Touch ID este un sistem de autentificare biometrică Apple bazat pe scanarea amprentei printr-un senzor capacitiv încorporat în butonul Home sau butonul de alimentare. Tehnologia a debutat pe iPhone 5S în 2013 și a devenit primul senzor biometric de masă pe piața mobilă. Potrivit Apple Platform Security (2025), probabilitatea unei potriviri accidentale a Touch ID este de 0.001% — 1 la 50 000 de amprente.
Principalele puncte
Touch ID este un senzor biometric de amprentă dezvoltat de Apple pentru autentificarea utilizatorului pe dispozitivele iPhone, iPad și Mac. Tehnologia se bazează pe scanarea capacitivă: un strat subțire de sticlă de safir pe senzor protejează o matrice capacitivă de 500 de puncte care citește cele mai mici detalii ale modelului papilar — minuții, pori și direcția liniilor.
Spre deosebire de scanerele optice, populare în dispozitivele Android de atunci, metoda capacitivă Touch ID asigură o precizie mai mare datorită contactului direct al degetului cu senzorul. Inelul ceramic (detection ring) din jurul butonului Home detectează atingerea degetului și activează matricea doar în prezența contactului viu, prevenind declanșările false de la atingerea accidentală a obiectelor metalice.
Prima generație Touch ID (iPhone 5S, iPad Air 2) avea o grosime de 170 de microni și o rezoluție a senzorului de 500 PPI. A doua generație (iPhone 6S, iPhone SE generația 1) a actualizat senzorul la o matrice de 170 de microni cu recunoaștere îmbunătățită a degetelor umede. A treia generație este utilizată în MacBook Air și MacBook Pro cu butonul Touch ID pe tastatură — senzorul este conectat direct la cipul Apple T2 sau Silicon Secure Enclave.
Procesul de autentificare prin Touch ID constă în două etape: înregistrarea (enrollment) și verificarea (verification). Ambele etape se execută în interiorul Secure Enclave — un coprocesor de securitate izolat, la care iOS nu are acces nici măcar cu privilegii root.
Utilizatorul aplică degetul pe butonul Home de mai multe ori din unghiuri diferite. Matricea capacitivă scanează o porțiune a amprentei de 8×8 mm cu o rezoluție de 500 PPI. Sistemul colectează până la 12 fragmente diferite ale aceleiași amprente la diferite unghiuri de înclinare — acest lucru este necesar pentru a recunoaște degetul la o rotație de 360 de grade. Fiecare fragment este transformat într-un șablon matematic, care este combinat într-un singur șablon de referință al amprentei.
La atingerea degetului, detection ring trimite un semnal către Secure Enclave, declanșând scanarea. Matricea captează amprenta curentă în 200–300 ms, extrage minuțiile (terminațiile și bifurcațiile liniilor papilare) și le compară cu șabloanele salvate. Secure Enclave efectuează comparația pe 50–100 de puncte, calculând o metrică de similaritate. Dacă potrivirea depășește valoarea prag, autentificarea este considerată reușită.
După 3 încercări eșuate, Touch ID se blochează timp de 10 secunde. După 5 încercări eșuate, se solicită parola dispozitivului, iar Touch ID este dezactivat până la prima introducere cu succes a parolei. După repornirea dispozitivului sau după 48 de ore de la ultima deblocare, Touch ID necesită de asemenea parola — aceasta este o cerință hardware a Secure Enclave care nu poate fi ocolită prin software.
Senzorul Touch ID este o structură multistratificată în care fiecare strat își îndeplinește funcția: de la protecția mecanică până la detectarea atingerii și captarea amprentei. Toate datele de la senzor sunt transmise printr-un canal criptat direct către Secure Enclave.
| Strat | Material | Funcție |
|---|---|---|
| Sticlă de safir | Safir sintetic | Protejează matricea de zgârieturi; lasă să treacă câmpul electric al degetului |
| Detection ring | Oțel inoxidabil | Detectează atingerea degetului și activează senzorul |
| Matrice capacitivă | Senzor CMOS 500 PPI | Citește diferența de capacitate între crestele și văile pielii |
| Bus de date | Canal criptat | Transmite datele direct către Secure Enclave fără accesul OS |
| Secure Enclave | ARM TrustZone | Stochează șabloanele, le compară și ia decizia de autentificare |
Decizia arhitecturală cheie este absența accesului OS la datele brute. iOS nu vede nici imaginea amprentei, nici șablonul propriu-zis. Secure Enclave returnează doar un rezultat binar: «succes» sau «refuz». Aceasta exclude posibilitatea interceptării software a datelor biometrice la nivel de aplicații sau sistem de operare.
Touch ID și Face ID sunt două tehnologii biometrice succesive Apple. În ciuda scopului comun (autentificarea utilizatorului), ele diferă prin arhitectură, scenarii de utilizare și caracteristici de securitate. Comparația ajută dezvoltatorul să înțeleagă ce limitări să ia în considerare la proiectarea autentificării în aplicație.
În dezvoltarea iOS, ambele API-uri sunt disponibile printr-un singur framework LocalAuthentication. Apelul canEvaluatePolicy(.deviceOwnerAuthenticationWithBiometrics) returnează disponibilitatea biometriei indiferent de tipul acesteia. Aceasta înseamnă că o aplicație cu autentificare biometrică funcționează corect pe toate dispozitivele Apple.
Arhitectura de securitate Touch ID se bazează pe trei principii: izolarea hardware, legarea criptografică de dispozitiv și absența stocării imaginii originale. Aceste principii sunt implementate prin Secure Enclave — un coprocesor care funcționează sub propriul firmware SEPOS.
Secure Enclave generează un identificator unic al dispozitivului (UID) în faza de producție, care este încorporat în cip și inaccesibil pentru citire chiar și prin JTAG sau stații de probă. Șablonul amprentei este criptat cu o cheie derivată din UID și stocat în memoria flash criptată în interiorul Secure Enclave. La fiecare pornire a dispozitivului, SEPOS verifică integritatea firmware-ului printr-un verificator hardware — dacă firmware-ul a fost modificat, Secure Enclave se blochează definitiv.
Touch ID îndeplinește cerințele FIDO2 pentru verificarea biometrică și este utilizat pentru autorizarea plăților în Apple Pay. Standardul PCI DSS (Payment Card Industry Data Security Standard) recunoaște Touch ID ca factor de autentificare acceptabil pentru plățile mobile cu condiția utilizării în combinație cu codul PIN al dispozitivului pentru un scenariu multifactorial. În cazul compromiterii dispozitivului, atacatorul nu poate extrage șablonul amprentei din Secure Enclave — datele sunt distruse la orice încercare de acces neautorizat prin modul sistem.
În dezvoltarea iOS, integrarea Touch ID se realizează prin framework-ul LocalAuthentication — același API utilizat pentru Face ID. Codul este universal pentru ambele tipuri de biometrie și nu necesită specificarea unui senzor anume. Sistemul determină automat metoda biometrică disponibilă pe dispozitivul utilizatorului.
import LocalAuthentication
func authenticateWithTouchID() {
let context = LAContext()
context.localizedReason = "Confirmați-vă identitatea pentru accesul la date"
var error: NSError?
guard context.canEvaluatePolicy(
.deviceOwnerAuthenticationWithBiometrics,
error: &error
) else {
// Touch ID indisponibil — arată ecranul de introducere a parolei
showPasscodeScreen()
return
}
context.evaluatePolicy(
.deviceOwnerAuthenticationWithBiometrics,
localizedReason: "Atingeți cu degetul Touch ID"
) { success, authError in
DispatchQueue.main.async {
if success {
// Touch ID confirmat
self.unlockContent()
} else {
// Eroare de autentificare
handleError(authError)
}
}
}
}
Acest cod arată implementarea standard a autentificării prin Touch ID. Metoda canEvaluatePolicy verifică prezența amprentelor înregistrate în Secure Enclave și disponibilitatea senzorului pe dispozitiv. Dacă pe dispozitiv este instalat Face ID în loc de Touch ID, același cod va funcționa fără modificări — LAContext va selecta automat senzorul disponibil. După trei încercări eșuate, se activează blocarea hardware, iar utilizatorul trebuie să introducă parola dispozitivului.
Pentru legarea criptografică a autentificării biometrice de operații specifice (de exemplu, semnarea plății în Apple Pay) se utilizează metoda evaluateAccessControl cu parametrul SecAccessControl. Această abordare leagă rezultatul Touch ID de o cheie în Keychain: autentificarea reușită deblochează accesul la cheia secretă pentru efectuarea unei operații criptografice. Fără o scanare reușită a amprentei, cheia rămâne blocată în Secure Enclave, ceea ce exclude posibilitatea ocolirii software a verificării biometrice.
Touch ID este utilizat în mai multe scenarii cheie atât la nivel de sistem iOS, cât și în aplicații terțe. Fiecare scenariu utilizează API-ul unic LocalAuthentication, dar impune cerințe diferite de politică de securitate — de la simpla deblocare până la autorizarea tranzacțiilor semnate criptografic.
Scenariile principale includ deblocarea dispozitivului, autorizarea achizițiilor în App Store și iTunes, confirmarea plăților prin Apple Pay, completarea automată a parolelor din iCloud Keychain și autentificarea în aplicații terțe prin LocalAuthentication. În fiecare scenariu, Touch ID acționează ca înlocuitor al introducerii parolei: utilizatorul atinge senzorul, Secure Enclave confirmă identitatea, iar acțiunea se execută fără introducerea datelor de autentificare.
În iOS 14+ a apărut un API suplimentar ASAuthorizationAppleIDRequest, care integrează Touch ID cu Apple ID pentru autentificarea fără parolă pe site-uri prin Safari. Utilizatorul atinge Touch ID, iar browserul primește un token criptografic semnat de la Secure Enclave, pe care serverul îl poate verifica fără a stoca parola. Acest mecanism stă la baza ecosistemului Passkeys de la Apple.
Întrebări frecvente
Maximum 5 amprente în Secure Enclave. Se pot salva degete diferite ale aceluiași utilizator (degetul mare, arătător, mijlociu) sau se pot adăuga amprente ale membrilor familiei pentru acces comun la dispozitiv. La încercarea de a adăuga o a șasea amprentă, sistemul va sugera ștergerea uneia dintre cele existente. Fiecare amprentă este stocată ca un șablon criptat separat.
Prima generație Touch ID (iPhone 5S, iPhone 6) nu funcționa cu degetele ude — apa crea o peliculă conductoare care distorsiona citirea capacitivă. A doua generație (iPhone 6S și mai noi) a îmbunătățit recunoașterea degetelor umede datorită sensibilității crescute a senzorului. Pentru o funcționare optimă, se recomandă ștergerea degetului.
Teoretic da — o copie din silicon de calitate, realizată dintr-o scanare de 500 PPI a amprentei, poate trece verificarea Touch ID. Cu toate acestea, fabricarea unui astfel de mulaj necesită condiții de laborator și acces la amprenta originală. Secure Enclave oferă protecție suplimentară: limitează numărul de încercări și blochează senzorul după 5 eșecuri, ceea ce face atacurile automate de tip brute force impracticabile.
Secure Enclave este un coprocesor izolat pe cipul Apple A-series care funcționează sub SEPOS. Are propriul firmware, o magistrală de date separată către senzor și un modul hardware de criptare AES-256. Secure Enclave stochează șabloanele matematice ale amprentelor, le compară la verificare și returnează iOS doar un rezultat binar: succes sau eroare.
În 2026, Touch ID este prezent pe iPhone SE (generația 3), iPad (generațiile 9 și 10), iPad Air (generațiile 4 și 5), iPad mini (generația 6) și toate MacBook-urile cu cipuri Apple Silicon. iPhone-urile flagship 15 și 16 Pro utilizează doar Face ID. Pe Mac, butonul Touch ID se află în colțul din dreapta sus al tastaturii și este conectat direct la Secure Enclave a cipului.
Rezumat
Vom dezvolta o aplicație mobilă la cheie
IT Sectr creează aplicații iOS și Android pentru startup-uri și afaceri din 2017. Vă vom consilia și vă vom propune cea mai bună soluție.