Touch ID: co to je, jak funguje otisk prstu

Autor: IT Sectr Publikováno: 2026-04-05 Doba čtení: 10 min

Touch ID je systém biometrické autentizace Apple založený na skenování otisku prstu pomocí kapacitního senzoru zabudovaného v tlačítku Home nebo tlačítku napájení. Technologie debutovala v iPhone 5S v roce 2013 a stala se prvním masovým biometrickým senzorem na mobilním trhu. Podle Apple Platform Security (2025) je pravděpodobnost náhodné shody Touch ID 0,001 % — 1 z 50 000 otisků.

Hlavní body

  • Touch ID — kapacitní skener otisku prstu Apple zabudovaný v tlačítku Home nebo bočním tlačítku zařízení iPhone, iPad a Mac
  • Kapacitní matice s rozlišením 500 PPI čte papilární vzor na základě rozdílu elektrického potenciálu mezi hřebeny a údolími kůže
  • Secure Enclave — izolovaný koprocesor šifrující a ukládající matematickou šablonu otisku bez přístupu z iOS
  • FAR 0,001 % — pravděpodobnost falešného rozpoznání cizího otisku při prahu FRR asi 2 % pro každodenní použití
  • Maximálně 5 otisků lze uložit do Secure Enclave pro různé prsty nebo více uživatelů

Co je Touch ID?

Touch ID je biometrický senzor otisku prstu vyvinutý společností Apple pro autentizaci uživatele na zařízeních iPhone, iPad a Mac. Technologie je založena na kapacitním skenování: tenká vrstva safírového skla na senzoru chrání 500bodovou kapacitní matici, která čte nejmenší detaily papilárního vzoru — minucie, póry a směr linií.

Na rozdíl od optických skenerů, populárních v zařízeních Android té doby, kapacitní metoda Touch ID poskytuje vyšší přesnost díky přímému kontaktu prstu se senzorem. Keramický kroužek (detection ring) kolem tlačítka Home detekuje dotyk prstu a aktivuje matici pouze při živém kontaktu, čímž zabraňuje falešným spuštěním od náhodných dotyků kovových předmětů.

První generace Touch ID (iPhone 5S, iPad Air 2) měla tloušťku 170 mikronů a rozlišení senzoru 500 PPI. Druhá generace (iPhone 6S, iPhone SE 1. generace) aktualizovala senzor na 170mikronovou matici s vylepšeným rozpoznáváním mokrých prstů. Třetí generace se používá v MacBook Air a MacBook Pro s tlačítkem Touch ID na klávesnici — senzor je připojen přímo k čistům Apple T2 nebo Silicon Secure Enclave.

Jak funguje Touch ID?

Proces autentizace prostřednictvím Touch ID se skládá ze dvou fází: registrace (enrollment) a ověření (verification). Obě fáze se provádějí uvnitř Secure Enclave — izolovaného bezpečnostního koprocesoru, ke kterému iOS nemá přístup ani s root oprávněními.

Registrace otisku (Enrollment)

Uživatel přikládá prst k tlačítku Home několikrát pod různými úhly. Kapacitní matice skenuje část otisku o velikosti 8×8 mm s rozlišením 500 PPI. Systém shromažďuje až 12 různých fragmentů jednoho otisku pod různými úhly sklonu — to je nezbytné pro rozpoznání prstu při otočení o 360 stupňů. Každý fragment je převeden na matematickou šablonu, která se spojí do jedné referenční šablony otisku.

Ověření (Verification)

Při dotyku prstu detection ring vyšle signál do Secure Enclave, čímž zahájí skenování. Matice zaznamená aktuální otisk během 200–300 ms, extrahuje minucie (zakončení a větvení papilárních linií) a porovná je s uloženými šablonami. Secure Enclave provádí srovnání na 50–100 bodech a vypočítává metriku podobnosti. Pokud shoda překročí prahovou hodnotu, autentizace je považována za úspěšnou.

Neúspěšné pokusy a blokování

Po 3 neúspěšných pokusech se Touch ID zablokuje na 10 sekund. Po 5 neúspěšných pokusech je vyžadováno heslo zařízení a Touch ID se vypne do prvního úspěšného zadání hesla. Po restartu zařízení nebo po uplynutí 48 hodin od posledního odemknutí Touch ID také vyžaduje heslo — to je hardwarový požadavek Secure Enclave, který nelze softwarově obejít.

Hardwarová architektura Touch ID

Senzor Touch ID je vícevrstevná struktura, kde každá vrstva plní svou funkci: od mechanické ochrany až po detekci dotyku a snímání otisku. Všechna data ze senzoru jsou přenášena šifrovaným kanálem přímo do Secure Enclave.

VrstvaMateriálFunkce
Safírové skloSyentetický safírChrání matici před poškrábáním; propouští elektrické pole prstu
Detection ringNerezová ocelDetekuje dotyk prstu a aktivuje senzor
Kapacitní maticeCMOS senzor 500 PPIČte rozdíl kapacity mezi hřebeny a údolími kůže
Datová sběrniceŠifrovaný kanálPřenáší data přímo do Secure Enclave bez přístupu OS
Secure EnclaveARM TrustZoneUkládá šablony, porovnává je a rozhoduje o autentizaci

Klíčové architektonické rozhodnutí je absence přístupu OS k nezpracovaným datům. iOS nevidí ani obrázek otisku, ani samotnou šablonu. Secure Enclave vrátí pouze binární výsledek: úspěch nebo odmítnutí. To vylučuje možnost softwarového zachycení biometrických dat na úrovni aplikací nebo operačního systému.

Srovnání Touch ID a Face ID

Touch ID a Face ID jsou dvě po sobě jdoucí biometrické technologie Apple. Navzdory společnému cíli (autentizace uživatele) se liší architekturou, scénáři použití a bezpečnostními charakteristikami. Srovnání pomáhá vývojáři pochopit, jaká omezení vzít v úvahu při navrhování autentizace v aplikaci.

  • FAR — Touch ID: 0,001 % (1 z 50 000), Face ID: 0,0001 % (1 z 1 000 000). Face ID je 10krát přesnější díky trojrozměrnému skenování
  • Rychlost — Touch ID reaguje za 200–300 ms (prostý dotyk), Face ID za 600–1000 ms (skenování + kontrola pohledu). Touch ID je rychlejší pro prosté odemknutí
  • Odolnost vůči vlhkosti — Touch ID nefunguje s mokrými nebo mastnými prsty; Face ID není citlivé na vlhkost na obličeji, ale chybuje při znečištění IR kamery
  • Více scénářů — Touch ID umožňuje uložení až 5 otisků pro různé prsty nebo různé uživatele. Face ID podporuje pouze jeden obličej plus alternativní vzhled
  • Tvarový faktor — Touch ID vyžaduje fyzické tlačítko nebo vyhrazenou zónu na těle; Face ID vyžaduje výřez (notch) nebo Dynamic Island na displeji

Vývojáři iOS mají obě API k dispozici prostřednictvím jedné platformy LocalAuthentication. Volání canEvaluatePolicy(.deviceOwnerAuthenticationWithBiometrics) vrátí dostupnost biometrie bez ohledu na její typ. To znamená, že aplikace s biometrickou autentizací funguje správně na všech zařízeních Apple.

Bezpečnost Touch ID a Secure Enclave

Bezpečnostní architektura Touch ID je založena na třech principech: hardwarová izolace, kryptografické vázání na zařízení a absence ukládání původního obrázku. Tyto principy jsou realizovány prostřednictvím Secure Enclave — koprocesoru, který pracuje pod vlastním firmware SEPOS.

Secure Enclave generuje jedinečný identifikátor zařízení (UID) během výroby, který je vložen do čistu a nelze jej číst ani prostřednictvím JTAG nebo probe stanic. Šablona otisku je šifrována klíčem odvozeným z UID a uložena v šifrované flash paměti uvnitř Secure Enclave. Při každém spuštění zařízení SEPOS kontroluje integritu firmwaru prostřednictvím hardwarového ověřovatele — pokud byl firmware změněn, Secure Enclave se natrvalo zablokuje.

Touch ID splňuje požadavky FIDO2 pro biometrické ověření a používá se k autorizaci plateb v Apple Pay. Standard PCI DSS (Payment Card Industry Data Security Standard) uznává Touch ID jako přijatelný faktor autentizace pro mobilní platby za předpokladu použití v kombinaci s PIN kódem zařízení pro vícefaktorové schéma. Při kompromitaci zařízení útočník nemůže extrahovat šablonu otisku ze Secure Enclave — data jsou zničena při každém pokusu o neoprávněný přístup prostřednictvím systémového režimu.

Implementace Touch ID pomocí LocalAuthentication

V vývoji iOS se integrace Touch ID provádí pomocí platformy LocalAuthentication — stejného API, jaké se používá pro Face ID. Kód je univerzální pro oba typy biometrie a nevyžaduje určení konkrétního senzoru. Systém automaticky určuje dostupnou biometrickou metodu na zařízení uživatele.

swift
import LocalAuthentication

func authenticateWithTouchID() {
    let context = LAContext()
    context.localizedReason = "Potvrďte svou totožnost pro přístup k datům"

    var error: NSError?
    guard context.canEvaluatePolicy(
        .deviceOwnerAuthenticationWithBiometrics,
        error: &error
    ) else {
        // Touch ID není k dispozici — zobrazit obrazovku zadání hesla
        showPasscodeScreen()
        return
    }

    context.evaluatePolicy(
        .deviceOwnerAuthenticationWithBiometrics,
        localizedReason: "Dotkněte se Touch ID prstem"
    ) { success, authError in
        DispatchQueue.main.async {
            if success {
                // Touch ID potvrzeno
                self.unlockContent()
            } else {
                // Chyba autentizace
                handleError(authError)
            }
        }
    }
}

Tento kód ukazuje standardní implementaci autentizace pomocí Touch ID. Metoda canEvaluatePolicy kontroluje přítomnost registrovaných otisků v Secure Enclave a dostupnost senzoru na zařízení. Pokud je na zařízení nainstalován Face ID místo Touch ID, stejný kód bude fungovat bez změn — LAContext automaticky vybere dostupný senzor. Po třech neúspěšných pokusech dojde k hardwarovému blokování a uživatel musí zadat heslo zařízení.

Pro kryptografické vázání biometrické autentizace na konkrétní operace (například podpis platby v Apple Pay) se používá metoda evaluateAccessControl s parametrem SecAccessControl. Tento přístup spojuje výsledek Touch ID s klíčem v Keychain: úspěšná autentizace odemkne přístup k tajnému klíči pro provedení kryptografické operace. Bez úspěšného skenování otisku zůstává klíč uzamčen v Secure Enclave, což vylučuje možnost softwarového obejití biometrické kontroly.

Scénáře použití Touch ID

Touch ID se používá v několika klíčových scénářích jak na úrovni systému iOS, tak v aplikacích třetích stran. Každý scénář používá jediné API LocalAuthentication, ale klade různé požadavky na bezpečnostní politiku — od prostého odemknutí až po kryptograficky podepsanou autorizaci transakcí.

Hlavní scénáře zahrnují odemknutí zařízení, autorizaci nákupů v App Store a iTunes, potvrzení plateb prostřednictvím Apple Pay, automatické vyplňování hesel z iCloud Keychain a autentizaci v aplikacích třetích stran prostřednictvím LocalAuthentication. V každém scénáři Touch ID funguje jako náhrada zadávání hesla: uživatel se dotkne senzoru, Secure Enclave potvrdí identitu a akce se provede bez zadávání přihlašovacích údajů.

V iOS 14+ se objevilo dodatečné API ASAuthorizationAppleIDRequest, které integruje Touch ID s Apple ID pro bezheslové přihlášení na webové stránky prostřednictvím Safari. Uživatel se dotkne Touch ID a prohlížeč obdrží kryptograficky podepsaný token ze Secure Enclave, který server může ověřit bez ukládání hesla. Tento mechanismus je základem ekosystému Passkeys od Apple.

Často kladené otázky

Kolik otisků lze uložit do Touch ID?

Maximálně 5 otisků v Secure Enclave. Lze uložit různé prsty jednoho uživatele (palec, ukazováček, prostředníček) nebo přidat otisky členů rodiny pro sdílený přístup k zařízení. Při pokusu o přidání šestého otisku systém navrhne smazání jednoho ze stávajících. Každý otisk je uložen jako samostatná šifrovaná šablona.

Funguje Touch ID s mokrými prsty?

První generace Touch ID (iPhone 5S, iPhone 6) nefungovala s mokrými prsty — voda vytváří vodivý film, který narušuje kapacitní čtení. Druhá generace (iPhone 6S a novější) zlepšila rozpoznávání mokrých prstů díky zvýšené citlivosti senzoru. Pro optimální fungování se doporučuje otřít prst dosucha.

Lze oklamat Touch ID silikonovým otiskem?

Teoreticky ano — kvalitní silikonový otisk pořízený ze skenu 500 PPI může projít ověřením Touch ID. Výroba takového padělku však vyžaduje laboratorní podmínky a přístup k původnímu otisku. Secure Enclave poskytuje dodatečnou ochranu: omezuje počet pokusů a blokuje senzor po 5 neúspěšných pokusech, což činí automatické útoky hrubou silou nepraktickými.

Co je Secure Enclave v kontextu Touch ID?

Secure Enclave je izolovaný koprocesor na čistu Apple A-série pracující pod SEPOS. Má vlastní firmware, samostatnou datovou sběrnici k senzoru a hardwarový modul pro šifrování AES-256. Secure Enclave ukládá matematické šablony otisků, porovnává je při ověření a vrací iOS pouze binární výsledek: úspěch nebo chybu.

Na kterých zařízeních je Touch ID v roce 2026?

V roce 2026 je Touch ID přítomno na iPhone SE (3. generace), iPad (9. a 10. generace), iPad Air (4. a 5. generace), iPad mini (6. generace) a všech MacBook s čistpy Apple Silicon. Vlajkové iPhone 15 a 16 Pro používají pouze Face ID. Na Macu je tlačítko Touch ID umístěno v pravém horním rohu klávesnice a je připojeno přímo k Secure Enclave čistpu.

Shrnutí

  • Touch ID — kapacitní skener otisků Apple s přesností FAR 0,001 % a dobou odezvy 200–300 ms
  • Secure Enclave — hardwarový bezpečnostní modul izolující biometrické šablony od operačního systému a aplikací třetích stran
  • Kapacitní matice 500 PPI čte papilární vzor skrz safírové sklo na základě rozdílu potenciálu mezi hřebeny a údolími kůže
  • 5 otisků maximálně uloženo v Secure Enclave; každý otisk je kombinovaná šablona z 12+ fragmentů pod různými úhly
  • Limit pokusů — 5 neúspěšných pokusů blokuje Touch ID do zadání hesla zařízení
  • FIDO2 a Apple Pay používají Touch ID jako kryptograficky potvrzený faktor autentizace pro finanční transakce
  • LocalAuthentication — jednotné iOS API pro práci s Touch ID a Face ID, díky němuž je kód aplikace nezávislý na typu biometrie

Vyvineme mobilní aplikaci na klíč

IT Sectr vytváří aplikace pro iOS a Android pro startupy a podniky od roku 2017. Poradíme vám a navrhneme nejlepší řešení.

Prodiskutovat projekt

Přečtěte si také