Биометрическая аутентификация: что это, типы и принцип работы

Автор: IT Sectr Опубликовано: 2026-04-04 Время чтения: 8 мин

Биометрическая аутентификация — это метод проверки личности пользователя на основе уникальных физиологических характеристик. В отличие от паролей, биометрические данные невозможно украсть удалённо или подобрать перебором. По данным Statista (2025), более 80% современных смартфонов оснащены встроенными биометрическими датчиками.

Главное

  • Биометрическая аутентификация — метод идентификации по уникальным физическим признакам: отпечатку пальца, лицу, голосу или радужной оболочке глаза
  • BiometricPrompt — единый Android API для работы с любыми биометрическими датчиками на устройстве
  • False Acceptance Rate (FAR) у современных сканеров отпечатков составляет менее 0.001% для ультразвуковых сенсоров
  • Secure Enclave — аппаратный модуль Apple, изолирующий биометрические шаблоны от операционной системы
  • Многофакторная аутентификация сочетает биометрию с PIN-кодом или криптографическим ключом для максимальной защиты

Что такое биометрическая аутентификация?

Биометрическая аутентификация — это процесс проверки личности пользователя по его уникальным физиологическим или поведенческим характеристикам. В отличие от классических методов — паролей, PIN-кодов или одноразовых токенов — биометрия привязывается к самому человеку и не может быть передана другому лицу.

Основу метода составляет измерение и сравнение биометрических признаков с заранее сохранённым шаблоном. Технология прошла путь от дорогих корпоративных систем до массового внедрения в потребительских устройствах. Первым массовым смартфоном со сканером отпечатков стал Motorola Atrix 4G в 2011 году, а сегодня биометрические датчики устанавливаются в устройствах ценового сегмента от 100 долларов.

Биометрия решает ключевую проблему парольной аутентификации: человеческую память. По данным исследования Hypr (2024), среднестатистический пользователь имеет более 100 онлайн-аккаунтов, но использует всего 5 уникальных паролей. Биометрия устраняет необходимость запоминать сложные комбинации.

Как работает биометрическая аутентификация?

Процесс биометрической аутентификации состоит из двух фаз: регистрации (enrollment) и верификации (verification). На этапе регистрации система захватывает биометрический образ, извлекает характерные признаки и создаёт эталонный шаблон. При верификации новый образ сравнивается с сохранённым шаблоном — алгоритм вычисляет степень совпадения и принимает решение.

Захват биометрического образа

Сенсор устройства фиксирует сырой биометрический сигнал: изображение отпечатка пальца через ёмкостную матрицу, трёхмерную карту лица через проектор точек или спектр голоса через микрофон. Качество захвата напрямую влияет на точность последующего распознавания. Современные датчики используют от 50 до 300 точек измерений на миллиметр для отпечатков и до 30 000 точек для лица.

Извлечение признаков и создание шаблона

Алгоритм выделяет из сырых данных уникальные характеристики: для отпечатков — минуции (окончания и разветвления папиллярных линий), для лица — расстояние между глазами, форму носа и контур челюсти. Эти признаки преобразуются в математический шаблон размером от 2 до 20 КБ. Исходное изображение не сохраняется — только шаблон признаков, из которого невозможно восстановить оригинал.

Matching и принятие решения

Система сравнивает полученный шаблон с эталонным, вычисляя метрику сходства. Если значение превышает заданный порог (threshold), аутентификация считается успешной. Порог определяет баланс между удобством и безопасностью: низкий порог увеличивает False Acceptance Rate, высокий — False Rejection Rate. Для мобильных устройств типичный порог устанавливается на уровне FAR 0.001% при FRR около 2%.

Типы биометрической аутентификации

Мобильные устройства поддерживают несколько типов биометрических датчиков, различающихся по точности, скорости и устойчивости к подделке. Каждый тип имеет свою область применения и уровень безопасности.

Сканер отпечатка пальца

Самый распространённый тип биометрии в мобильных устройствах. Ёмкостные сканеры создают изображение папиллярного узора по разности электрических потенциалов между гребнями и впадинами кожи. Ультразвуковые сканеры, впервые применённые в Galaxy S10, используют звуковые волны для трёхмерной реконструкции отпечатка — они работают даже при влажных пальцах и устойчивы к силиконовым муляжам.

Распознавание лица

Два подхода: 2D-камера (простая фронтальная камера) и 3D-сканирование (структурированный свет или ToF). Apple Face ID проецирует более 30 000 инфракрасных точек на лицо пользователя, создавая точную трёхмерную карту. Алгоритм на Neural Engine обрабатывает данные за миллисекунды и адаптируется к изменениям внешности — бороде, очкам, причёске.

Сканер радужной оболочки

Радужная оболочка глаза — один из самых стабильных биометрических признаков: она практически не меняется с возрастом и не подвержена травмам как отпечатки. Iris-сканеры от Samsung (Galaxy S8–S10) используют ИК-камеру для анализа до 240 уникальных характеристик радужки. FAR таких систем составляет менее 0.0001%, но скорость захвата ниже, чем у сканеров лица.

Распознавание голоса

Голосовая биометрия анализирует физические характеристики голосового тракта: частоту основного тона, форманты и тембр. Технология применяется в голосовых помощниках — Siri и Google Assistant — для распознавания конкретного пользователя. Основной недостаток — чувствительность к шумам окружения и возможности записи голоса злоумышленником.

Реализация биометрической аутентификации в Android

Начиная с Android 9 (API 28), Google предоставляет единый API BiometricPrompt, который абстрагирует работу со всеми типами биометрических датчиков на устройстве. Разработчику не нужно писать отдельный код для сканера отпечатков и распознавания лица — BiometricPrompt сам определяет доступные сенсоры и показывает стандартный диалог.

kotlin
val executor = ContextCompat.mainExecutor(context)
val biometricPrompt = BiometricPrompt(activity, executor,
    object : BiometricPrompt.AuthenticationCallback() {
        override fun onAuthenticationSucceeded(
            result: BiometricPrompt.AuthenticationResult
        ) {
            // Доступ разрешён — можно показать контент
            binding.showContent()
        }

        override fun onAuthenticationFailed() {
            // Биометрия не распознана — уведомить пользователя
            binding.showError("Отпечаток не распознан")
        }

        override fun onAuthenticationError(
            errorCode: Int,
            errString: CharSequence
        ) {
            // Неисправимая ошибка — биометрия недоступна
            binding.showFallback()
        }
    }
)

val promptInfo = BiometricPrompt.PromptInfo.Builder()
    .setTitle("Войдите в приложение")
    .setSubtitle("Подтвердите личность по отпечатку")
    .setNegativeButtonText("Использовать PIN")
    .build()

biometricPrompt.authenticate(promptInfo)

Приведённый код демонстрирует полный цикл биометрической аутентификации через BiometricPrompt. Колбэк onAuthenticationSucceeded вызывается после успешной верификации шаблона в Trusted Execution Environment. На устройствах без биометрического датчика BiometricPrompt автоматически отобразит экран ввода PIN-кода или паттерна — разработчику не нужно обрабатывать этот сценарий отдельно.

Важное требование безопасности: все биометрические операции должны выполняться на стороне TEE (Trusted Execution Environment) — аппаратно изолированной области процессора. Android BiometricPrompt гарантирует использование TEE через провайдера BiometricManager.Authenticators.BIOMETRIC_STRONG, недоступного для подмены из пользовательского пространства.

Преимущества и недостатки биометрии

Биометрическая аутентификация даёт значительные преимущества перед паролями, но имеет и фундаментальные ограничения, которые разработчик должен учитывать при проектировании защиты приложения.

  • Скорость — распознавание отпечатка занимает 200–400 мс, Face ID — около 1 секунды, что значительно быстрее ввода пароля из 8+ символов
  • Удобство — пользователю не нужно запоминать и вводить учётные данные; аутентификация происходит неосознанно при касании или взгляде на экран
  • Неотделимость — биометрический признак всегда при пользователе; в отличие от токена или смарт-карты, его невозможно забыть дома или потерять
  • Необратимость при компрометации — при утечке биометрического шаблона его невозможно сменить, в отличие от пароля; это ключевой недостаток биометрии
  • Ложные срабатывания — FAR хотя и низок, но не равен нулю; системы 3D-лица имеют FAR около 0.0001%, что означает 1 ложное распознавание на миллион попыток

Критическое ограничение — биометрия не является доказательством намерения. Пользователь может быть принуждён к разблокировке устройства физически или под давлением. Поэтому регуляторы banking-grade приложений (PSD2, PCI DSS) требуют многофакторной аутентификации, где биометрия выступает только одним из факторов.

Безопасность биометрических данных

Сохранность биометрических шаблонов обеспечивается аппаратными механизмами защиты: Secure Enclave в iOS и Trusted Execution Environment (TEE) в Android. Эти изолированные сопроцессоры выполняют операции захвата, обработки и сравнения биометрических данных без доступа из основного процессора и операционной системы.

Ключевой принцип безопасности — несохраняемость исходного образа. Сенсор передаёт в TEE только математическое представление признаков, а не изображение отпечатка или фотографию лица. В Android 13+ API BiometricPrompt дополнительно шифрует результат аутентификации криптографическим ключом, сгенерированным внутри TEE. Этот подход делает бесполезной кражу биометрической БД с сервера — взломщик получает лишь зашифрованные шаблоны, а не оригинальные данные.

Международные стандарты ISO/IEC 24745:2022 и FIDO2 регламентируют требования к хранению биометрии: запрещено хранить исходные образы, шаблоны должны быть необратимо преобразованы, а канал передачи данных между сенсором и модулем сравнения — аппаратно защищён. При разработке мобильных приложений рекомендуется использовать FIDO2 WebAuthn — протокол, обеспечивающий сквозное шифрование биометрических транзакций.

Часто задаваемые вопросы

Что такое биометрическая аутентификация простыми словами?

Это вход в устройство или приложение по уникальным чертам тела: отпечатку пальца, лицу, голосу или радужной оболочке глаза. Вместо ввода пароля пользователь прикладывает палец к сканеру или смотрит на камеру — система узнаёт его и разблокирует доступ.

Какие типы биометрии используются в смартфонах?

Основные типы: ёмкостные и ультразвуковые сканеры отпечатков пальцев, 3D-распознавание лица (Face ID, Windows Hello), сканеры радужной оболочки глаза и голосовая биометрия для голосовых помощников. В бюджетных устройствах также встречается 2D-распознавание лица по фронтальной камере.

Чем Face ID отличается от сканера отпечатка пальца?

Face ID использует трёхмерную карту лица с 30 000 инфракрасных точек, что делает его устойчивым к фотографиям и маскам. Сканер отпечатка анализирует папиллярный узор. Face ID имеет FAR около 0.0001%, Touch ID — около 0.001%. При этом Face ID удобнее в бесконтактном сценарии, но медленнее примерно на 0.5 секунды.

Можно ли обмануть биометрическую защиту?

Да, но сложность зависит от типа датчика. Простой 2D-сканер лица можно обмануть фотографией. Ультразвуковой сканер отпечатков и Face ID защищены от муляжей и масок аппаратными средствами. Для обхода 3D-сенсоров требуются дорогостоящие силиконовые реплики, что делает такие атаки экономически нецелесообразными для массового пользователя.

Где хранятся биометрические данные на устройстве?

На iPhone в Secure Enclave, на Android в TEE (Trusted Execution Environment) — аппаратно изолированных процессорах, куда нет доступа из основной ОС и приложений. Исходные изображения не сохраняются, только математический шаблон признаков размером 2–20 КБ, из которого невозможно восстановить исходный отпечаток или лицо.

Итоги

  • Биометрическая аутентификация — метод идентификации по физиологическим признакам, устраняющий недостатки парольной защиты
  • BiometricPrompt — универсальный Android API, обеспечивающий единый интерфейс для всех типов биометрических датчиков
  • FAR ультразвуковых сканеров составляет менее 0.001%, а Face ID — около 0.0001% при пороге FRR 2%
  • Secure Enclave и TEE — аппаратные механизмы, изолирующие биометрические шаблоны от операционной системы и приложений
  • ISO/IEC 24745 — международный стандарт, регламентирующий несохраняемость исходных образов и аппаратную защиту канала данных
  • Многофакторная аутентификация обязательна для banking-grade приложений: биометрия сама по себе не является доказательством намерения
  • Необратимость при компрометации — главный недостаток биометрии: при утечке шаблона сменить отпечаток пальца невозможно, в отличие от пароля

Мы разработаем мобильное приложение под ключ

IT Sectr создаёт приложения для iOS и Android для стартапов и бизнеса с 2017 года. Мы проконсультируем вас и предложим наилучшее решение.

Обсудить проект

Читайте также