Biometrische Authentifizierung: Was es ist, Arten und Funktionsweise

Autor: IT Sectr Veröffentlicht: 2026-04-04 Lesezeit: 8 Min.

Die biometrische Authentifizierung ist eine Methode zur Überprüfung der Identität eines Benutzers auf der Grundlage einzigartiger physiologischer Merkmale. Im Gegensatz zu Passwörtern können biometrische Daten nicht aus der Ferne gestohlen oder durch Brute-Force geknackt werden. Laut Statista (2025) sind über 80 % der modernen Smartphones mit eingebauten biometrischen Sensoren ausgestattet.

Wichtige Punkte

  • Biometrische Authentifizierung — Identifikationsmethode basierend auf einzigartigen physischen Merkmalen: Fingerabdruck, Gesicht, Stimme oder Iris
  • BiometricPrompt — einheitliche Android-API für die Arbeit mit allen biometrischen Sensoren auf dem Gerät
  • False Acceptance Rate (FAR) moderner Fingerabdruckscanner beträgt bei Ultraschallsensoren weniger als 0,001 %
  • Secure Enclave — Apples Hardwaremodul, das biometrische Vorlagen vom Betriebssystem isoliert
  • Multi-Faktor-Authentifizierung kombiniert Biometrie mit PIN-Code oder kryptografischem Schlüssel für maximalen Schutz

Was ist biometrische Authentifizierung?

Biometrische Authentifizierung ist der Prozess der Überprüfung der Identität eines Benutzers auf der Grundlage seiner einzigartigen physiologischen oder Verhaltensmerkmale. Im Gegensatz zu herkömmlichen Methoden — Passwörtern, PIN-Codes oder Einmal-Token — ist die Biometrie an die Person selbst gebunden und kann nicht auf eine andere Person übertragen werden.

Die Methode basiert auf der Messung und dem Vergleich biometrischer Merkmale mit einer zuvor gespeicherten Vorlage. Die Technologie hat sich von teuren Unternehmenssystemen zur Massenintegration in Verbrauchergeräten entwickelt. Das erste Massen-Smartphone mit Fingerabdruckscanner war das Motorola Atrix 4G im Jahr 2011, und heute werden biometrische Sensoren in Geräten ab 100 Dollar verbaut.

Biometrie löst das Hauptproblem der Passwort-Authentifizierung: das menschliche Gedächtnis. Laut einer Studie von Hypr (2024) hat der durchschnittliche Benutzer über 100 Online-Konten, verwendet aber nur 5 einzigartige Passwörter. Biometrie macht das Merken komplexer Kombinationen überflüssig.

Wie funktioniert biometrische Authentifizierung?

Der biometrische Authentifizierungsprozess besteht aus zwei Phasen: Registrierung (Enrollment) und Verifizierung (Verification). Während der Registrierung erfasst das System eine biometrische Probe, extrahiert charakteristische Merkmale und erstellt eine Referenzvorlage. Bei der Verifizierung wird eine neue Probe mit der gespeicherten Vorlage verglichen — der Algorithmus berechnet den Übereinstimmungsgrad und trifft eine Entscheidung.

Erfassung der biometrischen Probe

Der Gerätesensor erfasst ein rohes biometrisches Signal: ein Fingerabdruckbild durch eine kapazitive Matrix, eine 3D-Gesichtskarte durch einen Punktprojektor oder ein Stimmenspektrum durch ein Mikrofon. Die Erfassungsqualität beeinflusst direkt die Genauigkeit der späteren Erkennung. Moderne Sensoren verwenden 50 bis 300 Messpunkte pro Millimeter für Fingerabdrücke und bis zu 30.000 Punkte für das Gesicht.

Merkmal-Extraktion und Vorlagenerstellung

Der Algorithmus extrahiert einzigartige Merkmale aus den Rohdaten: für Fingerabdrücke — Minutien (Endungen und Verzweigungen der Papillarlinien), für das Gesicht — Augenabstand, Nasenform und Kieferkontur. Diese Merkmale werden in eine mathematische Vorlage von 2 bis 20 KB umgewandelt. Das Originalbild wird nicht gespeichert — nur die Merkmalsvorlage, aus der das Original nicht rekonstruiert werden kann.

Abgleich und Entscheidungsfindung

Das System vergleicht die erhaltene Vorlage mit der Referenzvorlage und berechnet eine Ähnlichkeitsmetrik. Überschreitet der Wert einen festgelegten Schwellenwert, gilt die Authentifizierung als erfolgreich. Der Schwellenwert bestimmt das Gleichgewicht zwischen Komfort und Sicherheit: Ein niedriger Schwellenwert erhöht die False Acceptance Rate, ein hoher die False Rejection Rate. Für mobile Geräte wird ein typischer Schwellenwert bei FAR 0,001 % mit FRR um 2 % festgelegt.

Arten der biometrischen Authentifizierung

Mobile Geräte unterstützen mehrere Arten biometrischer Sensoren, die sich in Genauigkeit, Geschwindigkeit und Fälschungssicherheit unterscheiden. Jeder Typ hat seinen eigenen Anwendungsbereich und Sicherheitsstufe.

Fingerabdruckscanner

Die häufigste Art der Biometrie in mobilen Geräten. Kapazitive Scanner erstellen ein Bild des Papillarmusters basierend auf der elektrischen Potenzialdifferenz zwischen den Hautleisten und -tälern. Ultraschallscanner, erstmals im Galaxy S10 eingesetzt, nutzen Schallwellen zur 3D-Rekonstruktion des Fingerabdrucks — sie funktionieren sogar mit nassen Fingern und sind resistent gegen Silikonattrappen.

Gesichtserkennung

Zwei Ansätze: 2D-Kamera (einfache Frontkamera) und 3D-Scanning (strukturiertes Licht oder ToF). Apple Face ID projiziert über 30.000 Infrarotpunkte auf das Gesicht des Benutzers und erstellt eine präzise 3D-Karte. Der Algorithmus auf der Neural Engine verarbeitet die Daten in Millisekunden und passt sich Veränderungen des Aussehens an — Bart, Brille, Frisur.

Irisscanner

Die Iris des Auges ist eines der stabilsten biometrischen Merkmale: Sie verändert sich mit dem Alter kaum und ist nicht wie Fingerabdrücke Verletzungen ausgesetzt. Irisscanner von Samsung (Galaxy S8–S10) verwenden eine IR-Kamera zur Analyse von bis zu 240 einzigartigen Iris-Merkmalen. Der FAR solcher Systeme liegt unter 0,0001 %, aber die Erfassungsgeschwindigkeit ist geringer als bei Gesichtsscannern.

Spracherkennung

Stimmbiometrie analysiert die physikalischen Eigenschaften des Vokaltrakts: Grundfrequenz, Formanten und Klangfarbe. Die Technologie wird in Sprachassistenten — Siri und Google Assistant — zur Erkennung eines bestimmten Benutzers eingesetzt. Der Hauptnachteil ist die Empfindlichkeit gegenüber Umgebungsgeräuschen und die Möglichkeit der Sprachaufzeichnung durch einen Angreifer.

Implementierung der biometrischen Authentifizierung in Android

Ab Android 9 (API 28) bietet Google eine einheitliche BiometricPrompt-API, die die Arbeit mit allen Arten biometrischer Sensoren auf dem Gerät abstrahiert. Der Entwickler muss keinen separaten Code für Fingerabdruckscanner und Gesichtserkennung schreiben — BiometricPrompt erkennt selbst verfügbare Sensoren und zeigt einen Standarddialog an.

kotlin
val executor = ContextCompat.mainExecutor(context)
val biometricPrompt = BiometricPrompt(activity, executor,
    object : BiometricPrompt.AuthenticationCallback() {
        override fun onAuthenticationSucceeded(
            result: BiometricPrompt.AuthenticationResult
        ) {
            // Zugriff gewährt — Inhalt kann angezeigt werden
            binding.showContent()
        }

        override fun onAuthenticationFailed() {
            // Biometrie nicht erkannt — Benutzer benachrichtigen
            binding.showError("Fingerabdruck nicht erkannt")
        }

        override fun onAuthenticationError(
            errorCode: Int,
            errString: CharSequence
        ) {
            // Nicht behebbarer Fehler — Biometrie nicht verfügbar
            binding.showFallback()
        }
    }
)

val promptInfo = BiometricPrompt.PromptInfo.Builder()
    .setTitle("In der App anmelden")
    .setSubtitle("Identität per Fingerabdruck bestätigen")
    .setNegativeButtonText("PIN verwenden")
    .build()

biometricPrompt.authenticate(promptInfo)

Der obige Code demonstriert den vollständigen biometrischen Authentifizierungszyklus über BiometricPrompt. Der Callback onAuthenticationSucceeded wird nach erfolgreicher Vorlagenverifizierung in der Trusted Execution Environment aufgerufen. Auf Geräten ohne biometrischen Sensor zeigt BiometricPrompt automatisch den PIN- oder Mustereingabebildschirm an — der Entwickler muss dieses Szenario nicht separat behandeln.

Eine wichtige Sicherheitsanforderung: Alle biometrischen Vorgänge müssen auf der TEE (Trusted Execution Environment) ausgeführt werden — einem hardwareisolierten Bereich des Prozessors. Android BiometricPrompt garantiert die Nutzung der TEE über den Anbieter BiometricManager.Authenticators.BIOMETRIC_STRONG, der aus dem Benutzerbereich nicht manipuliert werden kann.

Vor- und Nachteile der Biometrie

Die biometrische Authentifizierung bietet erhebliche Vorteile gegenüber Passwörtern, hat aber auch grundlegende Einschränkungen, die der Entwickler bei der Gestaltung der Anwendungssicherheit berücksichtigen muss.

  • Geschwindigkeit — Fingerabdruckerkennung dauert 200–400 ms, Face ID etwa 1 Sekunde, deutlich schneller als die Eingabe eines 8+ Zeichen langen Passworts
  • Komfort — der Benutzer muss keine Anmeldedaten merken und eingeben; die Authentifizierung erfolgt unbewusst beim Berühren oder Anschauen des Bildschirms
  • Untrennbarkeit — ein biometrisches Merkmal ist immer beim Benutzer; anders als ein Token oder eine Smartcard kann es nicht zu Hause vergessen oder verloren werden
  • Irreversibilität bei Kompromittierung — wenn eine biometrische Vorlage geleakt wird, kann sie im Gegensatz zu einem Passwort nicht geändert werden; dies ist ein Hauptnachteil der Biometrie
  • Falsch-Positive — obwohl die FAR niedrig ist, ist sie nicht null; 3D-Gesichtssysteme haben eine FAR von etwa 0,0001 %, was 1 falsche Erkennung pro Million Versuche bedeutet

Eine kritische Einschränkung — Biometrie ist kein Nachweis der Absicht. Ein Benutzer kann physisch oder unter Zwang gezwungen werden, das Gerät zu entsperren. Daher verlangen Regulierungsbehörden für Banking-Anwendungen (PSD2, PCI DSS) eine Multi-Faktor-Authentifizierung, bei der die Biometrie nur als ein Faktor fungiert.

Sicherheit biometrischer Daten

Die Sicherheit biometrischer Vorlagen wird durch Hardware-Schutzmechanismen gewährleistet: Secure Enclave in iOS und Trusted Execution Environment (TEE) in Android. Diese isolierten Co-Prozessoren führen die Erfassungs-, Verarbeitungs- und Vergleichsvorgänge biometrischer Daten ohne Zugriff vom Hauptprozessor und Betriebssystem durch.

Ein zentrales Sicherheitsprinzip — Nichtspeicherung der Originalprobe. Der Sensor übergibt nur die mathematische Darstellung der Merkmale an die TEE, nicht das Fingerabdruckbild oder das Gesichtsfoto. Ab Android 13+ verschlüsselt die BiometricPrompt-API das Authentifizierungsergebnis zusätzlich mit einem innerhalb der TEE generierten kryptografischen Schlüssel. Dieser Ansatz macht den Diebstahl einer biometrischen Datenbank vom Server nutzlos — der Angreifer erhält nur verschlüsselte Vorlagen, nicht die Originaldaten.

Die internationalen Standards ISO/IEC 24745:2022 und FIDO2 regeln die Anforderungen an die biometrische Speicherung: Originalbilder dürfen nicht gespeichert werden, Vorlagen müssen irreversibel transformiert werden und der Datenkanal zwischen Sensor und Vergleichsmodul muss hardwaregeschützt sein. Bei der Entwicklung mobiler Anwendungen wird die Verwendung von FIDO2 WebAuthn empfohlen — ein Protokoll, das eine Ende-zu-Ende-Verschlüsselung biometrischer Transaktionen gewährleistet.

Häufig gestellte Fragen

Was ist biometrische Authentifizierung in einfachen Worten?

Es ist das Einloggen in ein Gerät oder eine Anwendung mit einzigartigen Körpermerkmalen: Fingerabdruck, Gesicht, Stimme oder Iris. Anstatt ein Passwort einzugeben, legt der Benutzer den Finger auf den Scanner oder schaut in die Kamera — das System erkennt ihn und entsperrt den Zugang.

Welche Arten von Biometrie werden in Smartphones verwendet?

Die Haupttypen: kapazitive und Ultraschall-Fingerabdruckscanner, 3D-Gesichtserkennung (Face ID, Windows Hello), Irisscanner und Stimmbiometrie für Sprachassistenten. In Budget-Geräten gibt es auch 2D-Gesichtserkennung über die Frontkamera.

Wie unterscheidet sich Face ID von einem Fingerabdruckscanner?

Face ID verwendet eine 3D-Gesichtskarte mit 30.000 Infrarotpunkten, was es resistent gegen Fotos und Masken macht. Der Fingerabdruckscanner analysiert das Papillarmuster. Face ID hat eine FAR von etwa 0,0001 %, Touch ID etwa 0,001 %. Face ID ist im kontaktlosen Szenario bequemer, aber etwa 0,5 Sekunden langsamer.

Kann der biometrische Schutz überlistet werden?

Ja, aber die Schwierigkeit hängt vom Sensortyp ab. Ein einfacher 2D-Gesichtsscanner kann mit einem Foto überlistet werden. Ultraschall-Fingerabdruckscanner und Face ID sind durch Hardware-Maßnahmen gegen Attrappen und Masken geschützt. Zur Überwindung von 3D-Sensoren sind teure Silikonrepliken erforderlich, was solche Angriffe für den Durchschnittsnutzer wirtschaftlich unrentabel macht.

Wo werden biometrische Daten auf dem Gerät gespeichert?

Auf dem iPhone in der Secure Enclave, auf Android in der TEE (Trusted Execution Environment) — hardwareisolierten Prozessoren, auf die das Haupt-Betriebssystem und Anwendungen keinen Zugriff haben. Originalbilder werden nicht gespeichert, nur eine mathematische Merkmalsvorlage von 2–20 KB, aus der der ursprüngliche Fingerabdruck oder das Gesicht nicht rekonstruiert werden kann.

Zusammenfassung

  • Biometrische Authentifizierung — Identifikationsmethode basierend auf physiologischen Merkmalen, die die Nachteile des Passwortschutzes beseitigt
  • BiometricPrompt — universelle Android-API, die eine einheitliche Schnittstelle für alle Arten biometrischer Sensoren bietet
  • FAR von Ultraschallscannern liegt unter 0,001 %, Face ID bei etwa 0,0001 % bei einer FRR-Schwelle von 2 %
  • Secure Enclave und TEE — Hardware-Mechanismen, die biometrische Vorlagen vom Betriebssystem und Anwendungen isolieren
  • ISO/IEC 24745 — internationaler Standard, der die Nichtspeicherung von Originalproben und den Hardwareschutz des Datenkanals regelt
  • Multi-Faktor-Authentifizierung ist für Banking-Anwendungen obligatorisch: Biometrie allein ist kein Nachweis der Absicht
  • Irreversibilität bei Kompromittierung — Hauptnachteil der Biometrie: bei Vorlagenleck kann der Fingerabdruck im Gegensatz zum Passwort nicht geändert werden

Wir entwickeln eine mobile Applikation schlüsselfertig

IT Sectr entwickelt seit 2017 iOS- und Android-Apps für Startups und Unternehmen. Wir beraten Sie und schlagen die beste Lösung vor.

Projekt besprechen

Lesen Sie auch