Touch ID je systém biometrické autentizace Apple založený na skenování otisku prstu pomocí kapacitního senzoru zabudovaného v tlačítku Home nebo tlačítku napájení. Technologie debutovala v iPhone 5S v roce 2013 a stala se prvním masovým biometrickým senzorem na mobilním trhu. Podle Apple Platform Security (2025) je pravděpodobnost náhodné shody Touch ID 0,001 % — 1 z 50 000 otisků.
Hlavní body
Touch ID je biometrický senzor otisku prstu vyvinutý společností Apple pro autentizaci uživatele na zařízeních iPhone, iPad a Mac. Technologie je založena na kapacitním skenování: tenká vrstva safírového skla na senzoru chrání 500bodovou kapacitní matici, která čte nejmenší detaily papilárního vzoru — minucie, póry a směr linií.
Na rozdíl od optických skenerů, populárních v zařízeních Android té doby, kapacitní metoda Touch ID poskytuje vyšší přesnost díky přímému kontaktu prstu se senzorem. Keramický kroužek (detection ring) kolem tlačítka Home detekuje dotyk prstu a aktivuje matici pouze při živém kontaktu, čímž zabraňuje falešným spuštěním od náhodných dotyků kovových předmětů.
První generace Touch ID (iPhone 5S, iPad Air 2) měla tloušťku 170 mikronů a rozlišení senzoru 500 PPI. Druhá generace (iPhone 6S, iPhone SE 1. generace) aktualizovala senzor na 170mikronovou matici s vylepšeným rozpoznáváním mokrých prstů. Třetí generace se používá v MacBook Air a MacBook Pro s tlačítkem Touch ID na klávesnici — senzor je připojen přímo k čistům Apple T2 nebo Silicon Secure Enclave.
Proces autentizace prostřednictvím Touch ID se skládá ze dvou fází: registrace (enrollment) a ověření (verification). Obě fáze se provádějí uvnitř Secure Enclave — izolovaného bezpečnostního koprocesoru, ke kterému iOS nemá přístup ani s root oprávněními.
Uživatel přikládá prst k tlačítku Home několikrát pod různými úhly. Kapacitní matice skenuje část otisku o velikosti 8×8 mm s rozlišením 500 PPI. Systém shromažďuje až 12 různých fragmentů jednoho otisku pod různými úhly sklonu — to je nezbytné pro rozpoznání prstu při otočení o 360 stupňů. Každý fragment je převeden na matematickou šablonu, která se spojí do jedné referenční šablony otisku.
Při dotyku prstu detection ring vyšle signál do Secure Enclave, čímž zahájí skenování. Matice zaznamená aktuální otisk během 200–300 ms, extrahuje minucie (zakončení a větvení papilárních linií) a porovná je s uloženými šablonami. Secure Enclave provádí srovnání na 50–100 bodech a vypočítává metriku podobnosti. Pokud shoda překročí prahovou hodnotu, autentizace je považována za úspěšnou.
Po 3 neúspěšných pokusech se Touch ID zablokuje na 10 sekund. Po 5 neúspěšných pokusech je vyžadováno heslo zařízení a Touch ID se vypne do prvního úspěšného zadání hesla. Po restartu zařízení nebo po uplynutí 48 hodin od posledního odemknutí Touch ID také vyžaduje heslo — to je hardwarový požadavek Secure Enclave, který nelze softwarově obejít.
Senzor Touch ID je vícevrstevná struktura, kde každá vrstva plní svou funkci: od mechanické ochrany až po detekci dotyku a snímání otisku. Všechna data ze senzoru jsou přenášena šifrovaným kanálem přímo do Secure Enclave.
| Vrstva | Materiál | Funkce |
|---|---|---|
| Safírové sklo | Syentetický safír | Chrání matici před poškrábáním; propouští elektrické pole prstu |
| Detection ring | Nerezová ocel | Detekuje dotyk prstu a aktivuje senzor |
| Kapacitní matice | CMOS senzor 500 PPI | Čte rozdíl kapacity mezi hřebeny a údolími kůže |
| Datová sběrnice | Šifrovaný kanál | Přenáší data přímo do Secure Enclave bez přístupu OS |
| Secure Enclave | ARM TrustZone | Ukládá šablony, porovnává je a rozhoduje o autentizaci |
Klíčové architektonické rozhodnutí je absence přístupu OS k nezpracovaným datům. iOS nevidí ani obrázek otisku, ani samotnou šablonu. Secure Enclave vrátí pouze binární výsledek: úspěch nebo odmítnutí. To vylučuje možnost softwarového zachycení biometrických dat na úrovni aplikací nebo operačního systému.
Touch ID a Face ID jsou dvě po sobě jdoucí biometrické technologie Apple. Navzdory společnému cíli (autentizace uživatele) se liší architekturou, scénáři použití a bezpečnostními charakteristikami. Srovnání pomáhá vývojáři pochopit, jaká omezení vzít v úvahu při navrhování autentizace v aplikaci.
Vývojáři iOS mají obě API k dispozici prostřednictvím jedné platformy LocalAuthentication. Volání canEvaluatePolicy(.deviceOwnerAuthenticationWithBiometrics) vrátí dostupnost biometrie bez ohledu na její typ. To znamená, že aplikace s biometrickou autentizací funguje správně na všech zařízeních Apple.
Bezpečnostní architektura Touch ID je založena na třech principech: hardwarová izolace, kryptografické vázání na zařízení a absence ukládání původního obrázku. Tyto principy jsou realizovány prostřednictvím Secure Enclave — koprocesoru, který pracuje pod vlastním firmware SEPOS.
Secure Enclave generuje jedinečný identifikátor zařízení (UID) během výroby, který je vložen do čistu a nelze jej číst ani prostřednictvím JTAG nebo probe stanic. Šablona otisku je šifrována klíčem odvozeným z UID a uložena v šifrované flash paměti uvnitř Secure Enclave. Při každém spuštění zařízení SEPOS kontroluje integritu firmwaru prostřednictvím hardwarového ověřovatele — pokud byl firmware změněn, Secure Enclave se natrvalo zablokuje.
Touch ID splňuje požadavky FIDO2 pro biometrické ověření a používá se k autorizaci plateb v Apple Pay. Standard PCI DSS (Payment Card Industry Data Security Standard) uznává Touch ID jako přijatelný faktor autentizace pro mobilní platby za předpokladu použití v kombinaci s PIN kódem zařízení pro vícefaktorové schéma. Při kompromitaci zařízení útočník nemůže extrahovat šablonu otisku ze Secure Enclave — data jsou zničena při každém pokusu o neoprávněný přístup prostřednictvím systémového režimu.
V vývoji iOS se integrace Touch ID provádí pomocí platformy LocalAuthentication — stejného API, jaké se používá pro Face ID. Kód je univerzální pro oba typy biometrie a nevyžaduje určení konkrétního senzoru. Systém automaticky určuje dostupnou biometrickou metodu na zařízení uživatele.
import LocalAuthentication
func authenticateWithTouchID() {
let context = LAContext()
context.localizedReason = "Potvrďte svou totožnost pro přístup k datům"
var error: NSError?
guard context.canEvaluatePolicy(
.deviceOwnerAuthenticationWithBiometrics,
error: &error
) else {
// Touch ID není k dispozici — zobrazit obrazovku zadání hesla
showPasscodeScreen()
return
}
context.evaluatePolicy(
.deviceOwnerAuthenticationWithBiometrics,
localizedReason: "Dotkněte se Touch ID prstem"
) { success, authError in
DispatchQueue.main.async {
if success {
// Touch ID potvrzeno
self.unlockContent()
} else {
// Chyba autentizace
handleError(authError)
}
}
}
}
Tento kód ukazuje standardní implementaci autentizace pomocí Touch ID. Metoda canEvaluatePolicy kontroluje přítomnost registrovaných otisků v Secure Enclave a dostupnost senzoru na zařízení. Pokud je na zařízení nainstalován Face ID místo Touch ID, stejný kód bude fungovat bez změn — LAContext automaticky vybere dostupný senzor. Po třech neúspěšných pokusech dojde k hardwarovému blokování a uživatel musí zadat heslo zařízení.
Pro kryptografické vázání biometrické autentizace na konkrétní operace (například podpis platby v Apple Pay) se používá metoda evaluateAccessControl s parametrem SecAccessControl. Tento přístup spojuje výsledek Touch ID s klíčem v Keychain: úspěšná autentizace odemkne přístup k tajnému klíči pro provedení kryptografické operace. Bez úspěšného skenování otisku zůstává klíč uzamčen v Secure Enclave, což vylučuje možnost softwarového obejití biometrické kontroly.
Touch ID se používá v několika klíčových scénářích jak na úrovni systému iOS, tak v aplikacích třetích stran. Každý scénář používá jediné API LocalAuthentication, ale klade různé požadavky na bezpečnostní politiku — od prostého odemknutí až po kryptograficky podepsanou autorizaci transakcí.
Hlavní scénáře zahrnují odemknutí zařízení, autorizaci nákupů v App Store a iTunes, potvrzení plateb prostřednictvím Apple Pay, automatické vyplňování hesel z iCloud Keychain a autentizaci v aplikacích třetích stran prostřednictvím LocalAuthentication. V každém scénáři Touch ID funguje jako náhrada zadávání hesla: uživatel se dotkne senzoru, Secure Enclave potvrdí identitu a akce se provede bez zadávání přihlašovacích údajů.
V iOS 14+ se objevilo dodatečné API ASAuthorizationAppleIDRequest, které integruje Touch ID s Apple ID pro bezheslové přihlášení na webové stránky prostřednictvím Safari. Uživatel se dotkne Touch ID a prohlížeč obdrží kryptograficky podepsaný token ze Secure Enclave, který server může ověřit bez ukládání hesla. Tento mechanismus je základem ekosystému Passkeys od Apple.
Často kladené otázky
Maximálně 5 otisků v Secure Enclave. Lze uložit různé prsty jednoho uživatele (palec, ukazováček, prostředníček) nebo přidat otisky členů rodiny pro sdílený přístup k zařízení. Při pokusu o přidání šestého otisku systém navrhne smazání jednoho ze stávajících. Každý otisk je uložen jako samostatná šifrovaná šablona.
První generace Touch ID (iPhone 5S, iPhone 6) nefungovala s mokrými prsty — voda vytváří vodivý film, který narušuje kapacitní čtení. Druhá generace (iPhone 6S a novější) zlepšila rozpoznávání mokrých prstů díky zvýšené citlivosti senzoru. Pro optimální fungování se doporučuje otřít prst dosucha.
Teoreticky ano — kvalitní silikonový otisk pořízený ze skenu 500 PPI může projít ověřením Touch ID. Výroba takového padělku však vyžaduje laboratorní podmínky a přístup k původnímu otisku. Secure Enclave poskytuje dodatečnou ochranu: omezuje počet pokusů a blokuje senzor po 5 neúspěšných pokusech, což činí automatické útoky hrubou silou nepraktickými.
Secure Enclave je izolovaný koprocesor na čistu Apple A-série pracující pod SEPOS. Má vlastní firmware, samostatnou datovou sběrnici k senzoru a hardwarový modul pro šifrování AES-256. Secure Enclave ukládá matematické šablony otisků, porovnává je při ověření a vrací iOS pouze binární výsledek: úspěch nebo chybu.
V roce 2026 je Touch ID přítomno na iPhone SE (3. generace), iPad (9. a 10. generace), iPad Air (4. a 5. generace), iPad mini (6. generace) a všech MacBook s čistpy Apple Silicon. Vlajkové iPhone 15 a 16 Pro používají pouze Face ID. Na Macu je tlačítko Touch ID umístěno v pravém horním rohu klávesnice a je připojeno přímo k Secure Enclave čistpu.
Shrnutí
Vyvineme mobilní aplikaci na klíč
IT Sectr vytváří aplikace pro iOS a Android pro startupy a podniky od roku 2017. Poradíme vám a navrhneme nejlepší řešení.
Přečtěte si také