Authentification biométrique dans les applications mobiles : ce que c'est, types de capteurs et principe de fonctionnement

Auteur : IT Sectr Publié le : 2026-03-23 Temps de lecture : 8 min

L'authentification biométrique est une méthode de vérification d'identité basée sur les caractéristiques physiques uniques d'une personne. Contrairement aux mots de passe ou aux codes PIN, les données biométriques ne peuvent pas être oubliées ou partagées accidentellement avec un attaquant. Selon Grand View Research, 2024, le marché mondial des technologies biométriques a atteint 59,3 milliards de dollars et continue de croître de 19,5 % par an grâce à l'adoption massive dans les smartphones et les systèmes de paiement.

Points clés

  • La biométrie est une méthode d'identification basée sur des caractéristiques physiques ou comportementales : empreintes digitales, visage, voix, iris.
  • Les capteurs d'empreintes se divisent en capteurs optiques, capacitifs et ultrasoniques — chaque type a une précision et une résistance à la falsification différentes.
  • Face ID utilise un projecteur de points et une caméra infrarouge pour construire un modèle 3D du visage, rendant la falsification pratiquement impossible.
  • Les données biométriques sont stockées dans un module matériel isolé (Secure Enclave, TEE) et ne sont pas transmises aux serveurs du fabricant.
  • L'authentification à deux facteurs avec biométrie réduit le risque de compromission du compte de 99,9 % par rapport à un seul mot de passe.

Qu'est-ce que l'authentification biométrique ?

L'authentification biométrique est le processus de vérification de l'identité d'un utilisateur sur la base de ses caractéristiques physiologiques ou comportementales uniques. Dans les appareils mobiles, la technologie est utilisée pour déverrouiller l'écran, confirmer les paiements et accéder aux applications protégées.

Un système biométrique se compose de trois composants : un capteur qui capture un échantillon biométrique (empreinte digitale, visage, voix), un algorithme qui extrait les caractéristiques uniques, et un module de comparaison qui les confronte à un modèle stocké. Selon le NIST, les algorithmes modernes de reconnaissance faciale ne commettent d'erreurs que dans 0,08 % des cas dans des conditions d'éclairage standard.

Les méthodes biométriques remplacent les mots de passe traditionnels car elles sont liées à la personne et ne peuvent pas être interceptées lors de la transmission. Selon un rapport de Goode Intelligence, d'ici 2027, plus de 80 % des smartphones seront équipés de capteurs biométriques.

Un avantage important de la biométrie est la vitesse. Le temps moyen d'authentification par empreinte digitale est de 0,2 seconde, par visage — 0,4 seconde. En comparaison, la saisie d'un code PIN à six chiffres prend en moyenne 2,5 secondes. Sur des dizaines de déverrouillages par jour, cela permet d'économiser un temps considérable et de réduire la charge cognitive de l'utilisateur.

Les capteurs biométriques sont classés par niveau de sécurité selon Android CDD et Apple App Review. La classe 3 (Strong) — les capteurs les plus fiables certifiés pour les paiements. La classe 2 (Weak) — les caméras ordinaires pour la reconnaissance faciale, adaptées uniquement au déverrouillage de l'écran. La classe 1 — uniquement pour le confort, sans garantie de sécurité.

Principaux types de capteurs biométriques

Les appareils mobiles modernes utilisent quatre principaux types de capteurs biométriques. Chacun a ses propres caractéristiques de précision, vitesse et résistance aux attaques. Le choix du capteur est déterminé par le coût, le facteur de forme et les exigences de sécurité du modèle de téléphone spécifique.

Lecteur d'empreintes digitales

C'est le type de capteur biométrique le plus courant dans les smartphones. Les lecteurs capacitifs, utilisés par Apple dans Touch ID, analysent la différence de potentiel électrique entre les crêtes et les vallées du motif papillaire. Les lecteurs ultrasoniques (Qualcomm 3D Sonic) pénètrent à travers la saleté et le verre de protection, offrant une précision de 98,6 %.

Reconnaissance faciale

Les caméras 2D utilisent la photographie ordinaire et fonctionnent plus rapidement, mais sont moins sécurisées. Les systèmes 3D (Face ID, Huawei 3D Face Unlock) projettent 30 000 points infrarouges sur le visage et construisent une carte de profondeur précise. La probabilité de déverrouillage accidentel par le visage d'une autre personne est de 1 sur 1 000 000 — 20 fois inférieure à celle de Touch ID.

Lecteur d'iris et reconnaissance vocale

Un lecteur d'iris utilise une caméra à éclairage IR pour analyser jusqu'à 200 points uniques sur l'iris. La technologie a été utilisée dans les Samsung Galaxy Note 7–9 mais a cédé la place à la reconnaissance faciale 3D en raison de problèmes d'utilisabilité. La biométrie vocale construit une empreinte vocale basée sur plus de 100 paramètres acoustiques : timbre, fréquence fondamentale et articulation. Elle est utilisée dans les systèmes bancaires pour la vérification téléphonique.

Type de capteurPrécision (FAR)VitesseCoût
Empreinte capacitive1:50 0000,2 sFaible
Empreinte ultrasonique1:100 0000,3 sMoyen
Visage 3D (TrueDepth)1:1 000 0000,4 sÉlevé
Lecteur d'iris1:2 000 0000,6 sÉlevé

Comment la biométrie fonctionne dans les appareils mobiles

Le processus d'authentification biométrique est divisé en deux étapes : l'enrôlement et la vérification. Lors de l'enrôlement, le capteur prend plusieurs captures de l'échantillon biométrique, l'algorithme extrait les caractéristiques distinctives et les enregistre sous forme de modèle mathématique. Un modèle n'est pas une image, mais un ensemble de vecteurs numériques qui ne peuvent pas être reconvertis en image originale.

Lors de la vérification, un nouvel échantillon est comparé au modèle stocké et le système produit un résultat : correspondance ou rejet. Les algorithmes modernes basés sur les réseaux de neurones (Neural Engine dans les puces Apple A, NPU dans Snapdragon) traitent cette comparaison en 100 à 400 millisecondes. Selon le Apple Security Guide, le Neural Engine effectue jusqu'à 1 billion d'opérations par seconde exclusivement pour les calculs biométriques.

Une caractéristique clé de la biométrie mobile est que tous les calculs sont effectués sur l'appareil, dans une zone isolée du processeur. Pour Android, il s'agit de l'environnement d'exécution de confiance (TEE), pour iOS — Secure Enclave. Les données biométriques ne quittent jamais la puce et ne sont pas transmises via Internet.

Sécurité des données biométriques

La sécurité biométrique est assurée par l'isolation matérielle et la protection cryptographique des modèles. Secure Enclave dans les processeurs Apple A7–A18 est un coprocesseur séparé avec son propre micrologiciel qui chiffre les données biométriques avec une clé unique pour chaque appareil. Seul le système d'exploitation a accès à Secure Enclave via un canal sécurisé.

Sur les appareils Android, le rôle de Secure Enclave est assuré par l'environnement d'exécution de confiance (TEE) basé sur ARM TrustZone. Le TEE isole les calculs biométriques du système d'exploitation principal et des applications. Selon le Google Security Blog, Android 12+ exige l'utilisation obligatoire du TEE pour toutes les opérations biométriques de niveau Strong.

Les capteurs biométriques sont également protégés contre les attaques par échantillons falsifiés. Les capteurs d'empreintes vérifient la présence de flux sanguin ou de pouls, et les caméras infrarouges de Face ID reconnaissent la texture de la peau vivante et ne réagissent pas aux photographies, masques ou moulages en silicone. La détection de vivacité est un composant obligatoire de la certification Android Biometric Class 3.

Avantages et inconvénients de la biométrie

L'authentification biométrique est nettement plus pratique que les mots de passe : l'utilisateur n'a pas besoin de mémoriser des combinaisons de caractères et le processus prend des fractions de seconde. La vitesse est le principal moteur de l'adoption de la biométrie dans les systèmes de paiement mobile comme Apple Pay et Google Pay.

Le principal inconvénient de la biométrie est l'impossibilité de changer l'identifiant en cas de compromission. Alors qu'un mot de passe peut être modifié, une empreinte digitale ou le motif du visage reste avec la personne pour toujours. Pour cette raison, les systèmes biométriques sont toujours complétés par un code PIN ou un mot de passe comme méthode de secours.

Les risques supplémentaires incluent une précision réduite en cas de changements d'apparence (cicatrices, gonflements, changements liés à l'âge) et les précédents juridiques de déverrouillage forcé. La Cour suprême des États-Unis a statué en 2019 que la police peut exiger le déverrouillage du téléphone via Face ID ou Touch ID, mais ne peut pas contraindre à la saisie du mot de passe (Cinquième amendement).

Exemple de code : utilisation de l'API Biometric sur Android

Android fournit une API unifiée BiometricPrompt pour tous les capteurs biométriques. Voici un exemple d'authentification utilisant la bibliothèque Jetpack Biometric. La bibliothèque détecte automatiquement les capteurs disponibles sur l'appareil et affiche la boîte de dialogue correspondante.

kotlin
class BiometricAuthActivity : AppCompatActivity() {

    private lateinit var biometricPrompt: BiometricPrompt

    override fun onCreate(savedInstanceState: Bundle?) {
        super.onCreate(savedInstanceState)
        setContentView(R.layout.activity_auth)

        val executor = ContextCompat.getMainExecutor(this)
        val callback = object : BiometricPrompt.AuthenticationCallback() {
            override fun onAuthenticationSucceeded(
                result: BiometricPrompt.AuthenticationResult
            ) {
                unlockApp()
            }

            override fun onAuthenticationFailed() {
                showError("Biométrie non reconnue")
            }
        }

        biometricPrompt = BiometricPrompt(this, executor, callback)

        val promptInfo = BiometricPrompt.PromptInfo.Builder()
            .setTitle("Confirmez votre identité")
            .setSubtitle("Utilisez l'empreinte digitale ou Face ID")
            .setAllowedAuthenticators(
                BiometricManager.Authenticators.BIOMETRIC_STRONG
            )
            .build()

        biometricPrompt.authenticate(promptInfo)
    }
}

L'exemple utilise BIOMETRIC_STRONG — le niveau de sécurité le plus élevé selon la classification Android. Il ne prend en charge que les capteurs de classe 3 : lecteurs d'empreintes intégrés et reconnaissance faciale 3D. La classe 2 (BIOMETRIC_WEAK) inclut les caméras ordinaires et n'est pas certifiée pour les paiements.

Avenir de l'authentification biométrique

La biométrie évolue activement : de nouvelles méthodes d'identification remplacent les empreintes digitales et la reconnaissance faciale. La biométrie comportementale (dynamique de frappe, analyse de la démarche) analyse les modèles de saisie et la façon de marcher sans nécessiter de capteur dédié. La technologie est déjà utilisée dans les systèmes bancaires pour la détection des fraudes.

La biométrie multimodale — une combinaison de plusieurs méthodes dans un seul système — devient la norme pour les smartphones haut de gamme. Par exemple, le Samsung Galaxy S25 combine un lecteur d'empreintes ultrasonique et une reconnaissance faciale 3D, sélectionnant la meilleure méthode en fonction des conditions d'éclairage et de l'état des mains. Selon Goode Intelligence, le marché de la biométrie multimodale atteindra 12 milliards de dollars d'ici 2029.

Questions fréquentes

Peut-on tromper un capteur biométrique avec une photo ?

Une caméra 2D ordinaire peut être trompée par une photo de haute qualité, mais les capteurs 3D (TrueDepth, Intel RealSense) projettent des points infrarouges sur le visage et déterminent la profondeur. Une photo ne crée pas de relief 3D, donc le système détecte la supercherie. Les lecteurs d'empreintes ultrasoniques vérifient également la structure de la peau sous la surface.

Comment les données biométriques sont-elles protégées sur l'appareil ?

Les modèles biométriques sont stockés dans un module matériel isolé — Secure Enclave (iOS) ou Trusted Execution Environment (Android). Le processeur du système d'exploitation principal n'a pas d'accès direct aux modèles. Les données sont chiffrées avec une clé liée à l'appareil spécifique et ne sont pas transmises via Internet.

Que se passe-t-il si un doigt est endommagé ou le visage change ?

Biometric API bascule automatiquement vers une méthode de secours — code PIN ou mot de passe. Après la guérison d'une coupure ou d'une brûlure, l'empreinte digitale peut être réenregistrée. En cas de changement significatif du visage (blessure, chirurgie), il est recommandé de supprimer l'ancien modèle facial et d'en créer un nouveau via les paramètres système.

Quelle méthode biométrique est la plus sûre ?

Selon les statistiques FAR (taux de fausse acceptation), la plus sûre est le scan de l'iris (1:2 000 000). En deuxième position vient la reconnaissance faciale 3D (1:1 000 000), en troisième — le lecteur d'empreintes ultrasonique (1:100 000). Cependant, pour les appareils mobiles, la reconnaissance faciale 3D est considérée comme optimale en raison de sa nature sans contact et de sa praticité.

La biométrie est-elle utilisée dans les applications bancaires ?

Oui, toutes les grandes banques prennent en charge l'authentification biométrique pour la connexion et la confirmation des transactions. Google Pay et Apple Pay exigent la biométrie pour chaque paiement dépassant la limite. En Russie, Sberbank, T-Bank et Alfa-Bank utilisent la biométrie basée sur Face ID et le lecteur d'empreintes pour la connexion à l'application.

Résumé

  • L'authentification biométrique est une méthode de vérification d'identité basée sur des caractéristiques physiques uniques : empreintes digitales, visage, voix ou iris.
  • Les types de capteurs comprennent les lecteurs d'empreintes capacitifs, ultrasoniques et optiques, les caméras faciales 2D/3D et les lecteurs d'iris IR.
  • La reconnaissance faciale 3D (Face ID) offre un FAR de 1:1 000 000 grâce à un projecteur de points et une caméra infrarouge.
  • Les modèles biométriques sont stockés dans un module matériel isolé (Secure Enclave / TEE) et ne quittent jamais l'appareil.
  • La biométrie ne remplace pas entièrement les mots de passe — elle les complète comme deuxième facteur d'authentification ou méthode primaire pratique avec un code PIN de secours.
  • BiometricPrompt sur Android et LocalAuthentication sur iOS fournissent une API unifiée pour travailler avec tous les capteurs biométriques de l'appareil.
  • Le choix du capteur dépend du niveau de sécurité requis : la classe 3 (Strong) est nécessaire pour les paiements, la classe 2 suffit pour déverrouiller l'écran.

Nous développerons une application mobile clé en main

IT Sectr crée des applications iOS et Android pour les startups et les entreprises depuis 2017. Nous vous conseillerons et vous proposerons la meilleure solution.

Discuter du projet

Lisez aussi