Autenticação biométrica: o que é, tipos e princípio de funcionamento

Autor: IT Sectr Publicado: 2026-04-04 Tempo de leitura: 8 min

A autenticação biométrica é um método de verificação da identidade do usuário com base em características fisiológicas únicas. Ao contrário das senhas, os dados biométricos não podem ser roubados remotamente ou quebrados por força bruta. De acordo com a Statista (2025), mais de 80% dos smartphones modernos possuem sensores biométricos integrados.

Pontos principais

  • Autenticação biométrica — método de identificação baseado em características físicas únicas: impressão digital, rosto, voz ou íris
  • BiometricPrompt — API unificada do Android para trabalhar com qualquer sensor biométrico no dispositivo
  • False Acceptance Rate (FAR) dos scanners de impressão digital modernos é inferior a 0,001% para sensores ultrassônicos
  • Secure Enclave — módulo de hardware da Apple que isola os modelos biométricos do sistema operacional
  • Autenticação multifator combina biometria com código PIN ou chave criptográfica para máxima proteção

O que é autenticação biométrica?

A autenticação biométrica é o processo de verificar a identidade de um usuário com base em suas características fisiológicas ou comportamentais únicas. Ao contrário dos métodos tradicionais — senhas, códigos PIN ou tokens de uso único — a biometria está vinculada à própria pessoa e não pode ser transferida para outro indivíduo.

O método baseia-se na medição e comparação de características biométricas com um modelo pré-armazenado. A tecnologia evoluiu de sistemas corporativos caros para adoção em massa em dispositivos de consumo. O primeiro smartphone de massa com scanner de impressão digital foi o Motorola Atrix 4G em 2011, e hoje os sensores biométricos são instalados em dispositivos a partir de US$ 100.

A biometria resolve o problema principal da autenticação por senha: a memória humana. De acordo com um estudo da Hypr (2024), o usuário médio tem mais de 100 contas online, mas usa apenas 5 senhas exclusivas. A biometria elimina a necessidade de lembrar combinações complexas.

Como funciona a autenticação biométrica?

O processo de autenticação biométrica consiste em duas fases: registro (enrollment) e verificação (verification). Durante o registro, o sistema captura uma amostra biométrica, extrai características representativas e cria um modelo de referência. Durante a verificação, uma nova amostra é comparada com o modelo armazenado — o algoritmo calcula o grau de correspondência e toma uma decisão.

Captura da amostra biométrica

O sensor do dispositivo captura um sinal biométrico bruto: uma imagem de impressão digital através de uma matriz capacitiva, um mapa facial 3D através de um projetor de pontos ou um espectro de voz através de um microfone. A qualidade da captura afeta diretamente a precisão do reconhecimento posterior. Sensores modernos usam de 50 a 300 pontos de medição por milímetro para impressões digitais e até 30.000 pontos para o rosto.

Extração de características e criação de modelo

O algoritmo extrai características únicas dos dados brutos: para impressões digitais — minúcias (terminações e bifurcações das linhas papilares), para o rosto — distância entre os olhos, formato do nariz e contorno da mandíbula. Essas características são convertidas em um modelo matemático de 2 a 20 KB. A imagem original não é armazenada — apenas o modelo de características, a partir do qual o original não pode ser reconstruído.

Correspondência e tomada de decisão

O sistema compara o modelo obtido com o de referência, calculando uma métrica de similaridade. Se o valor exceder um limiar definido, a autenticação é considerada bem-sucedida. O limiar determina o equilíbrio entre conveniência e segurança: um limiar baixo aumenta a False Acceptance Rate, um alto aumenta a False Rejection Rate. Para dispositivos móveis, um limiar típico é definido em FAR 0,001% com FRR em torno de 2%.

Tipos de autenticação biométrica

Os dispositivos móveis suportam vários tipos de sensores biométricos, que diferem em precisão, velocidade e resistência a falsificações. Cada tipo tem sua própria área de aplicação e nível de segurança.

Scanner de impressão digital

O tipo mais comum de biometria em dispositivos móveis. Scanners capacitivos criam uma imagem do padrão papilar com base na diferença de potencial elétrico entre as cristas e vales da pele. Scanners ultrassônicos, usados pela primeira vez no Galaxy S10, utilizam ondas sonoras para reconstrução 3D da impressão digital — funcionam mesmo com dedos molhados e são resistentes a imitações de silicone.

Reconhecimento facial

Duas abordagens: câmera 2D (câmera frontal simples) e digitalização 3D (luz estruturada ou ToF). Apple Face ID projeta mais de 30.000 pontos infravermelhos no rosto do usuário, criando um mapa 3D preciso. O algoritmo no Neural Engine processa os dados em milissegundos e se adapta a mudanças na aparência — barba, óculos, penteado.

Scanner de íris

A íris do olho é uma das características biométricas mais estáveis: praticamente não muda com a idade e não está sujeita a lesões como as impressões digitais. Scanners de íris da Samsung (Galaxy S8–S10) usam uma câmera IR para analisar até 240 características únicas da íris. O FAR desses sistemas é inferior a 0,0001%, mas a velocidade de captura é menor que a dos scanners faciais.

Reconhecimento de voz

A biometria de voz analisa as características físicas do trato vocal: frequência fundamental, formantes e timbre. A tecnologia é usada em assistentes de voz — Siri e Google Assistant — para reconhecer um usuário específico. A principal desvantagem é a sensibilidade ao ruído ambiente e a possibilidade de gravação de voz por um invasor.

Implementação de autenticação biométrica no Android

A partir do Android 9 (API 28), o Google fornece uma API unificada BiometricPrompt que abstrai o trabalho com todos os tipos de sensores biométricos no dispositivo. O desenvolvedor não precisa escrever código separado para o scanner de impressão digital e reconhecimento facial — o BiometricPrompt detecta automaticamente os sensores disponíveis e exibe uma caixa de diálogo padrão.

kotlin
val executor = ContextCompat.mainExecutor(context)
val biometricPrompt = BiometricPrompt(activity, executor,
    object : BiometricPrompt.AuthenticationCallback() {
        override fun onAuthenticationSucceeded(
            result: BiometricPrompt.AuthenticationResult
        ) {
            // Acesso concedido — pode mostrar conteúdo
            binding.showContent()
        }

        override fun onAuthenticationFailed() {
            // Biometria não reconhecida — notificar usuário
            binding.showError("Impressão digital não reconhecida")
        }

        override fun onAuthenticationError(
            errorCode: Int,
            errString: CharSequence
        ) {
            // Erro irrecuperável — biometria indisponível
            binding.showFallback()
        }
    }
)

val promptInfo = BiometricPrompt.PromptInfo.Builder()
    .setTitle("Entrar no aplicativo")
    .setSubtitle("Confirme sua identidade com a impressão digital")
    .setNegativeButtonText("Usar PIN")
    .build()

biometricPrompt.authenticate(promptInfo)

O código acima demonstra o ciclo completo de autenticação biométrica através do BiometricPrompt. O callback onAuthenticationSucceeded é chamado após a verificação bem-sucedida do modelo no Trusted Execution Environment. Em dispositivos sem sensor biométrico, o BiometricPrompt exibe automaticamente a tela de entrada de PIN ou padrão — o desenvolvedor não precisa lidar com esse cenário separadamente.

Um requisito importante de segurança: todas as operações biométricas devem ser executadas no TEE (Trusted Execution Environment) — uma área do processador isolada por hardware. O Android BiometricPrompt garante o uso do TEE através do provedor BiometricManager.Authenticators.BIOMETRIC_STRONG, que não pode ser adulterado a partir do espaço do usuário.

Vantagens e desvantagens da biometria

A autenticação biométrica oferece vantagens significativas em relação às senhas, mas também tem limitações fundamentais que o desenvolvedor deve considerar ao projetar a segurança do aplicativo.

  • Velocidade — o reconhecimento de impressão digital leva 200–400 ms, Face ID cerca de 1 segundo, significativamente mais rápido que digitar uma senha de 8+ caracteres
  • Conveniência — o usuário não precisa lembrar e inserir credenciais; a autenticação ocorre inconscientemente ao tocar ou olhar para a tela
  • Inseparabilidade — uma característica biométrica está sempre com o usuário; ao contrário de um token ou cartão inteligente, não pode ser esquecida em casa ou perdida
  • Irreversibilidade ao ser comprometida — se um modelo biométrico for vazado, ele não pode ser alterado, ao contrário de uma senha; esta é uma desvantagem chave da biometria
  • Falsos positivos — embora o FAR seja baixo, não é zero; sistemas faciais 3D têm um FAR de aproximadamente 0,0001%, significando 1 falso reconhecimento por milhão de tentativas

Uma limitação crítica — a biometria não é prova de intenção. Um usuário pode ser forçado a desbloquear o dispositivo fisicamente ou sob coação. Portanto, os reguladores de aplicativos de nível bancário (PSD2, PCI DSS) exigem autenticação multifator, onde a biometria atua apenas como um dos fatores.

Segurança dos dados biométricos

A segurança dos modelos biométricos é garantida por mecanismos de proteção de hardware: Secure Enclave no iOS e Trusted Execution Environment (TEE) no Android. Esses coprocessadores isolados realizam as operações de captura, processamento e comparação dos dados biométricos sem acesso do processador principal ou do sistema operacional.

Um princípio chave de segurança — não retenção da amostra original. O sensor passa apenas a representação matemática das características para o TEE, não a imagem da impressão digital ou a foto do rosto. No Android 13+, a API BiometricPrompt adicionalmente criptografa o resultado da autenticação com uma chave criptográfica gerada dentro do TEE. Essa abordagem torna inútil o roubo de um banco de dados biométrico do servidor — o invasor obtém apenas modelos criptografados, não os dados originais.

As normas internacionais ISO/IEC 24745:2022 e FIDO2 regulam os requisitos de armazenamento biométrico: imagens originais não devem ser armazenadas, os modelos devem ser transformados irreversivelmente e o canal de dados entre o sensor e o módulo de comparação deve ser protegido por hardware. Ao desenvolver aplicativos móveis, recomenda-se usar FIDO2 WebAuthn — um protocolo que garante criptografia de ponta a ponta das transações biométricas.

Perguntas frequentes

O que é autenticação biométrica em termos simples?

É entrar em um dispositivo ou aplicativo usando características corporais únicas: impressão digital, rosto, voz ou íris. Em vez de digitar uma senha, o usuário coloca o dedo no scanner ou olha para a câmera — o sistema o reconhece e desbloqueia o acesso.

Quais tipos de biometria são usados em smartphones?

Os principais tipos: scanners de impressão digital capacitivos e ultrassônicos, reconhecimento facial 3D (Face ID, Windows Hello), scanners de íris e biometria de voz para assistentes de voz. Em dispositivos de baixo custo, também há reconhecimento facial 2D pela câmera frontal.

Como o Face ID difere de um scanner de impressão digital?

O Face ID usa um mapa facial 3D com 30.000 pontos infravermelhos, tornando-o resistente a fotos e máscaras. O scanner de impressão digital analisa o padrão papilar. Face ID tem um FAR de aproximadamente 0,0001%, Touch ID cerca de 0,001%. O Face ID é mais conveniente em cenários sem contato, mas é mais lento cerca de 0,5 segundos.

A proteção biométrica pode ser enganada?

Sim, mas a dificuldade depende do tipo de sensor. Um scanner facial 2D simples pode ser enganado com uma foto. Scanners de impressão digital ultrassônicos e Face ID são protegidos contra imitações e máscaras por meios de hardware. Para contornar sensores 3D, são necessárias réplicas de silicone caras, tornando tais ataques economicamente inviáveis para o usuário comum.

Onde os dados biométricos são armazenados no dispositivo?

No iPhone no Secure Enclave, no Android no TEE (Trusted Execution Environment) — processadores isolados por hardware que o sistema operacional principal e os aplicativos não podem acessar. As imagens originais não são armazenadas, apenas um modelo matemático de características de 2–20 KB, a partir do qual a impressão digital ou rosto original não pode ser reconstruído.

Resumo

  • Autenticação biométrica — método de identificação baseado em características fisiológicas, eliminando as deficiências da proteção por senha
  • BiometricPrompt — API universal do Android que fornece uma interface única para todos os tipos de sensores biométricos
  • FAR dos scanners ultrassônicos é inferior a 0,001%, e Face ID cerca de 0,0001% com limiar FRR de 2%
  • Secure Enclave e TEE — mecanismos de hardware que isolam os modelos biométricos do sistema operacional e aplicativos
  • ISO/IEC 24745 — padrão internacional que regula a não retenção de amostras originais e a proteção de hardware do canal de dados
  • Autenticação multifator é obrigatória para aplicativos de nível bancário: a biometria sozinha não é prova de intenção
  • Irreversibilidade ao ser comprometida — principal desvantagem da biometria: se o modelo for vazado, a impressão digital não pode ser alterada ao contrário de uma senha

Vamos desenvolver um aplicativo móvel chave na mão

A IT Sectr cria aplicativos para iOS e Android para startups e empresas desde 2017. Nós vamos aconselhá-lo e propor a melhor solução.

Discutir o projeto

Leia também