A biometrikus hitelesítés a személyazonosság ellenőrzésének módszere az ember egyedi fizikai jellemzői alapján. A jelszavakkal vagy PIN-kódokkal ellentétben a biometrikus adatokat nem lehet elfelejteni vagy véletlenül átadni egy támadónak. A Grand View Research, 2024 adatai szerint a globális biometrikus technológiai piac elérte a 59,3 milliárd dollárt, és évente 19,5%-kal növekszik az okostelefonok és fizetési rendszerek tömeges elterjedésének köszönhetően.
Főbb pontok
A biometrikus hitelesítés a felhasználó személyazonosságának ellenőrzési folyamata az egyedi fiziológiai vagy viselkedési jellemzői alapján. Mobil eszközökben a technológiát a képernyő feloldására, fizetések megerősítésére és védett alkalmazások elérésére használják.
A biometrikus rendszer három összetevőből áll: egy érzékelőből, amely rögzíti a biometrikus mintát (ujjlenyomat, arc, hang), egy algoritmusból, amely kinyeri az egyedi jellemzőket, és egy összehasonlító modulból, amely összeveti azokat a tárolt sablonnal. A NIST szerint a modern arcfelismerő algoritmusok csak az esetek 0,08%-ában hibáznak standard megvilágítás mellett.
A biometrikus módszerek kiszorítják a hagyományos jelszavakat, mivel azok az emberhez kötődnek, és nem lehet őket elfogni az átvitel során. A Goode Intelligence jelentése szerint 2027-re az okostelefonok több mint 80%-a biometrikus érzékelőkkel lesz felszerelve.
A biometria fontos előnye a sebesség. Az ujjlenyomattal történő hitelesítés átlagos ideje 0,2 másodperc, arccal — 0,4 másodperc. Összehasonlításképpen, egy hatjegyű PIN-kód beírása átlagosan 2,5 másodpercet vesz igénybe. Napi több tucat feloldás esetén ez jelentős időmegtakarítást eredményez, és csökkenti a felhasználó kognitív terhelését.
A biometrikus érzékelőket az Android CDD és Apple App Review által meghatározott biztonsági szint szerint osztályozzák. Class 3 (Strong) — a legmegbízhatóbb érzékelők, fizetésekhez hitelesítve. Class 2 (Weak) — hagyományos kamerák arcfelismeréshez, csak képernyőfeloldásra alkalmasak. Class 1 — csak kényelmi célra, biztonsági garancia nélkül.
A modern mobil eszközökben négy fő biometrikus érzékelőtípust használnak. Mindegyik eltérő pontossági, sebességi és támadásokkal szembeni ellenállási jellemzőkkel rendelkezik. Az érzékelő kiválasztását a telefonmodell költsége, házméretei és biztonsági követelményei határozzák meg.
Ez a leggyakoribb biometrikus érzékelőtípus az okostelefonokban. A kapacitív olvasók, amelyeket az Apple a Touch ID-ban használ, a papilláris minta gerincei és völgyei közötti elektromos potenciálkülönbséget elemzik. Az ultrahangos olvasók (Qualcomm 3D Sonic) áthatolnak a szennyeződéseken és a védőüvegen, 98,6%-os pontosságot biztosítva.
A 2D kamerák hagyományos fényképet használnak és gyorsabban működnek, de kevésbé biztonságosak. A 3D rendszerek (Face ID, Huawei 3D Face Unlock) 30 000 infravörös pontot vetítenek az arcra, és pontos mélységtérképet építenek. A véletlen másik arccal történő feloldás valószínűsége 1:1 000 000 — 20-szor alacsonyabb, mint a Touch ID esetében.
Az íriszolvasó IR-megvilágítású kamerát használ az írisz akár 200 egyedi pontjának elemzésére. A technológiát a Samsung Galaxy Note 7–9-ben alkalmazták, de a kényelmetlenség miatt átadta helyét a 3D arcnak. A hangbiometria hanglenyomatot készít 100+ akusztikai paraméter alapján: hangszín, alaphang frekvencia és artikuláció. Banki rendszerekben használják telefonos ellenőrzésre.
| Érzékelő típusa | Pontosság (FAR) | Sebesség | Költség |
|---|---|---|---|
| Kapacitív ujjlenyomat | 1:50 000 | 0,2 mp | Alacsony |
| Ultrahangos ujjlenyomat | 1:100 000 | 0,3 mp | Közepes |
| 3D arc (TrueDepth) | 1:1 000 000 | 0,4 mp | Magas |
| Íriszolvasó | 1:2 000 000 | 0,6 mp | Magas |
A biometrikus hitelesítés folyamata két szakaszra oszlik: regisztráció (enrolment) és ellenőrzés. A regisztrációs szakaszban az érzékelő több felvételt készít a biometrikus mintáról, az algoritmus kinyeri a jellemző tulajdonságokat, és matematikai sablon formájában tárolja azokat. A sablon nem kép, hanem numerikus vektorok halmaza, amelyek nem alakíthatók vissza az eredeti képpé.
Az ellenőrzés során az új mintát összehasonlítják a tárolt sablonnal, és a rendszer kiadja az eredményt: egyezés vagy elutasítás. A neurális hálózatokon alapuló modern algoritmusok (Neural Engine az Apple A chipjeiben, NPU a Snapdragonban) ezt az összehasonlítást 100–400 milliszekundum alatt feldolgozzák. Az Apple Security Guide szerint a Neural Engine másodpercenként akár 1 billió műveletet is végrehajt kizárólag biometrikus számításokra.
A mobil biometria legfontosabb jellemzője — minden számítás az eszközön, a processzor elkülönített területén történik. Android esetében ez a Trusted Execution Environment (TEE), iOS esetében a Secure Enclave. A biometrikus adatok soha nem hagyják el a chipet, és nem kerülnek átvitelre az interneten keresztül.
A biometria biztonságát hardveres elkülönítés és a sablonok kriptográfiai védelme biztosítja. Az Apple A7–A18 processzorokban található Secure Enclave egy külön társprocesszor saját firmware-rel, amely a biometrikus adatokat minden eszköz egyedi kulcsával titkosítja. A Secure Enclave-hoz csak az operációs rendszer fér hozzá egy védett csatornán keresztül.
Android eszközökön a Secure Enclave szerepét az ARM TrustZone alapú Trusted Execution Environment (TEE) tölti be. A TEE elkülöníti a biometrikus számításokat a fő operációs rendszertől és az alkalmazásoktól. A Google Security Blog szerint az Android 12+ kötelezővé teszi a TEE használatát minden Strong szintű biometrikus művelethez.
A biometrikus érzékelők védve vannak a hamis mintákkal végzett támadásoktól is. Az ujjlenyomat-érzékelők ellenőrzik a véráramlás vagy pulzálás jelenlétét, a Face ID infravörös kamerái pedig felismerik az élő bőr textúráját, és nem reagálnak fényképekre, maszkokra vagy szilikon lenyomatokra. A Liveness detection (életesség érzékelés) — az Android Biometric Class 3 tanúsítás kötelező összetevője.
A biometrikus hitelesítés sokkal kényelmesebb, mint a jelszavak: a felhasználónak nem kell megjegyeznie karakterkombinációkat, és a folyamat a másodperc töredékéig tart. A sebesség a biometria mobil fizetési rendszerekben (Apple Pay és Google Pay) történő elterjedésének fő hajtóereje.
A biometria fő hátránya — az azonosító megváltoztatásának lehetetlensége kompromittálás esetén. Ha a jelszó megváltoztatható, az ujjlenyomat vagy az arcvonások örökre az embernél maradnak. Emiatt a biometrikus rendszereket mindig kiegészítik PIN-kóddal vagy jelszóval tartalék módszerként.
További kockázatok közé tartozik a pontosság csökkenése a megjelenés megváltozásakor (hegek, duzzanat, életkorral összefüggő változások) és a kényszerített feloldás jogi precedensei. Az USA Legfelsőbb Bírósága 2019-ben úgy döntött, hogy a rendőrség kérheti a telefon feloldását Face ID vagy Touch ID segítségével, de nem kényszerítheti jelszó megadására (ötödik alkotmánymódosítás).
Android egységes BiometricPrompt API-t biztosít az összes biometrikus érzékelő számára. Az alábbiakban egy hitelesítési példa látható a Jetpack Biometric Library használatával. A könyvtár automatikusan érzékeli az eszközön elérhető érzékelőket, és meghívja a megfelelő párbeszédablakot.
class BiometricAuthActivity : AppCompatActivity() {
private lateinit var biometricPrompt: BiometricPrompt
override fun onCreate(savedInstanceState: Bundle?) {
super.onCreate(savedInstanceState)
setContentView(R.layout.activity_auth)
val executor = ContextCompat.getMainExecutor(this)
val callback = object : BiometricPrompt.AuthenticationCallback() {
override fun onAuthenticationSucceeded(
result: BiometricPrompt.AuthenticationResult
) {
unlockApp()
}
override fun onAuthenticationFailed() {
showError("Biometria nem ismerhető fel")
}
}
biometricPrompt = BiometricPrompt(this, executor, callback)
val promptInfo = BiometricPrompt.PromptInfo.Builder()
.setTitle("Erősítse meg személyazonosságát")
.setSubtitle("Használjon ujjlenyomatot vagy Face ID-t")
.setAllowedAuthenticators(
BiometricManager.Authenticators.BIOMETRIC_STRONG
)
.build()
biometricPrompt.authenticate(promptInfo)
}
}
A példában a BIOMETRIC_STRONG kerül használatra — a legmagasabb biztonsági szint az Android osztályozás szerint. Ez csak Class 3 érzékelőket támogat: beépített ujjlenyomat-olvasókat és 3D arcfelismerést. A Class 2 (BIOMETRIC_WEAK) hagyományos kamerákat foglal magában, és nem hitelesített fizetésekhez.
A biometria aktívan fejlődik: az ujjlenyomatok és az arc helyett új azonosítási módszerek jelennek meg. A viselkedési biometria (keystroke dynamics, gait analysis) a felhasználó gépelési stílusát és járását elemzi, nem igényel speciális érzékelőt. A technológiát már használják banki rendszerekben csalások felderítésére.
A multimodális biometria — több módszer kombinációja egy rendszerben — a csúcskategóriás okostelefonok szabványává válik. Például a Samsung Galaxy S25 egyesíti az ultrahangos ujjlenyomat-olvasót és a 3D arcfelismerést, és a megvilágítási viszonyoktól és a kezek állapotától függően választja ki a legjobb módszert. A Goode Intelligence adatai szerint a multimodális biometria piaca 2029-re 12 milliárd dollárra nő.
Gyakran Ismételt Kérdések
Egy hagyományos 2D kamera megtéveszthető egy minőségi fényképpel, de a 3D érzékelők (TrueDepth, Intel RealSense) infravörös pontokat vetítenek az arcra, és meghatározzák a mélységet. A fénykép nem hoz létre 3D domborzatot, így a rendszer felismeri a hamisítványt. Az ultrahangos ujjlenyomat-olvasók is ellenőrzik a bőr szerkezetét a felület alatt.
A biometrikus sablonok egy elkülönített hardvermodulban tárolódnak — Secure Enclave (iOS) vagy Trusted Execution Environment (Android). A fő operációs rendszer processzorának nincs közvetlen hozzáférése a sablonokhoz. Az adatok az adott eszközhöz kötött kulccsal vannak titkosítva, és nem kerülnek átvitelre az interneten keresztül.
A Biometric API automatikusan átvált a tartalék módszerre — PIN-kódra vagy jelszóra. A karcolás vagy égési sérülés gyógyulása után az ujjlenyomat újra regisztrálható. Az arc jelentős megváltozása esetén (sérülés, műtét) ajánlott a régi arcsablon eltávolítása és egy új létrehozása a rendszerbeállításokon keresztül.
A FAR (False Acceptance Rate) statisztikák szerint a legbiztonságosabb az íriszszkennelés (1:2 000 000). A második helyen a 3D arcfelismerés áll (1:1 000 000), a harmadikon az ultrahangos ujjlenyomat-olvasó (1:100 000). Mobil eszközök esetében azonban a 3D arc tekinthető optimálisnak az érintésmentesség és kényelem miatt.
Igen, minden nagyobb bank támogatja a biometrikus hitelesítést a bejelentkezéshez és a tranzakciók megerősítéséhez. A Google Pay és az Apple Pay biometriát igényel minden limit feletti fizetéshez. Magyarországon banki alkalmazások Face ID és ujjlenyomat-olvasón alapuló biometriát használnak a bejelentkezéshez.
Összefoglalás
Kulcsrakész mobilalkalmazást fejlesztünk
Az IT Sectr 2017 óta készít iOS és Android alkalmazásokat induló vállalkozásoknak és vállalkozásoknak. Tanácsot adunk, és a legjobb megoldást javasoljuk.
Olvassa el is