Біометрична автентифікація в мобільних додатках: що це, види сенсорів та принцип роботи

Автор: IT Sectr Опубліковано: 2026-03-23 Час читання: 8 хв

Біометрична автентифікація — метод перевірки особи за унікальними фізичними характеристиками людини. На відміну від паролів або PIN-кодів, біометричні дані неможливо забути або випадково передати зловмиснику. За даними Grand View Research, 2024, світовий ринок біометричних технологій досяг 59,3 млрд доларів і продовжує зростати на 19,5% щорічно завдяки масовому впровадженню в смартфони та платіжні системи.

Головне

  • Біометрія — метод ідентифікації за фізичними або поведінковими характеристиками: відбитками пальців, обличчям, голосом, райдужною оболонкою ока.
  • Сенсори відбитків поділяються на оптичні, ємнісні та ультразвукові — кожен тип має різну точність і стійкість до підробки.
  • Face ID використовує проектор точок та інфрачервону камеру для побудови 3D-моделі обличчя, що робить підробку практично неможливою.
  • Біометричні дані зберігаються в ізольованому апаратному модулі (Secure Enclave, TEE) і не передаються на сервери виробника.
  • Двофакторна автентифікація з біометрією знижує ризик зламу акаунта на 99,9% порівняно з одним паролем.

Що таке біометрична автентифікація?

Біометрична автентифікація — це процес перевірки особи користувача на основі його унікальних фізіологічних або поведінкових характеристик. У мобільних пристроях технологія використовується для розблокування екрана, підтвердження платежів і доступу до захищених додатків.

Система біометрії складається з трьох компонентів: сенсора, який захоплює біометричний зразок (відбиток, обличчя, голос), алгоритму, який витягує унікальні ознаки, та модуля порівняння, який зіставляє їх зі збереженим шаблоном. За даними NIST, сучасні алгоритми розпізнавання облич помиляються лише в 0,08% випадків при стандартному освітленні.

Біометричні методи витісняють традиційні паролі, оскільки вони прив'язані до людини і не можуть бути перехоплені при передачі. Згідно зі звітом Goode Intelligence, до 2027 року понад 80% смартфонів будуть оснащені біометричними сенсорами.

Важлива перевага біометрії — швидкість. Середній час автентифікації за відбитком пальця становить 0,2 секунди, за обличчям — 0,4 секунди. Для порівняння, введення шестизначного PIN-коду займає в середньому 2,5 секунди. У масштабах десятків розблокувань на день це дає значну економію часу та знижує когнітивне навантаження на користувача.

Біометричні датчики класифікуються за рівнем безпеки, встановленим Android CDD і Apple App Review. Class 3 (Strong) — найнадійніші сенсори, сертифіковані для платежів. Class 2 (Weak) — звичайні камери для розпізнавання обличчя, придатні лише для розблокування екрана. Class 1 — лише для зручності, без гарантії безпеки.

Основні види біометричних сенсорів

У сучасних мобільних пристроях використовуються чотири основні типи біометричних датчиків. Кожен з них має свої особливості точності, швидкості та стійкості до атак. Вибір сенсора визначається вартістю, розмірами корпусу та вимогами до безпеки конкретної моделі телефону.

Сканер відбитків пальців

Це найпоширеніший тип біометричного сенсора в смартфонах. Ємнісні сканери, які використовує Apple у Touch ID, аналізують різницю електричних потенціалів між гребенями та западинами папілярного візерунка. Ультразвукові сканери (Qualcomm 3D Sonic) проникають крізь забруднення та захисне скло, забезпечуючи точність 98,6%.

Розпізнавання обличчя

2D-камери використовують звичайну фотографію і працюють швидше, але менш безпечні. 3D-системи (Face ID, Huawei 3D Face Unlock) проєктують на обличчя 30 000 інфрачервоних точок і будують точну глибинну карту. Імовірність випадкового розблокування чужим обличчям становить 1 до 1 000 000 — у 20 разів нижче, ніж у Touch ID.

Сканер райдужної оболонки та розпізнавання голосу

Сканер райдужки використовує камеру з ІЧ-підсвічуванням для аналізу до 200 унікальних точок на райдужній оболонці ока. Технологія застосовувалася в Samsung Galaxy Note 7–9, але поступилася місцем 3D-обличчю через незручність використання. Голосова біометрія будує голосовий відбиток за 100+ акустичними параметрами: тембром, частотою основного тону та артикуляцією. Вона застосовується в банківських системах для верифікації по телефону.

Тип сенсораТочність (FAR)ШвидкістьВартість
Ємнісний відбиток1:50 0000,2 сНизька
Ультразвуковий відбиток1:100 0000,3 сСередня
3D-обличчя (TrueDepth)1:1 000 0000,4 сВисока
Сканер райдужки1:2 000 0000,6 сВисока

Як працює біометрія в мобільних пристроях

Процес біометричної автентифікації поділяється на два етапи: реєстрація (enrolment) і верифікація. На етапі реєстрації сенсор робить кілька знімків біометричного зразка, алгоритм витягує характерні особливості та зберігає їх у вигляді математичного шаблону. Шаблон — це не зображення, а набір числових векторів, які неможливо обернути у вихідне зображення.

При верифікації новий зразок порівнюється зі збереженим шаблоном, і система видає результат: збіг або відмову. Сучасні алгоритми на основі нейронних мереж (Neural Engine в Apple A-чіпах, NPU в Snapdragon) обробляють це порівняння за 100–400 мілісекунд. За даними Apple Security Guide, Neural Engine виконує до 1 трильйона операцій на секунду виключно для біометричних обчислень.

Ключова особливість мобільної біометрії — всі обчислення виконуються на пристрої, в ізольованій області процесора. Для Android це Trusted Execution Environment (TEE), для iOS — Secure Enclave. Біометричні дані ніколи не залишають чіп і не передаються через інтернет.

Безпека біометричних даних

Безпека біометрії забезпечується апаратною ізоляцією та криптографічним захистом шаблонів. Secure Enclave в процесорах Apple A7–A18 являє собою окремий співпроцесор із власною прошивкою, який шифрує біометричні дані ключем, унікальним для кожного пристрою. Доступ до Secure Enclave має лише операційна система через захищений канал.

На Android пристроях роль Secure Enclave виконує Trusted Execution Environment (TEE) на базі ARM TrustZone. TEE ізолює біометричні обчислення від основної ОС та додатків. За даними Google Security Blog, Android 12+ вимагає обов'язкового використання TEE для всіх біометричних операцій рівня Strong.

Біометричні датчики також захищені від атак із використанням підроблених зразків. Датчики відбитків пальців перевіряють наявність кровотоку або пульсації, а інфрачервоні камери Face ID розпізнають текстуру живої шкіри та не реагують на фотографії, маски або силіконові зліпки. Liveness detection (детекція живості) — обов'язковий компонент сертифікації Android Biometric Class 3.

Переваги та недоліки біометрії

Біометрична автентифікація значно зручніша за паролі: користувачеві не потрібно запам'ятовувати комбінації символів, а процес займає частки секунди. Швидкість введення — головний драйвер впровадження біометрії в мобільні платіжні системи Apple Pay та Google Pay.

Головний недолік біометрії — неможливість зміни ідентифікатора при компрометації. Якщо пароль можна змінити, то відбиток пальця або малюнок обличчя залишаються з людиною назавжди. З цієї причини біометричні системи завжди доповнюються PIN-кодом або паролем як резервним методом.

Додаткові ризики включають зниження точності при зміні зовнішності (шрами, набряки, вікові зміни) та судові прецеденти примусового розблокування. Верховний суд США у 2019 році постановив, що поліція може вимагати розблокування телефону за Face ID або Touch ID, але не може примушувати до введення пароля (п'ята поправка).

Приклад коду: використання Biometric API на Android

Android надає єдиний BiometricPrompt API для всіх біометричних сенсорів. Нижче наведено приклад автентифікації з використанням Jetpack Biometric Library. Бібліотека автоматично визначає доступні на пристрої сенсори та викликає відповідний діалог.

kotlin
class BiometricAuthActivity : AppCompatActivity() {

    private lateinit var biometricPrompt: BiometricPrompt

    override fun onCreate(savedInstanceState: Bundle?) {
        super.onCreate(savedInstanceState)
        setContentView(R.layout.activity_auth)

        val executor = ContextCompat.getMainExecutor(this)
        val callback = object : BiometricPrompt.AuthenticationCallback() {
            override fun onAuthenticationSucceeded(
                result: BiometricPrompt.AuthenticationResult
            ) {
                unlockApp()
            }

            override fun onAuthenticationFailed() {
                showError("Біометрію не розпізнано")
            }
        }

        biometricPrompt = BiometricPrompt(this, executor, callback)

        val promptInfo = BiometricPrompt.PromptInfo.Builder()
            .setTitle("Підтвердьте особу")
            .setSubtitle("Використовуйте відбиток або Face ID")
            .setAllowedAuthenticators(
                BiometricManager.Authenticators.BIOMETRIC_STRONG
            )
            .build()

        biometricPrompt.authenticate(promptInfo)
    }
}

У прикладі використовується BIOMETRIC_STRONG — найвищий рівень безпеки за класифікацією Android. Він підтримує лише Class 3 сенсори: вбудовані сканери відбитків та 3D-розпізнавання обличчя. Клас 2 (BIOMETRIC_WEAK) включає звичайні камери та не сертифікований для платежів.

Майбутнє біометричної автентифікації

Біометрія активно еволюціонує: на зміну відбиткам пальців та обличчю приходять нові методи ідентифікації. Біометрія поведінки (keystroke dynamics, gait analysis) аналізує манеру набору тексту та ходу користувача, не вимагаючи спеціального сенсора. Технологія вже використовується в банківських системах для виявлення шахрайства.

Мультимодальна біометрія — комбінація кількох методів в одній системі — стає стандартом для high-end смартфонів. Наприклад, Samsung Galaxy S25 об'єднує ультразвуковий сканер відбитків та 3D-розпізнавання обличчя, вибираючи найкращий метод залежно від умов освітлення та стану рук. За даними Goode Intelligence, ринок мультимодальної біометрії зросте до 12 млрд доларів до 2029 року.

Часті запитання

Чи можна обманути біометричний сенсор фотографією?

Звичайну 2D-камеру можна обманути якісною фотографією, але 3D-сенсори (TrueDepth, Intel RealSense) проєктують на обличчя інфрачервоні точки та визначають глибину. Фотографія не створює 3D-рельєфу, тому система розпізнає підробку. Ультразвукові сканери відбитків також перевіряють структуру шкіри під поверхнею.

Як захищені біометричні дані на пристрої?

Біометричні шаблони зберігаються в ізольованому апаратному модулі — Secure Enclave (iOS) або Trusted Execution Environment (Android). Процесор основної ОС не має прямого доступу до шаблонів. Дані шифруються ключем, прив'язаним до конкретного пристрою, і не передаються через інтернет.

Що станеться при пошкодженні пальця або зміні обличчя?

Biometric API автоматично перемикається на резервний метод — PIN-код або пароль. Після загоєння подряпини або опіку можна повторно зареєструвати відбиток. При значній зміні обличчя (травма, операція) рекомендується видалити старий шаблон обличчя та створити новий через налаштування системи.

Який біометричний метод найбезпечніший?

За статистикою FAR (False Acceptance Rate), найбезпечніший — сканування райдужної оболонки (1:2 000 000). На другому місці 3D-розпізнавання обличчя (1:1 000 000), на третьому — ультразвуковий сканер відбитків (1:100 000). Однак для мобільних пристроїв оптимальним вважається 3D-обличчя через безконтактність і зручність.

Чи використовують біометрію в банківських додатках?

Так, усі великі банки підтримують біометричну автентифікацію для входу та підтвердження операцій. Google Pay та Apple Pay вимагають біометрію для кожного платежу понад ліміт. У Росії Ощадбанк, Т-Банк та Альфа-Банк використовують біометрію на основі Face ID та сканера відбитків для входу в додаток.

Підсумки

  • Біометрична автентифікація — метод перевірки особи за унікальними фізичними характеристиками: відбитками пальців, обличчям, голосом або райдужною оболонкою ока.
  • Типи сенсорів включають ємнісні, ультразвукові та оптичні сканери відбитків, 2D/3D-камери обличчя та ІЧ-сканери райдужки.
  • 3D-розпізнавання обличчя (Face ID) забезпечує FAR 1:1 000 000 завдяки проектору точок та інфрачервоній камері.
  • Біометричні шаблони зберігаються в ізольованому апаратному модулі (Secure Enclave / TEE) і не залишають пристрій.
  • Біометрія не замінює пароль повністю — вона доповнює його як другий фактор автентифікації або зручний первинний метод з резервним PIN-кодом.
  • BiometricPrompt на Android та LocalAuthentication на iOS надають єдиний API для роботи з усіма біометричними сенсорами пристрою.
  • Вибір сенсора залежить від необхідного рівня безпеки: для платежів необхідний Class 3 (Strong), для розблокування екрана достатньо Class 2.

Ми розробимо мобільний застосунок під ключ

IT Sectr створює застосунки для iOS та Android для стартапів і бізнесу з 2017 року. Ми проконсультуємо вас і запропонуємо найкраще рішення.

Обговорити проект

Читайте також