Аутентификация по отпечатку пальца — это метод биометрической идентификации, использующий уникальный папиллярный узор на подушечках пальцев для проверки личности пользователя. Технология стала стандартом безопасности для мобильных устройств: от бюджетных Android-смартфонов до флагманских моделей Samsung и Google Pixel. Согласно Counterpoint Research (2025), более 85% смартфонов, выпущенных в 2025 году, оснащены встроенным сканером отпечатков.
Главное
Аутентификация по отпечатку пальца — это метод биометрической идентификации, который анализирует уникальный папиллярный узор на поверхности пальца для проверки личности пользователя. Каждый человек имеет индивидуальный рисунок гребней и впадин, который формируется на 12-й неделе внутриутробного развития и остаётся неизменным в течение всей жизни, за исключением физических травм.
Отпечаток пальца — один из трёх типов биометрических признаков, признанных наиболее надёжными для автоматической идентификации наряду с радужной оболочкой глаза и рисунком сетчатки. Папиллярные линии образуют характерные особенности — минуции: окончания, разветвления, точки и перекрёсты. Уникальность отпечатка определяется расположением и типом 40–100 минуций на площади сканирования, что даёт математическую вероятность совпадения 1 к 64 миллиардам для двух разных людей.
Первые автоматизированные системы идентификации по отпечаткам (AFIS) появились в 1970-х годах для правоохранительных органов. Массовое внедрение в потребительские устройства началось в 2013 году с iPhone 5S и Touch ID. Сегодня сканеры отпечатков устанавливаются в смартфонах, ноутбуках, планшетах, дверных замках и платежных терминалах.
Независимо от типа сенсора, процесс аутентификации по отпечатку пальца состоит из трёх этапов: захват изображения, обработка и извлечение признаков, сравнение с эталонным шаблоном. Каждый этап может выполняться как на уровне ОС, так и на уровне Trusted Execution Environment в зависимости от реализации.
Сенсор фиксирует физический узор пальца. Ёмкостные матрицы считывают разность электрических потенциалов между гребнями (касаются матрицы) и впадинами (не касаются). Оптические сканеры освещают палец LED-подсветкой и фиксируют отражённый свет через КМОП-сенсор. Ультразвуковые сенсоры излучают звуковую волну и анализируют эхо, отражённое от разных глубин кожи — это даёт трёхмерное изображение, устойчивое к загрязнениям на поверхности пальца.
Захваченное изображение проходит фильтрацию: удаление шумов, нормализацию контраста и бинаризацию (преобразование в чёрно-белое). Алгоритм выделяет гребни папиллярных линий, скелетизирует их (утоньшает до 1-пиксельной ширины) и находит минуции — точки окончания и разветвления линий. Каждая минуция описывается координатами (x, y), углом направления и типом. Математический шаблон размером 2–10 КБ не содержит исходного изображения и не позволяет восстановить отпечаток.
Шаблон, полученный при сканировании, сравнивается с эталонным шаблоном, сохранённым при регистрации. Алгоритм вычисляет количество совпадающих минуций. Для успешной верификации требуется совпадение минимум 12–15 минуций (регулируется производителем). Если количество совпавших точек превышает порог, аутентификация считается успешной. В мобильных устройствах порог устанавливается так, чтобы FAR не превышал 0.001% при FRR около 2%.
В современных мобильных устройствах используются три основных типа сканеров отпечатков, различающихся по технологии считывания, точности и стоимости производства. Выбор типа зависит от ценового сегмента устройства и требований к безопасности.
| Тип сканера | Принцип работы | FAR | Примеры устройств |
|---|---|---|---|
| Ёмкостный | Матрица конденсаторов, считывающая разность ёмкостей между гребнями и впадинами | 0.001% | iPhone (Touch ID), Samsung Galaxy S9, Google Pixel 3 |
| Оптический | LED-подсветка + КМОП-сенсор; захват отражённого света от поверхности пальца | 0.01% | Xiaomi Redmi, Realme, бюджетные Android-смартфоны |
| Ультразвуковой | Пьезоэлектрический излучатель + приёмник; 3D-реконструкция по эхо-сигналу | 0.0005% | Samsung Galaxy S10+, Galaxy S21 Ultra, поддисплейные сканеры |
В 2025–2026 годах набирают популярность поддисплейные (in-display) сканеры, встроенные непосредственно под OLED-экран. Они могут быть как оптическими (бюджетный сегмент), так и ультразвуковыми (премиум-сегмент). Преимущество — отсутствие отдельной кнопки или зоны на корпусе, что позволяет делать дисплей безрамочным. Недостаток поддисплейных оптических сканеров — уязвимость к яркому солнечному свету, засвечивающему КМОП-матрицу сквозь пиксели экрана.
Аутентификация по отпечатку пальца и распознавание лица — две доминирующие биометрические технологии в мобильных устройствах. Каждая имеет сильные и слабые стороны, влияющие на выбор в конкретных сценариях использования.
Для разработчика мобильных приложений важно учитывать, что BiometricPrompt на Android и LocalAuthentication на iOS абстрагируют тип датчика. Однако на старых устройствах Android (API < 28) может быть доступен только FingerprintManager — в этом случае приложение должно явно проверять тип датчика и предлагать альтернативный метод аутентификации.
До Android 9 (API 28) единственным способом интеграции сканера отпечатков был класс FingerprintManager, добавленный в API 23. Начиная с Android 9, Google рекомендует использовать BiometricPrompt, который объединяет работу со всеми типами биометрических датчиков. Однако для устройств с API 23–27 разработчику всё ещё может потребоваться FingerprintManager.
class FingerprintAuthHelper(
private val context: Context
) {
private val manager =
context.getSystemService(Context.FINGERPRINT_SERVICE)
as FingerprintManager?
fun isFingerprintAvailable(): Boolean {
return manager?.isHardwareDetected() == true
&& manager?.hasEnrolledFingerprints() == true
}
fun authenticate(callback: FingerprintManager.AuthenticationCallback) {
if (isFingerprintAvailable()) {
manager?.authenticate(
null,
CancellationSignal(),
0,
callback,
null
)
}
}
}
// Использование:
val helper = FingerprintAuthHelper(context)
helper.authenticate(object : FingerprintManager.AuthenticationCallback() {
override fun onAuthenticationSucceeded(
result: FingerprintManager.AuthenticationResult
) {
// Отпечаток распознан — доступ разрешён
binding.showContent()
}
override fun onAuthenticationFailed() {
binding.showError("Отпечаток не распознан")
}
})
Приведённый код демонстрирует полный цикл аутентификации через FingerprintManager для старых устройств Android. Важно отметить, что FingerprintManager не использует TEE по умолчанию — результат аутентификации возвращается в пользовательское пространство, что делает его менее безопасным, чем BiometricPrompt с флагом BIOMETRIC_STRONG. Для новых проектов следует всегда использовать BiometricPrompt, а FingerprintManager — только для обратной совместимости с API 23–27.
При миграции с FingerprintManager на BiometricPrompt необходимо учесть изменение модели безопасности: BiometricPrompt гарантирует выполнение всех биометрических операций в TEE (Trusted Execution Environment). Результат аутентификации, подписанный криптографическим ключом внутри TEE, невозможно подделать из пользовательского кода. Библиотека AndroidX Biometric дополнительно предоставляет интерфейс BiometricPrompt.AuthenticationResult.getCryptoObject() для привязки биометрической аутентификации к криптографическим операциям — шифрованию ключей и подписи данных.
Защита от подделки отпечатков пальцев — одна из ключевых задач производителей сканеров. Современные сенсоры используют комбинацию аппаратных и алгоритмических методов для обнаружения живого пальца (liveness detection) и блокировки муляжей. Каждый метод имеет свои ограничения, но в совокупности они делают подделку экономически невыгодной для массовых атак.
Основные методы защиты включают: анализ глубины кожи (ультразвуковые сканеры определяют толщину эпидермиса по времени возврата эхо-сигнала), спектральный анализ кожи (оптические сканеры оценивают коэффициент отражения кожи в разных длинах волн — силикон и желатин имеют другой спектр), детекцию пульсации (микровибрации кровотока в капиллярах пальца) и потенциометрическую проверку (живая кожа имеет определённый электрический импеданс, отличающийся от синтетических материалов).
Стандарт ISO/IEC 30107-3:2023 определяет уровни устойчивости биометрических систем к атакам презентации (presentation attack detection, PAD). Для финансовых приложений рекомендуется уровень 2 (PAD Level 2), требующий автоматического обнаружения не менее 95% атак с использованием муляжей с FAR не более 0.01%. Ультразвуковые сканеры Samsung и Qualcomm 3D Sonic Sensor удовлетворяют требованиям PAD Level 2, тогда как бюджетные оптические сканеры обычно не проходят сертификацию выше Level 1.
Часто задаваемые вопросы
Ёмкостный сканер считывает отпечаток по разности электрических потенциалов между гребнями и впадинами кожи — работает только при сухом и чистом пальце. Ультразвуковой сканер излучает звуковую волну и строит трёхмерную карту по отражённому эху — он проникает сквозь загрязнения, воду и даже тонкие перчатки, обеспечивая более высокую точность.
Ультразвуковые сканеры считаются самыми надёжными из-за трёхмерного сканирования и FAR 0.0005%. Они устойчивы к влажным пальцам, силиконовым муляжам и загрязнениям. Ёмкостные сканеры менее точны (FAR 0.001%), но быстрее и дешевле. Оптические сканеры — наименее надёжны (FAR до 0.01%) и могут быть обмануты качественной распечаткой отпечатка на прозрачной плёнке.
Да, но с ограничениями. Регуляторы PSD2 и PCI DSS требуют многофакторной аутентификации: отпечаток является только одним фактором (что вы есть). Для авторизации платежа также необходим второй фактор — PIN-код или одноразовый пароль (что вы знаете). В Apple Pay отпечаток используется для подписи транзакции через Secure Enclave — это соответствует требованиям сильной аутентификации клиента (SCA).
При порезах, ожогах или шелушении кожи отпечаток может временно не распознаваться. В этом случае устройство запрашивает PIN-код или пароль как запасной метод аутентификации. После заживления кожи рекомендуется удалить старый отпечаток в настройках и зарегистрировать новый. На устройствах Android можно также зарегистрировать несколько пальцев для резервирования.
Да — современные устройства хранят не изображение отпечатка, а математический шаблон в аппаратно изолированной области (TEE или Secure Enclave). Шаблон зашифрован ключом, встроенным в чип, и недоступен для чтения из ОС или приложений. На Android 9+ BiometricPrompt гарантирует выполнение всех биометрических операций в TEE с криптографической подписью результата.
Итоги
Мы разработаем мобильное приложение под ключ
IT Sectr создаёт приложения для iOS и Android для стартапов и бизнеса с 2017 года. Мы проконсультируем вас и предложим наилучшее решение.
Читайте также