La autenticación biométrica es un método de verificación de la identidad del usuario basado en características fisiológicas únicas. A diferencia de las contraseñas, los datos biométricos no pueden robarse de forma remota ni descifrarse por fuerza bruta. Según Statista (2025), más del 80% de los teléfonos inteligentes modernos están equipados con sensores biométricos integrados.
Puntos clave
La autenticación biométrica es el proceso de verificar la identidad de un usuario basándose en sus características fisiológicas o de comportamiento únicas. A diferencia de los métodos tradicionales — contraseñas, códigos PIN o tokens de un solo uso — la biometría está vinculada a la persona misma y no puede transferirse a otro individuo.
El método se basa en medir y comparar rasgos biométricos con una plantilla prealmacenada. La tecnología ha evolucionado desde costosos sistemas corporativos hasta la adopción masiva en dispositivos de consumo. El primer teléfono inteligente masivo con escáner de huellas fue el Motorola Atrix 4G en 2011, y hoy los sensores biométricos se instalan en dispositivos desde 100 dólares.
La biometría resuelve el problema clave de la autenticación por contraseña: la memoria humana. Según un estudio de Hypr (2024), el usuario promedio tiene más de 100 cuentas en línea pero usa solo 5 contraseñas únicas. La biometría elimina la necesidad de recordar combinaciones complejas.
El proceso de autenticación biométrica consta de dos fases: registro (enrollment) y verificación (verification). Durante el registro, el sistema captura una muestra biométrica, extrae características representativas y crea una plantilla de referencia. Durante la verificación, una nueva muestra se compara con la plantilla almacenada — el algoritmo calcula el grado de coincidencia y toma una decisión.
El sensor del dispositivo captura una señal biométrica bruta: una imagen de huella dactilar a través de una matriz capacitiva, un mapa facial 3D mediante un proyector de puntos o un espectro de voz a través de un micrófono. La calidad de la captura afecta directamente la precisión del reconocimiento posterior. Los sensores modernos usan de 50 a 300 puntos de medición por milímetro para huellas y hasta 30 000 puntos para el rostro.
El algoritmo extrae características únicas de los datos brutos: para huellas — minucias (terminaciones y bifurcaciones de las líneas papilares), para el rostro — distancia entre ojos, forma de la nariz y contorno de la mandíbula. Estas características se convierten en una plantilla matemática de 2 a 20 KB. La imagen original no se almacena — solo la plantilla de características, a partir de la cual no se puede reconstruir el original.
El sistema compara la plantilla obtenida con la de referencia, calculando una métrica de similitud. Si el valor supera un umbral establecido, la autenticación se considera exitosa. El umbral determina el equilibrio entre comodidad y seguridad: un umbral bajo aumenta la False Acceptance Rate, uno alto aumenta la False Rejection Rate. Para dispositivos móviles, un umbral típico se establece en FAR 0.001% con FRR alrededor del 2%.
Los dispositivos móviles admiten varios tipos de sensores biométricos, que difieren en precisión, velocidad y resistencia a la suplantación. Cada tipo tiene su propia área de aplicación y nivel de seguridad.
El tipo de biometría más común en dispositivos móviles. Los escáneres capacitivos crean una imagen del patrón papilar basándose en la diferencia de potencial eléctrico entre las crestas y valles de la piel. Los escáneres ultrasónicos, utilizados por primera vez en el Galaxy S10, utilizan ondas sonoras para la reconstrucción 3D de la huella — funcionan incluso con los dedos húmedos y son resistentes a imitaciones de silicona.
Dos enfoques: cámara 2D (cámara frontal simple) y escaneo 3D (luz estructurada o ToF). Apple Face ID proyecta más de 30 000 puntos infrarrojos sobre el rostro del usuario, creando un mapa 3D preciso. El algoritmo en el Neural Engine procesa los datos en milisegundos y se adapta a cambios de apariencia — barba, gafas, peinado.
El iris del ojo es uno de los rasgos biométricos más estables: prácticamente no cambia con la edad y no está sujeto a lesiones como las huellas dactilares. Los escáneres de iris de Samsung (Galaxy S8–S10) utilizan una cámara IR para analizar hasta 240 características únicas del iris. El FAR de estos sistemas es inferior al 0.0001%, pero la velocidad de captura es menor que la de los escáneres faciales.
La biometría de voz analiza las características físicas del tracto vocal: frecuencia fundamental, formantes y timbre. La tecnología se utiliza en asistentes de voz — Siri y Google Assistant — para reconocer a un usuario específico. El principal inconveniente es la sensibilidad al ruido ambiental y la posibilidad de grabación de voz por un atacante.
A partir de Android 9 (API 28), Google proporciona una API unificada BiometricPrompt que abstrae el trabajo con todos los tipos de sensores biométricos del dispositivo. El desarrollador no necesita escribir código separado para el escáner de huellas y el reconocimiento facial — BiometricPrompt detecta los sensores disponibles y muestra un diálogo estándar.
val executor = ContextCompat.mainExecutor(context)
val biometricPrompt = BiometricPrompt(activity, executor,
object : BiometricPrompt.AuthenticationCallback() {
override fun onAuthenticationSucceeded(
result: BiometricPrompt.AuthenticationResult
) {
// Acceso concedido — se puede mostrar el contenido
binding.showContent()
}
override fun onAuthenticationFailed() {
// Biometría no reconocida — notificar al usuario
binding.showError("Huella no reconocida")
}
override fun onAuthenticationError(
errorCode: Int,
errString: CharSequence
) {
// Error irrecuperable — biometría no disponible
binding.showFallback()
}
}
)
val promptInfo = BiometricPrompt.PromptInfo.Builder()
.setTitle("Iniciar sesión en la aplicación")
.setSubtitle("Confirme su identidad con la huella")
.setNegativeButtonText("Usar PIN")
.build()
biometricPrompt.authenticate(promptInfo)
El código anterior demuestra el ciclo completo de autenticación biométrica a través de BiometricPrompt. La devolución de llamada onAuthenticationSucceeded se invoca después de la verificación exitosa de la plantilla en el Trusted Execution Environment. En dispositivos sin sensor biométrico, BiometricPrompt muestra automáticamente la pantalla de ingreso de PIN o patrón — el desarrollador no necesita manejar este escenario por separado.
Un requisito de seguridad importante: todas las operaciones biométricas deben realizarse en el TEE (Trusted Execution Environment) — un área del procesador aislada por hardware. Android BiometricPrompt garantiza el uso de TEE a través del proveedor BiometricManager.Authenticators.BIOMETRIC_STRONG, que no puede ser manipulado desde el espacio de usuario.
La autenticación biométrica ofrece ventajas significativas sobre las contraseñas, pero también tiene limitaciones fundamentales que el desarrollador debe considerar al diseñar la seguridad de la aplicación.
Una limitación crítica — la biometría no es prueba de intención. Un usuario puede ser forzado a desbloquear el dispositivo física o bajo coacción. Por lo tanto, los reguladores de aplicaciones de grado bancario (PSD2, PCI DSS) exigen autenticación multifactor, donde la biometría actúa solo como un factor.
La seguridad de las plantillas biométricas está garantizada por mecanismos de protección de hardware: Secure Enclave en iOS y Trusted Execution Environment (TEE) en Android. Estos coprocesadores aislados realizan las operaciones de captura, procesamiento y comparación de datos biométricos sin acceso desde el procesador principal ni el sistema operativo.
Un principio clave de seguridad — no conservación de la muestra original. El sensor pasa solo la representación matemática de las características al TEE, no la imagen de la huella ni la foto del rostro. En Android 13+, la API BiometricPrompt además cifra el resultado de autenticación con una clave criptográfica generada dentro del TEE. Este enfoque hace que el robo de una base de datos biométrica del servidor sea inútil — el atacante obtiene solo plantillas cifradas, no los datos originales.
Los estándares internacionales ISO/IEC 24745:2022 y FIDO2 regulan los requisitos de almacenamiento biométrico: las imágenes originales no deben almacenarse, las plantillas deben transformarse irreversiblemente y el canal de datos entre el sensor y el módulo de comparación debe estar protegido por hardware. Al desarrollar aplicaciones móviles, se recomienda usar FIDO2 WebAuthn — un protocolo que garantiza el cifrado de extremo a extremo de las transacciones biométricas.
Preguntas frecuentes
Es iniciar sesión en un dispositivo o aplicación usando rasgos corporales únicos: huella dactilar, rostro, voz o iris. En lugar de ingresar una contraseña, el usuario coloca el dedo en el escáner o mira a la cámara — el sistema lo reconoce y desbloquea el acceso.
Los tipos principales: escáneres de huellas capacitivos y ultrasónicos, reconocimiento facial 3D (Face ID, Windows Hello), escáneres de iris y biometría de voz para asistentes de voz. En dispositivos económicos también se encuentra reconocimiento facial 2D mediante la cámara frontal.
Face ID utiliza un mapa facial 3D con 30 000 puntos infrarrojos, lo que lo hace resistente a fotos y máscaras. El escáner de huellas analiza el patrón papilar. Face ID tiene un FAR de aproximadamente 0.0001%, Touch ID alrededor de 0.001%. Face ID es más conveniente en escenarios sin contacto pero es más lento aproximadamente 0.5 segundos.
Sí, pero la dificultad depende del tipo de sensor. Un escáner facial 2D simple se puede engañar con una foto. Los escáneres de huellas ultrasónicos y Face ID están protegidos contra imitaciones y máscaras por medios de hardware. Para evadir sensores 3D se requieren réplicas de silicona costosas, lo que hace que tales ataques sean económicamente inviables para el usuario promedio.
En el iPhone en Secure Enclave, en Android en TEE (Trusted Execution Environment) — procesadores aislados por hardware a los que el sistema operativo principal y las aplicaciones no pueden acceder. Las imágenes originales no se almacenan, solo una plantilla matemática de características de 2–20 KB, a partir de la cual no se puede reconstruir la huella o el rostro original.
Resumen
Desarrollaremos una aplicación móvil llave en mano
IT Sectr crea aplicaciones para iOS y Android para startups y empresas desde 2017. Le asesoraremos y le propondremos la mejor solución.
Lea también