Аутентификација отиском прста је метод биометријске идентификације који користи јединствени папиларни узорак на врховима прстију за проверу идентитета корисника. Технологија је постала стандард безбедности за мобилне уређаје: од буџетских Android паметних телефона до флагманских модела Samsung и Google Pixel. Према Counterpoint Research (2025), више од 85% паметних телефона објављених 2025. године опремљено је уграђеним скенером отисака прстију.
Главно
Аутентификација отиском прста је метод биометријске идентификације који анализира јединствени папиларни узорак на површини прста за проверу идентитета корисника. Свака особа има индивидуални образац гребена и удубљења који се формира у 12. недељи интраутериног развоја и остаје непромењен током целог живота, осим у случају физичких повреда.
Отисак прста је један од три типа биометријских карактеристика признатих као најпоузданији за аутоматску идентификацију, заједно са шареницом ока и обрасцем мрежњаче. Папиларне линије формирају карактеристичне особине — минуције: завршетке, гранања, тачке и укрштања. Јединственост отиска прста одређује положај и тип 40–100 минуција на површини скенирања, што даје математичку вероватноћу подударања од 1 према 64 милијарде за две различите особе.
Први аутоматизовани системи за идентификацију отисака прстију (AFIS) појавили су се 1970-их година за потребе органа за спровођење закона. Масовно увођење у потрошачке уређаје почело је 2013. године са iPhone 5S и Touch ID. Данас се скенери отисака прстију уграђују у паметне телефоне, лаптопове, таблете, браве на вратима и платежне терминале.
Без обзира на тип сензора, процес аутентификације отиском прста састоји се од три корака: снимање слике, обрада и екстракција карактеристика, поређење са референтним шаблоном. Сваки корак се може извршити како на нивоу ОС-а, тако и на нивоу Trusted Execution Environment у зависности од имплементације.
Сензор бележи физички узорак прста. Капацитивне матрице очитавају разлику електричних потенцијала између гребена (који додирују матрицу) и удубљења (која не додирују). Оптички скенери осветљавају прст LED осветљењем и бележе рефлектовану светлост кроз CMOS сензор. Ултразвучни сензори емитују звучни талас и анализирају ехо рефлектован из различитих дубина коже — ово даје тродимензионалну слику отпорну на прљавштину на површини прста.
Снимљена слика пролази кроз филтрацију: уклањање шума, нормализацију контраста и бинаризацију (претварање у црно-бело). Алгоритам издваја гребене папиларних линија, скелетизира их (тањи на ширину од 1 пиксела) и проналази минуције — тачке завршетка и гранања линија. Свака минуција је описана координатама (x, y), углом правца и типом. Математички шаблон величине 2–10 KB не садржи оригиналну слику и не дозвољава реконструкцију отиска прста.
Шаблон добијен скенирањем пореди се са референтним шаблоном сачуваним приликом регистрације. Алгоритам израчунава број подударних минуција. За успешну верификацију потребно је подударање најмање 12–15 минуција (подесиво од стране произвођача). Ако број подударних тачака премаши праг, аутентификација се сматра успешном. У мобилним уређајима праг се поставља тако да FAR не прелази 0.001% уз FRR од око 2%.
У савременим мобилним уређајима користе се три главна типа скенера отисака прстију, који се разликују по технологији очитавања, прецизности и цени производње. Избор типа зависи од ценовног сегмента уређаја и безбедносних захтева.
| Тип скенера | Принцип рада | FAR | Примери уређаја |
|---|---|---|---|
| Капацитивни | Матрица кондензатора која очитава разлику капацитивности између гребена и удубљења | 0.001% | iPhone (Touch ID), Samsung Galaxy S9, Google Pixel 3 |
| Оптички | LED осветљење + CMOS сензор; снимање рефлектоване светлости са површине прста | 0.01% | Xiaomi Redmi, Realme, буџетски Android паметни телефони |
| Ултразвучни | Пиезоелектрични предајник + пријемник; 3D реконструкција по ехо сигналу | 0.0005% | Samsung Galaxy S10+, Galaxy S21 Ultra, подекрански скенери |
У 2025–2026. години све већу популарност стичу подекрански (in-display) скенери, уграђени директно испод OLED екрана. Они могу бити како оптички (буџетски сегмент), тако и ултразвучни (премиум сегмент). Предност — одсуство засебног дугмета или зоне на кућишту, што омогућава израду екрана без оквира. Недостатак оптичких подекранских скенера — осетљивост на јаку сунчеву светлост која преосветљава CMOS матрицу кроз пикселе екрана.
Аутентификација отиском прста и препознавање лица су две доминантне биометријске технологије у мобилним уређајима. Свака има јаке и слабе стране које утичу на избор у конкретним сценаријима употребе.
За програмера мобилних апликација важно је запамтити да BiometricPrompt на Android-у и LocalAuthentication на iOS-у апстрахују тип сензора. Међутим, на старијим Android уређајима (API < 28) може бити доступан само FingerprintManager — у том случају апликација мора експлицитно да провери тип сензора и понуди алтернативни метод аутентификације.
Пре Android 9 (API 28) једини начин интеграције скенера отисака прстију била је класа FingerprintManager, додата у API 23. Почевши од Android 9, Google препоручује коришћење BiometricPrompt-а, који обједињује рад са свим типовима биометријских сензора. Међутим, за уређаје са API 23–27 програмеру може још увек бити потребан FingerprintManager.
class FingerprintAuthHelper(
private val context: Context
) {
private val manager =
context.getSystemService(Context.FINGERPRINT_SERVICE)
as FingerprintManager?
fun isFingerprintAvailable(): Boolean {
return manager?.isHardwareDetected() == true
&& manager?.hasEnrolledFingerprints() == true
}
fun authenticate(callback: FingerprintManager.AuthenticationCallback) {
if (isFingerprintAvailable()) {
manager?.authenticate(
null,
CancellationSignal(),
0,
callback,
null
)
}
}
}
// Коришћење:
val helper = FingerprintAuthHelper(context)
helper.authenticate(object : FingerprintManager.AuthenticationCallback() {
override fun onAuthenticationSucceeded(
result: FingerprintManager.AuthenticationResult
) {
// Отисак препознат — приступ одобрен
binding.showContent()
}
override fun onAuthenticationFailed() {
binding.showError("Отисак није препознат")
}
})
Приказани код демонстрира комплетан циклус аутентификације преко FingerprintManager-а за старије Android уређаје. Важно је напоменути да FingerprintManager подразумевано не користи TEE — резултат аутентификације се враћа у простор корисника, што га чини мање безбедним од BiometricPrompt-а са флагом BIOMETRIC_STRONG. За нове пројекте увек треба користити BiometricPrompt, а FingerprintManager — само за уназадну компатибилност са API 23–27.
Приликом миграције са FingerprintManager-а на BiometricPrompt потребно је узети у обзир промену безбедносног модела: BiometricPrompt гарантује извршење свих биометријских операција у TEE (Trusted Execution Environment). Резултат аутентификације потписан криптографским кључем унутар TEE-а не може се фалсификовати из корисничког кода. AndroidX Biometric библиотека додатно обезбеђује интерфејс BiometricPrompt.AuthenticationResult.getCryptoObject() за повезивање биометријске аутентификације са криптографским операцијама — шифровањем кључева и потписивањем података.
Заштита од фалсификовања отисака прстију је један од кључних задатака произвођача скенера. Савремени сензори користе комбинацију хардверских и алгоритамских метода за детекцију живог прста (liveness detection) и блокирање имитација. Свака метода има своја ограничења, али заједно чине фалсификовање економски неисплативим за масовне нападе.
Главне методе заштите укључују: анализу дубине коже (ултразвучни скенери одређују дебљину епидермиса према времену повратка ехо сигнала), спектралну анализу коже (оптички скенери процењују коефицијент рефлексије коже на различитим таласним дужинама — силикон и желатин имају другачији спектар), детекцију пулсације (микровибрације крвотока у капиларима прста) и потенциометријску проверу (жива кожа има одређену електричну импедансу, различиту од синтетичких материјала).
Стандард ISO/IEC 30107-3:2023 дефинише нивое отпорности биометријских система на нападе презентације (presentation attack detection, PAD). За финансијске апликације препоручује се ниво 2 (PAD Level 2), који захтева аутоматску детекцију најмање 95% напада коришћењем имитација са FAR не већим од 0.01%. Ултразвучни скенери Samsung и Qualcomm 3D Sonic Sensor задовољавају захтеве PAD Level 2, док буџетски оптички скенери обично не продазе сертификацију изнад Level 1.
Често постављана питања
Капацитивни скенер очитава отисак по разлици електричних потенцијала између гребена и удубљења коже — ради само са сувим и чистим прстом. Ултразвучни скенер емитује звучни талас и гради тродимензионалну мапу према рефлектованом еху — продире кроз прљавштину, воду, па чак и танке рукавице, обезбеђујући већу прецизност.
Ултразвучни скенери сматрају се најпоузданијим због тродимензионалног скенирања и FAR од 0.0005%. Отпорни су на влажне прсте, силиконске имитације и прљавштину. Капацитивни скенери су мање прецизни (FAR 0.001%), али бржи и јефтинији. Оптички скенери су најмање поуздани (FAR до 0.01%) и могу бити преварени квалитетним отиском на провидној фолији.
Да, али са ограничењима. Регулатори PSD2 и PCI DSS захтевају вишефакторску аутентификацију: отисак прста је само један фактор (оно што јесте). За ауторизацију плаћања потребан је и други фактор — PIN код или једнократна лозинка (оно што знате). У Apple Pay-у отисак прста се користи за потписивање трансакције преко Secure Enclave-а — ово испуњава захтеве јаке аутентификације клијента (SCA).
Код посекотина, опекотина или љуштења коже отисак прста може привремено да не буде препознат. У том случају уређај тражи PIN код или лозинку као резервни метод аутентификације. Након зарастања коже препоручује се уклањање старог отиска у подешавањима и регистровање новог. На Android уређајима се могу регистровати и више прстију за резерву.
Да — савремени уређаји не чувају слику отиска, већ математички шаблон у хардверски изолованој области (TEE или Secure Enclave). Шаблон је шифрован кључем уграђеним у чип и недоступан за читање из ОС-а или апликација. На Android 9+ BiometricPrompt гарантује извршење свих биометријских операција у TEE-у уз криптографски потпис резултата.
Закључци
Развићемо мобилну апликацију под кључ
IT Sectr креира iOS и Android апликације за стартапе и предузећа од 2017. године. Саветоваћемо вас и предложити најбоље решење.
Прочитајте такође