Biyometrik kimlik doğrulama: nedir, türleri ve çalışma prensibi

Yazar: IT Sectr Yayınlanma: 2026-04-04 Okuma süresi: 8 dk

Biyometrik kimlik doğrulama, kullanıcının benzersiz fizyolojik özelliklerine dayalı olarak kimliğini doğrulama yöntemidir. Parolaların aksine, biyometrik veriler uzaktan çalınamaz veya kaba kuvvetle kırılamaz. Statista (2025)'ya göre, modern akıllı telefonların %80'inden fazlası yerleşik biyometrik sensörlerle donatılmıştır.

Önemli Noktalar

  • Biyometrik kimlik doğrulama — benzersiz fiziksel özelliklere dayalı tanımlama yöntemi: parmak izi, yüz, ses veya iris
  • BiometricPrompt — cihazdaki tüm biyometrik sensörlerle çalışmak için birleşik Android API
  • False Acceptance Rate (FAR) modern parmak izi tarayıcılarında ultrasonik sensörler için %0,001'den az
  • Secure Enclave — biyometrik şablonları işletim sisteminden ayıran Apple donanım modülü
  • Çok faktörlü kimlik doğrulama maksimum koruma için biyometriyi PIN kodu veya kriptografik anahtarla birleştirir

Biyometrik kimlik doğrulama nedir?

Biyometrik kimlik doğrulama, kullanıcının benzersiz fizyolojik veya davranışsal özelliklerine dayanarak kimliğini doğrulama sürecidir. Geleneksel yöntemlerin (parolalar, PIN kodları veya tek kullanımlık token'lar) aksine, biyometri kişinin kendisine bağlıdır ve başka bir kişiye devredilemez.

Yöntem, biyometrik özelliklerin önceden depolanmış bir şablonla ölçülmesi ve karşılaştırılmasına dayanır. Teknoloji, pahalı kurumsal sistemlerden tüketici cihazlarında kitlesel benimsemeye kadar evrilmiştir. Parmak izi tarayıcılı ilk kitlesel akıllı telefon 2011'deki Motorola Atrix 4G idi ve bugün biyometrik sensörler 100 dolardan başlayan cihazlara kurulmaktadır.

Biyometri, parola doğrulamasının temel sorununu çözer: insan hafızası. Hypr (2024) araştırmasına göre, ortalama bir kullanıcının 100'den fazla çevrimiçi hesabı vardır ancak yalnızca 5 benzersiz parola kullanır. Biyometri, karmaşık kombinasyonları hatırlama ihtiyacını ortadan kaldırır.

Biyometrik kimlik doğrulama nasıl çalışır?

Biyometrik kimlik doğrulama süreci iki aşamadan oluşur: kayıt (enrollment) ve doğrulama (verification). Kayıt sırasında sistem biyometrik bir örnek yakalar, karakteristik özellikleri çıkarır ve bir referans şablonu oluşturur. Doğrulama sırasında yeni bir örnek depolanan şablonla karşılaştırılır — algoritma eşleşme derecesini hesaplar ve bir karar verir.

Biyometrik örnek yakalama

Cihaz sensörü ham bir biyometrik sinyal yakalar: kapasitif matris aracılığıyla parmak izi görüntüsü, nokta projektörü aracılığıyla 3D yüz haritası veya mikrofon aracılığıyla ses spektrumu. Yakalama kalitesi, sonraki tanımanın doğruluğunu doğrudan etkiler. Modern sensörler, parmak izleri için milimetre başına 50 ila 300 ölçüm noktası ve yüz için 30.000 noktaya kadar kullanır.

Özellik çıkarma ve şablon oluşturma

Algoritma, ham verilerden benzersiz özellikler çıkarır: parmak izleri için — minütyeler (papiller çizgilerin sonlanmaları ve dallanmaları), yüz için — gözler arası mesafe, burun şekli ve çene hattı. Bu özellikler 2 ila 20 KB boyutunda matematiksel bir şablona dönüştürülür. Orijinal görüntü depolanmaz — yalnızca özellik şablonu depolanır ve orijinal bundan geri yüklenemez.

Eşleştirme ve karar verme

Sistem, elde edilen şablonu referans şablonla karşılaştırarak bir benzerlik metriği hesaplar. Değer belirlenen bir eşik değeri aşarsa, kimlik doğrulama başarılı kabul edilir. Eşik değeri, kullanım kolaylığı ve güvenlik arasındaki dengeyi belirler: düşük eşik False Acceptance Rate'i artırır, yüksek eşik False Rejection Rate'i artırır. Mobil cihazlar için tipik bir eşik değeri, %2 FRR ile FAR %0,001 olarak ayarlanır.

Biyometrik kimlik doğrulama türleri

Mobil cihazlar, doğruluk, hız ve sahteciliğe karşı direnç bakımından farklılık gösteren çeşitli biyometrik sensör türlerini destekler. Her türün kendi uygulama alanı ve güvenlik seviyesi vardır.

Parmak izi tarayıcı

Mobil cihazlarda en yaygın biyometri türüdür. Kapasitif tarayıcılar, derideki çıkıntılar ve çukurlar arasındaki elektriksel potansiyel farkına dayanarak papiller desenin görüntüsünü oluşturur. Galaxy S10'da ilk kez kullanılan ultrasonik tarayıcılar, parmak izinin 3B yeniden yapılandırması için ses dalgalarını kullanır — ıslak parmaklarla bile çalışır ve silikon taklitlere karşı dayanıklıdır.

Yüz tanıma

İki yaklaşım: 2D kamera (basit ön kamera) ve 3D tarama (yapılandırılmış ışık veya ToF). Apple Face ID, kullanıcının yüzüne 30.000'den fazla kızılötesi nokta yansıtarak hassas bir 3D harita oluşturur. Neural Engine üzerindeki algoritma, verileri milisaniyeler içinde işler ve görünümdeki değişikliklere (sakal, gözlük, saç stili) uyum sağlar.

İris tarayıcı

Gözün irisi en istikrarlı biyometrik özelliklerden biridir: yaşla neredeyse hiç değişmez ve parmak izleri gibi yaralanmalara maruz kalmaz. Samsung'un (Galaxy S8–S10) iris tarayıcıları, irisin 240'a kadar benzersiz özelliğini analiz etmek için IR kamera kullanır. Bu sistemlerin FAR'ı %0,0001'den azdır, ancak yakalama hızı yüz tarayıcılarından daha düşüktür.

Ses tanıma

Ses biyometrisi, ses yolunun fiziksel özelliklerini analiz eder: temel frekans, formantlar ve tını. Teknoloji, sesli asistanlarda (Siri ve Google Assistant) belirli bir kullanıcıyı tanımak için kullanılır. Ana dezavantajı, ortam gürültüsüne duyarlılık ve bir saldırgan tarafından ses kaydı yapılabilmesidir.

Android'de biyometrik kimlik doğrulama uygulaması

Android 9'dan (API 28) itibaren Google, cihazdaki tüm biyometrik sensör türleriyle çalışmayı soyutlayan birleşik bir BiometricPrompt API'si sağlar. Geliştiricinin parmak izi tarayıcı ve yüz tanıma için ayrı kod yazması gerekmez — BiometricPrompt mevcut sensörleri otomatik olarak algılar ve standart bir iletişim kutusu gösterir.

kotlin
val executor = ContextCompat.mainExecutor(context)
val biometricPrompt = BiometricPrompt(activity, executor,
    object : BiometricPrompt.AuthenticationCallback() {
        override fun onAuthenticationSucceeded(
            result: BiometricPrompt.AuthenticationResult
        ) {
            // Erişime izin verildi — içerik gösterilebilir
            binding.showContent()
        }

        override fun onAuthenticationFailed() {
            // Biyometri tanınmadı — kullanıcıyı bilgilendir
            binding.showError("Parmak izi tanınmadı")
        }

        override fun onAuthenticationError(
            errorCode: Int,
            errString: CharSequence
        ) {
            // Geri döndürülemez hata — biyometri kullanılamıyor
            binding.showFallback()
        }
    }
)

val promptInfo = BiometricPrompt.PromptInfo.Builder()
    .setTitle("Uygulamada oturum aç")
    .setSubtitle("Parmak izi ile kimliğinizi doğrulayın")
    .setNegativeButtonText("PIN kullan")
    .build()

biometricPrompt.authenticate(promptInfo)

Yukarıdaki kod, BiometricPrompt aracılığıyla tam biyometrik kimlik doğrulama döngüsünü gösterir. onAuthenticationSucceeded geri çağrısı, Trusted Execution Environment'da şablonun başarıyla doğrulanmasından sonra çağrılır. Biyometrik sensörü olmayan cihazlarda BiometricPrompt otomatik olarak PIN veya desen giriş ekranını gösterir — geliştiricinin bu senaryoyu ayrıca ele alması gerekmez.

Önemli bir güvenlik gereksinimi: tüm biyometrik işlemler TEE (Trusted Execution Environment) — işlemcinin donanım izoleli alanı — tarafında gerçekleştirilmelidir. Android BiometricPrompt, BiometricManager.Authenticators.BIOMETRIC_STRONG sağlayıcısı aracılığıyla TEE kullanımını garanti eder ve kullanıcı alanından kurcalanamaz.

Biyometrinin avantajları ve dezavantajları

Biyometrik kimlik doğrulama, parolalara göre önemli avantajlar sunar, ancak uygulama güvenliği tasarlanırken geliştiricinin dikkate alması gereken temel sınırlamaları da vardır.

  • Hız — parmak izi tanıma 200–400 ms sürer, Face ID yaklaşık 1 saniye, 8+ karakterlik bir parola girmekten önemli ölçüde daha hızlıdır
  • Kullanım kolaylığı — kullanıcının kimlik bilgilerini hatırlaması ve girmesi gerekmez; ekrana dokunma veya bakma sırasında kimlik doğrulama bilinçsizce gerçekleşir
  • Ayrılamazlık — biyometrik özellik her zaman kullanıcıyla birliktedir; bir token veya akıllı kartın aksine evde unutulamaz veya kaybedilemez
  • Sızıntı durumunda geri döndürülemezlik — biyometrik bir şablon sızdırılırsa, bir parolanın aksine değiştirilemez; bu biyometrinin önemli bir dezavantajıdır
  • Yanlış pozitifler — FAR düşük olmasına rağmen sıfır değildir; 3D yüz sistemlerinin FAR'ı yaklaşık %0,0001'dir, yani milyon denemede 1 yanlış tanıma

Kritik bir sınırlama — biyometri niyet kanıtı değildir. Bir kullanıcı fiziksel olarak veya baskı altında cihazın kilidini açmaya zorlanabilir. Bu nedenle, bankacılık düzeyindeki uygulamaların (PSD2, PCI DSS) düzenleyicileri, biyometrinin yalnızca bir faktör olarak hizmet ettiği çok faktörlü kimlik doğrulama gerektirir.

Biyometrik verilerin güvenliği

Biyometrik şablonların güvenliği, donanım koruma mekanizmalarıyla sağlanır: iOS'ta Secure Enclave ve Android'de Trusted Execution Environment (TEE). Bu izole edilmiş yardımcı işlemciler, ana işlemciden ve işletim sisteminden erişim olmadan biyometrik verilerin yakalama, işleme ve karşılaştırma işlemlerini gerçekleştirir.

Temel bir güvenlik ilkesi — orijinal örneğin saklanmaması. Sensör, TEE'ye parmak izi görüntüsü veya yüz fotoğrafı değil, yalnızca özelliklerin matematiksel temsilini iletir. Android 13+'da, BiometricPrompt API kimlik doğrulama sonucunu TEE içinde oluşturulan bir kriptografik anahtarla ek olarak şifreler. Bu yaklaşım, sunucudan biyometrik veritabanı çalınmasını işe yaramaz hale getirir — saldırgan yalnızca şifrelenmiş şablonları alır, orijinal verileri değil.

Uluslararası standartlar ISO/IEC 24745:2022 ve FIDO2, biyometrik depolama gereksinimlerini düzenler: orijinal görüntüler saklanmamalı, şablonlar geri döndürülemez şekilde dönüştürülmeli ve sensör ile karşılaştırma modülü arasındaki veri kanalı donanım korumalı olmalıdır. Mobil uygulamalar geliştirilirken, biyometrik işlemlerin uçtan uca şifrelenmesini sağlayan bir protokol olan FIDO2 WebAuthn kullanılması önerilir.

Sıkça Sorulan Sorular

Basit bir ifadeyle biyometrik kimlik doğrulama nedir?

Benzersiz vücut özelliklerini kullanarak bir cihaza veya uygulamaya giriş yapmaktır: parmak izi, yüz, ses veya iris. Parola girmek yerine, kullanıcı parmağını tarayıcıya koyar veya kameraya bakar — sistem onu tanır ve erişimin kilidini açar.

Akıllı telefonlarda hangi biyometri türleri kullanılır?

Ana türler: kapasitif ve ultrasonik parmak izi tarayıcıları, 3D yüz tanıma (Face ID, Windows Hello), iris tarayıcıları ve sesli asistanlar için ses biyometrisi. Düşük bütçeli cihazlarda ön kamera aracılığıyla 2D yüz tanıma da bulunur.

Face ID, parmak izi tarayıcısından nasıl farklıdır?

Face ID, 30.000 kızılötesi noktaya sahip 3D yüz haritası kullanır ve bu onu fotoğraflara ve maskelere karşı dayanıklı kılar. Parmak izi tarayıcısı papiller deseni analiz eder. Face ID'nin FAR'ı yaklaşık %0,0001, Touch ID'nin FAR'ı yaklaşık %0,001'dir. Face ID temassız senaryolarda daha kullanışlıdır ancak yaklaşık 0,5 saniye daha yavaştır.

Biyometrik koruma aldatılabilir mi?

Evet, ancak zorluk sensör türüne bağlıdır. Basit bir 2D yüz tarayıcısı bir fotoğrafla aldatılabilir. Ultrasonik parmak izi tarayıcıları ve Face ID, donanım araçlarıyla taklitlere ve maskelere karşı korunur. 3D sensörleri atlatmak için pahalı silikon kopyalar gerekir ve bu tür saldırılar ortalama kullanıcı için ekonomik olarak mantıksızdır.

Biyometrik veriler cihazda nerede depolanır?

iPhone'da Secure Enclave'de, Android'de TEE (Trusted Execution Environment)'de — ana işletim sisteminin ve uygulamaların erişemediği donanım izoleli işlemcilerde. Orijinal görüntüler depolanmaz, yalnızca 2–20 KB boyutunda matematiksel bir özellik şablonu depolanır ve bundan orijinal parmak izi veya yüz geri yüklenemez.

Özet

  • Biyometrik kimlik doğrulama — fizyolojik özelliklere dayalı tanımlama yöntemi, parola korumasının eksikliklerini ortadan kaldırır
  • BiometricPrompt — tüm biyometrik sensör türleri için tek bir arayüz sağlayan evrensel Android API
  • Ultrasonik tarayıcıların FAR'ı %0,001'den az, Face ID ise %2 FRR eşiğinde yaklaşık %0,0001
  • Secure Enclave ve TEE — biyometrik şablonları işletim sisteminden ve uygulamalardan ayıran donanım mekanizmaları
  • ISO/IEC 24745 — orijinal örneklerin saklanmamasını ve veri kanalının donanım korumasını düzenleyen uluslararası standart
  • Çok faktörlü kimlik doğrulama bankacılık düzeyindeki uygulamalar için zorunludur: biyometri tek başına niyet kanıtı değildir
  • Sızıntı durumunda geri döndürülemezlik — biyometrinin ana dezavantajı: şablon sızdırılırsa, parolanın aksine parmak izi değiştirilemez

Anahtar teslim bir mobil uygulama geliştireceğiz

IT Sectr, 2017'den beri girişimler ve işletmeler için iOS ve Android uygulamaları oluşturmaktadır. Size danışmanlık yapacak ve en iyi çözümü önereceğiz.

Projeyi tartış

Ayrıca okuyun