La autenticación biométrica es un método de verificación de identidad basado en características físicas únicas de una persona. A diferencia de las contraseñas o los códigos PIN, los datos biométricos no se pueden olvidar ni compartir accidentalmente con un atacante. Según Grand View Research, 2024, el mercado mundial de tecnologías biométricas alcanzó los 59,3 mil millones de dólares y continúa creciendo un 19,5% anual debido a la adopción masiva en smartphones y sistemas de pago.
Puntos clave
La autenticación biométrica es el proceso de verificar la identidad de un usuario basándose en sus características fisiológicas o de comportamiento únicas. En los dispositivos móviles, la tecnología se utiliza para desbloquear la pantalla, confirmar pagos y acceder a aplicaciones protegidas.
Un sistema biométrico consta de tres componentes: un sensor que captura una muestra biométrica (huella dactilar, rostro, voz), un algoritmo que extrae características únicas y un módulo de comparación que las coteja con una plantilla almacenada. Según NIST, los algoritmos modernos de reconocimiento facial se equivocan solo en el 0,08% de los casos en condiciones de iluminación estándar.
Los métodos biométricos están reemplazando a las contraseñas tradicionales porque están vinculados a la persona y no pueden ser interceptados durante la transmisión. Según un informe de Goode Intelligence, para 2027 más del 80% de los smartphones estarán equipados con sensores biométricos.
Una ventaja importante de la biometría es la velocidad. El tiempo medio de autenticación por huella dactilar es de 0,2 segundos, por rostro — 0,4 segundos. En comparación, introducir un código PIN de seis dígitos toma en promedio 2,5 segundos. En decenas de desbloqueos al día, esto supone un importante ahorro de tiempo y reduce la carga cognitiva del usuario.
Los sensores biométricos se clasifican por nivel de seguridad según Android CDD y Apple App Review. Clase 3 (Strong) — los sensores más fiables certificados para pagos. Clase 2 (Weak) — cámaras normales para reconocimiento facial, adecuadas solo para desbloquear la pantalla. Clase 1 — solo por comodidad, sin garantía de seguridad.
Los dispositivos móviles modernos utilizan cuatro tipos principales de sensores biométricos. Cada uno tiene sus propias características de precisión, velocidad y resistencia a ataques. La selección del sensor viene determinada por el coste, el factor de forma y los requisitos de seguridad del modelo de teléfono específico.
Este es el tipo más común de sensor biométrico en smartphones. Los escáneres capacitivos, utilizados por Apple en Touch ID, analizan la diferencia de potencial eléctrico entre las crestas y los valles del patrón papilar. Los escáneres ultrasónicos (Qualcomm 3D Sonic) penetran a través de la suciedad y el vidrio protector, proporcionando una precisión del 98,6%.
Las cámaras 2D utilizan fotografía normal y funcionan más rápido, pero son menos seguras. Los sistemas 3D (Face ID, Huawei 3D Face Unlock) proyectan 30.000 puntos infrarrojos sobre el rostro y construyen un mapa de profundidad preciso. La probabilidad de desbloqueo accidental por el rostro de otra persona es de 1 entre 1.000.000 — 20 veces menor que Touch ID.
Un escáner de iris utiliza una cámara con iluminación IR para analizar hasta 200 puntos únicos en el iris. La tecnología se utilizó en Samsung Galaxy Note 7–9 pero dio paso al reconocimiento facial 3D por problemas de usabilidad. La biometría de voz construye una huella de voz basada en más de 100 parámetros acústicos: timbre, frecuencia fundamental y articulación. Se utiliza en sistemas bancarios para verificación telefónica.
| Tipo de sensor | Precisión (FAR) | Velocidad | Coste |
|---|---|---|---|
| Huella capacitiva | 1:50.000 | 0,2 s | Bajo |
| Huella ultrasónica | 1:100.000 | 0,3 s | Medio |
| Rostro 3D (TrueDepth) | 1:1.000.000 | 0,4 s | Alto |
| Escáner de iris | 1:2.000.000 | 0,6 s | Alto |
El proceso de autenticación biométrica se divide en dos etapas: registro (enrolamiento) y verificación. Durante el registro, el sensor toma varias capturas de la muestra biométrica, el algoritmo extrae características distintivas y las guarda como una plantilla matemática. Una plantilla no es una imagen, sino un conjunto de vectores numéricos que no se pueden revertir a la imagen original.
Durante la verificación, una nueva muestra se compara con la plantilla almacenada y el sistema emite un resultado: coincidencia o rechazo. Los algoritmos modernos basados en redes neuronales (Neural Engine en chips Apple A, NPU en Snapdragon) procesan esta comparación en 100–400 milisegundos. Según Apple Security Guide, el Neural Engine realiza hasta 1 billón de operaciones por segundo exclusivamente para cálculos biométricos.
Una característica clave de la biometría móvil es que todos los cálculos se realizan en el dispositivo, en un área aislada del procesador. Para Android es el Trusted Execution Environment (TEE), para iOS — Secure Enclave. Los datos biométricos nunca abandonan el chip y no se transmiten a través de internet.
La seguridad biométrica se garantiza mediante el aislamiento del hardware y la protección criptográfica de las plantillas. Secure Enclave en los procesadores Apple A7–A18 es un coprocesador separado con su propio firmware que cifra los datos biométricos con una clave única para cada dispositivo. Solo el sistema operativo tiene acceso a Secure Enclave a través de un canal seguro.
En dispositivos Android, el papel de Secure Enclave lo desempeña Trusted Execution Environment (TEE) basado en ARM TrustZone. TEE aísla los cálculos biométricos del sistema operativo principal y las aplicaciones. Según Google Security Blog, Android 12+ exige el uso obligatorio de TEE para todas las operaciones biométricas de nivel Strong.
Los sensores biométricos también están protegidos contra ataques de suplantación. Los sensores de huellas dactilares verifican la presencia de flujo sanguíneo o pulso, y las cámaras infrarrojas de Face ID reconocen la textura de la piel viva y no responden a fotografías, máscaras o moldes de silicona. La detección de vida es un componente obligatorio de la certificación Android Biometric Class 3.
La autenticación biométrica es significativamente más conveniente que las contraseñas: el usuario no necesita recordar combinaciones de caracteres y el proceso toma fracciones de segundo. La velocidad es el principal impulsor de la adopción de la biometría en los sistemas de pago móvil como Apple Pay y Google Pay.
La principal desventaja de la biometría es la imposibilidad de cambiar el identificador en caso de compromiso. Mientras que una contraseña se puede cambiar, una huella dactilar o el patrón facial permanecen con la persona para siempre. Por esta razón, los sistemas biométricos siempre se complementan con un código PIN o contraseña como método de respaldo.
Los riesgos adicionales incluyen la reducción de la precisión con cambios en la apariencia (cicatrices, hinchazón, cambios relacionados con la edad) y los precedentes legales de desbloqueo forzado. La Corte Suprema de EE. UU. dictaminó en 2019 que la policía puede exigir el desbloqueo del teléfono mediante Face ID o Touch ID, pero no puede obligar a introducir la contraseña (Quinta Enmienda).
Android proporciona una API unificada BiometricPrompt para todos los sensores biométricos. A continuación se muestra un ejemplo de autenticación usando Jetpack Biometric Library. La biblioteca detecta automáticamente los sensores disponibles en el dispositivo y muestra el diálogo correspondiente.
class BiometricAuthActivity : AppCompatActivity() {
private lateinit var biometricPrompt: BiometricPrompt
override fun onCreate(savedInstanceState: Bundle?) {
super.onCreate(savedInstanceState)
setContentView(R.layout.activity_auth)
val executor = ContextCompat.getMainExecutor(this)
val callback = object : BiometricPrompt.AuthenticationCallback() {
override fun onAuthenticationSucceeded(
result: BiometricPrompt.AuthenticationResult
) {
unlockApp()
}
override fun onAuthenticationFailed() {
showError("Autenticación biométrica fallida")
}
}
biometricPrompt = BiometricPrompt(this, executor, callback)
val promptInfo = BiometricPrompt.PromptInfo.Builder()
.setTitle("Confirme su identidad")
.setSubtitle("Use huella dactilar o Face ID")
.setAllowedAuthenticators(
BiometricManager.Authenticators.BIOMETRIC_STRONG
)
.build()
biometricPrompt.authenticate(promptInfo)
}
}
El ejemplo usa BIOMETRIC_STRONG — el nivel de seguridad más alto según la clasificación de Android. Solo admite sensores Clase 3: escáneres de huellas integrados y reconocimiento facial 3D. La Clase 2 (BIOMETRIC_WEAK) incluye cámaras normales y no está certificada para pagos.
La biometría evoluciona activamente: nuevos métodos de identificación están reemplazando a las huellas dactilares y el reconocimiento facial. La biometría de comportamiento (dinámica de pulsaciones de teclas, análisis de la marcha) analiza los patrones de escritura y la forma de caminar sin necesidad de un sensor dedicado. La tecnología ya se utiliza en sistemas bancarios para la detección de fraudes.
La biometría multimodal — una combinación de varios métodos en un solo sistema — se está convirtiendo en el estándar para los smartphones de gama alta. Por ejemplo, el Samsung Galaxy S25 combina un escáner de huellas ultrasónico y reconocimiento facial 3D, seleccionando el mejor método según las condiciones de iluminación y el estado de las manos. Según Goode Intelligence, el mercado de la biometría multimodal crecerá hasta los 12 mil millones de dólares para 2029.
Preguntas frecuentes
Una cámara 2D normal puede ser engañada con una foto de alta calidad, pero los sensores 3D (TrueDepth, Intel RealSense) proyectan puntos infrarrojos sobre el rostro y determinan la profundidad. Una foto no crea relieve 3D, por lo que el sistema detecta la falsificación. Los escáneres ultrasónicos de huellas también verifican la estructura de la piel debajo de la superficie.
Las plantillas biométricas se almacenan en un módulo de hardware aislado — Secure Enclave (iOS) o Trusted Execution Environment (Android). El procesador del SO principal no tiene acceso directo a las plantillas. Los datos se cifran con una clave vinculada al dispositivo específico y no se transmiten a través de internet.
Biometric API cambia automáticamente a un método de respaldo — código PIN o contraseña. Después de que sane un corte o quemadura, se puede volver a registrar la huella dactilar. Si el rostro cambia significativamente (lesión, cirugía), se recomienda eliminar la plantilla facial antigua y crear una nueva a través de la configuración del sistema.
Según las estadísticas de FAR (tasa de falsa aceptación), el más seguro es el escaneo del iris (1:2.000.000). En segundo lugar está el reconocimiento facial 3D (1:1.000.000), en tercero — el escáner ultrasónico de huellas (1:100.000). Sin embargo, para dispositivos móviles, el reconocimiento facial 3D se considera óptimo por su naturaleza sin contacto y comodidad.
Sí, todos los grandes bancos admiten la autenticación biométrica para el inicio de sesión y la confirmación de operaciones. Google Pay y Apple Pay requieren biometría para cada pago superior al límite. En Rusia, Sberbank, T-Bank y Alfa-Bank utilizan biometría basada en Face ID y escáner de huellas para iniciar sesión en la aplicación.
Resumen
Desarrollaremos una aplicación móvil llave en mano
IT Sectr crea aplicaciones para iOS y Android para startups y empresas desde 2017. Le asesoraremos y le propondremos la mejor solución.
Lea también