Authentification biométrique : ce que c'est, types et principe de fonctionnement

Auteur : IT Sectr Publié le : 2026-04-04 Temps de lecture : 8 min

L'authentification biométrique est une méthode de vérification de l'identité d'un utilisateur basée sur des caractéristiques physiologiques uniques. Contrairement aux mots de passe, les données biométriques ne peuvent pas être volées à distance ou forcées par brute force. Selon Statista (2025), plus de 80 % des smartphones modernes sont équipés de capteurs biométriques intégrés.

Points clés

  • Authentification biométrique — méthode d'identification basée sur des caractéristiques physiques uniques : empreinte digitale, visage, voix ou iris
  • BiometricPrompt — API Android unifiée pour travailler avec tous les capteurs biométriques de l'appareil
  • False Acceptance Rate (FAR) des scanners d'empreintes modernes est inférieur à 0,001 % pour les capteurs ultrasoniques
  • Secure Enclave — module matériel d'Apple qui isole les modèles biométriques du système d'exploitation
  • Authentification multifacteur combine la biométrie avec un code PIN ou une clé cryptographique pour une protection maximale

Qu'est-ce que l'authentification biométrique ?

L'authentification biométrique est le processus de vérification de l'identité d'un utilisateur basé sur ses caractéristiques physiologiques ou comportementales uniques. Contrairement aux méthodes traditionnelles — mots de passe, codes PIN ou jetons à usage unique — la biométrie est liée à la personne elle-même et ne peut être transférée à un autre individu.

La méthode repose sur la mesure et la comparaison des caractéristiques biométriques avec un modèle préenregistré. La technologie a évolué des systèmes d'entreprise coûteux à l'adoption massive dans les appareils grand public. Le premier smartphone grand public avec un scanner d'empreintes était le Motorola Atrix 4G en 2011, et aujourd'hui les capteurs biométriques sont installés dans des appareils à partir de 100 $.

La biométrie résout le problème principal de l'authentification par mot de passe : la mémoire humaine. Selon une étude de Hypr (2024), l'utilisateur moyen a plus de 100 comptes en ligne mais n'utilise que 5 mots de passe uniques. La biométrie élimine le besoin de se souvenir de combinaisons complexes.

Comment fonctionne l'authentification biométrique ?

Le processus d'authentification biométrique comprend deux phases : l'enregistrement (enrollment) et la vérification (verification). Lors de l'enregistrement, le système capture un échantillon biométrique, extrait les caractéristiques distinctives et crée un modèle de référence. Lors de la vérification, un nouvel échantillon est comparé au modèle stocké — l'algorithme calcule le degré de correspondance et prend une décision.

Capture de l'échantillon biométrique

Le capteur de l'appareil capture un signal biométrique brut : une image d'empreinte digitale via une matrice capacitive, une carte faciale 3D via un projecteur de points ou un spectre vocal via un microphone. La qualité de la capture affecte directement la précision de la reconnaissance ultérieure. Les capteurs modernes utilisent de 50 à 300 points de mesure par millimètre pour les empreintes et jusqu'à 30 000 points pour le visage.

Extraction des caractéristiques et création du modèle

L'algorithme extrait des caractéristiques uniques des données brutes : pour les empreintes — les minuties (terminaisons et bifurcations des lignes papillaires), pour le visage — la distance entre les yeux, la forme du nez et le contour de la mâchoire. Ces caractéristiques sont converties en un modèle mathématique de 2 à 20 Ko. L'image originale n'est pas conservée — seulement le modèle de caractéristiques, à partir duquel l'original ne peut pas être reconstitué.

Correspondance et prise de décision

Le système compare le modèle obtenu avec le modèle de référence, en calculant une métrique de similarité. Si la valeur dépasse un seuil défini, l'authentification est considérée comme réussie. Le seuil détermine l'équilibre entre commodité et sécurité : un seuil bas augmente le False Acceptance Rate, un seuil élevé augmente le False Rejection Rate. Pour les appareils mobiles, un seuil typique est fixé à FAR 0,001 % avec un FRR d'environ 2 %.

Types d'authentification biométrique

Les appareils mobiles prennent en charge plusieurs types de capteurs biométriques, qui diffèrent par leur précision, leur vitesse et leur résistance à la falsification. Chaque type a son propre domaine d'application et niveau de sécurité.

Scanner d'empreinte digitale

Le type de biométrie le plus courant dans les appareils mobiles. Les scanners capacitifs créent une image du motif papillaire basée sur la différence de potentiel électrique entre les crêtes et les vallées de la peau. Les scanners ultrasoniques, utilisés pour la première fois dans le Galaxy S10, utilisent des ondes sonores pour la reconstruction 3D de l'empreinte — ils fonctionnent même avec des doigts mouillés et résistent aux imitations en silicone.

Reconnaissance faciale

Deux approches : caméra 2D (simple caméra frontale) et scanner 3D (lumière structurée ou ToF). Apple Face ID projette plus de 30 000 points infrarouges sur le visage de l'utilisateur, créant une carte 3D précise. L'algorithme sur le Neural Engine traite les données en millisecondes et s'adapte aux changements d'apparence — barbe, lunettes, coiffure.

Scanner d'iris

L'iris de l'œil est l'une des caractéristiques biométriques les plus stables : elle ne change pratiquement pas avec l'âge et n'est pas sujette aux blessures comme les empreintes digitales. Les scanners d'iris de Samsung (Galaxy S8–S10) utilisent une caméra IR pour analyser jusqu'à 240 caractéristiques uniques de l'iris. Le FAR de ces systèmes est inférieur à 0,0001 %, mais la vitesse de capture est inférieure à celle des scanners faciaux.

Reconnaissance vocale

La biométrie vocale analyse les caractéristiques physiques du conduit vocal : fréquence fondamentale, formants et timbre. La technologie est utilisée dans les assistants vocaux — Siri et Google Assistant — pour reconnaître un utilisateur spécifique. Le principal inconvénient est la sensibilité au bruit ambiant et la possibilité d'enregistrement vocal par un attaquant.

Implémentation de l'authentification biométrique dans Android

À partir d'Android 9 (API 28), Google fournit une API unifiée BiometricPrompt qui abstrait le travail avec tous les types de capteurs biométriques de l'appareil. Le développeur n'a pas besoin d'écrire de code séparé pour le scanner d'empreintes et la reconnaissance faciale — BiometricPrompt détecte lui-même les capteurs disponibles et affiche une boîte de dialogue standard.

kotlin
val executor = ContextCompat.mainExecutor(context)
val biometricPrompt = BiometricPrompt(activity, executor,
    object : BiometricPrompt.AuthenticationCallback() {
        override fun onAuthenticationSucceeded(
            result: BiometricPrompt.AuthenticationResult
        ) {
            // Accès accordé — le contenu peut être affiché
            binding.showContent()
        }

        override fun onAuthenticationFailed() {
            // Biométrie non reconnue — avertir l'utilisateur
            binding.showError("Empreinte non reconnue")
        }

        override fun onAuthenticationError(
            errorCode: Int,
            errString: CharSequence
        ) {
            // Erreur irrécupérable — biométrie indisponible
            binding.showFallback()
        }
    }
)

val promptInfo = BiometricPrompt.PromptInfo.Builder()
    .setTitle("Connectez-vous à l'application")
    .setSubtitle("Confirmez votre identité par empreinte")
    .setNegativeButtonText("Utiliser le code PIN")
    .build()

biometricPrompt.authenticate(promptInfo)

Le code ci-dessus illustre le cycle complet d'authentification biométrique via BiometricPrompt. Le rappel onAuthenticationSucceeded est appelé après la vérification réussie du modèle dans l'environnement Trusted Execution Environment. Sur les appareils sans capteur biométrique, BiometricPrompt affiche automatiquement l'écran de saisie du code PIN ou du motif — le développeur n'a pas besoin de gérer ce scénario séparément.

Une exigence de sécurité importante : toutes les opérations biométriques doivent être exécutées du côté du TEE (Trusted Execution Environment) — une zone du processeur isolée matériellement. Android BiometricPrompt garantit l'utilisation du TEE via le fournisseur BiometricManager.Authenticators.BIOMETRIC_STRONG, qui ne peut pas être falsifié depuis l'espace utilisateur.

Avantages et inconvénients de la biométrie

L'authentification biométrique offre des avantages significatifs par rapport aux mots de passe, mais présente également des limites fondamentales que le développeur doit prendre en compte lors de la conception de la sécurité de l'application.

  • Vitesse — la reconnaissance d'empreinte prend 200 à 400 ms, Face ID environ 1 seconde, nettement plus rapide que la saisie d'un mot de passe de 8+ caractères
  • Commodité — l'utilisateur n'a pas besoin de mémoriser et de saisir des identifiants ; l'authentification se produit inconsciemment au toucher ou au regard sur l'écran
  • Inséparabilité — une caractéristique biométrique est toujours avec l'utilisateur ; contrairement à un jeton ou une carte à puce, elle ne peut pas être oubliée à la maison ou perdue
  • Irréversibilité en cas de compromission — si un modèle biométrique fuit, il ne peut pas être modifié, contrairement à un mot de passe ; c'est un inconvénient majeur de la biométrie
  • Faux positifs — bien que le FAR soit faible, il n'est pas nul ; les systèmes faciaux 3D ont un FAR d'environ 0,0001 %, soit 1 fausse reconnaissance par million de tentatives

Une limitation critique — la biométrie n'est pas une preuve d'intention. Un utilisateur peut être contraint de déverrouiller l'appareil physiquement ou sous la contrainte. Par conséquent, les régulateurs des applications bancaires (PSD2, PCI DSS) exigent une authentification multifacteur, où la biométrie ne sert que de l'un des facteurs.

Sécurité des données biométriques

La sécurité des modèles biométriques est assurée par des mécanismes de protection matériels : Secure Enclave dans iOS et Trusted Execution Environment (TEE) dans Android. Ces coprocesseurs isolés effectuent les opérations de capture, de traitement et de comparaison des données biométriques sans accès depuis le processeur principal et le système d'exploitation.

Un principe de sécurité clé — non-conservation de l'échantillon original. Le capteur transmet uniquement la représentation mathématique des caractéristiques au TEE, et non l'image d'empreinte ou la photo du visage. Dans Android 13+, l'API BiometricPrompt crypte en outre le résultat d'authentification avec une clé cryptographique générée à l'intérieur du TEE. Cette approche rend le vol d'une base de données biométrique depuis le serveur inutile — l'attaquant n'obtient que des modèles cryptés, pas les données originales.

Les normes internationales ISO/IEC 24745:2022 et FIDO2 régissent les exigences de stockage biométrique : les images originales ne doivent pas être stockées, les modèles doivent être transformés de manière irréversible et le canal de données entre le capteur et le module de comparaison doit être protégé matériellement. Lors du développement d'applications mobiles, il est recommandé d'utiliser FIDO2 WebAuthn — un protocole qui garantit le cryptage de bout en bout des transactions biométriques.

Questions fréquentes

Qu'est-ce que l'authentification biométrique en termes simples ?

C'est la connexion à un appareil ou une application en utilisant des caractéristiques corporelles uniques : empreinte digitale, visage, voix ou iris. Au lieu de saisir un mot de passe, l'utilisateur pose le doigt sur le scanner ou regarde la caméra — le système le reconnaît et déverrouille l'accès.

Quels types de biométrie sont utilisés dans les smartphones ?

Les principaux types : scanners d'empreintes capacitifs et ultrasoniques, reconnaissance faciale 3D (Face ID, Windows Hello), scanners d'iris et biométrie vocale pour les assistants vocaux. Dans les appareils économiques, on trouve également la reconnaissance faciale 2D via la caméra frontale.

En quoi Face ID diffère-t-il d'un scanner d'empreinte digitale ?

Face ID utilise une carte faciale 3D avec 30 000 points infrarouges, ce qui le rend résistant aux photos et aux masques. Le scanner d'empreintes analyse le motif papillaire. Face ID a un FAR d'environ 0,0001 %, Touch ID environ 0,001 %. Face ID est plus pratique dans les scénarios sans contact mais est plus lent d'environ 0,5 seconde.

Peut-on tromper la protection biométrique ?

Oui, mais la difficulté dépend du type de capteur. Un simple scanner facial 2D peut être trompé par une photo. Les scanners d'empreintes ultrasoniques et Face ID sont protégés contre les imitations et les masques par des moyens matériels. Contourner les capteurs 3D nécessite des répliques en silicone coûteuses, ce qui rend ces attaques économiquement irréalistes pour l'utilisateur moyen.

Où les données biométriques sont-elles stockées sur l'appareil ?

Sur iPhone dans le Secure Enclave, sur Android dans le TEE (Trusted Execution Environment) — des processeurs isolés matériellement auxquels le système d'exploitation principal et les applications n'ont pas accès. Les images originales ne sont pas stockées, seulement un modèle mathématique de caractéristiques de 2 à 20 Ko, à partir duquel l'empreinte ou le visage original ne peut pas être reconstitué.

Résumé

  • Authentification biométrique — méthode d'identification basée sur des caractéristiques physiologiques, éliminant les lacunes de la protection par mot de passe
  • BiometricPrompt — API Android universelle offrant une interface unique pour tous les types de capteurs biométriques
  • FAR des scanners ultrasoniques est inférieur à 0,001 %, et Face ID environ 0,0001 % avec un seuil FRR de 2 %
  • Secure Enclave et TEE — mécanismes matériels qui isolent les modèles biométriques du système d'exploitation et des applications
  • ISO/IEC 24745 — norme internationale régissant la non-conservation des échantillons originaux et la protection matérielle du canal de données
  • Authentification multifacteur obligatoire pour les applications bancaires : la biométrie seule n'est pas une preuve d'intention
  • Irreversibilité en cas de compromission — principal inconvénient de la biométrie : si le modèle fuit, l'empreinte ne peut pas être modifiée contrairement à un mot de passe

Nous développerons une application mobile clé en main

IT Sectr crée des applications iOS et Android pour les startups et les entreprises depuis 2017. Nous vous conseillerons et vous proposerons la meilleure solution.

Discuter du projet

Lisez aussi