احراز هویت بیومتریک در برنامه‌های موبایل: چیست، انواع سنسورها و اصل عملکرد

نویسنده: IT Sectr منتشر شده: 2026-03-23 زمان مطالعه: 8 دقیقه

احراز هویت بیومتریک روشی برای تأیید هویت بر اساس ویژگی‌های فیزیکی منحصربه‌فرد انسان است. برخلاف رمزهای عبور یا کدهای PIN، داده‌های بیومتریک را نمی‌توان فراموش کرد یا به طور تصادفی در اختیار فرد غیرمجاز قرار داد. طبق داده‌های Grand View Research، 2024، بازار جهانی فناوری‌های بیومتریک به ۵۹٫۳ میلیارد دلار رسیده است و به دلیل استقرار گسترده در گوشی‌های هوشمند و سیستم‌های پرداخت، سالانه ۱۹٫۵٪ رشد می‌کند.

نکات اصلی

  • بیومتریک - روش شناسایی بر اساس ویژگی‌های فیزیکی یا رفتاری: اثر انگشت، چهره، صدا، عنبیه چشم.
  • سنسورهای اثر انگشت به نوری، خازنی و فراصوت تقسیم می‌شوند - هر نوع دقت و مقاومت متفاوتی در برابر جعل دارد.
  • Face ID از پروژکتور نقطه و دوربین مادون قرمز برای ساخت مدل سه‌بعدی چهره استفاده می‌کند که جعل را عملاً غیرممکن می‌سازد.
  • داده‌های بیومتریک در یک ماژول سخت‌افزاری ایزوله (Secure Enclave، TEE) ذخیره می‌شوند و به سرورهای سازنده ارسال نمی‌شوند.
  • احراز هویت دو عاملی با بیومتریک خطر هک حساب را در مقایسه با رمز عبور تنها ۹۹٫۹٪ کاهش می‌دهد.

احراز هویت بیومتریک چیست؟

احراز هویت بیومتریک فرآیند تأیید هویت کاربر بر اساس ویژگی‌های فیزیولوژیکی یا رفتاری منحصربه‌فرد اوست. در دستگاه‌های موبایل، این فناوری برای باز کردن قفل صفحه، تأیید پرداخت‌ها و دسترسی به برنامه‌های محافظت‌شده استفاده می‌شود.

سیستم بیومتریک از سه مؤلفه تشکیل شده است: سنسوری که نمونه بیومتریک (اثر انگشت، چهره، صدا) را ضبط می‌کند، الگوریتمی که ویژگی‌های منحصربه‌فرد را استخراج می‌کند و ماژول مقایسه که آنها را با الگوی ذخیره‌شده مطابقت می‌دهد. طبق داده‌های NIST، الگوریتم‌های مدرن تشخیص چهره تنها در ۰٫۰۸٪ موارد در نور استاندارد اشتباه می‌کنند.

روش‌های بیومتریک جایگزین رمزهای عبور سنتی می‌شوند، زیرا به فرد متصل هستند و نمی‌توانند در حین انتقال رهگیری شوند. طبق گزارش Goode Intelligence، تا سال ۲۰۲۷ بیش از ۸۰٪ گوشی‌های هوشمند به سنسورهای بیومتریک مجهز خواهند شد.

مزیت مهم بیومتریک سرعت است. میانگین زمان احراز هویت با اثر انگشت ۰٫۲ ثانیه و با چهره ۰٫۴ ثانیه است. برای مقایسه، وارد کردن کد PIN شش رقمی به طور متوسط ۲٫۵ ثانیه طول می‌کشد. در مقیاس ده‌ها بار باز کردن قفل در روز، این صرفه‌جویی قابل توجهی در زمان و کاهش بار شناختی کاربر ایجاد می‌کند.

سنسورهای بیومتریک بر اساس سطح امنیتی تعیین‌شده توسط Android CDD و Apple App Review طبقه‌بندی می‌شوند. Class 3 (Strong) - قابل اعتمادترین سنسورها، تأییدشده برای پرداخت‌ها. Class 2 (Weak) - دوربین‌های معمولی برای تشخیص چهره، مناسب فقط برای باز کردن قفل صفحه. Class 1 - فقط برای راحتی، بدون تضمین امنیت.

انواع اصلی سنسورهای بیومتریک

در دستگاه‌های موبایل مدرن از چهار نوع اصلی سنسور بیومتریک استفاده می‌شود. هر یک از آنها ویژگی‌های خاص خود را از نظر دقت، سرعت و مقاومت در برابر حملات دارند. انتخاب سنسور با توجه به هزینه، ابعاد بدنه و الزامات امنیتی مدل خاص گوشی تعیین می‌شود.

اسکنر اثر انگشت

این رایج‌ترین نوع سنسور بیومتریک در گوشی‌های هوشمند است. اسکنرهای خازنی که اپل در Touch ID استفاده می‌کند، تفاوت پتانسیل الکتریکی بین برجستگی‌ها و فرورفتگی‌های الگوی پاپیلاری را تحلیل می‌کنند. اسکنرهای فراصوت (Qualcomm 3D Sonic) از آلودگی‌ها و شیشه محافظ عبور کرده و دقت ۹۸٫۶٪ را فراهم می‌کنند.

تشخیص چهره

دوربین‌های ۲D از عکس معمولی استفاده می‌کنند و سریع‌تر کار می‌کنند اما امنیت کمتری دارند. سیستم‌های ۳D (Face ID، Huawei 3D Face Unlock) ۳۰٬۰۰۰ نقطه مادون قرمز را روی صورت پروجکت کرده و نقشه عمق دقیقی می‌سازند. احتمال باز شدن قفل تصادفی با چهره دیگر ۱ در ۱٬۰۰۰٬۰۰۰ است - ۲۰ برابر کمتر از Touch ID.

اسکنر عنبیه و تشخیص صدا

اسکنر عنبیه از دوربین با نور IR برای تحلیل حداکثر ۲۰۰ نقطه منحصربه‌فرد روی عنبیه چشم استفاده می‌کند. این فناوری در Samsung Galaxy Note 7-9 به کار رفت اما به دلیل ناراحتی استفاده جای خود را به چهره ۳D داد. بیومتریک صدا اثر صوتی را بر اساس ۱۰۰+ پارامتر آکوستیک می‌سازد: صدا، فرکانس زیروبمی و مفصل‌بندی. در سیستم‌های بانکی برای تأیید تلفنی استفاده می‌شود.

نوع سنسوردقت (FAR)سرعتهزینه
اثر انگشت خازنی۱:۵۰٬۰۰۰۰٫۲ ثانیهکم
اثر انگشت فراصوت۱:۱۰۰٬۰۰۰۰٫۳ ثانیهمتوسط
چهره ۳D (TrueDepth)۱:۱٬۰۰۰٬۰۰۰۰٫۴ ثانیهزیاد
اسکنر عنبیه۱:۲٬۰۰۰٬۰۰۰۰٫۶ ثانیهزیاد

بیومتریک در دستگاه‌های موبایل چگونه کار می‌کند

فرآیند احراز هویت بیومتریک به دو مرحله تقسیم می‌شود: ثبت‌نام (enrolment) و تأیید. در مرحله ثبت‌نام، سنسور چند تصویر از نمونه بیومتریک می‌گیرد، الگوریتم ویژگی‌های مشخصه را استخراج کرده و آنها را به صورت یک الگوی ریاضی ذخیره می‌کند. الگو یک تصویر نیست، بلکه مجموعه‌ای از بردارهای عددی است که نمی‌توان آنها را به تصویر اصلی بازگرداند.

در مرحله تأیید، نمونه جدید با الگوی ذخیره‌شده مقایسه می‌شود و سیستم نتیجه را اعلام می‌کند: تطابق یا رد. الگوریتم‌های مدرن مبتنی بر شبکه‌های عصبی (Neural Engine در تراشه‌های Apple A، NPU در Snapdragon) این مقایسه را در ۱۰۰-۴۰۰ میلی‌ثانیه پردازش می‌کنند. طبق Apple Security Guide، Neural Engine تا ۱ تریلیون عملیات در ثانیه را صرفاً برای محاسبات بیومتریک انجام می‌دهد.

ویژگی کلیدی بیومتریک موبایل - تمام محاسبات روی دستگاه، در ناحیه ایزوله شده پردازنده انجام می‌شود. برای اندروید این Trusted Execution Environment (TEE) و برای iOS - Secure Enclave است. داده‌های بیومتریک هرگز تراشه را ترک نمی‌کنند و از طریق اینترنت منتقل نمی‌شوند.

امنیت داده‌های بیومتریک

امنیت بیومتریک با ایزولاسیون سخت‌افزاری و حفاظت رمزنگاری الگوها تأمین می‌شود. Secure Enclave در پردازنده‌های Apple A7-A18 یک پردازنده کمکی جداگانه با سیستم‌عامل اختصاصی است که داده‌های بیومتریک را با کلیدی منحصربه‌فرد برای هر دستگاه رمزنگاری می‌کند. فقط سیستم عامل از طریق کانال امن به Secure Enclave دسترسی دارد.

در دستگاه‌های اندروید، نقش Secure Enclave را Trusted Execution Environment (TEE) مبتنی بر ARM TrustZone ایفا می‌کند. TEE محاسبات بیومتریک را از سیستم عامل اصلی و برنامه‌ها جدا می‌کند. طبق Google Security Blog، اندروید ۱۲+ استفاده اجباری از TEE را برای تمام عملیات بیومتریک سطح Strong الزامی می‌کند.

سنسورهای بیومتریک همچنین در برابر حملات با استفاده از نمونه‌های جعلی محافظت می‌شوند. سنسورهای اثر انگشت وجود جریان خون یا نبض را بررسی می‌کنند و دوربین‌های مادون قرمز Face ID بافت پوست زنده را تشخیص می‌دهند و به عکس‌ها، ماسک‌ها یا قالب‌های سیلیکونی واکنش نشان نمی‌دهند. Liveness detection (تشخیص زنده بودن) - مؤلفه اجباری گواهینامه Android Biometric Class 3 است.

مزایا و معایب بیومتریک

احراز هویت بیومتریک بسیار راحت‌تر از رمزهای عبور است: کاربر نیازی به حفظ ترکیب کاراکترها ندارد و فرآیند کسری از ثانیه طول می‌کشد. سرعت - عامل اصلی پذیرش بیومتریک در سیستم‌های پرداخت موبایل Apple Pay و Google Pay است.

عیب اصلی بیومتریک - عدم امکان تغییر شناسه در صورت به خطر افتادن است. اگر رمز عبور قابل تغییر باشد، اثر انگشت یا خطوط چهره برای همیشه با شخص باقی می‌مانند. به همین دلیل سیستم‌های بیومتریک همیشه با کد PIN یا رمز عبور به عنوان روش پشتیبان تکمیل می‌شوند.

ریسک‌های اضافی شامل کاهش دقت در تغییر ظاهر (جای زخم، تورم، تغییرات مرتبط با سن) و سابقه قضایی باز کردن قفل اجباری است. دادگاه عالی ایالات متحده در سال ۲۰۱۹ حکم داد که پلیس می‌تواند باز کردن قفل تلفن را با Face ID یا Touch ID درخواست کند، اما نمی‌تواند برای وارد کردن رمز عبور اجبار کند (متمم پنجم).

مثال کد: استفاده از Biometric API در اندروید

اندروید یک API واحد BiometricPrompt برای تمام سنسورهای بیومتریک ارائه می‌دهد. در زیر نمونه‌ای از احراز هویت با استفاده از Jetpack Biometric Library آورده شده است. کتابخانه به طور خودکار سنسورهای موجود در دستگاه را تشخیص داده و دیالوگ مربوطه را فراخوانی می‌کند.

kotlin
class BiometricAuthActivity : AppCompatActivity() {

    private lateinit var biometricPrompt: BiometricPrompt

    override fun onCreate(savedInstanceState: Bundle?) {
        super.onCreate(savedInstanceState)
        setContentView(R.layout.activity_auth)

        val executor = ContextCompat.getMainExecutor(this)
        val callback = object : BiometricPrompt.AuthenticationCallback() {
            override fun onAuthenticationSucceeded(
                result: BiometricPrompt.AuthenticationResult
            ) {
                unlockApp()
            }

            override fun onAuthenticationFailed() {
                showError("بیومتریک شناسایی نشد")
            }
        }

        biometricPrompt = BiometricPrompt(this, executor, callback)

        val promptInfo = BiometricPrompt.PromptInfo.Builder()
            .setTitle("هویت خود را تأیید کنید")
            .setSubtitle("از اثر انگشت یا Face ID استفاده کنید")
            .setAllowedAuthenticators(
                BiometricManager.Authenticators.BIOMETRIC_STRONG
            )
            .build()

        biometricPrompt.authenticate(promptInfo)
    }
}

در مثال از BIOMETRIC_STRONG استفاده شده است - بالاترین سطح امنیت بر اساس طبقه‌بندی اندروید. این سطح فقط سنسورهای Class 3 را پشتیبانی می‌کند: اسکنرهای اثر انگشت داخلی و تشخیص چهره ۳D. Class 2 (BIOMETRIC_WEAK) شامل دوربین‌های معمولی است و برای پرداخت‌ها تأیید نشده است.

آینده احراز هویت بیومتریک

بیومتریک به طور فعال در حال تکامل است: به جای اثر انگشت و چهره، روش‌های جدید شناسایی ظهور می‌کنند. بیومتریک رفتاری (keystroke dynamics، gait analysis) سبک تایپ و راه رفتن کاربر را تحلیل می‌کند و به سنسور خاصی نیاز ندارد. این فناوری در حال حاضر در سیستم‌های بانکی برای تشخیص تقلب استفاده می‌شود.

بیومتریک چندوجهی - ترکیب چند روش در یک سیستم - به استاندارد گوشی‌های هوشمند رده بالا تبدیل می‌شود. به عنوان مثال، Samsung Galaxy S25 اسکنر اثر انگشت فراصوت و تشخیص چهره ۳D را ترکیب کرده و بسته به شرایط نوری و وضعیت دست‌ها بهترین روش را انتخاب می‌کند. طبق داده‌های Goode Intelligence، بازار بیومتریک چندوجهی تا سال ۲۰۲۹ به ۱۲ میلیارد دلار خواهد رسید.

سؤالات متداول

آیا می‌توان سنسور بیومتریک را با عکس فریب داد؟

دوربین معمولی ۲D را می‌توان با یک عکس باکیفیت فریب داد، اما سنسورهای ۳D (TrueDepth، Intel RealSense) نقاط مادون قرمز را روی صورت پروجکت کرده و عمق را تعیین می‌کنند. عکس برجستگی سه‌بعدی ایجاد نمی‌کند، بنابراین سیستم جعل را تشخیص می‌دهد. اسکنرهای فراصوت اثر انگشت نیز ساختار پوست زیر سطح را بررسی می‌کنند.

داده‌های بیومتریک در دستگاه چگونه محافظت می‌شوند؟

الگوهای بیومتریک در یک ماژول سخت‌افزاری ایزوله - Secure Enclave (iOS) یا Trusted Execution Environment (Android) ذخیره می‌شوند. پردازنده سیستم عامل اصلی دسترسی مستقیم به الگوها ندارد. داده‌ها با کلید متصل به دستگاه خاص رمزنگاری می‌شوند و از طریق اینترنت منتقل نمی‌شوند.

در صورت آسیب انگشت یا تغییر چهره چه اتفاقی می‌افتد؟

Biometric API به طور خودکار به روش پشتیبان - کد PIN یا رمز عبور تغییر می‌کند. پس از بهبود خراش یا سوختگی، می‌توان اثر انگشت را دوباره ثبت کرد. در صورت تغییر قابل توجه چهره (آسیب، جراحی) توصیه می‌شود الگوی قدیمی چهره را حذف کرده و از طریق تنظیمات سیستم یک الگوی جدید ایجاد کنید.

کدام روش بیومتریک امن‌ترین است؟

بر اساس آمار FAR (False Acceptance Rate)، امن‌ترین اسکن عنبیه چشم است (۱:۲٬۰۰۰٬۰۰۰). در رتبه دوم تشخیص چهره ۳D (۱:۱٬۰۰۰٬۰۰۰)، در رتبه سوم - اسکنر فراصوت اثر انگشت (۱:۱۰۰٬۰۰۰). با این حال، برای دستگاه‌های موبایل، تشخیص چهره ۳D به دلیل عدم تماس و راحتی بهینه محسوب می‌شود.

آیا از بیومتریک در برنامه‌های بانکی استفاده می‌شود؟

بله، همه بانک‌های بزرگ از احراز هویت بیومتریک برای ورود و تأیید تراکنش‌ها پشتیبانی می‌کنند. Google Pay و Apple Pay برای هر پرداخت بالای سقف نیاز به بیومتریک دارند. بانک‌های ایرانی مانند بانک ملت، بانک ملی و بانک صادرات از بیومتریک مبتنی بر Face ID و اسکنر اثر انگشت برای ورود به برنامه استفاده می‌کنند.

خلاصه

  • احراز هویت بیومتریک - روش تأیید هویت بر اساس ویژگی‌های فیزیکی منحصربه‌فرد: اثر انگشت، چهره، صدا یا عنبیه چشم.
  • انواع سنسورها شامل اسکنرهای خازنی، فراصوت و نوری اثر انگشت، دوربین‌های چهره ۲D/۳D و اسکنرهای IR عنبیه است.
  • تشخیص چهره ۳D (Face ID) FAR ۱:۱٬۰۰۰٬۰۰۰ را به لطف پروژکتور نقطه و دوربین مادون قرمز فراهم می‌کند.
  • الگوهای بیومتریک در ماژول سخت‌افزاری ایزوله (Secure Enclave / TEE) ذخیره می‌شوند و دستگاه را ترک نمی‌کنند.
  • بیومتریک جایگزین کامل رمز عبور نمی‌شود - آن را به عنوان عامل دوم احراز هویت یا روش اصلی راحت با کد PIN پشتیبان تکمیل می‌کند.
  • BiometricPrompt در اندروید و LocalAuthentication در iOS یک API واحد برای کار با تمام سنسورهای بیومتریک دستگاه ارائه می‌دهند.
  • انتخاب سنسور به سطح امنیت مورد نیاز بستگی دارد: برای پرداخت‌ها Class 3 (Strong) لازم است، برای باز کردن قفل صفحه Class 2 کافی است.

ما یک اپلیکیشن موبایل به صورت کلید در دست توسعه خواهیم داد

IT Sectr از سال 2017 برنامه‌های iOS و Android را برای استارتاپ‌ها و کسب‌وکارها ایجاد می‌کند. ما به شما مشاوره می‌دهیم و بهترین راه‌حل را پیشنهاد خواهیم کرد.

بحث درباره پروژه

همچنین بخوانید