Mobil Uygulamalarda Biyometrik Kimlik Doğrulama: Nedir, Sensör Türleri ve Çalışma Prensibi

Yazar: IT Sectr Yayınlanma: 2026-03-23 Okuma süresi: 8 dk

Biyometrik kimlik doğrulama, bir kişinin benzersiz fiziksel özelliklerine dayalı olarak kimliği doğrulama yöntemidir. Parolaların veya PIN kodlarının aksine, biyometrik veriler unutulamaz veya yanlışlıkla bir saldırganla paylaşılamaz. Grand View Research, 2024'e göre, küresel biyometrik teknoloji pazarı 59,3 milyar dolara ulaştı ve akıllı telefonlar ve ödeme sistemlerinde kitlesel benimseme sayesinde yıllık %19,5 oranında büyümeye devam ediyor.

Önemli Noktalar

  • Biyometri, fiziksel veya davranışsal özelliklere dayalı bir kimlik belirleme yöntemidir: parmak izi, yüz, ses, iris.
  • Parmak izi sensörleri optik, kapasitif ve ultrasonik olarak ayrılır — her türün farklı doğruluk ve sahteciliğe karşı direnci vardır.
  • Face ID, yüzün 3D modelini oluşturmak için bir nokta projektörü ve kızılötesi kamera kullanır, bu da sahteciliği neredeyse imkansız hale getirir.
  • Biyometrik veriler izole bir donanım modülünde (Secure Enclave, TEE) saklanır ve üreticinin sunucularına iletilmez.
  • İki faktörlü kimlik doğrulama biyometri ile birlikte, tek başına parolaya kıyasla hesap ele geçirme riskini %99,9 oranında azaltır.

Biyometrik Kimlik Doğrulama Nedir?

Biyometrik kimlik doğrulama, bir kullanıcının benzersiz fizyolojik veya davranışsal özelliklerine dayanarak kimliğini doğrulama sürecidir. Mobil cihazlarda bu teknoloji, ekran kilidini açma, ödeme onayı ve korumalı uygulamalara erişim için kullanılır.

Bir biyometrik sistem üç bileşenden oluşur: biyometrik örneği (parmak izi, yüz, ses) yakalayan bir sensör, benzersiz özellikleri çıkaran bir algoritma ve bunları saklanan bir şablonla karşılaştıran bir eşleme modülü. NIST'e göre, modern yüz tanıma algoritmaları standart aydınlatma koşullarında yalnızca %0,08 oranında hata yapar.

Biyometrik yöntemler, kişiye bağlı oldukları ve iletim sırasında ele geçirilemedikleri için geleneksel parolaların yerini alıyor. Goode Intelligence raporuna göre, 2027 yılına kadar akıllı telefonların %80'inden fazlası biyometrik sensörlerle donatılmış olacak.

Biyometrinin önemli bir avantajı hızdır. Parmak izi için ortalama kimlik doğrulama süresi 0,2 saniye, yüz için — 0,4 saniyedir. Karşılaştırma yapmak gerekirse, altı haneli bir PIN kodu girmek ortalama 2,5 saniye sürer. Günde düzinelerce kilit açma işleminde bu, önemli ölçüde zaman tasarrufu sağlar ve kullanıcının bilişsel yükünü azaltır.

Biyometrik sensörler, Android CDD ve Apple App Review'a göre güvenlik seviyesine göre sınıflandırılır. Sınıf 3 (Strong) — ödemeler için sertifikalı en güvenilir sensörler. Sınıf 2 (Weak) — yalnızca ekran kilidini açmak için uygun olan normal yüz tanıma kameraları. Sınıf 1 — güvenlik garantisi olmadan yalnızca kolaylık için.

Biyometrik Sensörlerin Ana Türleri

Modern mobil cihazlar dört ana biyometrik sensör türü kullanır. Her birinin doğruluk, hız ve saldırılara karşı direnç açısından kendine özgü özellikleri vardır. Sensör seçimi, maliyet, form faktörü ve belirli telefon modelinin güvenlik gereksinimlerine göre belirlenir.

Parmak İzi Tarayıcısı

Bu, akıllı telefonlarda en yaygın biyometrik sensör türüdür. Apple'ın Touch ID'de kullandığı kapasitif tarayıcılar, papiller desenin çıkıntıları ve olukları arasındaki elektriksel potansiyel farkını analiz eder. Ultrasonik tarayıcılar (Qualcomm 3D Sonic) kir ve koruyucu camın içinden geçerek %98,6 doğruluk sağlar.

Yüz Tanıma

2D kameralar normal fotoğrafçılık kullanır ve daha hızlı çalışır, ancak daha az güvenlidir. 3D sistemler (Face ID, Huawei 3D Face Unlock) yüze 30.000 kızılötesi nokta yansıtır ve hassas bir derinlik haritası oluşturur. Başka bir kişinin yüzüyle yanlışlıkla kilit açma olasılığı 1.000.000'da 1'dir — Touch ID'den 20 kat daha düşüktür.

İris Tarayıcı ve Ses Tanıma

Bir iris tarayıcı, IR aydınlatmalı bir kamera kullanarak iristeki 200'e kadar benzersiz noktayı analiz eder. Teknoloji Samsung Galaxy Note 7–9'da kullanıldı ancak kullanılabilirlik sorunları nedeniyle yerini 3D yüz tanımaya bıraktı. Ses biyometrisi, 100'den fazla akustik parametreye dayalı olarak bir ses izi oluşturur: tını, temel frekans ve artikülasyon. Telefonla doğrulama için bankacılık sistemlerinde kullanılır.

Sensör TürüDoğruluk (FAR)HızMaliyet
Kapasitif Parmak İzi1:50.0000,2 snDüşük
Ultrasonik Parmak İzi1:100.0000,3 snOrta
3D Yüz (TrueDepth)1:1.000.0000,4 snYüksek
İris Tarayıcı1:2.000.0000,6 snYüksek

Mobil Cihazlarda Biyometri Nasıl Çalışır

Biyometrik kimlik doğrulama süreci iki aşamaya ayrılır: kayıt ve doğrulama. Kayıt aşamasında sensör, biyometrik örneğin birden fazla görüntüsünü alır, algoritma ayırt edici özellikleri çıkarır ve bunları matematiksel bir şablon olarak kaydeder. Bir şablon bir görüntü değil, orijinal görüntüye geri döndürülemeyen sayısal vektörler kümesidir.

Doğrulama sırasında, yeni bir örnek saklanan şablonla karşılaştırılır ve sistem bir sonuç üretir: eşleşme veya reddetme. Sinir ağlarına dayalı modern algoritmalar (Apple A yongalarında Neural Engine, Snapdragon'da NPU) bu karşılaştırmayı 100–400 milisaniyede işler. Apple Security Guide'a göre, Neural Engine yalnızca biyometrik hesaplamalar için saniyede 1 trilyona kadar işlem gerçekleştirir.

Mobil biyometrinin temel bir özelliği, tüm hesaplamaların cihazda, işlemcinin izole bir alanında gerçekleştirilmesidir. Android için bu Trusted Execution Environment (TEE), iOS için — Secure Enclave'dir. Biyometrik veriler asla çipi terk etmez ve internet üzerinden iletilmez.

Biyometrik Verilerin Güvenliği

Biyometrik güvenlik, donanım izolasyonu ve şablonların kriptografik koruması ile sağlanır. Apple A7–A18 işlemcilerindeki Secure Enclave, biyometrik verileri her cihaz için benzersiz bir anahtarla şifreleyen kendi üretici yazılımına sahip ayrı bir yardımcı işlemcidir. Yalnızca işletim sistemi, güvenli bir kanal aracılığıyla Secure Enclave'e erişebilir.

Android cihazlarda, Secure Enclave'in rolünü ARM TrustZone tabanlı Trusted Execution Environment (TEE) üstlenir. TEE, biyometrik hesaplamaları ana işletim sisteminden ve uygulamalardan izole eder. Google Security Blog'a göre, Android 12+, tüm Strong seviyesindeki biyometrik işlemler için TEE kullanımını zorunlu kılar.

Biyometrik sensörler ayrıca sahte örnek saldırılarına karşı da korunur. Parmak izi sensörleri kan akışını veya nabzı kontrol eder ve Face ID kızılötesi kameraları canlı cilt dokusunu tanır ve fotoğraflara, maskelere veya silikon kalıplara tepki vermez. Canlılık tespiti, Android Biometric Class 3 sertifikasyonunun zorunlu bir bileşenidir.

Biyometrinin Avantajları ve Dezavantajları

Biyometrik kimlik doğrulama, parolalardan önemli ölçüde daha kullanışlıdır: kullanıcının karakter kombinasyonlarını hatırlaması gerekmez ve işlem saniyenin çok küçük bir bölümünü alır. Hız, Apple Pay ve Google Pay gibi mobil ödeme sistemlerinde biyometrinin benimsenmesinin ana itici gücüdür.

Biyometrinin ana dezavantajı, tehlikeye girme durumunda tanımlayıcının değiştirilememesidir. Bir parola değiştirilebilirken, parmak izi veya yüz deseni kişiyle sonsuza kadar kalır. Bu nedenle, biyometrik sistemler her zaman yedek yöntem olarak bir PIN kodu veya parola ile tamamlanır.

Ek riskler arasında görünümdeki değişikliklerle (yara izleri, şişlik, yaşa bağlı değişiklikler) doğruluğun azalması ve zorla kilit açmanın yasal emsalleri yer alır. ABD Yüksek Mahkemesi 2019'da polisin Face ID veya Touch ID aracılığıyla telefonun kilidini açmayı talep edebileceğine ancak parola girmeye zorlayamayacağına (Beşinci Değişiklik) karar verdi.

Kod Örneği: Android'de Biometric API Kullanımı

Android, tüm biyometrik sensörler için birleşik bir BiometricPrompt API sağlar. Aşağıda Jetpack Biometric Library kullanılarak kimlik doğrulama örneği verilmiştir. Kitaplık, cihazda bulunan sensörleri otomatik olarak algılar ve ilgili iletişim kutusunu görüntüler.

kotlin
class BiometricAuthActivity : AppCompatActivity() {

    private lateinit var biometricPrompt: BiometricPrompt

    override fun onCreate(savedInstanceState: Bundle?) {
        super.onCreate(savedInstanceState)
        setContentView(R.layout.activity_auth)

        val executor = ContextCompat.getMainExecutor(this)
        val callback = object : BiometricPrompt.AuthenticationCallback() {
            override fun onAuthenticationSucceeded(
                result: BiometricPrompt.AuthenticationResult
            ) {
                unlockApp()
            }

            override fun onAuthenticationFailed() {
                showError("Biyometri tanınmadı")
            }
        }

        biometricPrompt = BiometricPrompt(this, executor, callback)

        val promptInfo = BiometricPrompt.PromptInfo.Builder()
            .setTitle("Kimliğinizi doğrulayın")
            .setSubtitle("Parmak izi veya Face ID kullanın")
            .setAllowedAuthenticators(
                BiometricManager.Authenticators.BIOMETRIC_STRONG
            )
            .build()

        biometricPrompt.authenticate(promptInfo)
    }
}

Örnek, Android sınıflandırmasına göre en yüksek güvenlik seviyesi olan BIOMETRIC_STRONG'u kullanır. Yalnızca Sınıf 3 sensörleri destekler: yerleşik parmak izi tarayıcıları ve 3D yüz tanıma. Sınıf 2 (BIOMETRIC_WEAK), normal kameraları içerir ve ödemeler için sertifikalı değildir.

Biyometrik Kimlik Doğrulamanın Geleceği

Biyometri aktif olarak evrim geçiriyor: yeni kimlik belirleme yöntemleri parmak izi ve yüz tanımanın yerini alıyor. Davranışsal biyometri (tuş vuruş dinamikleri, yürüyüş analizi), özel bir sensör gerektirmeden yazma desenlerini ve yürüme stilini analiz eder. Teknoloji, dolandırıcılık tespiti için bankacılık sistemlerinde zaten kullanılmaktadır.

Çok modlu biyometri — tek bir sistemde birden fazla yöntemin birleşimi — üst düzey akıllı telefonlar için standart haline geliyor. Örneğin, Samsung Galaxy S25, ultrasonik parmak izi tarayıcısı ve 3D yüz tanımayı birleştirerek aydınlatma koşullarına ve el durumuna bağlı olarak en iyi yöntemi seçer. Goode Intelligence'a göre, çok modlu biyometri pazarı 2029 yılına kadar 12 milyar dolara ulaşacak.

Sıkça Sorulan Sorular

Biyometrik sensör bir fotoğrafla kandırılabilir mi?

Normal bir 2D kamera yüksek kaliteli bir fotoğrafla kandırılabilir, ancak 3D sensörler (TrueDepth, Intel RealSense) yüze kızılötesi noktalar yansıtır ve derinliği belirler. Bir fotoğraf 3D kabartma oluşturmaz, bu nedenle sistem sahteciliği algılar. Ultrasonik parmak izi tarayıcıları da yüzeyin altındaki cilt yapısını kontrol eder.

Cihazda biyometrik veriler nasıl korunur?

Biyometrik şablonlar izole bir donanım modülünde — Secure Enclave (iOS) veya Trusted Execution Environment (Android) — saklanır. Ana işletim sistemi işlemcisinin şablonlara doğrudan erişimi yoktur. Veriler, belirli cihaza bağlı bir anahtarla şifrelenir ve internet üzerinden iletilmez.

Parmak hasar görürse veya yüz değişirse ne olur?

Biometric API otomatik olarak yedek yönteme — PIN kodu veya parolaya geçer. Bir kesik veya yanık iyileştikten sonra parmak izi yeniden kaydedilebilir. Yüz önemli ölçüde değişirse (yaralanma, ameliyat), eski yüz şablonunun silinmesi ve sistem ayarlarından yeni bir tane oluşturulması önerilir.

Hangi biyometrik yöntem en güvenlidir?

FAR (yanlış kabul oranı) istatistiklerine göre, en güvenlisi iris taramasıdır (1:2.000.000). İkinci sırada 3D yüz tanıma (1:1.000.000), üçüncü sırada — ultrasonik parmak izi taraması (1:100.000) yer alır. Ancak mobil cihazlar için, temassız yapısı ve kolaylığı nedeniyle 3D yüz tanıma optimal kabul edilir.

Biyometri bankacılık uygulamalarında kullanılıyor mu?

Evet, tüm büyük bankalar giriş ve işlem onayı için biyometrik kimlik doğrulamayı destekler. Google Pay ve Apple Pay, limitin üzerindeki her ödeme için biyometri gerektirir. Rusya'da Sberbank, T-Bank ve Alfa-Bank, uygulama girişi için Face ID ve parmak izi tarayıcı tabanlı biyometri kullanır.

Özet

  • Biyometrik kimlik doğrulama, benzersiz fiziksel özelliklere dayalı kimlik doğrulama yöntemidir: parmak izi, yüz, ses veya iris.
  • Sensör türleri kapasitif, ultrasonik ve optik parmak izi tarayıcıları, 2D/3D yüz kameraları ve IR iris tarayıcılarını içerir.
  • 3D yüz tanıma (Face ID), bir nokta projektörü ve kızılötesi kamera sayesinde 1:1.000.000 FAR sağlar.
  • Biyometrik şablonlar izole bir donanım modülünde (Secure Enclave / TEE) saklanır ve cihazdan asla ayrılmaz.
  • Biyometri parolaların tamamen yerini almaz — ikinci bir kimlik doğrulama faktörü veya yedek PIN kodlu kullanışlı bir birincil yöntem olarak onları tamamlar.
  • Android'de BiometricPrompt ve iOS'te LocalAuthentication, cihazdaki tüm biyometrik sensörlerle çalışmak için birleşik bir API sağlar.
  • Sensör seçimi gerekli güvenlik seviyesine bağlıdır: ödemeler için Sınıf 3 (Strong) gereklidir, ekran kilidini açmak için Sınıf 2 yeterlidir.

Anahtar teslim bir mobil uygulama geliştireceğiz

IT Sectr, 2017'den beri girişimler ve işletmeler için iOS ve Android uygulamaları oluşturmaktadır. Size danışmanlık yapacak ve en iyi çözümü önereceğiz.

Projeyi tartış

Ayrıca okuyun