Biometrikus hitelesítés mobilalkalmazásokban: mi ez, érzékelőtípusok és működési elv

Szerző: IT Sectr Megjelenés: 2026-03-23 Olvasási idő: 8 perc

A biometrikus hitelesítés a személyazonosság ellenőrzésének módszere az ember egyedi fizikai jellemzői alapján. A jelszavakkal vagy PIN-kódokkal ellentétben a biometrikus adatokat nem lehet elfelejteni vagy véletlenül átadni egy támadónak. A Grand View Research, 2024 adatai szerint a globális biometrikus technológiai piac elérte a 59,3 milliárd dollárt, és évente 19,5%-kal növekszik az okostelefonok és fizetési rendszerek tömeges elterjedésének köszönhetően.

Főbb pontok

  • Biometria — azonosítási módszer fizikai vagy viselkedési jellemzők alapján: ujjlenyomat, arc, hang, írisz.
  • Ujjlenyomat-érzékelők optikai, kapacitív és ultrahangos típusokra oszlanak — minden típus eltérő pontossággal és hamisítási ellenállással rendelkezik.
  • Face ID pontprojektort és infravörös kamerát használ az arc 3D-s modelljének felépítéséhez, ami gyakorlatilag lehetetlenné teszi a hamisítást.
  • A biometrikus adatok elkülönített hardvermodulban (Secure Enclave, TEE) tárolódnak, és nem kerülnek átvitelre a gyártó szervereire.
  • Kétfaktoros hitelesítés biometriával 99,9%-kal csökkenti a fiók feltörésének kockázatát az egyetlen jelszóhoz képest.

Mi a biometrikus hitelesítés?

A biometrikus hitelesítés a felhasználó személyazonosságának ellenőrzési folyamata az egyedi fiziológiai vagy viselkedési jellemzői alapján. Mobil eszközökben a technológiát a képernyő feloldására, fizetések megerősítésére és védett alkalmazások elérésére használják.

A biometrikus rendszer három összetevőből áll: egy érzékelőből, amely rögzíti a biometrikus mintát (ujjlenyomat, arc, hang), egy algoritmusból, amely kinyeri az egyedi jellemzőket, és egy összehasonlító modulból, amely összeveti azokat a tárolt sablonnal. A NIST szerint a modern arcfelismerő algoritmusok csak az esetek 0,08%-ában hibáznak standard megvilágítás mellett.

A biometrikus módszerek kiszorítják a hagyományos jelszavakat, mivel azok az emberhez kötődnek, és nem lehet őket elfogni az átvitel során. A Goode Intelligence jelentése szerint 2027-re az okostelefonok több mint 80%-a biometrikus érzékelőkkel lesz felszerelve.

A biometria fontos előnye a sebesség. Az ujjlenyomattal történő hitelesítés átlagos ideje 0,2 másodperc, arccal — 0,4 másodperc. Összehasonlításképpen, egy hatjegyű PIN-kód beírása átlagosan 2,5 másodpercet vesz igénybe. Napi több tucat feloldás esetén ez jelentős időmegtakarítást eredményez, és csökkenti a felhasználó kognitív terhelését.

A biometrikus érzékelőket az Android CDD és Apple App Review által meghatározott biztonsági szint szerint osztályozzák. Class 3 (Strong) — a legmegbízhatóbb érzékelők, fizetésekhez hitelesítve. Class 2 (Weak) — hagyományos kamerák arcfelismeréshez, csak képernyőfeloldásra alkalmasak. Class 1 — csak kényelmi célra, biztonsági garancia nélkül.

A biometrikus érzékelők fő típusai

A modern mobil eszközökben négy fő biometrikus érzékelőtípust használnak. Mindegyik eltérő pontossági, sebességi és támadásokkal szembeni ellenállási jellemzőkkel rendelkezik. Az érzékelő kiválasztását a telefonmodell költsége, házméretei és biztonsági követelményei határozzák meg.

Ujjlenyomat-olvasó

Ez a leggyakoribb biometrikus érzékelőtípus az okostelefonokban. A kapacitív olvasók, amelyeket az Apple a Touch ID-ban használ, a papilláris minta gerincei és völgyei közötti elektromos potenciálkülönbséget elemzik. Az ultrahangos olvasók (Qualcomm 3D Sonic) áthatolnak a szennyeződéseken és a védőüvegen, 98,6%-os pontosságot biztosítva.

Arcfelismerés

A 2D kamerák hagyományos fényképet használnak és gyorsabban működnek, de kevésbé biztonságosak. A 3D rendszerek (Face ID, Huawei 3D Face Unlock) 30 000 infravörös pontot vetítenek az arcra, és pontos mélységtérképet építenek. A véletlen másik arccal történő feloldás valószínűsége 1:1 000 000 — 20-szor alacsonyabb, mint a Touch ID esetében.

Íriszolvasó és hangfelismerés

Az íriszolvasó IR-megvilágítású kamerát használ az írisz akár 200 egyedi pontjának elemzésére. A technológiát a Samsung Galaxy Note 7–9-ben alkalmazták, de a kényelmetlenség miatt átadta helyét a 3D arcnak. A hangbiometria hanglenyomatot készít 100+ akusztikai paraméter alapján: hangszín, alaphang frekvencia és artikuláció. Banki rendszerekben használják telefonos ellenőrzésre.

Érzékelő típusaPontosság (FAR)SebességKöltség
Kapacitív ujjlenyomat1:50 0000,2 mpAlacsony
Ultrahangos ujjlenyomat1:100 0000,3 mpKözepes
3D arc (TrueDepth)1:1 000 0000,4 mpMagas
Íriszolvasó1:2 000 0000,6 mpMagas

Hogyan működik a biometria mobil eszközökben

A biometrikus hitelesítés folyamata két szakaszra oszlik: regisztráció (enrolment) és ellenőrzés. A regisztrációs szakaszban az érzékelő több felvételt készít a biometrikus mintáról, az algoritmus kinyeri a jellemző tulajdonságokat, és matematikai sablon formájában tárolja azokat. A sablon nem kép, hanem numerikus vektorok halmaza, amelyek nem alakíthatók vissza az eredeti képpé.

Az ellenőrzés során az új mintát összehasonlítják a tárolt sablonnal, és a rendszer kiadja az eredményt: egyezés vagy elutasítás. A neurális hálózatokon alapuló modern algoritmusok (Neural Engine az Apple A chipjeiben, NPU a Snapdragonban) ezt az összehasonlítást 100–400 milliszekundum alatt feldolgozzák. Az Apple Security Guide szerint a Neural Engine másodpercenként akár 1 billió műveletet is végrehajt kizárólag biometrikus számításokra.

A mobil biometria legfontosabb jellemzője — minden számítás az eszközön, a processzor elkülönített területén történik. Android esetében ez a Trusted Execution Environment (TEE), iOS esetében a Secure Enclave. A biometrikus adatok soha nem hagyják el a chipet, és nem kerülnek átvitelre az interneten keresztül.

A biometrikus adatok biztonsága

A biometria biztonságát hardveres elkülönítés és a sablonok kriptográfiai védelme biztosítja. Az Apple A7–A18 processzorokban található Secure Enclave egy külön társprocesszor saját firmware-rel, amely a biometrikus adatokat minden eszköz egyedi kulcsával titkosítja. A Secure Enclave-hoz csak az operációs rendszer fér hozzá egy védett csatornán keresztül.

Android eszközökön a Secure Enclave szerepét az ARM TrustZone alapú Trusted Execution Environment (TEE) tölti be. A TEE elkülöníti a biometrikus számításokat a fő operációs rendszertől és az alkalmazásoktól. A Google Security Blog szerint az Android 12+ kötelezővé teszi a TEE használatát minden Strong szintű biometrikus művelethez.

A biometrikus érzékelők védve vannak a hamis mintákkal végzett támadásoktól is. Az ujjlenyomat-érzékelők ellenőrzik a véráramlás vagy pulzálás jelenlétét, a Face ID infravörös kamerái pedig felismerik az élő bőr textúráját, és nem reagálnak fényképekre, maszkokra vagy szilikon lenyomatokra. A Liveness detection (életesség érzékelés) — az Android Biometric Class 3 tanúsítás kötelező összetevője.

A biometria előnyei és hátrányai

A biometrikus hitelesítés sokkal kényelmesebb, mint a jelszavak: a felhasználónak nem kell megjegyeznie karakterkombinációkat, és a folyamat a másodperc töredékéig tart. A sebesség a biometria mobil fizetési rendszerekben (Apple Pay és Google Pay) történő elterjedésének fő hajtóereje.

A biometria fő hátránya — az azonosító megváltoztatásának lehetetlensége kompromittálás esetén. Ha a jelszó megváltoztatható, az ujjlenyomat vagy az arcvonások örökre az embernél maradnak. Emiatt a biometrikus rendszereket mindig kiegészítik PIN-kóddal vagy jelszóval tartalék módszerként.

További kockázatok közé tartozik a pontosság csökkenése a megjelenés megváltozásakor (hegek, duzzanat, életkorral összefüggő változások) és a kényszerített feloldás jogi precedensei. Az USA Legfelsőbb Bírósága 2019-ben úgy döntött, hogy a rendőrség kérheti a telefon feloldását Face ID vagy Touch ID segítségével, de nem kényszerítheti jelszó megadására (ötödik alkotmánymódosítás).

Kódpélda: Biometric API használata Androidon

Android egységes BiometricPrompt API-t biztosít az összes biometrikus érzékelő számára. Az alábbiakban egy hitelesítési példa látható a Jetpack Biometric Library használatával. A könyvtár automatikusan érzékeli az eszközön elérhető érzékelőket, és meghívja a megfelelő párbeszédablakot.

kotlin
class BiometricAuthActivity : AppCompatActivity() {

    private lateinit var biometricPrompt: BiometricPrompt

    override fun onCreate(savedInstanceState: Bundle?) {
        super.onCreate(savedInstanceState)
        setContentView(R.layout.activity_auth)

        val executor = ContextCompat.getMainExecutor(this)
        val callback = object : BiometricPrompt.AuthenticationCallback() {
            override fun onAuthenticationSucceeded(
                result: BiometricPrompt.AuthenticationResult
            ) {
                unlockApp()
            }

            override fun onAuthenticationFailed() {
                showError("Biometria nem ismerhető fel")
            }
        }

        biometricPrompt = BiometricPrompt(this, executor, callback)

        val promptInfo = BiometricPrompt.PromptInfo.Builder()
            .setTitle("Erősítse meg személyazonosságát")
            .setSubtitle("Használjon ujjlenyomatot vagy Face ID-t")
            .setAllowedAuthenticators(
                BiometricManager.Authenticators.BIOMETRIC_STRONG
            )
            .build()

        biometricPrompt.authenticate(promptInfo)
    }
}

A példában a BIOMETRIC_STRONG kerül használatra — a legmagasabb biztonsági szint az Android osztályozás szerint. Ez csak Class 3 érzékelőket támogat: beépített ujjlenyomat-olvasókat és 3D arcfelismerést. A Class 2 (BIOMETRIC_WEAK) hagyományos kamerákat foglal magában, és nem hitelesített fizetésekhez.

A biometrikus hitelesítés jövője

A biometria aktívan fejlődik: az ujjlenyomatok és az arc helyett új azonosítási módszerek jelennek meg. A viselkedési biometria (keystroke dynamics, gait analysis) a felhasználó gépelési stílusát és járását elemzi, nem igényel speciális érzékelőt. A technológiát már használják banki rendszerekben csalások felderítésére.

A multimodális biometria — több módszer kombinációja egy rendszerben — a csúcskategóriás okostelefonok szabványává válik. Például a Samsung Galaxy S25 egyesíti az ultrahangos ujjlenyomat-olvasót és a 3D arcfelismerést, és a megvilágítási viszonyoktól és a kezek állapotától függően választja ki a legjobb módszert. A Goode Intelligence adatai szerint a multimodális biometria piaca 2029-re 12 milliárd dollárra nő.

Gyakran Ismételt Kérdések

Megtéveszthető-e a biometrikus érzékelő fényképpel?

Egy hagyományos 2D kamera megtéveszthető egy minőségi fényképpel, de a 3D érzékelők (TrueDepth, Intel RealSense) infravörös pontokat vetítenek az arcra, és meghatározzák a mélységet. A fénykép nem hoz létre 3D domborzatot, így a rendszer felismeri a hamisítványt. Az ultrahangos ujjlenyomat-olvasók is ellenőrzik a bőr szerkezetét a felület alatt.

Hogyan védettek a biometrikus adatok az eszközön?

A biometrikus sablonok egy elkülönített hardvermodulban tárolódnak — Secure Enclave (iOS) vagy Trusted Execution Environment (Android). A fő operációs rendszer processzorának nincs közvetlen hozzáférése a sablonokhoz. Az adatok az adott eszközhöz kötött kulccsal vannak titkosítva, és nem kerülnek átvitelre az interneten keresztül.

Mi történik az ujj sérülése vagy az arc megváltozása esetén?

A Biometric API automatikusan átvált a tartalék módszerre — PIN-kódra vagy jelszóra. A karcolás vagy égési sérülés gyógyulása után az ujjlenyomat újra regisztrálható. Az arc jelentős megváltozása esetén (sérülés, műtét) ajánlott a régi arcsablon eltávolítása és egy új létrehozása a rendszerbeállításokon keresztül.

Melyik biometrikus módszer a legbiztonságosabb?

A FAR (False Acceptance Rate) statisztikák szerint a legbiztonságosabb az íriszszkennelés (1:2 000 000). A második helyen a 3D arcfelismerés áll (1:1 000 000), a harmadikon az ultrahangos ujjlenyomat-olvasó (1:100 000). Mobil eszközök esetében azonban a 3D arc tekinthető optimálisnak az érintésmentesség és kényelem miatt.

Használnak biometriát banki alkalmazásokban?

Igen, minden nagyobb bank támogatja a biometrikus hitelesítést a bejelentkezéshez és a tranzakciók megerősítéséhez. A Google Pay és az Apple Pay biometriát igényel minden limit feletti fizetéshez. Magyarországon banki alkalmazások Face ID és ujjlenyomat-olvasón alapuló biometriát használnak a bejelentkezéshez.

Összefoglalás

  • Biometrikus hitelesítés — személyazonosság ellenőrzésének módszere egyedi fizikai jellemzők alapján: ujjlenyomat, arc, hang vagy írisz.
  • Érzékelőtípusok magukban foglalják a kapacitív, ultrahangos és optikai ujjlenyomat-olvasókat, 2D/3D arckamerákat és IR íriszolvasókat.
  • 3D arcfelismerés (Face ID) 1:1 000 000 FAR-t biztosít a pontprojektornak és az infravörös kamerának köszönhetően.
  • Biometrikus sablonok elkülönített hardvermodulban (Secure Enclave / TEE) tárolódnak, és nem hagyják el az eszközt.
  • A biometria nem helyettesíti teljesen a jelszót — kiegészíti azt második hitelesítési faktorként vagy kényelmes elsődleges módszerként tartalék PIN-kóddal.
  • BiometricPrompt Androidon és LocalAuthentication iOS-en egységes API-t biztosít az eszköz összes biometrikus érzékelőjével való munkához.
  • Az érzékelő kiválasztása a szükséges biztonsági szinttől függ: fizetésekhez Class 3 (Strong) szükséges, képernyőfeloldáshoz elegendő a Class 2.

Kulcsrakész mobilalkalmazást fejlesztünk

Az IT Sectr 2017 óta készít iOS és Android alkalmazásokat induló vállalkozásoknak és vállalkozásoknak. Tanácsot adunk, és a legjobb megoldást javasoljuk.

Projekt megbeszélése

Olvassa el is