Βιομετρική πιστοποίηση: τι είναι, τύποι και αρχή λειτουργίας

Συγγραφέας: IT Sectr Δημοσιεύτηκε: 2026-04-04 Χρόνος ανάγνωσης: 8 λεπ

Η βιομετρική πιστοποίηση είναι μια μέθοδος επαλήθευσης της ταυτότητας του χρήστη βάσει μοναδικών φυσιολογικών χαρακτηριστικών. Σε αντίθεση με τους κωδικούς πρόσβασης, τα βιομετρικά δεδομένα δεν μπορούν να κλαπούν εξ αποστάσεως ή να μαντευτούν με ωμή βία. Σύμφωνα με τα δεδομένα του Statista (2025), πάνω από το 80% των σύγχρονων smartphone είναι εξοπλισμένα με ενσωματωμένους βιομετρικούς αισθητήρες.

Κύρια σημεία

  • Βιομετρική πιστοποίηση — μέθοδος ταυτοποίησης βάσει μοναδικών φυσικών χαρακτηριστικών: δακτυλικό αποτύπωμα, πρόσωπο, φωνή ή ίριδα ματιού
  • BiometricPrompt — ενοποιημένο Android API για εργασία με οποιονδήποτε βιομετρικό αισθητήρα στη συσκευή
  • False Acceptance Rate (FAR) των σύγχρονων σαρωτών δακτυλικών αποτυπωμάτων είναι μικρότερο από 0.001% για υπερηχητικούς αισθητήρες
  • Secure Enclave — η μονάδα υλικού της Apple που απομονώνει τα βιομετρικά πρότυπα από το λειτουργικό σύστημα
  • Πιστοποίηση πολλαπλών παραγόντων συνδυάζει τη βιομετρία με PIN ή κρυπτογραφικό κλειδί για μέγιστη προστασία

Τι είναι η βιομετρική πιστοποίηση;

Βιομετρική πιστοποίηση είναι η διαδικασία επαλήθευσης της ταυτότητας του χρήστη βάσει των μοναδικών φυσιολογικών ή συμπεριφορικών χαρακτηριστικών του. Σε αντίθεση με τις κλασικές μεθόδους — κωδικούς πρόσβασης, PIN ή εφάπαξ token — η βιομετρία συνδέεται με το ίδιο το άτομο και δεν μπορεί να μεταβιβαστεί σε άλλο πρόσωπο.

Η βάση της μεθόδου είναι η μέτρηση και σύγκριση βιομετρικών χαρακτηριστικών με ένα προαποθηκευμένο πρότυπο. Η τεχνολογία έχει διανύσει το δρόμο από ακριβά εταιρικά συστήματα έως τη μαζική εφαρμογή σε καταναλωτικές συσκευές. Το πρώτο μαζικό smartphone με σαρωτή δακτυλικών αποτυπωμάτων ήταν το Motorola Atrix 4G το 2011, και σήμερα οι βιομετρικοί αισθητήρες τοποθετούνται σε συσκευές του τιμολογιακού τμήματος από 100 δολάρια.

Η βιομετρία λύνει το βασικό πρόβλημα της πιστοποίησης με κωδικό: την ανθρώπινη μνήμη. Σύμφωνα με την έρευνα της Hypr (2024), ο μέσος χρήστης έχει πάνω από 100 διαδικτυακούς λογαριασμούς, αλλά χρησιμοποιεί μόνο 5 μοναδικούς κωδικούς. Η βιομετρία εξαλείφει την ανάγκη απομνημόνευσης περίπλοκων συνδυασμών.

Πώς λειτουργεί η βιομετρική πιστοποίηση;

Η διαδικασία βιομετρικής πιστοποίησης αποτελείται από δύο φάσεις: εγγραφή (enrollment) και επαλήθευση (verification). Στο στάδιο εγγραφής, το σύστημα καταγράφει τη βιομετρική εικόνα, εξάγει τα χαρακτηριστικά γνωρίσματα και δημιουργεί ένα πρότυπο αναφοράς. Κατά την επαλήθευση, η νέα εικόνα συγκρίνεται με το αποθηκευμένο πρότυπο — ο αλγόριθμος υπολογίζει τον βαθμό ταύτισης και λαμβάνει απόφαση.

Καταγραφή βιομετρικής εικόνας

Ο αισθητήρας της συσκευής καταγράφει το ακατέργαστο βιομετρικό σήμα: την εικόνα δακτυλικού αποτυπώματος μέσω χωρητικής μήτρας, τον τρισδιάστατο χάρτη προσώπου μέσω προβολέα σημείων ή το φάσμα φωνής μέσω μικροφώνου. Η ποιότητα καταγραφής επηρεάζει άμεσα την ακρίβεια της επακόλουθης αναγνώρισης. Οι σύγχρονοι αισθητήρες χρησιμοποιούν από 50 έως 300 σημεία μέτρησης ανά χιλιοστό για δακτυλικά αποτυπώματα και έως 30.000 σημεία για το πρόσωπο.

Εξαγωγή χαρακτηριστικών και δημιουργία προτύπου

Ο αλγόριθμος εξάγει από τα ακατέργαστα δεδομένα μοναδικά χαρακτηριστικά: για δακτυλικά αποτυπώματα — μικρολεπτομέρειες (απολήξεις και διακλαδώσεις θηλωδών γραμμών), για το πρόσωπο — απόσταση μεταξύ ματιών, σχήμα μύτης και περίγραμμα γνάθου. Αυτά τα χαρακτηριστικά μετατρέπονται σε μαθηματικό πρότυπο μεγέθους 2 έως 20 KB. Η αρχική εικόνα δεν αποθηκεύεται — μόνο το πρότυπο χαρακτηριστικών από το οποίο είναι αδύνατο να ανακατασκευαστεί το πρωτότυπο.

Αντιστοίχιση και λήψη απόφασης

Το σύστημα συγκρίνει το ληφθέν πρότυπο με το πρότυπο αναφοράς, υπολογίζοντας μια μετρική ομοιότητας. Εάν η τιμή υπερβαίνει ένα καθορισμένο όριο (threshold), η πιστοποίηση θεωρείται επιτυχής. Το όριο καθορίζει την ισορροπία μεταξύ ευκολίας και ασφάλειας: χαμηλό όριο αυξάνει το False Acceptance Rate, υψηλό — το False Rejection Rate. Για κινητές συσκευές, το τυπικό όριο ορίζεται στο επίπεδο FAR 0.001% με FRR περίπου 2%.

Τύποι βιομετρικής πιστοποίησης

Οι κινητές συσκευές υποστηρίζουν διάφορους τύπους βιομετρικών αισθητήρων, που διαφέρουν σε ακρίβεια, ταχύτητα και αντοχή στην παραποίηση. Κάθε τύπος έχει το δικό του πεδίο εφαρμογής και επίπεδο ασφάλειας.

Σαρωτής δακτυλικών αποτυπωμάτων

Ο πιο διαδεδομένος τύπος βιομετρίας σε κινητές συσκευές. Οι χωρητικοί σαρωτές δημιουργούν εικόνα της θηλώδους δομής βάσει διαφοράς ηλεκτρικού δυναμικού μεταξύ ακρολοφιών και κοιλάδων του δέρματος. Υπερηχητικοί σαρωτές, που εφαρμόστηκαν για πρώτη φορά στο Galaxy S10, χρησιμοποιούν ηχητικά κύματα για τρισδιάστατη ανακατασκευή του αποτυπώματος — λειτουργούν ακόμη και με βρεγμένα δάχτυλα και είναι ανθεκτικοί σε απομιμήσεις σιλικόνης.

Αναγνώριση προσώπου

Δύο προσεγγίσεις: κάμερα 2D (απλή μπροστινή κάμερα) και σάρωση 3D (δομημένο φως ή ToF). Apple Face ID προβάλλει πάνω από 30.000 υπέρυθρα σημεία στο πρόσωπο του χρήστη, δημιουργώντας έναν ακριβή τρισδιάστατο χάρτη. Ο αλγόριθμος στο Neural Engine επεξεργάζεται δεδομένα σε χιλιοστά του δευτερολέπτου και προσαρμόζεται σε αλλαγές εμφάνισης — γένια, γυαλιά, χτένισμα.

Σαρωτής ίριδας

Η ίριδα του ματιού είναι ένα από τα πιο σταθερά βιομετρικά χαρακτηριστικά: πρακτικά δεν αλλάζει με την ηλικία και δεν υπόκειται σε τραυματισμούς όπως τα δακτυλικά αποτυπώματα. Οι σαρωτές Iris της Samsung (Galaxy S8–S10) χρησιμοποιούν κάμερα IR για ανάλυση έως 240 μοναδικών χαρακτηριστικών της ίριδας. Το FAR τέτοιων συστημάτων είναι μικρότερο από 0.0001%, αλλά η ταχύτητα καταγραφής είναι χαμηλότερη από αυτή των σαρωτών προσώπου.

Αναγνώριση φωνής

Η φωνητική βιομετρία αναλύει τα φυσικά χαρακτηριστικά της φωνητικής οδού: συχνότητα βασικού τόνου, μορφώματα και χροιά. Η τεχνολογία εφαρμόζεται σε φωνητικούς βοηθούς — Siri και Google Assistant — για αναγνώριση συγκεκριμένου χρήστη. Το κύριο μειονέκτημα είναι η ευαισθησία στον θόρυβο περιβάλλοντος και η δυνατότητα εγγραφής φωνής από εισβολέα.

Υλοποίηση βιομετρικής πιστοποίησης σε Android

Από το Android 9 (API 28), η Google παρέχει ένα ενοποιημένο API BiometricPrompt, το οποίο αφαιρεί την πολυπλοκότητα εργασίας με όλους τους τύπους βιομετρικών αισθητήρων στη συσκευή. Ο προγραμματιστής δεν χρειάζεται να γράψει ξεχωριστό κώδικα για σαρωτή δακτυλικών αποτυπωμάτων και αναγνώριση προσώπου — το BiometricPrompt εντοπίζει μόνο του τους διαθέσιμους αισθητήρες και εμφανίζει το τυπικό παράθυρο διαλόγου.

kotlin
val executor = ContextCompat.mainExecutor(context)
val biometricPrompt = BiometricPrompt(activity, executor,
    object : BiometricPrompt.AuthenticationCallback() {
        override fun onAuthenticationSucceeded(
            result: BiometricPrompt.AuthenticationResult
        ) {
            // Πρόσβαση επιτρεπτή — το περιεχόμενο μπορεί να εμφανιστεί
            binding.showContent()
        }

        override fun onAuthenticationFailed() {
            // Βιομετρικά στοιχεία δεν αναγνωρίστηκαν — ειδοποιήστε τον χρήστη
            binding.showError("Το δακτυλικό αποτύπωμα δεν αναγνωρίστηκε")
        }

        override fun onAuthenticationError(
            errorCode: Int,
            errString: CharSequence
        ) {
            // Μη αναστρέψιμο σφάλμα — βιομετρία μη διαθέσιμη
            binding.showFallback()
        }
    }
)

val promptInfo = BiometricPrompt.PromptInfo.Builder()
    .setTitle("Συνδεθείτε στην εφαρμογή")
    .setSubtitle("Επιβεβαιώστε την ταυτότητά σας με δακτυλικό αποτύπωμα")
    .setNegativeButtonText("Χρήση PIN")
    .build()

biometricPrompt.authenticate(promptInfo)

Ο παρουσιαζόμενος κώδικας δείχνει τον πλήρη κύκλο βιομετρικής πιστοποίησης μέσω BiometricPrompt. Η επιστροφή onAuthenticationSucceeded καλείται μετά από επιτυχή επαλήθευση του προτύπου στο Trusted Execution Environment. Σε συσκευές χωρίς βιομετρικό αισθητήρα, το BiometricPrompt θα εμφανίσει αυτόματα οθόνη εισαγωγής PIN ή μοτίβου — ο προγραμματιστής δεν χρειάζεται να χειριστεί αυτό το σενάριο ξεχωριστά.

Σημαντική απαίτηση ασφάλειας: όλες οι βιομετρικές λειτουργίες πρέπει να εκτελούνται στην πλευρά του TEE (Trusted Execution Environment) — της απομονωμένης περιοχής υλικού του επεξεργαστή. Το Android BiometricPrompt εγγυάται τη χρήση TEE μέσω του παρόχου BiometricManager.Authenticators.BIOMETRIC_STRONG, ο οποίος δεν μπορεί να αντικατασταθεί από τον χώρο χρήστη.

Πλεονεκτήματα και μειονεκτήματα της βιομετρίας

Η βιομετρική πιστοποίηση παρέχει σημαντικά πλεονεκτήματα σε σχέση με τους κωδικούς πρόσβασης, αλλά έχει και θεμελιώδεις περιορισμούς που ο προγραμματιστής πρέπει να λάβει υπόψη κατά τον σχεδιασμό ασφάλειας της εφαρμογής.

  • Ταχύτητα — η αναγνώριση δακτυλικού αποτυπώματος διαρκεί 200–400 ms, το Face ID — περίπου 1 δευτερόλεπτο, που είναι σημαντικά ταχύτερο από την εισαγωγή κωδικού 8+ χαρακτήρων
  • Ευκολία — ο χρήστης δεν χρειάζεται να θυμάται και να εισάγει διαπιστευτήρια· η πιστοποίηση γίνεται ασυνείδητα με το άγγιγμα ή το βλέμμα στην οθόνη
  • Αδιαχώριστο — το βιομετρικό χαρακτηριστικό είναι πάντα στον χρήστη· σε αντίθεση με το token ή την έξυπνη κάρτα, δεν μπορεί να ξεχαστεί στο σπίτι ή να χαθεί
  • Μη αναστρεψιμότητα σε περίπτωση παραβίασης — σε περίπτωση διαρροής βιομετρικού προτύπου, δεν μπορεί να αλλάξει, σε αντίθεση με τον κωδικό· αυτό είναι το βασικό μειονέκτημα της βιομετρίας
  • Ψευδώς θετικά — το FAR, αν και χαμηλό, δεν είναι μηδενικό· τα συστήματα 3D προσώπου έχουν FAR περίπου 0.0001%, που σημαίνει 1 ψευδή αναγνώριση ανά εκατομμύριο προσπάθειες

Κρίσιμος περιορισμός — η βιομετρία δεν είναι απόδειξη πρόθεσης. Ο χρήστης μπορεί να εξαναγκαστεί σωματικά ή υπό πίεση να ξεκλειδώσει τη συσκευή. Γι' αυτό οι ρυθμιστικές αρχές εφαρμογών τραπεζικής κλάσης (PSD2, PCI DSS) απαιτούν πιστοποίηση πολλαπλών παραγόντων, όπου η βιομετρία αποτελεί μόνο έναν από τους παράγοντες.

Ασφάλεια βιομετρικών δεδομένων

Η ασφάλεια των βιομετρικών προτύπων εξασφαλίζεται από μηχανισμούς προστασίας υλικού: Secure Enclave στο iOS και Trusted Execution Environment (TEE) στο Android. Αυτοί οι απομονωμένοι συνεπεξεργαστές εκτελούν τις λειτουργίες καταγραφής, επεξεργασίας και σύγκρισης βιομετρικών δεδομένων χωρίς πρόσβαση από τον κεντρικό επεξεργαστή και το λειτουργικό σύστημα.

Βασική αρχή ασφάλειας — μη αποθήκευση της αρχικής εικόνας. Ο αισθητήρας μεταδίδει στο TEE μόνο τη μαθηματική αναπαράσταση των χαρακτηριστικών, όχι την εικόνα δακτυλικού αποτυπώματος ή τη φωτογραφία προσώπου. Στο Android 13+, το API BiometricPrompt επιπλέον κρυπτογραφεί το αποτέλεσμα πιστοποίησης με κρυπτογραφικό κλειδί που παράγεται εντός του TEE. Αυτή η προσέγγιση καθιστά άχρηστη την κλοπή βιομετρικής βάσης δεδομένων από τον διακομιστή — ο εισβολέας λαμβάνει μόνο κρυπτογραφημένα πρότυπα, όχι τα αρχικά δεδομένα.

Διεθνή πρότυπα ISO/IEC 24745:2022 και FIDO2 ρυθμίζουν τις απαιτήσεις αποθήκευσης βιομετρίας: απαγορεύεται η αποθήκευση αρχικών εικόνων, τα πρότυπα πρέπει να μετασχηματίζονται μη αναστρέψιμα και το κανάλι μετάδοσης δεδομένων μεταξύ αισθητήρα και μονάδας σύγκρισης πρέπει να προστατεύεται υλικά. Κατά την ανάπτυξη εφαρμογών κινητού, συνιστάται η χρήση FIDO2 WebAuthn — ενός πρωτοκόλλου που εξασφαλίζει κρυπτογράφηση από άκρο σε άκρο των βιομετρικών συναλλαγών.

Συχνές ερωτήσεις

Τι είναι η βιομετρική πιστοποίηση με απλά λόγια;

Είναι η πρόσβαση σε συσκευή ή εφαρμογή μέσω μοναδικών χαρακτηριστικών του σώματος: δακτυλικού αποτυπώματος, προσώπου, φωνής ή ίριδας. Αντί να εισάγει κωδικό, ο χρήστης τοποθετεί το δάχτυλό του στον σαρωτή ή κοιτάζει την κάμερα — το σύστημα τον αναγνωρίζει και ξεκλειδώνει την πρόσβαση.

Ποιοι τύποι βιομετρίας χρησιμοποιούνται στα smartphone;

Βασικοί τύποι: χωρητικοί και υπερηχητικοί σαρωτές δακτυλικών αποτυπωμάτων, τρισδιάστατη αναγνώριση προσώπου (Face ID, Windows Hello), σαρωτές ίριδας και φωνητική βιομετρία για φωνητικούς βοηθούς. Σε οικονομικές συσκευές συναντάται επίσης δισδιάστατη αναγνώριση προσώπου μέσω μπροστινής κάμερας.

Τι διαφορά έχει το Face ID από τον σαρωτή δακτυλικών αποτυπωμάτων;

Το Face ID χρησιμοποιεί τρισδιάστατο χάρτη προσώπου με 30.000 υπέρυθρα σημεία, καθιστώντας το ανθεκτικό σε φωτογραφίες και μάσκες. Ο σαρωτής δακτυλικών αποτυπωμάτων αναλύει τη θηλώδη δομή. Face ID έχει FAR περίπου 0.0001%, Touch ID — περίπου 0.001%. Το Face ID είναι πιο βολικό σε σενάριο χωρίς επαφή, αλλά περίπου 0,5 δευτερόλεπτα πιο αργό.

Μπορεί να εξαπατηθεί η βιομετρική προστασία;

Ναι, αλλά η δυσκολία εξαρτάται από τον τύπο αισθητήρα. Ένας απλός δισδιάστατος σαρωτής προσώπου μπορεί να εξαπατηθεί με φωτογραφία. Ο υπερηχητικός σαρωτής δακτυλικών αποτυπωμάτων και το Face ID προστατεύονται από απομιμήσεις και μάσκες με μέσα υλικού. Για παράκαμψη τρισδιάστατων αισθητήρων απαιτούνται ακριβά αντίγραφα σιλικόνης, καθιστώντας τέτοιες επιθέσεις οικονομικά ασύμφορες για τον μαζικό χρήστη.

Πού αποθηκεύονται τα βιομετρικά δεδομένα στη συσκευή;

Στο iPhone στο Secure Enclave, στο Android στο TEE (Trusted Execution Environment) — επεξεργαστές απομονωμένου υλικού, στους οποίους δεν έχουν πρόσβαση το κύριο λειτουργικό σύστημα και οι εφαρμογές. Οι αρχικές εικόνες δεν αποθηκεύονται, μόνο το μαθηματικό πρότυπο χαρακτηριστικών μεγέθους 2–20 KB, από το οποίο είναι αδύνατο να ανακατασκευαστεί το αρχικό δακτυλικό αποτύπωμα ή πρόσωπο.

Σύνοψη

  • Βιομετρική πιστοποίηση — μέθοδος ταυτοποίησης βάσει φυσιολογικών χαρακτηριστικών που εξαλείφει τις αδυναμίες προστασίας με κωδικό
  • BiometricPrompt — καθολικό Android API που παρέχει ενιαία διεπαφή για όλους τους τύπους βιομετρικών αισθητήρων
  • FAR υπερηχητικών σαρωτών είναι μικρότερο από 0.001%, και του Face ID — περίπου 0.0001% με όριο FRR 2%
  • Secure Enclave και TEE — μηχανισμοί υλικού που απομονώνουν βιομετρικά πρότυπα από το λειτουργικό σύστημα και εφαρμογές
  • ISO/IEC 24745 — διεθνές πρότυπο που ρυθμίζει τη μη αποθήκευση αρχικών εικόνων και την προστασία υλικού του καναλιού δεδομένων
  • Πιστοποίηση πολλαπλών παραγόντων είναι υποχρεωτική για εφαρμογές τραπεζικής κλάσης: η βιομετρία από μόνη της δεν είναι απόδειξη πρόθεσης
  • Μη αναστρεψιμότητα σε περίπτωση παραβίασης — το κύριο μειονέκτημα της βιομετρίας: σε περίπτωση διαρροής προτύπου, το δακτυλικό αποτύπωμα δεν μπορεί να αλλάξει, σε αντίθεση με τον κωδικό

Θα αναπτύξουμε μια εφαρμογή για κινητά έτοιμη για χρήση

Η IT Sectr δημιουργεί εφαρμογές iOS και Android για νεοφυείς επιχειρήσεις και επιχειρήσεις από το 2017. Θα σας συμβουλεύσουμε και θα προτείνουμε την καλύτερη λύση.

Συζήτηση έργου

Διαβάστε επίσης