Parmak izi doğrulama, kullanıcının kimliğini doğrulamak için parmak uçlarındaki benzersiz papiller deseni kullanan biyometrik bir tanımlama yöntemidir. Teknoloji, mobil cihazlar için bir güvenlik standardı haline gelmiştir: bütçe Android akıllı telefonlardan Samsung ve Google Pixel'in amiral gemisi modellerine kadar. Counterpoint Research'e (2025) göre, 2025'te piyasaya sürülen akıllı telefonların %85'inden fazlası yerleşik bir parmak izi tarayıcısı ile donatılmıştır.
Önemli Noktalar
Parmak izi doğrulama, kullanıcının kimliğini doğrulamak için parmak yüzeyindeki benzersiz papiller deseni analiz eden biyometrik bir tanımlama yöntemidir. Her bireyin, doğum öncesi gelişimin 12. haftasında oluşan ve fiziksel yaralanmalar dışında yaşam boyu değişmeyen benzersiz bir çıkıntı ve oluk deseni vardır.
Parmak izi, gözün irisi ve retina deseniyle birlikte otomatik tanımlama için en güvenilir olarak kabul edilen üç biyometrik özellikten biridir. Papiller çizgiler karakteristik özellikler — minütiyalar oluşturur: sonlanmalar, çatallanmalar, noktalar ve çaprazlamalar. Bir parmak izinin benzersizliği, tarama alanındaki 40–100 minütiyanın konumu ve türüyle belirlenir ve iki farklı kişi için 64 milyarda 1 matematiksel eşleşme olasılığı verir.
İlk otomatik parmak izi tanımlama sistemleri (AFIS) 1970'lerde kolluk kuvvetleri için ortaya çıktı. Tüketici cihazlarında kitlesel benimseme 2013 yılında iPhone 5S ve Touch ID ile başladı. Günümüzde parmak izi tarayıcıları akıllı telefonlara, dizüstü bilgisayarlara, tabletlere, kapı kilitlerine ve ödeme terminallerine kurulmaktadır.
Sensör türünden bağımsız olarak, parmak izi doğrulama süreci üç aşamadan oluşur: görüntü yakalama, işleme ve özellik çıkarma ve referans şablonla karşılaştırma. Her aşama, uygulamaya bağlı olarak işletim sistemi düzeyinde veya Trusted Execution Environment düzeyinde gerçekleştirilebilir.
Sensör, parmağın fiziksel desenini yakalar. Kapasitif diziler, çıkıntılar (diziye temas eden) ve oluklar (temas etmeyen) arasındaki elektrik potansiyeli farkını okur. Optik tarayıcılar parmağı LED aydınlatma ile aydınlatır ve CMOS sensör aracılığıyla yansıyan ışığı yakalar. Ultrasonik sensörler bir ses dalgası yayar ve derinin farklı derinliklerinden yansıyan eko analiz ederek parmak yüzeyindeki kirleticilere karşı dayanıklı üç boyutlu bir görüntü sağlar.
Yakalanan görüntü filtrelemeden geçer: gürültü giderme, kontrast normalizasyonu ve ikilileştirme (siyah-beyaz dönüşümü). Algoritma, papiller çıkıntı çizgilerini tanımlar, iskeletleştirir (1 piksel genişliğe inceltir) ve minütiyaları — çizgilerin sonlanma ve çatallanma noktalarını bulur. Her minütiya koordinatlar (x, y), yön açısı ve türle tanımlanır. Matematiksel şablon 2–10 KB boyutundadır, orijinal görüntüyü içermez ve parmak izini yeniden oluşturmak için kullanılamaz.
Tarama sırasında elde edilen şablon, kayıt sırasında kaydedilen referans şablonla karşılaştırılır. Algoritma, eşleşen minütiya sayısını hesaplar. Başarılı doğrulama için en az 12–15 minütiya eşleşmesi gerekir (üretici tarafından ayarlanabilir). Eşleşen nokta sayısı eşiği aşarsa, doğrulama başarılı kabul edilir. Mobil cihazlarda eşik, FAR %0,001'i geçmeyecek ve FRR yaklaşık %2 olacak şekilde ayarlanır.
Modern mobil cihazlar, algılama teknolojisi, doğruluk ve üretim maliyeti açısından farklılık gösteren üç ana parmak izi tarayıcı türü kullanır. Tür seçimi, cihazın fiyat segmentine ve güvenlik gereksinimlerine bağlıdır.
| Tarayıcı türü | Çalışma prensibi | FAR | Cihaz örnekleri |
|---|---|---|---|
| Kapasitif | Çıkıntılar ve oluklar arasındaki kapasitans farkını okuyan kondansatör dizisi | %0,001 | iPhone (Touch ID), Samsung Galaxy S9, Google Pixel 3 |
| Optik | LED aydınlatma + CMOS sensör; parmak yüzeyinden yansıyan ışığı yakalar | %0,01 | Xiaomi Redmi, Realme, bütçe Android akıllı telefonlar |
| Ultrasonik | Piezoelektrik verici + alıcı; eko sinyalinden 3D yeniden yapılandırma | %0,0005 | Samsung Galaxy S10+, Galaxy S21 Ultra, ekran altı tarayıcılar |
2025–2026'da doğrudan OLED ekranın altına entegre edilen ekran altı (in-display) tarayıcılar popülerlik kazanmaktadır. Optik (bütçe segmenti) veya ultrasonik (premium segmenti) olabilirler. Avantajı, gövdede ayrı bir düğme veya alan bulunmaması, çerçevesiz bir ekrana olanak sağlamasıdır. Optik ekran altı tarayıcıların dezavantajı, ekran piksellerinden CMOS sensörü doyuran güçlü güneş ışığına karşı hassasiyettir.
Parmak izi doğrulama ve yüz tanıma, mobil cihazlardaki iki baskın biyometrik teknolojidir. Her birinin belirli kullanım durumları için seçimi etkileyen güçlü ve zayıf yönleri vardır.
Mobil uygulama geliştiricileri için, Android'de BiometricPrompt ve iOS'te LocalAuthentication'ın sensör türünü soyutladığını unutmamak önemlidir. Ancak, eski Android cihazlarda (API < 28) yalnızca FingerprintManager mevcut olabilir — bu durumda uygulama, sensör türünü açıkça kontrol etmeli ve alternatif bir doğrulama yöntemi sunmalıdır.
Android 9'dan (API 28) önce, parmak izi tarayıcısını entegre etmenin tek yolu, API 23'te eklenen FingerprintManager sınıfıydı. Android 9'dan itibaren Google, tüm biyometrik sensör türleriyle çalışmayı birleştiren BiometricPrompt'un kullanılmasını önermektedir. Ancak, API 23–27'ye sahip cihazlar için geliştiriciler hâlâ FingerprintManager'a ihtiyaç duyabilir.
class FingerprintAuthHelper(
private val context: Context
) {
private val manager =
context.getSystemService(Context.FINGERPRINT_SERVICE)
as FingerprintManager?
fun isFingerprintAvailable(): Boolean {
return manager?.isHardwareDetected() == true
&& manager?.hasEnrolledFingerprints() == true
}
fun authenticate(callback: FingerprintManager.AuthenticationCallback) {
if (isFingerprintAvailable()) {
manager?.authenticate(
null,
CancellationSignal(),
0,
callback,
null
)
}
}
}
// Kullanım:
val helper = FingerprintAuthHelper(context)
helper.authenticate(object : FingerprintManager.AuthenticationCallback() {
override fun onAuthenticationSucceeded(
result: FingerprintManager.AuthenticationResult
) {
// Parmak izi tanındı — erişime izin verildi
binding.showContent()
}
override fun onAuthenticationFailed() {
binding.showError("Parmak izi tanınmadı")
}
})
Yukarıdaki kod, eski Android cihazlar için FingerprintManager kullanarak tam doğrulama döngüsünü göstermektedir. FingerprintManager'ın varsayılan olarak TEE kullanmadığını unutmamak önemlidir — doğrulama sonucu kullanıcı alanına döndürülür, bu da onu BIOMETRIC_STRONG bayraklı BiometricPrompt'tan daha az güvenli kılar. Yeni projeler için her zaman BiometricPrompt kullanılmalı ve FingerprintManager yalnızca API 23–27 ile geriye dönük uyumluluk için kullanılmalıdır.
FingerprintManager'dan BiometricPrompt'a geçiş yaparken, güvenlik modelindeki değişikliği göz önünde bulundurun: BiometricPrompt, tüm biyometrik işlemlerin TEE'de (Trusted Execution Environment) gerçekleştirilmesini garanti eder. TEE içindeki bir kriptografik anahtar tarafından imzalanan doğrulama sonucu, kullanıcı alanı kodundan taklit edilemez. AndroidX Biometric kitaplığı ayrıca, biyometrik doğrulamayı kriptografik işlemlere (anahtar şifreleme ve veri imzalama) bağlamak için BiometricPrompt.AuthenticationResult.getCryptoObject() arayüzünü sağlar.
Parmak izi sahteciliğine karşı koruma, tarayıcı üreticileri için temel zorluklardan biridir. Modern sensörler, canlılık tespiti (liveness detection) ve kopyaları engellemek için donanım ve algoritmik yöntemlerin bir kombinasyonunu kullanır. Her yöntemin sınırlamaları vardır, ancak birlikte toplu saldırılar için sahteciliği ekonomik olarak kârsız hale getirirler.
Başlıca koruma yöntemleri şunları içerir: cilt derinliği analizi (ultrasonik tarayıcılar eko dönüş süresine göre epidermis kalınlığını belirler), cilt spektral analizi (optik tarayıcılar farklı dalga boylarında cildin yansıma katsayısını değerlendirir — silikon ve jelatin farklı spektrumlara sahiptir), nabız tespiti (parmak kılcal damarlarındaki kan akışının mikro-titreşimleri) ve potansiyometrik doğrulama (canlı cilt, sentetik malzemelerden farklı belirli bir elektrik empedansına sahiptir).
ISO/IEC 30107-3:2023 standardı, biyometrik sistemlerin sunum saldırılarına (sunum saldırısı tespiti, PAD) karşı direnç seviyelerini tanımlar. Finansal uygulamalar için, FAR %0,01'i geçmeyen kopyalar kullanılarak yapılan saldırıların en az %95'inin otomatik olarak tespit edilmesini gerektiren Seviye 2 (PAD Level 2) önerilir. Samsung ve Qualcomm 3D Sonic Sensor ultrasonik tarayıcıları PAD Level 2 gereksinimlerini karşılarken, bütçe optik tarayıcıları genellikle Level 1'in üzerinde sertifika alamaz.
Sıkça Sorulan Sorular
Kapasitif tarayıcı, parmak izini cildin çıkıntıları ve olukları arasındaki elektrik potansiyeli farkıyla okur — yalnızca kuru ve temiz bir parmakla çalışır. Ultrasonik tarayıcı bir ses dalgası yayar ve yansıyan ekodan üç boyutlu bir harita oluşturur — kirleticilere, suya ve hatta ince eldivenlere nüfuz ederek daha yüksek doğruluk sağlar.
Ultrasonik tarayıcılar, üç boyutlu tarama ve %0,0005 FAR nedeniyle en güvenilir olarak kabul edilir. Islak parmaklara, silikon kopyalara ve kirleticilere karşı dayanıklıdır. Kapasitif tarayıcılar daha az hassastır (FAR %0,001) ancak daha hızlı ve ucuzdur. Optik tarayıcılar en az güvenilir olanlardır (FAR %0,01'e kadar) ve şeffaf film üzerindeki yüksek kaliteli bir parmak izi çıktısı tarafından aldatılabilir.
Evet, ancak sınırlamalarla. Düzenleyiciler PSD2 ve PCI DSS, çok faktörlü kimlik doğrulama gerektirir: parmak izi yalnızca bir faktördür (siz olduğunuz şey). Bir ödemeyi yetkilendirmek için ikinci bir faktör de gereklidir — PIN kodu veya tek kullanımlık şifre (bildiğiniz şey). Apple Pay'de, Secure Enclave aracılığıyla işlemi imzalamak için parmak izi kullanılır — bu, Güçlü Müşteri Kimlik Doğrulaması (SCA) gereksinimlerini karşılar.
Kesikler, yanıklar veya cilt soyulması durumunda parmak izi geçici olarak tanınmayabilir. Bu durumda cihaz, alternatif bir doğrulama yöntemi olarak PIN kodu veya şifre ister. Cilt iyileştikten sonra, ayarlardan eski parmak izinin silinmesi ve yeni bir tane kaydedilmesi önerilir. Android cihazlarda, yedek olarak birden fazla parmak da kaydedilebilir.
Evet — modern cihazlar parmak izi görüntüsünü değil, donanım tarafından izole edilmiş bir alanda (TEE veya Secure Enclave) matematiksel bir şablon saklar. Şablon, çipe yerleşik bir anahtarla şifrelenir ve işletim sistemi veya uygulamalardan okunamaz. Android 9+'da BiometricPrompt, tüm biyometrik işlemlerin sonucun kriptografik imzasıyla TEE'de gerçekleştirilmesini garanti eder.
Özet
Anahtar teslim bir mobil uygulama geliştireceğiz
IT Sectr, 2017'den beri girişimler ve işletmeler için iOS ve Android uygulamaları oluşturmaktadır. Size danışmanlık yapacak ve en iyi çözümü önereceğiz.
Ayrıca okuyun