze je zachytit při přenosu. Podle zprávy Goode Intelligence bude do roku 2027 více než 80 % chytrých telefonů vybaveno biometrickými senzory.
Důležitou výhodou biometrie je rychlost. Průměrná doba autentizace otiskem prstu je 0,2 sekundy, obličejem — 0,4 sekundy. Pro srovnání, zadání šestímístného PIN kódu trvá v průměru 2,5 sekundy. V měřítku desítek odemknutí denně to přináší výraznou úsporu času a snižuje kognitivní zátěž uživatele.
Biometrické senzory jsou klasifikovány podle úrovně zabezpečení stanovené Android CDD a Apple App Review. Class 3 (Strong) — nejspolehlivější senzory, certifikované pro platby. Class 2 (Weak) — běžné kamery pro rozpoznávání obličeje, vhodné pouze pro odemykání obrazovky. Class 1 — pouze pro pohodlí, bez záruky bezpečnosti.
V moderních mobilních zařízeních se používají čtyři hlavní typy biometrických senzorů. Každý z nich má své vlastnosti přesnosti, rychlosti a odolnosti vůči útokům. Výběr senzoru je určen cenou, rozměry pouzdra a bezpečnostními požadavky konkrétního modelu telefonu.
Toto je nejběžnější typ biometrického senzoru v chytrých telefonech. Kapacitní skenery, používané společností Apple v Touch ID, analyzují rozdíl elektrického potenciálu mezi hřebeny a údolími papilárního vzoru. Ultrazvukové skenery (Qualcomm 3D Sonic) pronikají nečistotami a ochranným sklem a poskytují přesnost 98,6 %.
2D kamery používají běžnou fotografii a pracují rychleji, ale jsou méně bezpečné. 3D systémy (Face ID, Huawei 3D Face Unlock) promítají na obličej 30 000 infračervených bodů a vytvářejí přesnou mapu hloubky. Pravděpodobnost náhodného odemknutí jiným obličejem je 1 : 1 000 000 — 20krát nižě než u Touch ID.
Skener duhovky používá kameru s IR osvětlením k analýze až 200 jedinečných bodů na duhovce oka. Technologie byla použita v Samsung Galaxy Note 7–9, ale ustoupila 3D obličeji kvůli nepohodlí. Hlasová biometrie vytváří hlasový otisk na základě 100+ akustických parametrů: zabarvení, frekvence základního tónu a artikulace. Používá se v bankovních systémech pro telefonické ověření.
| Typ senzoru | Přesnost (FAR) | Rychlost | Náklady |
|---|---|---|---|
| Kapacitní otisk | 1:50 000 | 0,2 s | Nízké |
| Ultrazvukový otisk | 1:100 000 | 0,3 s | Střední |
| 3D obličej (TrueDepth) | 1:1 000 000 | 0,4 s | Vysoké |
| Skener duhovky | 1:2 000 000 | 0,6 s | Vysoké |
Proces biometrické autentizace je rozdělen do dvou fází: registrace (enrolment) a ověření. Ve fázi registrace senzor pořídí několik snímků biometrického vzorku, algoritmus extrahuje charakteristické rysy a uloží je ve formě matematické šablony. Šablona není obrázek, ale sada číselných vektorů, které nelze převést zpět na původní obrázek.
Při ověření je nový vzorek porovnán s uloženou šablonou a systém vydá výsledek: shoda nebo zamítnutí. Moderní algoritmy založené na neuronových sítích (Neural Engine v čipech Apple A, NPU v Snapdragon) zpracovávají toto srovnání za 100–400 milisekund. Podle Apple Security Guide provádí Neural Engine až 1 bilion operací za sekundu výhradně pro biometrické výpočty.
Klíčovou vlastností mobilní biometrie — veškeré výpočty probíhají na zařízení, v izolované oblasti procesoru. Pro Android je to Trusted Execution Environment (TEE), pro iOS — Secure Enclave. Biometrické údaje nikdy neopouštějí čip a nejsou přenášeny přes internet.
Bezpečnost biometrie je zajištěna hardwarovou izolací a kryptografickou ochranou šablon. Secure Enclave v procesorech Apple A7–A18 je samostatný koprocesor s vlastním firmwarem, který šifruje biometrické údaje klíčem jedinečným pro každé zařízení. K Secure Enclave má přístup pouze operační systém prostřednictvím zabezpečeného kanálu.
V zařízeních s Androidem plní roli Secure Enclave Trusted Execution Environment (TEE) založený na ARM TrustZone. TEE izoluje biometrické výpočty od hlavního operačního systému a aplikací. Podle Google Security Blog Android 12+ vyžaduje povinné použití TEE pro všechny biometrické operace úrovně Strong.
Biometrické senzory jsou také chráněny proti útokům pomocí falešných vzorků. Senzory otisků prstů kontrolují přítomnost krevního toku nebo pulzace a infračervené kamery Face ID rozpoznávají texturu živé kůže a nereagují na fotografie, masky nebo silikonové odlitky. Liveness detection (detekce živosti) — povinná součást certifikace Android Biometric Class 3.
Biometrická autentizace je mnohem pohodlnější než hesla: uživatel si nemusí pamatovat kombinace znaků a proces trvá zlomky sekundy. Rychlost je hlavním hybatelem zavádění biometrie v mobilních platebních systémech Apple Pay a Google Pay.
Hlavní nevýhodou biometrie — nemožnost změny identifikátoru při kompromitaci. Pokud lze heslo změnit, otisk prstu nebo rysy obličeje zůstávají s člověkem navždy. Z tohoto důvodu jsou biometrické systémy vždy doplněny PIN kódem nebo heslem jako záložní metodou.
Další rizika zahrnují snížení přesnosti při změně vzhledu (jizvy, otoky, změny související s věkem) a právní precedenty nuceného odemknutí. Nejvyšší soud USA v roce 2019 rozhodl, že policie muže požadovat odemknutí telefonu pomocí Face ID nebo Touch ID, ale nemuže nutit k zadání hesla (pátý dodatek).
Android poskytuje jednotné BiometricPrompt API pro všechny biometrické senzory. Níže je uveden příklad autentizace pomocí Jetpack Biometric Library. Knihovna automaticky detekuje dostupné senzory na zařízení a vyvolá příslušný dialog.
class BiometricAuthActivity : AppCompatActivity() {
private lateinit var biometricPrompt: BiometricPrompt
override fun onCreate(savedInstanceState: Bundle?) {
super.onCreate(savedInstanceState)
setContentView(R.layout.activity_auth)
val executor = ContextCompat.getMainExecutor(this)
val callback = object : BiometricPrompt.AuthenticationCallback() {
override fun onAuthenticationSucceeded(
result: BiometricPrompt.AuthenticationResult
) {
unlockApp()
}
override fun onAuthenticationFailed() {
showError("Biometrie nebyla rozpoznána")
}
}
biometricPrompt = BiometricPrompt(this, executor, callback)
val promptInfo = BiometricPrompt.PromptInfo.Builder()
.setTitle("Potvrďte svou totožnost")
.setSubtitle("Použijte otisk prstu nebo Face ID")
.setAllowedAuthenticators(
BiometricManager.Authenticators.BIOMETRIC_STRONG
)
.build()
biometricPrompt.authenticate(promptInfo)
}
}
V příkladu je použito BIOMETRIC_STRONG — nejvyšší úroveň zabezpečení podle klasifikace Android. Podporuje pouze senzory Class 3: vestavěné skenery otisků prstů a 3D rozpoznávání obličeje. Třída 2 (BIOMETRIC_WEAK) zahrnuje běžné kamery a není certifikována pro platby.
Biometrie aktivně evoluje: nové metody identifikace nahrazují otisky prstů a obličej. Behaviorální biometrie (keystroke dynamics, gait analysis) analyzuje styl psaní a chůzi uživatele, aniž by vyžadovala speciální senzor. Technologie se již používá v bankovních systémech pro odhalování podvodů.
Multimodální biometrie — kombinace několika metod v jednom systému — se stává standardem pro vysoce kvalitní chytré telefony. Například Samsung Galaxy S25 kombinuje ultrazvukový skener otisků prstů a 3D rozpoznávání obličeje a vybírá nejlepší metodu v závislosti na světelných podmínkách a stavu rukou. Podle Goode Intelligence vzroste trh multimodální biometrie do roku 2029 na 12 miliard dolarů.
Často kladené dotazy
Běžnou 2D kameru lze oklamat kvalitní fotografií, ale 3D senzory (TrueDepth, Intel RealSense) promítají na obličej infračervené body a určují hloubku. Fotografie nevytváří 3D reliéf, proto systém rozpozná padělek. Ultrazvukové skenery otisků prstů také kontrolují strukturu kůže pod povrchem.
Biometrické šablony jsou uloženy v izolovaném hardwarovém modulu — Secure Enclave (iOS) nebo Trusted Execution Environment (Android). Procesor hlavního operačního systému nemá přímý přístup k šablonám. Data jsou šifrována klíčem vázaným na konkrétní zařízení a nejsou přenášena přes internet.
Biometric API automaticky přepne na záložní metodu — PIN kód nebo heslo. Po zahojení škrábance nebo popáleniny lze otisk prstu znovu zaregistrovat. Při výrazné změně obličeje (zranění, operace) se doporučuje odstranit starou šablonu obličeje a vytvořit novou prostřednictvím nastavení systému.
Podle statistik FAR (False Acceptance Rate) je nejbezpečnější skenování duhovky (1:2 000 000). Na druhém místě je 3D rozpoznávání obličeje (1:1 000 000), na třetím — ultrazvukový skener otisků prstů (1:100 000). Pro mobilní zařízení je však 3D obličej považován za optimální díky bezkontaktnosti a pohodlí.
Ano, všechny velké banky podporují biometrickou autentizaci pro přihlášení a potvrzení transakcí. Google Pay a Apple Pay vyžadují biometrii pro každou platbu nad limit. Banky v ČR používají biometrii založenou na Face ID a skeneru otisků prstů pro přihlášení do aplikace.
Shrnutí
Vyvineme mobilní aplikaci na klíč
IT Sectr vytváří aplikace pro iOS a Android pro startupy a podniky od roku 2017. Poradíme vám a navrhneme nejlepší řešení.
Přečtěte si také