La autenticación por huella dactilar es un método de identificación biométrica que utiliza el patrón papilar único en las yemas de los dedos para verificar la identidad del usuario. La tecnología se ha convertido en un estándar de seguridad para dispositivos móviles: desde teléfonos Android económicos hasta modelos insignia de Samsung y Google Pixel. Según Counterpoint Research (2025), más del 85% de los teléfonos inteligentes lanzados en 2025 cuentan con un escáner de huellas dactilares incorporado.
Puntos Clave
La autenticación por huella dactilar es un método de identificación biométrica que analiza el patrón papilar único en la superficie del dedo para verificar la identidad del usuario. Cada persona tiene un patrón individual de crestas y valles que se forma en la 12.ª semana de desarrollo prenatal y permanece sin cambios durante toda la vida, excepto por lesiones físicas.
La huella dactilar es una de los tres tipos de características biométricas reconocidas como las más fiables para la identificación automática, junto con el iris del ojo y el patrón de la retina. Las líneas papilares forman características distintivas — minucias: terminaciones, bifurcaciones, puntos y cruces. La singularidad de una huella dactilar está determinada por la ubicación y el tipo de 40 a 100 minucias en el área de escaneo, lo que da una probabilidad matemática de coincidencia de 1 entre 64 mil millones para dos personas diferentes.
Los primeros sistemas automatizados de identificación de huellas dactilares (AFIS) aparecieron en la década de 1970 para agencias de aplicación de la ley. La adopción masiva en dispositivos de consumo comenzó en 2013 con el iPhone 5S y Touch ID. Hoy en día, los escáneres de huellas dactilares se instalan en teléfonos inteligentes, portátiles, tabletas, cerraduras de puertas y terminales de pago.
Independientemente del tipo de sensor, el proceso de autenticación por huella dactilar consta de tres etapas: captura de imagen, procesamiento y extracción de características, y comparación con una plantilla de referencia. Cada etapa puede realizarse a nivel del sistema operativo o a nivel del Entorno de Ejecución Confiable (TEE), según la implementación.
El sensor captura el patrón físico del dedo. Las matrices capacitivas leen la diferencia de potencial eléctrico entre las crestas (tocan la matriz) y los valles (no tocan). Los escáneres ópticos iluminan el dedo con luz LED y capturan la luz reflejada a través de un sensor CMOS. Los sensores ultrasónicos emiten una onda sonora y analizan el eco reflejado desde diferentes profundidades de la piel — esto proporciona una imagen tridimensional resistente a contaminantes en la superficie del dedo.
La imagen capturada se somete a filtrado: eliminación de ruido, normalización de contraste y binarización (conversión a blanco y negro). El algoritmo identifica las líneas de crestas papilares, las esqueletiza (reduce a un ancho de 1 píxel) y encuentra minucias — puntos de terminación y bifurcación de líneas. Cada minucia se describe mediante coordenadas (x, y), ángulo de dirección y tipo. La plantilla matemática tiene un tamaño de 2 a 10 KB, no contiene la imagen original y no permite reconstruir la huella dactilar.
La plantilla obtenida durante el escaneo se compara con la plantilla de referencia guardada durante el registro. El algoritmo calcula el número de minucias coincidentes. Para una verificación exitosa se requiere una coincidencia de al menos 12 a 15 minucias (ajustable por el fabricante). Si el número de puntos coincidentes supera el umbral, la autenticación se considera exitosa. En dispositivos móviles, el umbral se establece para que el FAR no supere el 0.001% con un FRR de aproximadamente el 2%.
Los dispositivos móviles modernos utilizan tres tipos principales de escáneres de huellas dactilares, que se diferencian por la tecnología de lectura, la precisión y el costo de producción. La elección del tipo depende del segmento de precio del dispositivo y los requisitos de seguridad.
| Tipo de escáner | Principio de funcionamiento | FAR | Ejemplos de dispositivos |
|---|---|---|---|
| Capacitivo | Matriz de condensadores que lee la diferencia de capacitancia entre crestas y valles | 0.001% | iPhone (Touch ID), Samsung Galaxy S9, Google Pixel 3 |
| Óptico | Iluminación LED + sensor CMOS; captura la luz reflejada de la superficie del dedo | 0.01% | Xiaomi Redmi, Realme, smartphones Android económicos |
| Ultrasónico | Transmisor piezoeléctrico + receptor; reconstrucción 3D a partir de la señal de eco | 0.0005% | Samsung Galaxy S10+, Galaxy S21 Ultra, escáneres bajo la pantalla |
En 2025–2026, los escáneres bajo la pantalla (in-display) integrados directamente debajo de la pantalla OLED están ganando popularidad. Pueden ser ópticos (segmento económico) o ultrasónicos (segmento premium). La ventaja es la ausencia de un botón o zona separada en el cuerpo, lo que permite una pantalla sin bordes. La desventaja de los escáneres ópticos bajo la pantalla es la vulnerabilidad a la luz solar intensa, que satura el sensor CMOS a través de los píxeles de la pantalla.
La autenticación por huella dactilar y el reconocimiento facial son las dos tecnologías biométricas dominantes en dispositivos móviles. Cada una tiene fortalezas y debilidades que influyen en la elección para casos de uso específicos.
Para los desarrolladores de aplicaciones móviles, es importante tener en cuenta que BiometricPrompt en Android y LocalAuthentication en iOS abstraen el tipo de sensor. Sin embargo, en dispositivos Android antiguos (API < 28), solo puede estar disponible FingerprintManager — en este caso, la aplicación debe verificar explícitamente el tipo de sensor y ofrecer un método de autenticación alternativo.
Antes de Android 9 (API 28), la única forma de integrar el escáner de huellas era la clase FingerprintManager, agregada en API 23. A partir de Android 9, Google recomienda usar BiometricPrompt, que unifica el trabajo con todo tipo de sensores biométricos. Sin embargo, para dispositivos con API 23–27, los desarrolladores aún pueden necesitar FingerprintManager.
class FingerprintAuthHelper(
private val context: Context
) {
private val manager =
context.getSystemService(Context.FINGERPRINT_SERVICE)
as FingerprintManager?
fun isFingerprintAvailable(): Boolean {
return manager?.isHardwareDetected() == true
&& manager?.hasEnrolledFingerprints() == true
}
fun authenticate(callback: FingerprintManager.AuthenticationCallback) {
if (isFingerprintAvailable()) {
manager?.authenticate(
null,
CancellationSignal(),
0,
callback,
null
)
}
}
}
// Uso:
val helper = FingerprintAuthHelper(context)
helper.authenticate(object : FingerprintManager.AuthenticationCallback() {
override fun onAuthenticationSucceeded(
result: FingerprintManager.AuthenticationResult
) {
// Huella reconocida — acceso concedido
binding.showContent()
}
override fun onAuthenticationFailed() {
binding.showError("Huella no reconocida")
}
})
El código anterior demuestra el ciclo completo de autenticación usando FingerprintManager para dispositivos Android antiguos. Es importante señalar que FingerprintManager no utiliza TEE por defecto — el resultado de autenticación se devuelve al espacio de usuario, lo que lo hace menos seguro que BiometricPrompt con la bandera BIOMETRIC_STRONG. Para nuevos proyectos, siempre se debe usar BiometricPrompt, y FingerprintManager solo debe usarse para compatibilidad hacia atrás con API 23–27.
Al migrar de FingerprintManager a BiometricPrompt, considere el cambio en el modelo de seguridad: BiometricPrompt garantiza que todas las operaciones biométricas se realizan en el TEE (Entorno de Ejecución Confiable). El resultado de autenticación, firmado por una clave criptográfica dentro del TEE, no puede ser falsificado desde el código de espacio de usuario. La biblioteca AndroidX Biometric además proporciona la interfaz BiometricPrompt.AuthenticationResult.getCryptoObject() para vincular la autenticación biométrica con operaciones criptográficas — cifrado de claves y firma de datos.
La protección contra la falsificación de huellas dactilares es uno de los desafíos clave para los fabricantes de escáneres. Los sensores modernos utilizan una combinación de métodos hardware y algorítmicos para la detección de vida (liveness detection) y el bloqueo de réplicas. Cada método tiene sus limitaciones, pero juntos hacen que la falsificación sea económicamente inviable para ataques masivos.
Los métodos de protección clave incluyen: análisis de profundidad de la piel (los escáneres ultrasónicos determinan el grosor de la epidermis por el tiempo de retorno del eco), análisis espectral de la piel (los escáneres ópticos evalúan el coeficiente de reflexión de la piel en diferentes longitudes de onda — la silicona y la gelatina tienen espectros diferentes), detección de pulso (microvibraciones del flujo sanguíneo en los capilares del dedo), y verificación potenciométrica (la piel viva tiene una impedancia eléctrica específica que difiere de los materiales sintéticos).
El estándar ISO/IEC 30107-3:2023 define niveles de resistencia de los sistemas biométricos a ataques de presentación (detección de ataques de presentación, PAD). Para aplicaciones financieras, se recomienda el Nivel 2 (PAD Nivel 2), que requiere la detección automática de al menos el 95% de los ataques con réplicas con un FAR no superior al 0.01%. Los escáneres ultrasónicos Samsung y Qualcomm 3D Sonic Sensor cumplen con los requisitos de PAD Nivel 2, mientras que los escáneres ópticos económicos generalmente no pasan la certificación por encima del Nivel 1.
Preguntas Frecuentes
Un escáner capacitivo lee la huella por la diferencia de potencial eléctrico entre las crestas y los valles de la piel — solo funciona con un dedo seco y limpio. Un escáner ultrasónico emite una onda sonora y construye un mapa tridimensional a partir del eco reflejado — penetra contaminantes, agua e incluso guantes finos, proporcionando mayor precisión.
Los escáneres ultrasónicos se consideran los más fiables debido al escaneo tridimensional y un FAR del 0.0005%. Son resistentes a dedos mojados, réplicas de silicona y contaminantes. Los escáneres capacitivos son menos precisos (FAR 0.001%) pero más rápidos y económicos. Los escáneres ópticos son los menos fiables (FAR hasta 0.01%) y pueden ser engañados por una impresión de alta calidad de una huella en una película transparente.
Sí, pero con limitaciones. Los reguladores PSD2 y PCI DSS requieren autenticación multifactor: la huella dactilar es solo un factor (algo que eres). Para autorizar un pago también se requiere un segundo factor — un código PIN o contraseña de un solo uso (algo que sabes). En Apple Pay, la huella dactilar se usa para firmar la transacción a través del Secure Enclave — esto cumple con los requisitos de Autenticación Reforzada de Cliente (SCA).
En caso de cortes, quemaduras o descamación de la piel, la huella dactilar puede no reconocerse temporalmente. En este caso, el dispositivo solicita un código PIN o contraseña como método de autenticación alternativo. Después de que la piel sane, se recomienda eliminar la huella antigua en la configuración y registrar una nueva. En dispositivos Android, también se pueden registrar varios dedos como respaldo.
Sí — los dispositivos modernos no almacenan la imagen de la huella, sino una plantilla matemática en un área aislada por hardware (TEE o Secure Enclave). La plantilla está cifrada con una clave integrada en el chip y es inaccesible para lectura desde el sistema operativo o las aplicaciones. En Android 9+, BiometricPrompt garantiza que todas las operaciones biométricas se realizan en el TEE con firma criptográfica del resultado.
Resumen
Desarrollaremos una aplicación móvil llave en mano
IT Sectr crea aplicaciones para iOS y Android para startups y empresas desde 2017. Le asesoraremos y le propondremos la mejor solución.
Lea también