Біометрична автентифікація — метод перевірки особи за унікальними фізичними характеристиками людини. На відміну від паролів або PIN-кодів, біометричні дані неможливо забути або випадково передати зловмиснику. За даними Grand View Research, 2024, світовий ринок біометричних технологій досяг 59,3 млрд доларів і продовжує зростати на 19,5% щорічно завдяки масовому впровадженню в смартфони та платіжні системи.
Головне
Біометрична автентифікація — це процес перевірки особи користувача на основі його унікальних фізіологічних або поведінкових характеристик. У мобільних пристроях технологія використовується для розблокування екрана, підтвердження платежів і доступу до захищених додатків.
Система біометрії складається з трьох компонентів: сенсора, який захоплює біометричний зразок (відбиток, обличчя, голос), алгоритму, який витягує унікальні ознаки, та модуля порівняння, який зіставляє їх зі збереженим шаблоном. За даними NIST, сучасні алгоритми розпізнавання облич помиляються лише в 0,08% випадків при стандартному освітленні.
Біометричні методи витісняють традиційні паролі, оскільки вони прив'язані до людини і не можуть бути перехоплені при передачі. Згідно зі звітом Goode Intelligence, до 2027 року понад 80% смартфонів будуть оснащені біометричними сенсорами.
Важлива перевага біометрії — швидкість. Середній час автентифікації за відбитком пальця становить 0,2 секунди, за обличчям — 0,4 секунди. Для порівняння, введення шестизначного PIN-коду займає в середньому 2,5 секунди. У масштабах десятків розблокувань на день це дає значну економію часу та знижує когнітивне навантаження на користувача.
Біометричні датчики класифікуються за рівнем безпеки, встановленим Android CDD і Apple App Review. Class 3 (Strong) — найнадійніші сенсори, сертифіковані для платежів. Class 2 (Weak) — звичайні камери для розпізнавання обличчя, придатні лише для розблокування екрана. Class 1 — лише для зручності, без гарантії безпеки.
У сучасних мобільних пристроях використовуються чотири основні типи біометричних датчиків. Кожен з них має свої особливості точності, швидкості та стійкості до атак. Вибір сенсора визначається вартістю, розмірами корпусу та вимогами до безпеки конкретної моделі телефону.
Це найпоширеніший тип біометричного сенсора в смартфонах. Ємнісні сканери, які використовує Apple у Touch ID, аналізують різницю електричних потенціалів між гребенями та западинами папілярного візерунка. Ультразвукові сканери (Qualcomm 3D Sonic) проникають крізь забруднення та захисне скло, забезпечуючи точність 98,6%.
2D-камери використовують звичайну фотографію і працюють швидше, але менш безпечні. 3D-системи (Face ID, Huawei 3D Face Unlock) проєктують на обличчя 30 000 інфрачервоних точок і будують точну глибинну карту. Імовірність випадкового розблокування чужим обличчям становить 1 до 1 000 000 — у 20 разів нижче, ніж у Touch ID.
Сканер райдужки використовує камеру з ІЧ-підсвічуванням для аналізу до 200 унікальних точок на райдужній оболонці ока. Технологія застосовувалася в Samsung Galaxy Note 7–9, але поступилася місцем 3D-обличчю через незручність використання. Голосова біометрія будує голосовий відбиток за 100+ акустичними параметрами: тембром, частотою основного тону та артикуляцією. Вона застосовується в банківських системах для верифікації по телефону.
| Тип сенсора | Точність (FAR) | Швидкість | Вартість |
|---|---|---|---|
| Ємнісний відбиток | 1:50 000 | 0,2 с | Низька |
| Ультразвуковий відбиток | 1:100 000 | 0,3 с | Середня |
| 3D-обличчя (TrueDepth) | 1:1 000 000 | 0,4 с | Висока |
| Сканер райдужки | 1:2 000 000 | 0,6 с | Висока |
Процес біометричної автентифікації поділяється на два етапи: реєстрація (enrolment) і верифікація. На етапі реєстрації сенсор робить кілька знімків біометричного зразка, алгоритм витягує характерні особливості та зберігає їх у вигляді математичного шаблону. Шаблон — це не зображення, а набір числових векторів, які неможливо обернути у вихідне зображення.
При верифікації новий зразок порівнюється зі збереженим шаблоном, і система видає результат: збіг або відмову. Сучасні алгоритми на основі нейронних мереж (Neural Engine в Apple A-чіпах, NPU в Snapdragon) обробляють це порівняння за 100–400 мілісекунд. За даними Apple Security Guide, Neural Engine виконує до 1 трильйона операцій на секунду виключно для біометричних обчислень.
Ключова особливість мобільної біометрії — всі обчислення виконуються на пристрої, в ізольованій області процесора. Для Android це Trusted Execution Environment (TEE), для iOS — Secure Enclave. Біометричні дані ніколи не залишають чіп і не передаються через інтернет.
Безпека біометрії забезпечується апаратною ізоляцією та криптографічним захистом шаблонів. Secure Enclave в процесорах Apple A7–A18 являє собою окремий співпроцесор із власною прошивкою, який шифрує біометричні дані ключем, унікальним для кожного пристрою. Доступ до Secure Enclave має лише операційна система через захищений канал.
На Android пристроях роль Secure Enclave виконує Trusted Execution Environment (TEE) на базі ARM TrustZone. TEE ізолює біометричні обчислення від основної ОС та додатків. За даними Google Security Blog, Android 12+ вимагає обов'язкового використання TEE для всіх біометричних операцій рівня Strong.
Біометричні датчики також захищені від атак із використанням підроблених зразків. Датчики відбитків пальців перевіряють наявність кровотоку або пульсації, а інфрачервоні камери Face ID розпізнають текстуру живої шкіри та не реагують на фотографії, маски або силіконові зліпки. Liveness detection (детекція живості) — обов'язковий компонент сертифікації Android Biometric Class 3.
Біометрична автентифікація значно зручніша за паролі: користувачеві не потрібно запам'ятовувати комбінації символів, а процес займає частки секунди. Швидкість введення — головний драйвер впровадження біометрії в мобільні платіжні системи Apple Pay та Google Pay.
Головний недолік біометрії — неможливість зміни ідентифікатора при компрометації. Якщо пароль можна змінити, то відбиток пальця або малюнок обличчя залишаються з людиною назавжди. З цієї причини біометричні системи завжди доповнюються PIN-кодом або паролем як резервним методом.
Додаткові ризики включають зниження точності при зміні зовнішності (шрами, набряки, вікові зміни) та судові прецеденти примусового розблокування. Верховний суд США у 2019 році постановив, що поліція може вимагати розблокування телефону за Face ID або Touch ID, але не може примушувати до введення пароля (п'ята поправка).
Android надає єдиний BiometricPrompt API для всіх біометричних сенсорів. Нижче наведено приклад автентифікації з використанням Jetpack Biometric Library. Бібліотека автоматично визначає доступні на пристрої сенсори та викликає відповідний діалог.
class BiometricAuthActivity : AppCompatActivity() {
private lateinit var biometricPrompt: BiometricPrompt
override fun onCreate(savedInstanceState: Bundle?) {
super.onCreate(savedInstanceState)
setContentView(R.layout.activity_auth)
val executor = ContextCompat.getMainExecutor(this)
val callback = object : BiometricPrompt.AuthenticationCallback() {
override fun onAuthenticationSucceeded(
result: BiometricPrompt.AuthenticationResult
) {
unlockApp()
}
override fun onAuthenticationFailed() {
showError("Біометрію не розпізнано")
}
}
biometricPrompt = BiometricPrompt(this, executor, callback)
val promptInfo = BiometricPrompt.PromptInfo.Builder()
.setTitle("Підтвердьте особу")
.setSubtitle("Використовуйте відбиток або Face ID")
.setAllowedAuthenticators(
BiometricManager.Authenticators.BIOMETRIC_STRONG
)
.build()
biometricPrompt.authenticate(promptInfo)
}
}
У прикладі використовується BIOMETRIC_STRONG — найвищий рівень безпеки за класифікацією Android. Він підтримує лише Class 3 сенсори: вбудовані сканери відбитків та 3D-розпізнавання обличчя. Клас 2 (BIOMETRIC_WEAK) включає звичайні камери та не сертифікований для платежів.
Біометрія активно еволюціонує: на зміну відбиткам пальців та обличчю приходять нові методи ідентифікації. Біометрія поведінки (keystroke dynamics, gait analysis) аналізує манеру набору тексту та ходу користувача, не вимагаючи спеціального сенсора. Технологія вже використовується в банківських системах для виявлення шахрайства.
Мультимодальна біометрія — комбінація кількох методів в одній системі — стає стандартом для high-end смартфонів. Наприклад, Samsung Galaxy S25 об'єднує ультразвуковий сканер відбитків та 3D-розпізнавання обличчя, вибираючи найкращий метод залежно від умов освітлення та стану рук. За даними Goode Intelligence, ринок мультимодальної біометрії зросте до 12 млрд доларів до 2029 року.
Часті запитання
Звичайну 2D-камеру можна обманути якісною фотографією, але 3D-сенсори (TrueDepth, Intel RealSense) проєктують на обличчя інфрачервоні точки та визначають глибину. Фотографія не створює 3D-рельєфу, тому система розпізнає підробку. Ультразвукові сканери відбитків також перевіряють структуру шкіри під поверхнею.
Біометричні шаблони зберігаються в ізольованому апаратному модулі — Secure Enclave (iOS) або Trusted Execution Environment (Android). Процесор основної ОС не має прямого доступу до шаблонів. Дані шифруються ключем, прив'язаним до конкретного пристрою, і не передаються через інтернет.
Biometric API автоматично перемикається на резервний метод — PIN-код або пароль. Після загоєння подряпини або опіку можна повторно зареєструвати відбиток. При значній зміні обличчя (травма, операція) рекомендується видалити старий шаблон обличчя та створити новий через налаштування системи.
За статистикою FAR (False Acceptance Rate), найбезпечніший — сканування райдужної оболонки (1:2 000 000). На другому місці 3D-розпізнавання обличчя (1:1 000 000), на третьому — ультразвуковий сканер відбитків (1:100 000). Однак для мобільних пристроїв оптимальним вважається 3D-обличчя через безконтактність і зручність.
Так, усі великі банки підтримують біометричну автентифікацію для входу та підтвердження операцій. Google Pay та Apple Pay вимагають біометрію для кожного платежу понад ліміт. У Росії Ощадбанк, Т-Банк та Альфа-Банк використовують біометрію на основі Face ID та сканера відбитків для входу в додаток.
Підсумки
Ми розробимо мобільний застосунок під ключ
IT Sectr створює застосунки для iOS та Android для стартапів і бізнесу з 2017 року. Ми проконсультуємо вас і запропонуємо найкраще рішення.
Читайте також