Биометрическая аутентификация в мобильных приложениях: что это, виды сенсоров и принцип работы

Автор: IT Sectr Опубликовано: 2026-03-23 Время чтения: 8 мин

Биометрическая аутентификация — метод проверки личности по уникальным физическим характеристикам человека. В отличие от паролей или PIN-кодов, биометрические данные невозможно забыть или случайно передать злоумышленнику. По данным Grand View Research, 2024, мировой рынок биометрических технологий достиг 59,3 млрд долларов и продолжает расти на 19,5% ежегодно за счёт массового внедрения в смартфоны и платёжные системы.

Главное

  • Биометрия — метод идентификации по физическим или поведенческим характеристикам: отпечаткам пальцев, лицу, голосу, радужке глаза.
  • Сенсоры отпечатков делятся на оптические, ёмкостные и ультразвуковые — каждый тип имеет разную точность и устойчивость к подделке.
  • Face ID использует проектор точек и инфракрасную камеру для построения 3D-модели лица, что делает подделку практически невозможной.
  • Биометрические данные хранятся в изолированном аппаратном модуле (Secure Enclave, TEE) и не передаются на серверы производителя.
  • Двухфакторная аутентификация с биометрией снижает риск взлома аккаунта на 99,9% по сравнению с одним паролем.

Что такое биометрическая аутентификация?

Биометрическая аутентификация — это процесс проверки личности пользователя на основе его уникальных физиологических или поведенческих характеристик. В мобильных устройствах технология используется для разблокировки экрана, подтверждения платежей и доступа к защищённым приложениям.

Система биометрии состоит из трёх компонентов: сенсора, который захватывает биометрический образец (отпечаток, лицо, голос), алгоритма, который извлекает уникальные признаки, и модуля сравнения, который сопоставляет их с сохранённым шаблоном. По данным NIST, современные алгоритмы распознавания лиц ошибаются лишь в 0,08% случаев при стандартном освещении.

Биометрические методы вытесняют традиционные пароли, поскольку они привязаны к человеку и не могут быть перехвачены при передаче. Согласно отчёту Goode Intelligence, к 2027 году более 80% смартфонов будут оснащены биометрическими сенсорами.

Важное преимущество биометрии — скорость. Среднее время аутентификации по отпечатку пальца составляет 0,2 секунды, по лицу — 0,4 секунды. Для сравнения, ввод шестизначного PIN-кода занимает в среднем 2,5 секунды. В масштабах десятков разблокировок в день это даёт значительную экономию времени и снижает когнитивную нагрузку на пользователя.

Биометрические датчики классифицируются по уровню безопасности, установленному Android CDD и Apple App Review. Class 3 (Strong) — самые надёжные сенсоры, сертифицированные для платежей. Class 2 (Weak) — обычные камеры для распознавания лица, подходящие только для разблокировки экрана. Class 1 — только для удобства, без гарантии безопасности.

Основные виды биометрических сенсоров

В современных мобильных устройствах используются четыре основных типа биометрических датчиков. Каждый из них имеет свои особенности точности, скорости и устойчивости к атакам. Выбор сенсора определяется стоимостью, размерами корпуса и требованиями к безопасности конкретной модели телефона.

Сканер отпечатков пальцев

Это самый распространённый тип биометрического сенсора в смартфонах. Ёмкостные сканеры, используемые Apple в Touch ID, анализируют разность электрических потенциалов между гребнями и впадинами папиллярного узора. Ультразвуковые сканеры (Qualcomm 3D Sonic) проникают сквозь загрязнения и защитное стекло, обеспечивая точность 98,6%.

Распознавание лица

2D-камеры используют обычную фотографию и работают быстрее, но менее безопасны. 3D-системы (Face ID, Huawei 3D Face Unlock) проецируют на лицо 30 000 инфракрасных точек и строят точную глубинную карту. Вероятность случайной разблокировки чужим лицом составляет 1 к 1 000 000 — в 20 раз ниже, чем у Touch ID.

Сканер радужной оболочки и распознавание голоса

Сканер радужки использует камеру с ИК-подсветкой для анализа до 200 уникальных точек на радужной оболочке глаза. Технология применялась в Samsung Galaxy Note 7–9, но уступила место 3D-лицу из-за неудобства использования. Голосовая биометрия строит голосовой отпечаток по 100+ акустическим параметрам: тембру, частоте основного тона и артикуляции. Она применяется в банковских системах для верификации по телефону.

Тип сенсораТочность (FAR)СкоростьСтоимость
Ёмкостный отпечаток1:50 0000,2 сНизкая
Ультразвуковой отпечаток1:100 0000,3 сСредняя
3D-лицо (TrueDepth)1:1 000 0000,4 сВысокая
Сканер радужки1:2 000 0000,6 сВысокая

Как работает биометрия в мобильных устройствах

Процесс биометрической аутентификации делится на два этапа: регистрация (enrolment) и верификация. На этапе регистрации сенсор делает несколько снимков биометрического образца, алгоритм извлекает характерные особенности и сохраняет их в виде математического шаблона. Шаблон — это не изображение, а набор числовых векторов, которые невозможно обратить в исходное изображение.

При верификации новый образец сравнивается с сохранённым шаблоном, и система выдаёт результат: совпадение или отказ. Современные алгоритмы на основе нейронных сетей (Neural Engine в Apple A-чипах, NPU в Snapdragon) обрабатывают это сравнение за 100–400 миллисекунд. По данным Apple Security Guide, Neural Engine выполняет до 1 триллиона операций в секунду исключительно для биометрических вычислений.

Ключевая особенность мобильной биометрии — все вычисления выполняются на устройстве, в изолированной области процессора. Для Android это Trusted Execution Environment (TEE), для iOS — Secure Enclave. Биометрические данные никогда не покидают чип и не передаются через интернет.

Безопасность биометрических данных

Безопасность биометрии обеспечивается аппаратной изоляцией и криптографической защитой шаблонов. Secure Enclave в процессорах Apple A7–A18 представляет собой отдельный сопроцессор с собственной прошивкой, который шифрует биометрические данные ключом, уникальным для каждого устройства. Доступ к Secure Enclave имеет только операционная система через защищённый канал.

На Android устройствах роль Secure Enclave выполняет Trusted Execution Environment (TEE) на базе ARM TrustZone. TEE изолирует биометрические вычисления от основной ОС и приложений. По данным Google Security Blog, Android 12+ требует обязательного использования TEE для всех биометрических операций уровня Strong.

Биометрические датчики также защищены от атак с использованием поддельных образцов. Датчики отпечатков пальцев проверяют наличие кровотока или пульсации, а инфракрасные камеры Face ID распознают текстуру живой кожи и не реагируют на фотографии, маски или силиконовые слепки. Liveness detection (детекция живости) — обязательный компонент сертификации Android Biometric Class 3.

Преимущества и недостатки биометрии

Биометрическая аутентификация значительно удобнее паролей: пользователю не нужно запоминать комбинации символов, а процесс занимает доли секунды. Скорость ввода — главный драйвер внедрения биометрии в мобильные платёжные системы Apple Pay и Google Pay.

Главный недостаток биометрии — невозможность смены идентификатора при компрометации. Если пароль можно изменить, то отпечаток пальца или рисунок лица остаются с человеком навсегда. По этой причине биометрические системы всегда дополняются PIN-кодом или паролем как резервным методом.

Дополнительные риски включают снижение точности при изменении внешности (шрамы, отёки, возрастные изменения) и судебные прецеденты принудительной разблокировки. Верховный суд США в 2019 году постановил, что полиция может требовать разблокировку телефона по Face ID или Touch ID, но не может принуждать к вводу пароля (пятая поправка).

Пример кода: использование Biometric API на Android

Android предоставляет единый BiometricPrompt API для всех биометрических сенсоров. Ниже приведён пример аутентификации с использованием Jetpack Biometric Library. Библиотека автоматически определяет доступные на устройстве сенсоры и вызывает соответствующий диалог.

kotlin
class BiometricAuthActivity : AppCompatActivity() {

    private lateinit var biometricPrompt: BiometricPrompt

    override fun onCreate(savedInstanceState: Bundle?) {
        super.onCreate(savedInstanceState)
        setContentView(R.layout.activity_auth)

        val executor = ContextCompat.getMainExecutor(this)
        val callback = object : BiometricPrompt.AuthenticationCallback() {
            override fun onAuthenticationSucceeded(
                result: BiometricPrompt.AuthenticationResult
            ) {
                unlockApp()
            }

            override fun onAuthenticationFailed() {
                showError("Биометрия не распознана")
            }
        }

        biometricPrompt = BiometricPrompt(this, executor, callback)

        val promptInfo = BiometricPrompt.PromptInfo.Builder()
            .setTitle("Подтвердите личность")
            .setSubtitle("Используйте отпечаток или Face ID")
            .setAllowedAuthenticators(
                BiometricManager.Authenticators.BIOMETRIC_STRONG
            )
            .build()

        biometricPrompt.authenticate(promptInfo)
    }
}

В примере используется BIOMETRIC_STRONG — наивысший уровень безопасности по классификации Android. Он поддерживает только Class 3 сенсоры: встроенные сканеры отпечатков и 3D-распознавание лица. Класс 2 (BIOMETRIC_WEAK) включает обычные камеры и не сертифицирован для платежей.

Будущее биометрической аутентификации

Биометрия активно эволюционирует: на смену отпечаткам пальцев и лицу приходят новые методы идентификации. Биометрия поведения (keystroke dynamics, gait analysis) анализирует манеру набора текста и походку пользователя, не требуя специального сенсора. Технология уже используется в банковских системах для обнаружения мошенничества.

Мультимодальная биометрия — комбинация нескольких методов в одной системе — становится стандартом для high-end смартфонов. Например, Samsung Galaxy S25 объединяет ультразвуковой сканер отпечатков и 3D-распознавание лица, выбирая наилучший метод в зависимости от условий освещения и состояния рук. По данным Goode Intelligence, рынок мультимодальной биометрии вырастет до 12 млрд долларов к 2029 году.

Часто задаваемые вопросы

Можно ли обмануть биометрический сенсор фотографией?

Обычную 2D-камеру можно обмануть качественной фотографией, но 3D-сенсоры (TrueDepth, Intel RealSense) проецируют на лицо инфракрасные точки и определяют глубину. Фотография не создаёт 3D-рельефа, поэтому система распознаёт подделку. Ультразвуковые сканеры отпечатков также проверяют структуру кожи под поверхностью.

Как защищены биометрические данные на устройстве?

Биометрические шаблоны хранятся в изолированном аппаратном модуле — Secure Enclave (iOS) или Trusted Execution Environment (Android). Процессор основной ОС не имеет прямого доступа к шаблонам. Данные шифруются ключом, привязанным к конкретному устройству, и не передаются через интернет.

Что произойдёт при повреждении пальца или изменении лица?

Biometric API автоматически переключается на резервный метод — PIN-код или пароль. После заживления царапины или ожога можно повторно зарегистрировать отпечаток. При значительном изменении лица (травма, операция) рекомендуется удалить старый шаблон лица и создать новый через настройки системы.

Какой биометрический метод самый безопасный?

По статистике FAR (False Acceptance Rate), самый безопасный — сканирование радужной оболочки (1:2 000 000). На втором месте 3D-распознавание лица (1:1 000 000), на третьем — ультразвуковой сканер отпечатков (1:100 000). Однако для мобильных устройств оптимальным считается 3D-лицо из-за бесконтактности и удобства.

Используют ли биометрию в банковских приложениях?

Да, все крупные банки поддерживают биометрическую аутентификацию для входа и подтверждения операций. Google Pay и Apple Pay требуют биометрию для каждого платежа свыше лимита. В России Сбербанк, Т-Банк и Альфа-Банк используют биометрию на основе Face ID и сканера отпечатков для входа в приложение.

Итоги

  • Биометрическая аутентификация — метод проверки личности по уникальным физическим характеристикам: отпечаткам пальцев, лицу, голосу или радужке глаза.
  • Типы сенсоров включают ёмкостные, ультразвуковые и оптические сканеры отпечатков, 2D/3D-камеры лица и ИК-сканеры радужки.
  • 3D-распознавание лица (Face ID) обеспечивает FAR 1:1 000 000 благодаря проектору точек и инфракрасной камере.
  • Биометрические шаблоны хранятся в изолированном аппаратном модуле (Secure Enclave / TEE) и не покидают устройство.
  • Биометрия не заменяет пароль полностью — она дополняет его как второй фактор аутентификации или удобный первичный метод с резервным PIN-кодом.
  • BiometricPrompt на Android и LocalAuthentication на iOS предоставляют единый API для работы со всеми биометрическими сенсорами устройства.
  • Выбор сенсора зависит от требуемого уровня безопасности: для платежей необходим Class 3 (Strong), для разблокировки экрана достаточно Class 2.

Мы разработаем мобильное приложение под ключ

IT Sectr создаёт приложения для iOS и Android для стартапов и бизнеса с 2017 года. Мы проконсультируем вас и предложим наилучшее решение.

Обсудить проект

Читайте также