Biometrisk autentisering är en metod för att verifiera identitet baserat på unika fysiska egenskaper hos en människa. Till skillnad från lösenord eller PIN-koder kan biometriska data inte glömmas eller av misstag överföras till en angripare. Enligt Grand View Research, 2024 har den globala marknaden för biometrisk teknik nått 59,3 miljarder dollar och fortsätter att växa med 19,5 % årligen tack vare massiv implementering i smartphones och betalningssystem.
Huvudpunkter
Biometrisk autentisering är processen att verifiera en användares identitet baserat på hans unika fysiologiska eller beteendemässiga egenskaper. I mobila enheter används tekniken för att låsa upp skärmen, bekräfta betalningar och få tillgång till skyddade appar.
Det biometriska systemet består av tre komponenter: en sensor som fångar det biometriska provet (fingeravtryck, ansikte, röst), en algoritm som extraherar unika egenskaper och en jämförelsemodul som matchar dem mot den lagrade mallen. Enligt NIST gör moderna ansiktsigenkänningsalgoritmer fel endast i 0,08 % av fallen vid standardbelysning.
Biometriska metoder ersätter traditionella lösenord eftersom de är knutna till personen och inte kan avlyssnas under överföring. Enligt rapporten från Goode Intelligence kommer mer än 80 % av smartphones att vara utrustade med biometriska sensorer senast 2027.
En viktig fördel med biometri är hastigheten. Genomsnittlig autentiseringstid med fingeravtryck är 0,2 sekunder, med ansikte — 0,4 sekunder. Som jämförelse tar inmatning av en sexsiffrig PIN-kod i genomsnitt 2,5 sekunder. I skalan av tiotals upplåsningar per dag ger detta betydande tidsbesparingar och minskar användarens kognitiva belastning.
Biometriska sensorer klassificeras enligt säkerhetsnivån som fastställts av Android CDD och Apple App Review. Class 3 (Strong) — de mest pålitliga sensorerna, certifierade för betalningar. Class 2 (Weak) — vanliga kameror för ansiktsigenkänning, endast lämpliga för skärmupplåsning. Class 1 — endast för bekvämlighet, utan säkerhetsgaranti.
I moderna mobila enheter används fyra huvudtyper av biometriska sensorer. Var och en har sina egna egenskaper när det gäller noggrannhet, hastighet och motståndskraft mot attacker. Valet av sensor bestäms av kostnad, höljets dimensioner och säkerhetskraven för den specifika telefonmodellen.
Detta är den vanligaste typen av biometrisk sensor i smartphones. Kapacitiva läsare, som används av Apple i Touch ID, analyserar skillnaden i elektrisk potential mellan åsarna och dalarna i det papillära mönstret. Ultraljudsläsare (Qualcomm 3D Sonic) tränger igenom smuts och skyddsglas och ger en noggrannhet på 98,6 %.
2D-kameror använder ett vanligt foto och fungerar snabbare men är mindre säkra. 3D-system (Face ID, Huawei 3D Face Unlock) projicerar 30 000 infraröda punkter på ansiktet och bygger en exakt djupkarta. Sannolikheten för oavsiktlig upplåsning med ett annat ansikte är 1:1 000 000 — 20 gånger lägre än Touch ID.
Irisskannern använder en kamera med IR-belysning för att analysera upp till 200 unika punkter på iris. Tekniken användes i Samsung Galaxy Note 7–9 men ersattes av 3D-ansikte på grund av obekvämlighet. Röstbiometri skapar ett röstavtryck baserat på 100+ akustiska parametrar: klangfärg, grundtonsfrekvens och artikulation. Det används i banksystem för telefonverifiering.
| Sensortyp | Noggrannhet (FAR) | Hastighet | Kostnad |
|---|---|---|---|
| Kapacitivt fingeravtryck | 1:50 000 | 0,2 s | Låg |
| Ultraljuds fingeravtryck | 1:100 000 | 0,3 s | Medel |
| 3D-ansikte (TrueDepth) | 1:1 000 000 | 0,4 s | Hög |
| Irisskanner | 1:2 000 000 | 0,6 s | Hög |
Processen för biometrisk autentisering är uppdelad i två steg: registrering (enrolment) och verifiering. I registreringssteget tar sensorn flera bilder av det biometriska provet, algoritmen extraherar karakteristiska egenskaper och lagrar dem i form av en matematisk mall. Mallen är inte en bild utan en uppsättning numeriska vektorer som inte kan konverteras tillbaka till originalbilden.
Vid verifiering jämförs det nya provet med den lagrade mallen och systemet ger resultatet: matchning eller avvisning. Moderna algoritmer baserade på neurala nätverk (Neural Engine i Apple A-chips, NPU i Snapdragon) bearbetar denna jämförelse på 100–400 millisekunder. Enligt Apple Security Guide utför Neural Engine upp till 1 biljon operationer per sekund enbart för biometriska beräkningar.
Den viktigaste egenskapen hos mobil biometri — alla beräkningar utförs på enheten, i ett isolerat område av processorn. För Android är detta Trusted Execution Environment (TEE), för iOS — Secure Enclave. Biometriska data lämnar aldrig chippet och överförs inte via internet.
Säkerheten för biometri säkerställs genom hårdvaruisolering och kryptografiskt skydd av mallar. Secure Enclave i Apple A7–A18-processorer är en separat samprocessor med egen firmware som krypterar biometriska data med en unik nyckel för varje enhet. Endast operativsystemet har tillgång till Secure Enclave via en säker kanal.
I Android-enheter utförs Secure Enclaves roll av Trusted Execution Environment (TEE) baserat på ARM TrustZone. TEE isolerar biometriska beräkningar från huvudoperativsystemet och tillämpningar. Enligt Google Security Blog kräver Android 12+ obligatorisk användning av TEE för alla biometriska operationer på Strong-nivå.
Biometriska sensorer skyddas också mot attacker med falska prov. Fingeravtryckssensorer kontrollerar förekomsten av blodflöde eller pulsation, och infraröda kameror i Face ID känner igen textur av levande hud och reagerar inte på foton, masker eller silikonavgjutningar. Liveness detection (livsdetektering) — obligatorisk komponent i Android Biometric Class 3-certifiering.
Biometrisk autentisering är mycket bekvämare än lösenord: användaren behöver inte komma ihåg teckenkombinationer och processen tar bråkdelar av en sekund. Hastighet är den främsta drivkraften för införandet av biometri i mobila betalningssystem Apple Pay och Google Pay.
Den största nackdelen med biometri — omöjligheten att ändra identifierare vid kompromettering. Om ett lösenord kan ändras förblir fingeravtrycket eller ansiktsdragen hos personen för alltid. Av denna anledning kompletteras biometriska system alltid med en PIN-kod eller ett lösenord som reservmetod.
Ytterligare risker inkluderar minskad noggrannhet vid förändring av utseende (rär, svullnad, åldersrelaterade förändringar) och juridiska prejudikat för tvångsupplåsning. USA:s högsta domstol beslutade 2019 att polisen kan kräva upplåsning av telefonen via Face ID eller Touch ID, men inte kan tvinga fram inmatning av lösenord (femte tillägget).
Android tillhandahåller ett enhetligt BiometricPrompt API för alla biometriska sensorer. Nedan finns ett exempel på autentisering med Jetpack Biometric Library. Biblioteket upptäcker automatiskt tillgängliga sensorer på enheten och anropar motsvarande dialogruta.
class BiometricAuthActivity : AppCompatActivity() {
private lateinit var biometricPrompt: BiometricPrompt
override fun onCreate(savedInstanceState: Bundle?) {
super.onCreate(savedInstanceState)
setContentView(R.layout.activity_auth)
val executor = ContextCompat.getMainExecutor(this)
val callback = object : BiometricPrompt.AuthenticationCallback() {
override fun onAuthenticationSucceeded(
result: BiometricPrompt.AuthenticationResult
) {
unlockApp()
}
override fun onAuthenticationFailed() {
showError("Biometri kändes inte igen")
}
}
biometricPrompt = BiometricPrompt(this, executor, callback)
val promptInfo = BiometricPrompt.PromptInfo.Builder()
.setTitle("Bekräfta din identitet")
.setSubtitle("Använd fingeravtryck eller Face ID")
.setAllowedAuthenticators(
BiometricManager.Authenticators.BIOMETRIC_STRONG
)
.build()
biometricPrompt.authenticate(promptInfo)
}
}
I exemplet används BIOMETRIC_STRONG — den högsta säkerhetsnivån enligt Android-klassificeringen. Den stöder endast Class 3-sensorer: inbyggda fingeravtrycksläsare och 3D-ansiktsigenkänning. Klass 2 (BIOMETRIC_WEAK) omfattar vanliga kameror och är inte certifierad för betalningar.
Biometri utvecklas aktivt: nya identifieringsmetoder ersätter fingeravtryck och ansikte. Beteendebiometri (keystroke dynamics, gait analysis) analyserar användarens skrivstil och gång utan att kräva en speciell sensor. Tekniken används redan i banksystem för bedrägeridetektering.
Multimodal biometri — kombination av flera metoder i ett system — blir standard för high-end-smartphones. Till exempel kombinerar Samsung Galaxy S25 en ultraljuds fingeravtrycksläsare och 3D-ansiktsigenkänning och väljer den bästa metoden beroende på ljusförhållanden och handernas tillstånd. Enligt Goode Intelligence kommer marknaden för multimodal biometri att växa till 12 miljarder dollar senast 2029.
Vanliga frågor
En vanlig 2D-kamera kan luras med ett foto av hög kvalitet, men 3D-sensorer (TrueDepth, Intel RealSense) projicerar infraröda punkter på ansiktet och bestämmer djupet. Ett foto skapar inget 3D-relief, så systemet känner igen förfalskningen. Ultraljuds fingeravtrycksläsare kontrollerar också hudens struktur under ytan.
Biometriska mallar lagras i en isolerad hårdvarumodul — Secure Enclave (iOS) eller Trusted Execution Environment (Android). Processorn i huvudoperativsystemet har inte direkt åtkomst till mallarna. Data krypteras med en nyckel som är bunden till den specifika enheten och överförs inte via internet.
Biometric API växlar automatiskt till reservmetoden — PIN-kod eller lösenord. Efter läkning av repan eller brännsåret kan fingeravtrycket registreras igen. Vid betydande förändring av ansiktet (trauma, operation) rekommenderas att ta bort den gamla ansiktsmallen och skapa en ny via systeminställningarna.
Enligt FAR-statistik (False Acceptance Rate) är irisskanning säkrast (1:2 000 000). På andra plats kommer 3D-ansiktsigenkänning (1:1 000 000), på tredje plats — ultraljuds fingeravtrycksläsare (1:100 000). För mobila enheter anses 3D-ansikte dock vara optimalt på grund av beröringsfrihet och bekvämlighet.
Ja, alla större banker stöder biometrisk autentisering för inloggning och transaktionsbekräftelse. Google Pay och Apple Pay kräver biometri för varje betalning över gränsen. Svenska banker använder biometri baserad på Face ID och fingeravtrycksläsare för inloggning i appen.
Sammanfattning
Vi utvecklar en mobil applikation nyckelfärdigt
IT Sectr skapar iOS- och Android-applikationer för startups och företag sedan 2017. Vi ger dig råd och föreslår den bästa lösningen.
Läs också