Autentizace otiskem prstu — co to je, princip fungování a využití

Autor: IT Sectr Publikováno: 2026-04-05 Doba čtení: 9 min

Autentizace otiskem prstu je metoda biometrické identifikace, která využívá jedinečný papilární vzor na konečcích prstů k ověření totožnosti uživatele. Technologie se stala bezpečnostním standardem pro mobilní zařízení: od levných Android smartphonů po vlajkové modely Samsung a Google Pixel. Podle Counterpoint Research (2025) je více než 85 % chytrých telefonů vydaných v roce 2025 vybaveno vestavěným skenerem otisků prstů.

Hlavní body

  • Autentizace otiskem prstu — biometrická metoda analyzující papilární vzor — jedinečné hřebeny a rýhy na kůži prstu
  • Kapacitní skenery — nejrozšířenější typ, který snímá rozdíl elektrického potenciálu mezi hřebeny a rýhami kůže
  • Ultrazvukové skenery — trojrozměrné senzory s FAR 0,001 %, fungující i s vlhkými prsty a odolné vůči silikonovým napodobeninám
  • Optické skenery — levná varianta s LED podsvícením a CMOS maticí; méně přesné a náchylné k oklamání kvalitní fotografií
  • FingerprintManager — Android API pro práci se skenery otisků prstů (zastaralé ve prospěch BiometricPrompt od API 28)

Co je autentizace otiskem prstu?

Autentizace otiskem prstu je metoda biometrické identifikace, která analyzuje jedinečný papilární vzor na povrchu prstu k ověření totožnosti uživatele. Každý člověk má individuální vzor hřebenů a rýh, který se formuje ve 12. týdnu nitroděložního vývoje a zůstává po celý život nezměněn, s výjimkou fyzických zranění.

Otisky prstů jsou jedním ze tří typů biometrických znaků uznávaných jako nejspolehlivější pro automatickou identifikaci, spolu s duhovkou oka a vzorem sítnice. Papilární linie tvoří charakteristické rysy — minucie: zakončení, větvení, body a křížení. Jedinečnost otisku prstu je určena polohou a typem 40–100 minucií na ploše skenování, což dává matematickou pravděpodobnost shody 1 ku 64 miliardám pro dvě různé osoby.

První automatizované systémy identifikace otisků prstů (AFIS) se objevily v 70. letech 20. století pro orgány činné v trestním řízení. Masové zavedení do spotřebitelských zařízení začalo v roce 2013 s iPhone 5S a Touch ID. Dnes jsou skenery otisků prstů instalovány v chytrých telefonech, noteboocích, tabletech, dveřních zámcích a platebních terminálech.

Jak funguje skener otisků prstů?

Bez ohledu na typ senzoru se proces autentizace otiskem prstu skládá ze tří fází: zachycení obrazu, zpracování a extrakce rysů, porovnání s referenční šablonou. Každá fáze může být provedena jak na úrovni OS, tak na úrovni Trusted Execution Environment v závislosti na implementaci.

Zachycení obrazu otisku prstu

Snímač zaznamenává fyzický vzor prstu. Kapacitní matice snímají rozdíl elektrického potenciálu mezi hřebeny (dotýkajícími se matice) a rýhami (nedotýkajícími se). Optické skenery osvětlují prst LED podsvícením a zaznamenávají odražené světlo přes CMOS senzor. Ultrazvukové senzory vysílají zvukovou vlnu a analyzují ozvěnu odraženou z různých hloubek kůže — to poskytuje trojrozměrný obraz odolný vůči nečistotám na povrchu prstu.

Extrakce minucií a vytvoření šablony

Zachycený obraz prochází filtrací: odstranění šumu, normalizace kontrastu a binarizace (převod na černobílý). Algoritmus extrahuje hřebeny papilárních linií, skeletonizuje je (ztenčí na šířku 1 pixelu) a najde minucie — koncové body a větvení linií. Každá minutie je popsána souřadnicemi (x, y), úhlem směru a typem. Matematická šablona o velikosti 2–10 KB neobsahuje původní obraz a neumožňuje rekonstrukci otisku prstu.

Porovnání a rozhodování

Šablona získaná skenováním je porovnána s referenční šablonou uloženou při registraci. Algoritmus vypočítá počet shodných minucií. Pro úspěšné ověření je vyžadována shoda alespoň 12–15 minucií (nastavitelné výrobcem). Pokud počet shodných bodů překročí práh, autentizace je považována za úspěšnou. V mobilních zařízeních je práh nastaven tak, aby FAR nepřesahoval 0,001 % při FRR kolem 2 %.

Typy skenerů otisků prstů

V moderních mobilních zařízeních se používají tři hlavní typy skenerů otisků prstů, které se liší technologií snímání, přesností a výrobními náklady. Výběr typu závisí na cenové kategorii zařízení a bezpečnostních požadavcích.

Typ skeneruPrincip fungováníFARPříklady zařízení
KapacitníMatice kondenzátorů snímající rozdíl kapacity mezi hřebeny a rýhami0,001%iPhone (Touch ID), Samsung Galaxy S9, Google Pixel 3
OptickýLED podsvícení + CMOS senzor; snímání odraženého světla z povrchu prstu0,01%Xiaomi Redmi, Realme, levné Android smartphony
UltrazvukovýPiezoelektrický vysílač + přijímač; 3D rekonstrukce podle echo signálu0,0005%Samsung Galaxy S10+, Galaxy S21 Ultra, skenery v displeji

V letech 2025–2026 získávají na popularitě skenery v displeji (in-display), zabudované přímo pod OLED obrazovku. Mohou být optické (levný segment) i ultrazvukové (prémiový segment). Výhoda — absence samostatného tlačítka nebo zóny na těle, což umožňuje displej bez rámečku. Nevýhoda optických skenerů v displeji — zranitelnost vůči jasnému slunečnímu světlu, které přezáří CMOS matici skrz pixely obrazovky.

Srovnání otisku prstu a rozpoznávání obličeje

Autentizace otiskem prstu a rozpoznávání obličeje jsou dvě dominantní biometrické technologie v mobilních zařízeních. Každá má silné a slabé stránky ovlivňující výběr v konkrétních scénářích použití.

  • Přesnost (FAR) — ultrazvukový skener otisků: 0,0005%, 3D Face ID: 0,0001%. Rozpoznávání obličeje je přesnější při použití hloubkové kamery
  • Rychlost — kapacitní skener: 200–300 ms, optický: 400–600 ms, 3D obličej: 600–1000 ms. Otisk prstu je rychlejší ve statickém scénáři
  • Bezkontaktnost — Face ID a 2D obličej nevyžadují dotyk zařízení; otisk prstu vyžaduje fyzický kontakt se skenerem
  • Podmínky — otisk nefunguje s vlhkými prsty, ale funguje s maskou a rukavicemi; Face ID nefunguje s maskou (bez Apple Watch) a při znečištění IR kamery
  • Cena senzoru — kapacitní skenery: ~0,5–1,5 dolaru, ultrazvukové: ~3–5 dolarů, 3D TrueDepth kamera: ~12–15 dolarů

Pro vývojáře mobilních aplikací je důležité, že BiometricPrompt na Androidu a LocalAuthentication na iOS abstrahují typ senzoru. Na starších Android zařízeních (API < 28) však může být dostupný pouze FingerprintManager — v takovém případě musí aplikace explicitně zkontrolovat typ senzoru a nabídnout alternativní metodu autentizace.

Implementace Fingerprint Auth na Androidu

Před Android 9 (API 28) byl jediným způsobem integrace skeneru otisků prstů třída FingerprintManager, přidaná v API 23. Od Androidu 9 Google doporučuje používat BiometricPrompt, který sjednocuje práci se všemi typy biometrických senzorů. Pro zařízení s API 23–27 však vývojář může stále potřebovat FingerprintManager.

kotlin
class FingerprintAuthHelper(
    private val context: Context
) {
    private val manager =
        context.getSystemService(Context.FINGERPRINT_SERVICE)
            as FingerprintManager?

    fun isFingerprintAvailable(): Boolean {
        return manager?.isHardwareDetected() == true
            && manager?.hasEnrolledFingerprints() == true
    }

    fun authenticate(callback: FingerprintManager.AuthenticationCallback) {
        if (isFingerprintAvailable()) {
            manager?.authenticate(
                null,
                CancellationSignal(),
                0,
                callback,
                null
            )
        }
    }
}

// Použití:
val helper = FingerprintAuthHelper(context)
helper.authenticate(object : FingerprintManager.AuthenticationCallback() {
    override fun onAuthenticationSucceeded(
        result: FingerprintManager.AuthenticationResult
    ) {
        // Otisky rozpoznán — přístup povolen
        binding.showContent()
    }

    override fun onAuthenticationFailed() {
        binding.showError("Otisky nerozpoznán")
    }
})

Uvedený kód demonstruje úplný cyklus autentizace přes FingerprintManager pro starší Android zařízení. Je důležité poznamenat, že FingerprintManager standardně nepoužívá TEE — výsledek autentizace se vrací do uživatelského prostoru, což jej činí méně bezpečným než BiometricPrompt s příznakem BIOMETRIC_STRONG. Pro nové projekty by se měl vždy používat BiometricPrompt a FingerprintManager pouze pro zpětnou kompatibilitu s API 23–27.

Při migraci z FingerprintManager na BiometricPrompt je třeba zvážit změnu bezpečnostního modelu: BiometricPrompt zaručuje provedení všech biometrických operací v TEE (Trusted Execution Environment). Výsledek autentizace podepsaný kryptografickým klíčem uvnitř TEE nelze zfalšovat z uživatelského kódu. Knihovna AndroidX Biometric navíc poskytuje rozhraní BiometricPrompt.AuthenticationResult.getCryptoObject() pro propojení biometrické autentizace s kryptografickými operacemi — šifrováním klíčů a podepisováním dat.

Bezpečnostní standardy a ochrana proti padělání

Ochrana proti padělání otisků prstů je jedním z klíčových úkolů výrobců skenerů. Moderní senzory používají kombinaci hardwarových a algoritmických metod pro detekci živého prstu (liveness detection) a blokování napodobenin. Každá metoda má svá omezení, ale dohromady činí padělání ekonomicky nevýhodným pro hromadné útoky.

Mezi hlavní metody ochrany patří: analýza hloubky kůže (ultrazvukové skenery určují tloušťku epidermis podle doby návratu echo signálu), spektrální analýza kůže (optické skenery hodnotí koeficient odrazu kůže při různých vlnových délkách — silikon a želatina mají odlišné spektrum), detekce pulzace (mikrovibrace krevního toku v kapilárách prstu) a potenciometrická kontrola (živá kůže má určitou elektrickou impedanci odlišnou od syntetických materiálů).

Norma ISO/IEC 30107-3:2023 definuje úrovně odolnosti biometrických systémů vůči prezentačním útokům (presentation attack detection, PAD). Pro finanční aplikace se doporučuje úroveň 2 (PAD Level 2), vyžadující automatickou detekci alespoň 95 % útoků s použitím napodobenin s FAR ne větším než 0,01 %. Ultrazvukové skenery Samsung a Qualcomm 3D Sonic Sensor splňují požadavky PAD Level 2, zatímco levné optické skenery obvykle nezískají certifikaci vyšší než Level 1.

Často kladené otázky

Čím se liší kapacitní skener od ultrazvukového?

Kapacitní skener snímá otisk podle rozdílu elektrického potenciálu mezi hřebeny a rýhami kůže — funguje jen se suchým a čistým prstem. Ultrazvukový skener vysílá zvukovou vlnu a vytváří trojrozměrnou mapu podle odražené ozvěny — proniká skrz nečistoty, vodu i tenké rukavice a poskytuje vyšší přesnost.

Který typ skeneru otisků prstů je nejspolehlivější?

Ultrazvukové skenery jsou považovány za nejspolehlivější díky trojrozměrnému skenování a FAR 0,0005 %. Jsou odolné vůči vlhkým prstům, silikonovým napodobeninám a nečistotám. Kapacitní skenery jsou méně přesné (FAR 0,001 %), ale rychlejší a levnější. Optické skenery jsou nejméně spolehlivé (FAR až 0,01 %) a mohou být oklamány kvalitním výtiskem otisku na průhledné fólii.

Lze použít otisk prstu pro bankovní operace?

Ano, ale s omezeními. Regulátoři PSD2 a PCI DSS vyžadují vícefaktorovou autentizaci: otisk prstu je pouze jeden faktor (co jste). K autorizaci platby je také potřeba druhý faktor — PIN kód nebo jednorázové heslo (co víte). V Apple Pay se otisk prstu používá k podepisování transakcí přes Secure Enclave — to splňuje požadavky silné autentizace zákazníka (SCA).

Co dělat, když je otisk prstu poškozen?

Při řezných ranách, popáleninách nebo olupování kůže nemusí být otisk prstu dočasně rozpoznán. V takovém případě zařízení vyžaduje PIN kód nebo heslo jako záložní metodu autentizace. Po zahojení kůže se doporučuje odstranit starý otisk v nastavení a zaregistrovat nový. Na zařízeních Android lze také zaregistrovat několik prstů pro zálohu.

Je bezpečné ukládat otisky prstů na zařízení?

Ano — moderní zařízení neukládají obraz otisku, ale matematickou šablonu v hardwarově izolované oblasti (TEE nebo Secure Enclave). Šablona je zašifrována klíčem vestavěným v čipu a není přístupná ke čtení z OS ani aplikací. Na Android 9+ BiometricPrompt garantuje provedení všech biometrických operací v TEE s kryptografickým podpisem výsledku.

Shrnutí

  • Autentizace otiskem prstu — metoda identifikace podle papilárního vzoru s FAR od 0,0005 % (ultrazvuk) do 0,01 % (optika)
  • Tři typy skenerů — kapacitní (rychlé, levné), optické (levné, méně přesné), ultrazvukové (spolehlivé, drahé)
  • Skenery v displeji — moderní trend: optické a ultrazvukové senzory pod OLED displejem bezrámečkových zařízení
  • FingerprintManager — zastaralé Android API pro API 23–27; pro nové projekty je povinný BiometricPrompt se zárukami TEE
  • ISO/IEC 30107-3 — mezinárodní norma pro detekci prezentačních útoků (PAD) pro biometrické systémy
  • Liveness detection — analýza hloubky, spektra kůže a pulzace pro rozlišení živého prstu od silikonové napodobeniny
  • Vícefaktorovost — otisk prstu musí být kombinován s PIN kódem pro banking-grade aplikace podle požadavků PSD2 a PCI DSS

Vyvineme mobilní aplikaci na klíč

IT Sectr vytváří aplikace pro iOS a Android pro startupy a podniky od roku 2017. Poradíme vám a navrhneme nejlepší řešení.

Prodiskutovat projekt

Přečtěte si také