احراز هویت بیومتریک: چیست، انواع و اصل کار

نویسنده: IT Sectr منتشر شده: 2026-04-04 زمان مطالعه: 8 دقیقه

احراز هویت بیومتریک روشی برای تأیید هویت کاربر بر اساس ویژگی‌های فیزیولوژیکی منحصربه‌فرد است. برخلاف رمزهای عبور، داده‌های بیومتریک را نمی‌توان از راه دور دزدید یا با brute force حدس زد. طبق داده‌های Statista (2025)، بیش از ۸۰٪ از گوشی‌های هوشمند مدرن به حسگرهای بیومتریک داخلی مجهز هستند.

نکات اصلی

  • احراز هویت بیومتریک — روش شناسایی بر اساس ویژگی‌های فیزیکی منحصربه‌فرد: اثر انگشت، چهره، صدا یا عنبیه چشم
  • BiometricPrompt — API یکپارچه Android برای کار با هر حسگر بیومتریک روی دستگاه
  • False Acceptance Rate (FAR) اسکنرهای اثر انگشت مدرن برای حسگرهای فراصوت کمتر از ۰٫۰۰۱٪ است
  • Secure Enclave — ماژول سخت‌افزاری اپل که الگوهای بیومتریک را از سیستم عامل جدا می‌کند
  • احراز هویت چندعاملی بیومتریک را با کد PIN یا کلید رمزنگاری برای حداکثر محافظت ترکیب می‌کند

احراز هویت بیومتریک چیست؟

احراز هویت بیومتریک — فرآیند تأیید هویت کاربر بر اساس ویژگی‌های فیزیولوژیکی یا رفتاری منحصربه‌فرد اوست. برخلاف روش‌های کلاسیک — رمزهای عبور، کدهای PIN یا توکن‌های یکبارمصرف — بیومتریک به خود شخص متصل است و نمی‌تواند به فرد دیگری منتقل شود.

اساس روش اندازه‌گیری و مقایسه ویژگی‌های بیومتریک با الگوی از پیش ذخیره‌شده است. این فناوری از سیستم‌های گران قیمت شرکتی تا استقرار انبوه در دستگاه‌های مصرف‌کننده راه طولانی را پیموده است. اولین گوشی هوشمند انبوه با اسکنر اثر انگشت Motorola Atrix 4G در سال ۲۰۱۱ بود و امروزه حسگرهای بیومتریک در دستگاه‌های رده قیمتی از ۱۰۰ دلار نصب می‌شوند.

بیومتریک مشکل کلیدی احراز هویت با رمز عبور را حل می‌کند: حافظه انسانی. طبق پژوهش Hypr (2024)، کاربر متوسط بیش از ۱۰۰ حساب آنلاین دارد اما فقط از ۵ رمز عبور منحصربه‌فرد استفاده می‌کند. بیومتریک نیاز به به‌خاطر سپردن ترکیب‌های پیچیده را از بین می‌برد.

احراز هویت بیومتریک چگونه کار می‌کند؟

فرآیند احراز هویت بیومتریک از دو فاز تشکیل شده است: ثبت‌نام (enrollment) و تأیید (verification). در مرحله ثبت‌نام، سیستم تصویر بیومتریک را ضبط می‌کند، ویژگی‌های مشخصه را استخراج می‌کند و یک الگوی مرجع ایجاد می‌کند. در تأیید، تصویر جدید با الگوی ذخیره‌شده مقایسه می‌شود — الگوریتم درجه تطابق را محاسبه و تصمیم می‌گیرد.

ضبط تصویر بیومتریک

حسگر دستگاه سیگنال بیومتریک خام را ثبت می‌کند: تصویر اثر انگشت از طریق ماتریس خازنی، نقشه سه‌بعدی چهره از طریق پروژکتور نقاط یا طیف صدا از طریق میکروفون. کیفیت ضبط مستقیماً بر دقت تشخیص بعدی تأثیر می‌گذارد. حسگرهای مدرن از ۵۰ تا ۳۰۰ نقطه اندازه‌گیری در میلی‌متر برای اثر انگشت و تا ۳۰‬۰۰۰ نقطه برای چهره استفاده می‌کنند.

استخراج ویژگی‌ها و ایجاد الگو

الگوریتم از داده‌های خام ویژگی‌های منحصربه‌فرد را استخراج می‌کند: برای اثر انگشت — مینوشیا (پایان‌ها و انشعابات خطوط پاپیلاری)، برای چهره — فاصله بین چشم‌ها، شکل بینی و کانتور فک. این ویژگی‌ها به یک الگوی ریاضی با اندازه ۲ تا ۲۰ کیلوبایت تبدیل می‌شوند. تصویر اصلی ذخیره نمی‌شود — فقط الگوی ویژگی‌ها که از آن نمی‌توان اصل را بازیابی کرد.

تطبیق و تصمیم‌گیری

سیستم الگوی به‌دست‌آمده را با الگوی مرجع مقایسه می‌کند و معیار شباهت را محاسبه می‌کند. اگر مقدار از آستانه تعیین‌شده (threshold) فراتر رود، احراز هویت موفق تلقی می‌شود. آستانه تعادل بین راحتی و امنیت را تعیین می‌کند: آستانه پایین False Acceptance Rate را افزایش می‌دهد، آستانه بالا — False Rejection Rate را. برای دستگاه‌های موبایل، آستانه معمولی در سطح FAR ۰٫۰۰۱٪ با FRR حدود ۲٪ تنظیم می‌شود.

انواع احراز هویت بیومتریک

دستگاه‌های موبایل چندین نوع حسگر بیومتریک را پشتیبانی می‌کنند که از نظر دقت، سرعت و مقاومت در برابر جعل متفاوت هستند. هر نوع حوزه کاربرد و سطح امنیتی خاص خود را دارد.

اسکنر اثر انگشت

رایج‌ترین نوع بیومتریک در دستگاه‌های موبایل. اسکنرهای خازنی تصویر الگوی پاپیلاری را بر اساس تفاوت پتانسیل الکتریکی بین برجستگی‌ها و فرورفتگی‌های پوست ایجاد می‌کنند. اسکنرهای فراصوت که اولین بار در Galaxy S10 به کار رفتند، از امواج صوتی برای بازسازی سه‌بعدی اثر انگشت استفاده می‌کنند — آنها حتی با انگشتان خیس کار می‌کنند و در برابر ماکت‌های سیلیکونی مقاوم هستند.

تشخیص چهره

دو رویکرد: دوربین ۲ بعدی (دوربین جلوی ساده) و اسکن سه‌بعدی (نور ساختاریافته یا ToF). Apple Face ID بیش از ۳۰٬۰۰۰ نقطه فروسرخ را روی صورت کاربر می‌تاباند و نقشه سه‌بعدی دقیقی ایجاد می‌کند. الگوریتم روی Neural Engine داده‌ها را در میلی‌ثانیه پردازش می‌کند و با تغییرات ظاهری — ریش، عینک، مدل مو — تطبیق می‌یابد.

اسکنر عنبیه چشم

عنبیه چشم یکی از پایدارترین ویژگی‌های بیومتریک است: عملاً با افزایش سن تغییر نمی‌کند و مانند اثر انگشت در معرض آسیب نیست. اسکنرهای Iris سامسونگ (Galaxy S8–S10) از دوربین فروسرخ برای تحلیل تا ۲۴۰ ویژگی منحصربه‌فرد عنبیه استفاده می‌کنند. FAR چنین سیستم‌هایی کمتر از ۰٫۰۰۰۱٪ است، اما سرعت ضبط کمتر از اسکنرهای چهره است.

تشخیص صدا

بیومتریک صوتی ویژگی‌های فیزیکی مجرای صوتی را تحلیل می‌کند: فرکانس پایه، فرمت‌ها و طنین. این فناوری در دستیارهای صوتی — Siri و Google Assistant — برای تشخیص کاربر خاص به کار می‌رود. عیب اصلی حساسیت به نویز محیط و امکان ضبط صدا توسط مهاجم است.

پیاده‌سازی احراز هویت بیومتریک در Android

از اندروید ۹ (API 28) به بعد، گوگل API یکپارچه BiometricPrompt را ارائه می‌دهد که کار با همه انواع حسگرهای بیومتریک روی دستگاه را انتزاعی می‌کند. توسعه‌دهنده نیازی به نوشتن کد جداگانه برای اسکنر اثر انگشت و تشخیص چهره ندارد — BiometricPrompt خود حسگرهای موجود را تشخیص می‌دهد و دیالوگ استاندارد را نشان می‌دهد.

kotlin
val executor = ContextCompat.mainExecutor(context)
val biometricPrompt = BiometricPrompt(activity, executor,
    object : BiometricPrompt.AuthenticationCallback() {
        override fun onAuthenticationSucceeded(
            result: BiometricPrompt.AuthenticationResult
        ) {
            // دسترسی مجاز است — می‌توان محتوا را نمایش داد
            binding.showContent()
        }

        override fun onAuthenticationFailed() {
            // بیومتریک تشخیص داده نشد — به کاربر اطلاع بده
            binding.showError("اثر انگشت تشخیص داده نشد")
        }

        override fun onAuthenticationError(
            errorCode: Int,
            errString: CharSequence
        ) {
            // خطای غیرقابل رفع — بیومتریک در دسترس نیست
            binding.showFallback()
        }
    }
)

val promptInfo = BiometricPrompt.PromptInfo.Builder()
    .setTitle("وارد برنامه شوید")
    .setSubtitle("هویت خود را با اثر انگشت تأیید کنید")
    .setNegativeButtonText("استفاده از PIN")
    .build()

biometricPrompt.authenticate(promptInfo)

کد ارائه‌شده چرخه کامل احراز هویت بیومتریک را از طریق BiometricPrompt نشان می‌دهد. کالبک onAuthenticationSucceeded پس از تأیید موفق الگو در Trusted Execution Environment فراخوانی می‌شود. در دستگاه‌های بدون حسگر بیومتریک، BiometricPrompt به طور خودکار صفحه ورود PIN یا الگو را نشان می‌دهد — توسعه‌دهنده نیازی به مدیریت جداگانه این سناریو ندارد.

نیاز امنیتی مهم: تمام عملیات بیومتریک باید در سمت TEE (Trusted Execution Environment) — ناحیه سخت‌افزاری ایزوله شده پردازنده — انجام شود. Android BiometricPrompt استفاده از TEE را از طریق ارائه‌دهنده BiometricManager.Authenticators.BIOMETRIC_STRONG تضمین می‌کند که از فضای کاربر قابل جایگزینی نیست.

مزایا و معایب بیومتریک

احراز هویت بیومتریک مزایای قابل توجهی نسبت به رمزهای عبور دارد، اما محدودیت‌های اساسی نیز دارد که توسعه‌دهنده باید در طراحی امنیت برنامه در نظر بگیرد.

  • سرعت — تشخیص اثر انگشت ۲۰۰–۴۰۰ میلی‌ثانیه، Face ID — حدود ۱ ثانیه طول می‌کشد که بسیار سریع‌تر از وارد کردن رمز عبور ۸+ کاراکتری است
  • راحتی — کاربر نیازی به به‌خاطر سپردن و وارد کردن اطلاعات ورود ندارد؛ احراز هویت ناخودآگاه با لمس یا نگاه به صفحه انجام می‌شود
  • جدایی‌ناپذیری — ویژگی بیومتریک همیشه همراه کاربر است؛ برخلاف توکن یا کارت هوشمند، نمی‌توان آن را در خانه فراموش کرد یا گم کرد
  • غیرقابل برگشت‌بودن در صورت افشا — در صورت نشت الگوی بیومتریک، برخلاف رمز عبور، نمی‌توان آن را تغییر داد؛ این عیب کلیدی بیومتریک است
  • تشخیص اشتباه — FAR هرچند پایین است اما صفر نیست؛ سیستم‌های چهره سه‌بعدی FAR حدود ۰٫۰۰۰۱٪ دارند که به معنای ۱ تشخیص اشتباه در میلیون تلاش است

محدودیت بحرانی — بیومتریک اثبات قصد نیست. کاربر ممکن است فیزیکی یا تحت فشار مجبور به باز کردن قفل دستگاه شود. بنابراین نهادهای نظارتی برنامه‌های کلاس بانکی (PSD2، PCI DSS) احراز هویت چندعاملی را الزامی می‌کنند که در آن بیومتریک تنها یکی از عوامل است.

امنیت داده‌های بیومتریک

ایمنی الگوهای بیومتریک توسط مکانیسم‌های حفاظت سخت‌افزاری تأمین می‌شود: Secure Enclave در iOS و Trusted Execution Environment (TEE) در Android. این پردازنده‌های جانبی ایزوله‌شده عملیات ضبط، پردازش و مقایسه داده‌های بیومتریک را بدون دسترسی از پردازنده اصلی و سیستم عامل انجام می‌دهند.

اصل کلیدی امنیت — ذخیره‌نشدن تصویر اصلی. حسگر فقط نمایش ریاضی ویژگی‌ها را به TEE منتقل می‌کند، نه تصویر اثر انگشت یا عکس چهره را. در Android 13+، API BiometricPrompt نتیجه احراز هویت را با کلید رمزنگاری تولیدشده درون TEE رمزگذاری می‌کند. این رویکرد سرقت پایگاه داده بیومتریک از سرور را بی‌فایده می‌کند — هکر فقط الگوهای رمزگذاری‌شده را دریافت می‌کند، نه داده‌های اصلی را.

استانداردهای بین‌المللی ISO/IEC 24745:2022 و FIDO2 الزامات ذخیره‌سازی بیومتریک را تنظیم می‌کنند: ذخیره تصاویر اصلی ممنوع است، الگوها باید به طور غیرقابل برگشت تبدیل شوند و کانال انتقال داده بین حسگر و ماژول مقایسه باید سخت‌افزاری محافظت شود. در توسعه برنامه‌های موبایل توصیه می‌شود از FIDO2 WebAuthn استفاده شود — پروتکلی که رمزگذاری سرتاسری تراکنش‌های بیومتریک را تضمین می‌کند.

سوالات متداول

احراز هویت بیومتریک به زبان ساده چیست؟

این ورود به دستگاه یا برنامه با ویژگی‌های منحصربه‌فرد بدن است: اثر انگشت، چهره، صدا یا عنبیه چشم. کاربر به جای وارد کردن رمز عبور، انگشت خود را روی اسکنر می‌گذارد یا به دوربین نگاه می‌کند — سیستم او را تشخیص می‌دهد و دسترسی را باز می‌کند.

چه انواع بیومتریک در گوشی‌های هوشمند استفاده می‌شود؟

انواع اصلی: اسکنرهای خازنی و فراصوت اثر انگشت، تشخیص چهره سه‌بعدی (Face ID، Windows Hello)، اسکنرهای عنبیه چشم و بیومتریک صوتی برای دستیارهای صوتی. در دستگاه‌های مقرون‌به‌صرفه همچنین تشخیص چهره دو بعدی با دوربین جلو نیز دیده می‌شود.

Face ID چه تفاوتی با اسکنر اثر انگشت دارد؟

Face ID از نقشه سه‌بعدی چهره با ۳۰٬۰۰۰ نقطه فروسرخ استفاده می‌کند که آن را در برابر عکس‌ها و ماسک‌ها مقاوم می‌سازد. اسکنر اثر انگشت الگوی پاپیلاری را تحلیل می‌کند. Face ID FAR حدود ۰٫۰۰۰۱٪ دارد، Touch ID — حدود ۰٫۰۰۱٪. Face ID در سناریوی بدون تماس راحت‌تر است اما حدود ۰٫۵ ثانیه کندتر است.

آیا می‌توان حفاظت بیومتریک را فریب داد؟

بله، اما سختی به نوع حسگر بستگی دارد. اسکنر ساده چهره دو بعدی را می‌توان با عکس فریب داد. اسکنر فراصوت اثر انگشت و Face ID با وسایل سخت‌افزاری در برابر ماکت‌ها و ماسک‌ها محافظت می‌شوند. برای دور زدن حسگرهای سه‌بعدی به ماکت‌های سیلیکونی گران‌قیمت نیاز است که چنین حملاتی را برای کاربر عادی از نظر اقتصادی غیربهینه می‌کند.

داده‌های بیومتریک روی دستگاه کجا ذخیره می‌شوند؟

در آیفون در Secure Enclave، در Android در TEE (Trusted Execution Environment) — پردازنده‌های سخت‌افزاری ایزوله‌شده که سیستم عامل اصلی و برنامه‌ها به آن دسترسی ندارند. تصاویر اصلی ذخیره نمی‌شوند، فقط الگوی ریاضی ویژگی‌ها با اندازه ۲–۲۰ کیلوبایت که از آن نمی‌توان اثر انگشت یا چهره اصلی را بازیابی کرد.

خلاصه

  • احراز هویت بیومتریک — روش شناسایی بر اساس ویژگی‌های فیزیولوژیکی که کاستی‌های محافظت با رمز عبور را برطرف می‌کند
  • BiometricPrompt — Android API جهانی که رابط یکپارچه برای همه انواع حسگرهای بیومتریک فراهم می‌کند
  • FAR اسکنرهای فراصوت کمتر از ۰٫۰۰۱٪ و Face ID حدود ۰٫۰۰۰۱٪ با آستانه FRR ۲٪ است
  • Secure Enclave و TEE — مکانیسم‌های سخت‌افزاری که الگوهای بیومتریک را از سیستم عامل و برنامه‌ها جدا می‌کنند
  • ISO/IEC 24745 — استاندارد بین‌المللی که ذخیره‌نشدن تصاویر اصلی و حفاظت سخت‌افزاری کانال داده را تنظیم می‌کند
  • احراز هویت چندعاملی برای برنامه‌های کلاس بانکی الزامی است: بیومتریک به تنهایی اثبات قصد نیست
  • غیرقابل برگشت‌بودن در صورت افشا — عیب اصلی بیومتریک: در صورت نشت الگو، برخلاف رمز عبور، نمی‌توان اثر انگشت را تغییر داد

ما یک اپلیکیشن موبایل به صورت کلید در دست توسعه خواهیم داد

IT Sectr از سال 2017 برنامه‌های iOS و Android را برای استارتاپ‌ها و کسب‌وکارها ایجاد می‌کند. ما به شما مشاوره می‌دهیم و بهترین راه‌حل را پیشنهاد خواهیم کرد.

بحث درباره پروژه

همچنین بخوانید