Аутентификация по отпечатку пальца — что это, принцип работы и применение

Автор: IT Sectr Опубликовано: 2026-04-05 Время чтения: 9 мин

Аутентификация по отпечатку пальца — это метод биометрической идентификации, использующий уникальный папиллярный узор на подушечках пальцев для проверки личности пользователя. Технология стала стандартом безопасности для мобильных устройств: от бюджетных Android-смартфонов до флагманских моделей Samsung и Google Pixel. Согласно Counterpoint Research (2025), более 85% смартфонов, выпущенных в 2025 году, оснащены встроенным сканером отпечатков.

Главное

  • Аутентификация по отпечатку пальца — биометрический метод, анализирующий папиллярный узор — уникальные гребни и впадины на коже пальца
  • Ёмкостные сканеры — наиболее распространённый тип, считывающий разность электрических потенциалов между гребнями и впадинами кожи
  • Ультразвуковые сканеры — трёхмерные сенсоры с FAR 0.001%, работающие даже при влажных пальцах и устойчивые к силиконовым муляжам
  • Оптические сканеры — бюджетный вариант с подсветкой LED и КМОП-матрицей; менее точны и подвержены обману качественной фотографией
  • FingerprintManager — Android API для работы со сканерами отпечатков (устарел в пользу BiometricPrompt с API 28)

Что такое аутентификация по отпечатку пальца?

Аутентификация по отпечатку пальца — это метод биометрической идентификации, который анализирует уникальный папиллярный узор на поверхности пальца для проверки личности пользователя. Каждый человек имеет индивидуальный рисунок гребней и впадин, который формируется на 12-й неделе внутриутробного развития и остаётся неизменным в течение всей жизни, за исключением физических травм.

Отпечаток пальца — один из трёх типов биометрических признаков, признанных наиболее надёжными для автоматической идентификации наряду с радужной оболочкой глаза и рисунком сетчатки. Папиллярные линии образуют характерные особенности — минуции: окончания, разветвления, точки и перекрёсты. Уникальность отпечатка определяется расположением и типом 40–100 минуций на площади сканирования, что даёт математическую вероятность совпадения 1 к 64 миллиардам для двух разных людей.

Первые автоматизированные системы идентификации по отпечаткам (AFIS) появились в 1970-х годах для правоохранительных органов. Массовое внедрение в потребительские устройства началось в 2013 году с iPhone 5S и Touch ID. Сегодня сканеры отпечатков устанавливаются в смартфонах, ноутбуках, планшетах, дверных замках и платежных терминалах.

Как работает сканер отпечатков пальцев?

Независимо от типа сенсора, процесс аутентификации по отпечатку пальца состоит из трёх этапов: захват изображения, обработка и извлечение признаков, сравнение с эталонным шаблоном. Каждый этап может выполняться как на уровне ОС, так и на уровне Trusted Execution Environment в зависимости от реализации.

Захват изображения отпечатка

Сенсор фиксирует физический узор пальца. Ёмкостные матрицы считывают разность электрических потенциалов между гребнями (касаются матрицы) и впадинами (не касаются). Оптические сканеры освещают палец LED-подсветкой и фиксируют отражённый свет через КМОП-сенсор. Ультразвуковые сенсоры излучают звуковую волну и анализируют эхо, отражённое от разных глубин кожи — это даёт трёхмерное изображение, устойчивое к загрязнениям на поверхности пальца.

Извлечение минуций и создание шаблона

Захваченное изображение проходит фильтрацию: удаление шумов, нормализацию контраста и бинаризацию (преобразование в чёрно-белое). Алгоритм выделяет гребни папиллярных линий, скелетизирует их (утоньшает до 1-пиксельной ширины) и находит минуции — точки окончания и разветвления линий. Каждая минуция описывается координатами (x, y), углом направления и типом. Математический шаблон размером 2–10 КБ не содержит исходного изображения и не позволяет восстановить отпечаток.

Сравнение и принятие решения

Шаблон, полученный при сканировании, сравнивается с эталонным шаблоном, сохранённым при регистрации. Алгоритм вычисляет количество совпадающих минуций. Для успешной верификации требуется совпадение минимум 12–15 минуций (регулируется производителем). Если количество совпавших точек превышает порог, аутентификация считается успешной. В мобильных устройствах порог устанавливается так, чтобы FAR не превышал 0.001% при FRR около 2%.

Типы сканеров отпечатков пальцев

В современных мобильных устройствах используются три основных типа сканеров отпечатков, различающихся по технологии считывания, точности и стоимости производства. Выбор типа зависит от ценового сегмента устройства и требований к безопасности.

Тип сканераПринцип работыFARПримеры устройств
ЁмкостныйМатрица конденсаторов, считывающая разность ёмкостей между гребнями и впадинами0.001%iPhone (Touch ID), Samsung Galaxy S9, Google Pixel 3
ОптическийLED-подсветка + КМОП-сенсор; захват отражённого света от поверхности пальца0.01%Xiaomi Redmi, Realme, бюджетные Android-смартфоны
УльтразвуковойПьезоэлектрический излучатель + приёмник; 3D-реконструкция по эхо-сигналу0.0005%Samsung Galaxy S10+, Galaxy S21 Ultra, поддисплейные сканеры

В 2025–2026 годах набирают популярность поддисплейные (in-display) сканеры, встроенные непосредственно под OLED-экран. Они могут быть как оптическими (бюджетный сегмент), так и ультразвуковыми (премиум-сегмент). Преимущество — отсутствие отдельной кнопки или зоны на корпусе, что позволяет делать дисплей безрамочным. Недостаток поддисплейных оптических сканеров — уязвимость к яркому солнечному свету, засвечивающему КМОП-матрицу сквозь пиксели экрана.

Сравнение отпечатка пальца и распознавания лица

Аутентификация по отпечатку пальца и распознавание лица — две доминирующие биометрические технологии в мобильных устройствах. Каждая имеет сильные и слабые стороны, влияющие на выбор в конкретных сценариях использования.

  • Точность (FAR) — ультразвуковой сканер отпечатков: 0.0005%, 3D Face ID: 0.0001%. Распознавание лица точнее при условии использования глубинной камеры
  • Скорость — ёмкостный сканер: 200–300 мс, оптический: 400–600 мс, 3D-лицо: 600–1000 мс. Отпечаток быстрее в статическом сценарии
  • Бесконтактность — Face ID и 2D-лицо не требуют касания устройства; отпечаток требует физического контакта со сканером
  • Условия — отпечаток не работает при влажных пальцах, но работает в маске и перчатках; Face ID не работает в маске (без Apple Watch) и при загрязнении ИК-камеры
  • Стоимость сенсора — ёмкостные сканеры: ~0.5–1.5 доллара, ультразвуковые: ~3–5 долларов, 3D-камера TrueDepth: ~12–15 долларов

Для разработчика мобильных приложений важно учитывать, что BiometricPrompt на Android и LocalAuthentication на iOS абстрагируют тип датчика. Однако на старых устройствах Android (API < 28) может быть доступен только FingerprintManager — в этом случае приложение должно явно проверять тип датчика и предлагать альтернативный метод аутентификации.

Реализация Fingerprint Auth на Android

До Android 9 (API 28) единственным способом интеграции сканера отпечатков был класс FingerprintManager, добавленный в API 23. Начиная с Android 9, Google рекомендует использовать BiometricPrompt, который объединяет работу со всеми типами биометрических датчиков. Однако для устройств с API 23–27 разработчику всё ещё может потребоваться FingerprintManager.

kotlin
class FingerprintAuthHelper(
    private val context: Context
) {
    private val manager =
        context.getSystemService(Context.FINGERPRINT_SERVICE)
            as FingerprintManager?

    fun isFingerprintAvailable(): Boolean {
        return manager?.isHardwareDetected() == true
            && manager?.hasEnrolledFingerprints() == true
    }

    fun authenticate(callback: FingerprintManager.AuthenticationCallback) {
        if (isFingerprintAvailable()) {
            manager?.authenticate(
                null,
                CancellationSignal(),
                0,
                callback,
                null
            )
        }
    }
}

// Использование:
val helper = FingerprintAuthHelper(context)
helper.authenticate(object : FingerprintManager.AuthenticationCallback() {
    override fun onAuthenticationSucceeded(
        result: FingerprintManager.AuthenticationResult
    ) {
        // Отпечаток распознан — доступ разрешён
        binding.showContent()
    }

    override fun onAuthenticationFailed() {
        binding.showError("Отпечаток не распознан")
    }
})

Приведённый код демонстрирует полный цикл аутентификации через FingerprintManager для старых устройств Android. Важно отметить, что FingerprintManager не использует TEE по умолчанию — результат аутентификации возвращается в пользовательское пространство, что делает его менее безопасным, чем BiometricPrompt с флагом BIOMETRIC_STRONG. Для новых проектов следует всегда использовать BiometricPrompt, а FingerprintManager — только для обратной совместимости с API 23–27.

При миграции с FingerprintManager на BiometricPrompt необходимо учесть изменение модели безопасности: BiometricPrompt гарантирует выполнение всех биометрических операций в TEE (Trusted Execution Environment). Результат аутентификации, подписанный криптографическим ключом внутри TEE, невозможно подделать из пользовательского кода. Библиотека AndroidX Biometric дополнительно предоставляет интерфейс BiometricPrompt.AuthenticationResult.getCryptoObject() для привязки биометрической аутентификации к криптографическим операциям — шифрованию ключей и подписи данных.

Стандарты безопасности и защита от подделки

Защита от подделки отпечатков пальцев — одна из ключевых задач производителей сканеров. Современные сенсоры используют комбинацию аппаратных и алгоритмических методов для обнаружения живого пальца (liveness detection) и блокировки муляжей. Каждый метод имеет свои ограничения, но в совокупности они делают подделку экономически невыгодной для массовых атак.

Основные методы защиты включают: анализ глубины кожи (ультразвуковые сканеры определяют толщину эпидермиса по времени возврата эхо-сигнала), спектральный анализ кожи (оптические сканеры оценивают коэффициент отражения кожи в разных длинах волн — силикон и желатин имеют другой спектр), детекцию пульсации (микровибрации кровотока в капиллярах пальца) и потенциометрическую проверку (живая кожа имеет определённый электрический импеданс, отличающийся от синтетических материалов).

Стандарт ISO/IEC 30107-3:2023 определяет уровни устойчивости биометрических систем к атакам презентации (presentation attack detection, PAD). Для финансовых приложений рекомендуется уровень 2 (PAD Level 2), требующий автоматического обнаружения не менее 95% атак с использованием муляжей с FAR не более 0.01%. Ультразвуковые сканеры Samsung и Qualcomm 3D Sonic Sensor удовлетворяют требованиям PAD Level 2, тогда как бюджетные оптические сканеры обычно не проходят сертификацию выше Level 1.

Часто задаваемые вопросы

Чем отличается ёмкостный сканер от ультразвукового?

Ёмкостный сканер считывает отпечаток по разности электрических потенциалов между гребнями и впадинами кожи — работает только при сухом и чистом пальце. Ультразвуковой сканер излучает звуковую волну и строит трёхмерную карту по отражённому эху — он проникает сквозь загрязнения, воду и даже тонкие перчатки, обеспечивая более высокую точность.

Какой тип сканера отпечатков самый надёжный?

Ультразвуковые сканеры считаются самыми надёжными из-за трёхмерного сканирования и FAR 0.0005%. Они устойчивы к влажным пальцам, силиконовым муляжам и загрязнениям. Ёмкостные сканеры менее точны (FAR 0.001%), но быстрее и дешевле. Оптические сканеры — наименее надёжны (FAR до 0.01%) и могут быть обмануты качественной распечаткой отпечатка на прозрачной плёнке.

Можно ли использовать отпечаток пальца для банковских операций?

Да, но с ограничениями. Регуляторы PSD2 и PCI DSS требуют многофакторной аутентификации: отпечаток является только одним фактором (что вы есть). Для авторизации платежа также необходим второй фактор — PIN-код или одноразовый пароль (что вы знаете). В Apple Pay отпечаток используется для подписи транзакции через Secure Enclave — это соответствует требованиям сильной аутентификации клиента (SCA).

Что делать, если отпечаток пальца повреждён?

При порезах, ожогах или шелушении кожи отпечаток может временно не распознаваться. В этом случае устройство запрашивает PIN-код или пароль как запасной метод аутентификации. После заживления кожи рекомендуется удалить старый отпечаток в настройках и зарегистрировать новый. На устройствах Android можно также зарегистрировать несколько пальцев для резервирования.

Безопасно ли хранить отпечатки пальцев на устройстве?

Да — современные устройства хранят не изображение отпечатка, а математический шаблон в аппаратно изолированной области (TEE или Secure Enclave). Шаблон зашифрован ключом, встроенным в чип, и недоступен для чтения из ОС или приложений. На Android 9+ BiometricPrompt гарантирует выполнение всех биометрических операций в TEE с криптографической подписью результата.

Итоги

  • Аутентификация по отпечатку пальца — метод идентификации по папиллярному узору, обеспечивающий FAR от 0.0005% (ультразвук) до 0.01% (оптика)
  • Три типа сканеров — ёмкостные (быстрые, дешёвые), оптические (бюджетные, менее точные), ультразвуковые (надёжные, дорогие)
  • Поддисплейные сканеры — современный тренд: оптические и ультразвуковые сенсоры под OLED-экраном безрамочных устройств
  • FingerprintManager — устаревший Android API для API 23–27; для новых проектов обязателен BiometricPrompt с TEE-гарантиями
  • ISO/IEC 30107-3 — международный стандарт обнаружения атак презентации (PAD) для биометрических систем
  • Liveness detection — анализ глубины, спектра кожи и пульсации для отличия живого пальца от силиконового муляжа
  • Многофакторность — отпечаток пальца должен комбинироваться с PIN-кодом для приложений banking-grade по требованиям PSD2 и PCI DSS

Мы разработаем мобильное приложение под ключ

IT Sectr создаёт приложения для iOS и Android для стартапов и бизнеса с 2017 года. Мы проконсультируем вас и предложим наилучшее решение.

Обсудить проект

Читайте также