Autenticación biométrica: qué es, tipos y principio de funcionamiento

Autor: IT Sectr Publicado: 2026-04-04 Tiempo de lectura: 8 min

La autenticación biométrica es un método de verificación de la identidad del usuario basado en características fisiológicas únicas. A diferencia de las contraseñas, los datos biométricos no pueden robarse de forma remota ni descifrarse por fuerza bruta. Según Statista (2025), más del 80% de los teléfonos inteligentes modernos están equipados con sensores biométricos integrados.

Puntos clave

  • Autenticación biométrica — método de identificación basado en rasgos físicos únicos: huella dactilar, rostro, voz o iris
  • BiometricPrompt — API unificada de Android para trabajar con cualquier sensor biométrico del dispositivo
  • False Acceptance Rate (FAR) de los escáneres de huellas modernos es inferior al 0.001% en sensores ultrasónicos
  • Secure Enclave — módulo de hardware de Apple que aísla las plantillas biométricas del sistema operativo
  • Autenticación multifactor combina la biometría con un código PIN o clave criptográfica para máxima protección

¿Qué es la autenticación biométrica?

La autenticación biométrica es el proceso de verificar la identidad de un usuario basándose en sus características fisiológicas o de comportamiento únicas. A diferencia de los métodos tradicionales — contraseñas, códigos PIN o tokens de un solo uso — la biometría está vinculada a la persona misma y no puede transferirse a otro individuo.

El método se basa en medir y comparar rasgos biométricos con una plantilla prealmacenada. La tecnología ha evolucionado desde costosos sistemas corporativos hasta la adopción masiva en dispositivos de consumo. El primer teléfono inteligente masivo con escáner de huellas fue el Motorola Atrix 4G en 2011, y hoy los sensores biométricos se instalan en dispositivos desde 100 dólares.

La biometría resuelve el problema clave de la autenticación por contraseña: la memoria humana. Según un estudio de Hypr (2024), el usuario promedio tiene más de 100 cuentas en línea pero usa solo 5 contraseñas únicas. La biometría elimina la necesidad de recordar combinaciones complejas.

¿Cómo funciona la autenticación biométrica?

El proceso de autenticación biométrica consta de dos fases: registro (enrollment) y verificación (verification). Durante el registro, el sistema captura una muestra biométrica, extrae características representativas y crea una plantilla de referencia. Durante la verificación, una nueva muestra se compara con la plantilla almacenada — el algoritmo calcula el grado de coincidencia y toma una decisión.

Captura de la muestra biométrica

El sensor del dispositivo captura una señal biométrica bruta: una imagen de huella dactilar a través de una matriz capacitiva, un mapa facial 3D mediante un proyector de puntos o un espectro de voz a través de un micrófono. La calidad de la captura afecta directamente la precisión del reconocimiento posterior. Los sensores modernos usan de 50 a 300 puntos de medición por milímetro para huellas y hasta 30 000 puntos para el rostro.

Extracción de características y creación de plantilla

El algoritmo extrae características únicas de los datos brutos: para huellas — minucias (terminaciones y bifurcaciones de las líneas papilares), para el rostro — distancia entre ojos, forma de la nariz y contorno de la mandíbula. Estas características se convierten en una plantilla matemática de 2 a 20 KB. La imagen original no se almacena — solo la plantilla de características, a partir de la cual no se puede reconstruir el original.

Comparación y toma de decisiones

El sistema compara la plantilla obtenida con la de referencia, calculando una métrica de similitud. Si el valor supera un umbral establecido, la autenticación se considera exitosa. El umbral determina el equilibrio entre comodidad y seguridad: un umbral bajo aumenta la False Acceptance Rate, uno alto aumenta la False Rejection Rate. Para dispositivos móviles, un umbral típico se establece en FAR 0.001% con FRR alrededor del 2%.

Tipos de autenticación biométrica

Los dispositivos móviles admiten varios tipos de sensores biométricos, que difieren en precisión, velocidad y resistencia a la suplantación. Cada tipo tiene su propia área de aplicación y nivel de seguridad.

Escáner de huella dactilar

El tipo de biometría más común en dispositivos móviles. Los escáneres capacitivos crean una imagen del patrón papilar basándose en la diferencia de potencial eléctrico entre las crestas y valles de la piel. Los escáneres ultrasónicos, utilizados por primera vez en el Galaxy S10, utilizan ondas sonoras para la reconstrucción 3D de la huella — funcionan incluso con los dedos húmedos y son resistentes a imitaciones de silicona.

Reconocimiento facial

Dos enfoques: cámara 2D (cámara frontal simple) y escaneo 3D (luz estructurada o ToF). Apple Face ID proyecta más de 30 000 puntos infrarrojos sobre el rostro del usuario, creando un mapa 3D preciso. El algoritmo en el Neural Engine procesa los datos en milisegundos y se adapta a cambios de apariencia — barba, gafas, peinado.

Escáner de iris

El iris del ojo es uno de los rasgos biométricos más estables: prácticamente no cambia con la edad y no está sujeto a lesiones como las huellas dactilares. Los escáneres de iris de Samsung (Galaxy S8–S10) utilizan una cámara IR para analizar hasta 240 características únicas del iris. El FAR de estos sistemas es inferior al 0.0001%, pero la velocidad de captura es menor que la de los escáneres faciales.

Reconocimiento de voz

La biometría de voz analiza las características físicas del tracto vocal: frecuencia fundamental, formantes y timbre. La tecnología se utiliza en asistentes de voz — Siri y Google Assistant — para reconocer a un usuario específico. El principal inconveniente es la sensibilidad al ruido ambiental y la posibilidad de grabación de voz por un atacante.

Implementación de autenticación biométrica en Android

A partir de Android 9 (API 28), Google proporciona una API unificada BiometricPrompt que abstrae el trabajo con todos los tipos de sensores biométricos del dispositivo. El desarrollador no necesita escribir código separado para el escáner de huellas y el reconocimiento facial — BiometricPrompt detecta los sensores disponibles y muestra un diálogo estándar.

kotlin
val executor = ContextCompat.mainExecutor(context)
val biometricPrompt = BiometricPrompt(activity, executor,
    object : BiometricPrompt.AuthenticationCallback() {
        override fun onAuthenticationSucceeded(
            result: BiometricPrompt.AuthenticationResult
        ) {
            // Acceso concedido — se puede mostrar el contenido
            binding.showContent()
        }

        override fun onAuthenticationFailed() {
            // Biometría no reconocida — notificar al usuario
            binding.showError("Huella no reconocida")
        }

        override fun onAuthenticationError(
            errorCode: Int,
            errString: CharSequence
        ) {
            // Error irrecuperable — biometría no disponible
            binding.showFallback()
        }
    }
)

val promptInfo = BiometricPrompt.PromptInfo.Builder()
    .setTitle("Iniciar sesión en la aplicación")
    .setSubtitle("Confirme su identidad con la huella")
    .setNegativeButtonText("Usar PIN")
    .build()

biometricPrompt.authenticate(promptInfo)

El código anterior demuestra el ciclo completo de autenticación biométrica a través de BiometricPrompt. La devolución de llamada onAuthenticationSucceeded se invoca después de la verificación exitosa de la plantilla en el Trusted Execution Environment. En dispositivos sin sensor biométrico, BiometricPrompt muestra automáticamente la pantalla de ingreso de PIN o patrón — el desarrollador no necesita manejar este escenario por separado.

Un requisito de seguridad importante: todas las operaciones biométricas deben realizarse en el TEE (Trusted Execution Environment) — un área del procesador aislada por hardware. Android BiometricPrompt garantiza el uso de TEE a través del proveedor BiometricManager.Authenticators.BIOMETRIC_STRONG, que no puede ser manipulado desde el espacio de usuario.

Ventajas y desventajas de la biometría

La autenticación biométrica ofrece ventajas significativas sobre las contraseñas, pero también tiene limitaciones fundamentales que el desarrollador debe considerar al diseñar la seguridad de la aplicación.

  • Velocidad — el reconocimiento de huellas toma 200–400 ms, Face ID alrededor de 1 segundo, significativamente más rápido que ingresar una contraseña de 8+ caracteres
  • Comodidad — el usuario no necesita recordar ni ingresar credenciales; la autenticación ocurre de forma inconsciente al tocar o mirar la pantalla
  • Inseparabilidad — un rasgo biométrico siempre está con el usuario; a diferencia de un token o tarjeta inteligente, no se puede olvidar en casa o perder
  • Irreversibilidad al ser comprometido — si una plantilla biométrica se filtra, no se puede cambiar, a diferencia de una contraseña; esta es una desventaja clave de la biometría
  • Falsos positivos — aunque el FAR es bajo, no es cero; los sistemas 3D faciales tienen un FAR de aproximadamente 0.0001%, lo que significa 1 falso reconocimiento por millón de intentos

Una limitación crítica — la biometría no es prueba de intención. Un usuario puede ser forzado a desbloquear el dispositivo física o bajo coacción. Por lo tanto, los reguladores de aplicaciones de grado bancario (PSD2, PCI DSS) exigen autenticación multifactor, donde la biometría actúa solo como un factor.

Seguridad de los datos biométricos

La seguridad de las plantillas biométricas está garantizada por mecanismos de protección de hardware: Secure Enclave en iOS y Trusted Execution Environment (TEE) en Android. Estos coprocesadores aislados realizan las operaciones de captura, procesamiento y comparación de datos biométricos sin acceso desde el procesador principal ni el sistema operativo.

Un principio clave de seguridad — no conservación de la muestra original. El sensor pasa solo la representación matemática de las características al TEE, no la imagen de la huella ni la foto del rostro. En Android 13+, la API BiometricPrompt además cifra el resultado de autenticación con una clave criptográfica generada dentro del TEE. Este enfoque hace que el robo de una base de datos biométrica del servidor sea inútil — el atacante obtiene solo plantillas cifradas, no los datos originales.

Los estándares internacionales ISO/IEC 24745:2022 y FIDO2 regulan los requisitos de almacenamiento biométrico: las imágenes originales no deben almacenarse, las plantillas deben transformarse irreversiblemente y el canal de datos entre el sensor y el módulo de comparación debe estar protegido por hardware. Al desarrollar aplicaciones móviles, se recomienda usar FIDO2 WebAuthn — un protocolo que garantiza el cifrado de extremo a extremo de las transacciones biométricas.

Preguntas frecuentes

¿Qué es la autenticación biométrica en términos simples?

Es iniciar sesión en un dispositivo o aplicación usando rasgos corporales únicos: huella dactilar, rostro, voz o iris. En lugar de ingresar una contraseña, el usuario coloca el dedo en el escáner o mira a la cámara — el sistema lo reconoce y desbloquea el acceso.

¿Qué tipos de biometría se usan en los teléfonos inteligentes?

Los tipos principales: escáneres de huellas capacitivos y ultrasónicos, reconocimiento facial 3D (Face ID, Windows Hello), escáneres de iris y biometría de voz para asistentes de voz. En dispositivos económicos también se encuentra reconocimiento facial 2D mediante la cámara frontal.

¿En qué se diferencia Face ID de un escáner de huellas?

Face ID utiliza un mapa facial 3D con 30 000 puntos infrarrojos, lo que lo hace resistente a fotos y máscaras. El escáner de huellas analiza el patrón papilar. Face ID tiene un FAR de aproximadamente 0.0001%, Touch ID alrededor de 0.001%. Face ID es más conveniente en escenarios sin contacto pero es más lento aproximadamente 0.5 segundos.

¿Se puede engañar la protección biométrica?

Sí, pero la dificultad depende del tipo de sensor. Un escáner facial 2D simple se puede engañar con una foto. Los escáneres de huellas ultrasónicos y Face ID están protegidos contra imitaciones y máscaras por medios de hardware. Para evadir sensores 3D se requieren réplicas de silicona costosas, lo que hace que tales ataques sean económicamente inviables para el usuario promedio.

¿Dónde se almacenan los datos biométricos en el dispositivo?

En el iPhone en Secure Enclave, en Android en TEE (Trusted Execution Environment) — procesadores aislados por hardware a los que el sistema operativo principal y las aplicaciones no pueden acceder. Las imágenes originales no se almacenan, solo una plantilla matemática de características de 2–20 KB, a partir de la cual no se puede reconstruir la huella o el rostro original.

Resumen

  • Autenticación biométrica — método de identificación basado en rasgos fisiológicos, eliminando las deficiencias de la protección por contraseña
  • BiometricPrompt — API universal de Android que proporciona una interfaz única para todos los tipos de sensores biométricos
  • FAR de los escáneres ultrasónicos es inferior al 0.001%, y Face ID alrededor del 0.0001% con un umbral FRR del 2%
  • Secure Enclave y TEE — mecanismos de hardware que aíslan las plantillas biométricas del sistema operativo y las aplicaciones
  • ISO/IEC 24745 — estándar internacional que regula la no conservación de muestras originales y la protección por hardware del canal de datos
  • Autenticación multifactor es obligatoria para aplicaciones de grado bancario: la biometría por sí sola no es prueba de intención
  • Irreversibilidad al ser comprometido — principal desventaja de la biometría: si una plantilla se filtra, la huella no se puede cambiar a diferencia de una contraseña

Desarrollaremos una aplicación móvil llave en mano

IT Sectr crea aplicaciones para iOS y Android para startups y empresas desde 2017. Le asesoraremos y le propondremos la mejor solución.

Discutir el proyecto

Lea también