A Touch ID az Apple biometrikus azonosítási rendszere, amely az ujjlenyomat kapacitív érzékelővel történő beolvasásán alapul, és a Home gombba vagy a bekapcsoló gombba van beépítve. A technológia 2013-ban debütált az iPhone 5S-ben, és ez volt az első tömeges biometrikus érzékelő a mobilpiacon. Az Apple Platform Security (2025) szerint a Touch ID véletlen egyezésének valószínűsége 0,001% — 1 az 50 000 ujjlenyomatból.
Főbb pontok
Touch ID az Apple által kifejlesztett biometrikus ujjlenyomat-érzékelő a felhasználók azonosítására iPhone, iPad és Mac készülékeken. A technológia kapacitív szkennelésen alapul: az érzékelőn lévő vékony zafírüveg réteg egy 500 pontos kapacitív mátrixot véd, amely a papilláris mintázat legaproblémább részleteit olvassa — minúciumokat, pórusokat és a vonalak irányát.
Ellentétben az akkori Android-készülékekben népszerű optikai szkennerekkel, a Touch ID kapacitív módszere nagyobb pontosságot biztosít az ujj és az érzékelő közötti közvetlen érintkezésnek köszönhetően. A Home gomb körül lévő kerámia gyűrű (detection ring) érzékeli az ujj érintését, és csak élő érintkezés esetén aktiválja a mátrixot, megakadályozva a hamis aktiválódást fém tárgyak véletlen érintésétől.
Az első generációs Touch ID (iPhone 5S, iPad Air 2) 170 mikron vastagságú és 500 PPI érzékelő felbontású volt. A második generáció (iPhone 6S, iPhone SE 1. generáció) 170 mikronos mátrixra frissítette az érzékelőt, javítva a nedves ujjak felismerését. A harmadik generációt a MacBook Air és MacBook Pro készülékekben használják a billentyűzeten lévő Touch ID gombbal — az érzékelő közvetlenül az Apple T2 vagy Silicon Secure Enclave chiphez csatlakozik.
A Touch ID-n keresztüli azonosítási folyamat két szakaszból áll: regisztráció (enrollment) és ellenőrzés (verification). Mindkét szakasz a Secure Enclave belsejében történik — egy elkülönített biztonsági koprocesszorban, amelyhez iOS nem fér hozzá még root jogosultságokkal sem.
A felhasználó többször ráhelyezi az ujját a Home gombra különböző szögekből. A kapacitív mátrix 8×8 mm-es ujjlenyomatrészt szkennel 500 PPI felbontással. A rendszer akár 12 különböző töredéket gyűjt össze egy ujjlenyomatról különböző dőlésszögekből — ez szükséges az ujj 360 fokos elforgatáskor történő felismeréséhez. Minden töredék matematikai sablonná alakul, amely egyetlen referencia ujjlenyomat-sablonná egyesül.
Az ujj érintésekor a detection ring jelet küld a Secure Enclave-nak, elindítva a szkennelést. A mátrix 200–300 ms alatt rögzíti az aktuális ujjlenyomatot, kivonja a minúciumokat (a papilláris vonalak végeit és elágazásait), és összehasonlítja azokat a mentett sablonokkal. A Secure Enclave 50–100 ponton végez összehasonlítást, kiszámítva a hasonlósági mértéket. Ha az egyezés meghaladja a küszöbértéket, az azonosítás sikeresnek minősül.
3 sikertelen próbálkozás után a Touch ID 10 másodpercre letiltódik. 5 sikertelen próbálkozás után a készülék jelszava szükséges, és a Touch ID kikapcsol az első sikeres jelszóbevitelig. A készülék újraindítása vagy az utolsó feloldás óta eltelt 48 óra után a Touch ID szintén jelszót kér — ez a Secure Enclave hardverkövetelménye, amely szoftveresen nem kerülhető meg.
A Touch ID érzékelő többréteges szerkezet, ahol minden réteg ellátja a funkcióját: a mechanikai védelemtől az érintés érzékelésén át az ujjlenyomat rögzítéséig. Az érzékelő összes adata titkosított csatornán keresztül közvetlenül a Secure Enclave-ba kerül.
| Réteg | Anyag | Funkció |
|---|---|---|
| Zafírüveg | Szintetikus zafír | Védi a mátrixot a karcolásoktól; átengedi az ujj elektromos terét |
| Detection ring | Rozsdamentes acél | Érzékeli az ujj érintését és aktiválja az érzékelőt |
| Kapacitív mátrix | CMOS érzékelő 500 PPI | Olvassa a kapacitáskülönbséget a bőrgerincek és -völgyek között |
| Adatbusz | Titkosított csatorna | Adatok közvetlen továbbítása a Secure Enclave-ba OS hozzáférés nélkül |
| Secure Enclave | ARM TrustZone | Sablonok tárolása, összehasonlítása és döntéshozatal az azonosításról |
A kulcsfontosságú architektúrális döntés az operációs rendszer hozzáférésének hiánya a nyers adatokhoz. Az iOS nem látja sem az ujjlenyomat képét, sem magát a sablont. A Secure Enclave csak bináris eredményt ad vissza: «siker» vagy «elutasítás». Ez kizárja a biometrikus adatok szoftveres elfogásának lehetőségét alkalmazás vagy operációs rendszer szintjén.
Touch ID és Face ID az Apple két egymást követő biometrikus technológiája. A közös cél (felhasználói azonosítás) ellenére különböznek architektúrában, használati forgatókönyvekben és biztonsági jellemzőkben. Az összehasonlítás segít a fejlesztőnek megérteni, milyen korlátokat kell figyelembe venni az azonosítás tervezésekor az alkalmazásban.
Az iOS fejlesztésben mindkét API egyetlen keretrendszeren, a LocalAuthentication-on keresztül érhető el. A canEvaluatePolicy(.deviceOwnerAuthenticationWithBiometrics) hívás visszaadja a biometria elérhetőségét, függetlenül annak típusától. Ez azt jelenti, hogy a biometrikus azonosítással rendelkező alkalmazás minden Apple készüléken megfelelően működik.
A Touch ID biztonsági architektúrája három elven alapul: hardveres elkülönítés, kriptográfiai kötés a készülékhez és az eredeti kép tárolásának hiánya. Ezeket az elveket a Secure Enclave valósítja meg — egy koprocesszor, amely saját SEPOS firmware alatt működik.
A Secure Enclave a gyártási szakaszban egyedi készülékazonosítót (UID) generál, amely a chipbe van ágyazva, és még JTAG-on vagy próbaállomásokon keresztül sem olvasható. Az ujjlenyomat-sablont a UID-ből származó kulcs titkosítja, és a Secure Enclave belsejében lévő titkosított flash memóriában tárolja. Minden rendszerindításkor a SEPOS ellenőrzi a firmware integritását egy hardveres ellenőrzőn keresztül — ha a firmware módosított, a Secure Enclave végleg letiltódik.
Touch ID megfelel a FIDO2 biometrikus ellenőrzési követelményeinek, és az Apple Pay fizetések engedélyezésére használják. A PCI DSS (Payment Card Industry Data Security Standard) szabvány elfogadja a Touch ID-t elfogadható azonosítási tényezőként mobilfizetésekhez, feltéve, hogy a készülék PIN-kódjával együtt használják többtényezős séma esetén. A készülék kompromittálódása esetén a támadó nem tudja kinyerni az ujjlenyomat-sablont a Secure Enclave-ból — az adatok megsemmisülnek minden jogosulatlan hozzáférési kísérletnél rendszermódon keresztül.
Az iOS fejlesztésben a Touch ID integrálása a LocalAuthentication keretrendszeren keresztül történik — ugyanaz az API, amelyet a Face ID-hoz használnak. A kód mindkét biometrikus típushoz univerzális, és nem igényli egy adott érzékelő megadását. A rendszer automatikusan meghatározza a felhasználó készülékén elérhető biometrikus módszert.
import LocalAuthentication
func authenticateWithTouchID() {
let context = LAContext()
context.localizedReason = "Erősítse meg személyazonosságát az adatokhoz való hozzáféréshez"
var error: NSError?
guard context.canEvaluatePolicy(
.deviceOwnerAuthenticationWithBiometrics,
error: &error
) else {
// A Touch ID nem elérhető — jelszóbeviteli képernyő mutatása
showPasscodeScreen()
return
}
context.evaluatePolicy(
.deviceOwnerAuthenticationWithBiometrics,
localizedReason: "Érintse meg az ujjával a Touch ID-t"
) { success, authError in
DispatchQueue.main.async {
if success {
// Touch ID megerősítve
self.unlockContent()
} else {
// Hitelesítési hiba
handleError(authError)
}
}
}
}
Ez a kód a Touch ID-n keresztüli azonosítás szabványos megvalósítását mutatja. A canEvaluatePolicy metódus ellenőrzi a regisztrált ujjlenyomatok meglétét a Secure Enclave-ban és az érzékelő elérhetőségét a készüléken. Ha a készüléken Touch ID helyett Face ID van telepítve, ugyanaz a kód változtatás nélkül működik — a LAContext automatikusan kiválasztja az elérhető érzékelőt. Három sikertelen próbálkozás után hardverblokkolás történik, és a felhasználónak meg kell adnia a készülék jelszavát.
A biometrikus azonosítás kriptográfiai kötéséhez adott műveletekhez (például fizetés aláírása az Apple Pay-ben) a evaluateAccessControl metódust használják a SecAccessControl paraméterrel. Ez a megközelítés összeköti a Touch ID eredményét egy Keychain-beli kulccsal: a sikeres azonosítás feloldja a hozzáférést a titkos kulcshoz egy kriptográfiai művelet végrehajtásához. Sikeres ujjlenyomat-szkennelés nélkül a kulcs zárolva marad a Secure Enclave-ban, ami kizárja a biometrikus ellenőrzés szoftveres megkerülésének lehetőségét.
A Touch ID-t számos kulcsfontosságú forgatókönyvben használják mind az iOS rendszer szintjén, mind harmadik fél alkalmazásaiban. Minden forgatókönyv az egységes LocalAuthentication API-t használja, de különböző biztonsági politikai követelményeket támaszt — az egyszerű feloldástól a kriptográfiailag aláírt tranzakciók engedélyezéséig.
A fő forgatókönyvek közé tartozik a készülék feloldása, a vásárlások engedélyezése az App Store-ban és iTunes-ban, a fizetések megerősítése Apple Pay-en keresztül, a jelszavak automatikus kitöltése az iCloud Keychain-ből és az azonosítás harmadik fél alkalmazásaiban a LocalAuthentication segítségével. Minden forgatókönyvben a Touch ID a jelszóbevitel helyettesítőjeként működik: a felhasználó megérinti az érzékelőt, a Secure Enclave megerősíti a személyazonosságot, és a művelet a hitelesítő adatok megadása nélkül történik.
Az iOS 14+ tartalmaz egy további ASAuthorizationAppleIDRequest API-t, amely integrálja a Touch ID-t az Apple ID-val a jelszó nélküli bejelentkezéshez weboldalakra a Safarin keresztül. A felhasználó megérinti a Touch ID-t, és a böngésző kap egy kriptográfiailag aláírt tokent a Secure Enclave-tól, amelyet a szerver ellenőrizhet a jelszó tárolása nélkül. Ez a mechanizmus képezi az Apple Passkeys ökoszisztémájának alapját.
Gyakran Ismételt Kérdések
Maximum 5 ujjlenyomat a Secure Enclave-ban. Menthetők egy felhasználó különböző ujjai (hüvelykujj, mutatóujj, középső ujj), vagy hozzáadhatók családtagok ujjlenyomatai a készülék megosztott használatához. Hatodik ujjlenyomat hozzáadásakor a rendszer javasolni fogja az egyik meglévő törlését. Minden ujjlenyomat külön titkosított sablonként tárolódik.
Az első generációs Touch ID (iPhone 5S, iPhone 6) nem működött nedves ujjakkal — a víz vezető réteget képez, amely torzítja a kapacitív leolvasást. A második generáció (iPhone 6S és újabb) javította a nedves ujjak felismerését az érzékelő fokozott érzékenységének köszönhetően. Az optimális működés érdekében ajánlott az ujj megszárítása.
Elméletileg igen — egy 500 PPI-s ujjlenyomat-szkennésről készült minőségi szilikon lenyomat átmehet a Touch ID-ellenőrzésen. Az ilyen másolat elkészítése azonban laboratóriumi körülményeket és hozzáférést igényel az eredeti ujjlenyomathoz. Secure Enclave további védelmet nyújt: korlátozza a próbálkozások számát és letiltja az érzékelőt 5 sikertelen próbálkozás után, ami az automatikus brute force támadásokat gyakorlatiatlanná teszi.
Secure Enclave egy elkülönített koprocesszor az Apple A-sorozatú chipen, amely SEPOS alatt működik. Saját firmware-rel, külön adatbusszal rendelkezik az érzékelőhöz és egy hardveres AES-256 titkosító modullal. A Secure Enclave tárolja az ujjlenyomatok matematikai sablonjait, összehasonlítja azokat ellenőrzéskor, és csak bináris eredményt ad vissza az iOS-nek: sikert vagy hibát.
2026-ban a Touch ID elérhető az iPhone SE (3. generáció), iPad (9. és 10. generáció), iPad Air (4. és 5. generáció), iPad mini (6. generáció) és minden Apple Silicon chippel rendelkező MacBook készüléken. A zászlóshajó iPhone 15 és 16 Pro csak Face ID-t használ. Mac-en a Touch ID gomb a billentyűzet jobb felső sarkában található, és közvetlenül a chip Secure Enclave-jéhez csatlakozik.
Összefoglaló
Kulcsrakész mobilalkalmazást fejlesztünk
Az IT Sectr 2017 óta készít iOS és Android alkalmazásokat induló vállalkozásoknak és vállalkozásoknak. Tanácsot adunk, és a legjobb megoldást javasoljuk.
Olvassa el is