Аутентифікація за відбитком пальця — це метод біометричної ідентифікації, який використовує унікальний папілярний узор на подушечках пальців для перевірки особи користувача. Технологія стала стандартом безпеки для мобільних пристроїв: від бюджетних Android-смартфонів до флагманських моделей Samsung і Google Pixel. Згідно з Counterpoint Research (2025), понад 85% смартфонів, випущених у 2025 році, оснащені вбудованим сканером відбитків пальців.
Головне
Аутентифікація за відбитком пальця — це метод біометричної ідентифікації, який аналізує унікальний папілярний узор на поверхні пальця для перевірки особи користувача. Кожна людина має індивідуальний малюнок гребінців і западин, який формується на 12-му тижні внутрішньоутробного розвитку і залишається незмінним протягом усього життя, за винятком фізичних травм.
Відбиток пальця — одна з трьох типів біометричних ознак, визнаних найбільш надійними для автоматичної ідентифікації поряд із райдужною оболонкою ока та малюнком сітківки. Папілярні лінії утворюють характерні особливості — мінуції: закінчення, розгалуження, точки та перехрести. Унікальність відбитка визначається розташуванням і типом 40–100 мінуцій на площі сканування, що дає математичну ймовірність збігу 1 до 64 мільярдів для двох різних людей.
Перші автоматизовані системи ідентифікації за відбитками (AFIS) з'явилися в 1970-х роках для правоохоронних органів. Масове впровадження в споживчі пристрої почалося в 2013 році з iPhone 5S і Touch ID. Сьогодні сканери відбитків встановлюються в смартфонах, ноутбуках, планшетах, дверних замках і платіжних терміналах.
Незалежно від типу сенсора, процес аутентифікації за відбитком пальця складається з трьох етапів: захоплення зображення, обробка та вилучення ознак, порівняння з еталонним шаблоном. Кожен етап може виконуватися як на рівні ОС, так і на рівні Trusted Execution Environment залежно від реалізації.
Сенсор фіксує фізичний узор пальця. Ємнісні матриці зчитують різницю електричних потенціалів між гребінцями (торкаються матриці) та западинами (не торкаються). Оптичні сканери освітлюють палець LED-підсвічуванням і фіксують відбите світло через КМОП-сенсор. Ультразвукові сенсори випромінюють звукову хвилю та аналізують відлуння, відбите від різних глибин шкіри — це дає тривимірне зображення, стійке до забруднень на поверхні пальця.
Захоплене зображення проходить фільтрацію: видалення шумів, нормалізацію контрасту та бінаризацію (перетворення в чорно-біле). Алгоритм виділяє гребінці папілярних ліній, скелетизи їх (стоншує до 1-піксельної ширини) і знаходить мінуції — точки закінчення та розгалуження ліній. Кожна мінуція описується координатами (x, y), кутом напрямку та типом. Математичний шаблон розміром 2–10 КБ не містить вихідного зображення і не дозволяє відновити відбиток.
Шаблон, отриманий при скануванні, порівнюється з еталонним шаблоном, збереженим під час реєстрації. Алгоритм обчислює кількість збіжних мінуцій. Для успішної верифікації потрібен збіг щонайменше 12–15 мінуцій (регулюється виробником). Якщо кількість збіжних точок перевищує поріг, аутентифікація вважається успішною. У мобільних пристроях поріг встановлюється так, щоб FAR не перевищував 0,001% при FRR близько 2%.
У сучасних мобільних пристроях використовуються три основні типи сканерів відбитків, які різняться за технологією зчитування, точністю та вартістю виробництва. Вибір типу залежить від цінового сегмента пристрою та вимог до безпеки.
| Тип сканера | Принцип роботи | FAR | Приклади пристроїв |
|---|---|---|---|
| Ємнісний | Матриця конденсаторів, що зчитує різницю ємностей між гребінцями та западинами | 0,001% | iPhone (Touch ID), Samsung Galaxy S9, Google Pixel 3 |
| Оптичний | LED-підсвічування + КМОП-сенсор; захоплення відбитого світла від поверхні пальця | 0,01% | Xiaomi Redmi, Realme, бюджетні Android-смартфони |
| Ультразвуковий | П'єзоелектричний випромінювач + приймач; 3D-реконструкція за ехо-сигналом | 0,0005% | Samsung Galaxy S10+, Galaxy S21 Ultra, піддисплейні сканери |
У 2025–2026 роках набирають популярності піддисплейні (in-display) сканери, вбудовані безпосередньо під OLED-екран. Вони можуть бути як оптичними (бюджетний сегмент), так і ультразвуковими (преміум-сегмент). Перевага — відсутність окремої кнопки чи зони на корпусі, що дозволяє робити дисплей безрамочним. Недолік піддисплейних оптичних сканерів — вразливість до яскравого сонячного світла, яке засвічує КМОП-матрицю крізь пікселі екрана.
Аутентифікація за відбитком пальця та розпізнавання обличчя — дві домінуючі біометричні технології в мобільних пристроях. Кожна має сильні та слабкі сторони, що впливають на вибір у конкретних сценаріях використання.
Для розробника мобільних застосунків важливо враховувати, що BiometricPrompt на Android і LocalAuthentication на iOS абстрагують тип датчика. Однак на старих пристроях Android (API < 28) може бути доступний лише FingerprintManager — у цьому випадку застосунок повинен явно перевіряти тип датчика та пропонувати альтернативний метод аутентифікації.
До Android 9 (API 28) єдиним способом інтеграції сканера відбитків був клас FingerprintManager, доданий в API 23. Починаючи з Android 9, Google рекомендує використовувати BiometricPrompt, який об'єднує роботу з усіма типами біометричних датчиків. Однак для пристроїв з API 23–27 розробнику все ще може знадобитися FingerprintManager.
class FingerprintAuthHelper(
private val context: Context
) {
private val manager =
context.getSystemService(Context.FINGERPRINT_SERVICE)
as FingerprintManager?
fun isFingerprintAvailable(): Boolean {
return manager?.isHardwareDetected() == true
&& manager?.hasEnrolledFingerprints() == true
}
fun authenticate(callback: FingerprintManager.AuthenticationCallback) {
if (isFingerprintAvailable()) {
manager?.authenticate(
null,
CancellationSignal(),
0,
callback,
null
)
}
}
}
// Використання:
val helper = FingerprintAuthHelper(context)
helper.authenticate(object : FingerprintManager.AuthenticationCallback() {
override fun onAuthenticationSucceeded(
result: FingerprintManager.AuthenticationResult
) {
// Відбиток розпізнано — доступ дозволено
binding.showContent()
}
override fun onAuthenticationFailed() {
binding.showError("Відбиток не розпізнано")
}
})
Наведений код демонструє повний цикл аутентифікації через FingerprintManager для старих пристроїв Android. Важливо зазначити, що FingerprintManager не використовує TEE за замовчуванням — результат аутентифікації повертається в простір користувача, що робить його менш безпечним, ніж BiometricPrompt з прапорцем BIOMETRIC_STRONG. Для нових проєктів слід завжди використовувати BiometricPrompt, а FingerprintManager — лише для зворотної сумісності з API 23–27.
При міграції з FingerprintManager на BiometricPrompt необхідно врахувати зміну моделі безпеки: BiometricPrompt гарантує виконання всіх біометричних операцій у TEE (Trusted Execution Environment). Результат аутентифікації, підписаний криптографічним ключем всередині TEE, неможливо підробити з коду простору користувача. Бібліотека AndroidX Biometric додатково надає інтерфейс BiometricPrompt.AuthenticationResult.getCryptoObject() для прив'язки біометричної аутентифікації до криптографічних операцій — шифрування ключів і підпису даних.
Захист від підробки відбитків пальців — одне з ключових завдань виробників сканерів. Сучасні сенсори використовують комбінацію апаратних та алгоритмічних методів для виявлення живого пальця (liveness detection) і блокування муляжів. Кожен метод має свої обмеження, але в сукупності вони роблять підробку економічно невигідною для масових атак.
Основні методи захисту включають: аналіз глибини шкіри (ультразвукові сканери визначають товщину епідермісу за часом повернення ехо-сигналу), спектральний аналіз шкіри (оптичні сканери оцінюють коефіцієнт відбиття шкіри на різних довжинах хвиль — силікон і желатин мають інший спектр), детекцію пульсації (мікровібрації кровотоку в капілярах пальця) та потенціометричну перевірку (жива шкіра має певний електричний імпеданс, що відрізняється від синтетичних матеріалів).
Стандарт ISO/IEC 30107-3:2023 визначає рівні стійкості біометричних систем до атак презентації (presentation attack detection, PAD). Для фінансових застосунків рекомендується рівень 2 (PAD Level 2), що вимагає автоматичного виявлення не менше 95% атак з використанням муляжів при FAR не більше 0,01%. Ультразвукові сканери Samsung і Qualcomm 3D Sonic Sensor задовольняють вимоги PAD Level 2, тоді як бюджетні оптичні сканери зазвичай не проходять сертифікацію вище Level 1.
Часті запитання
Ємнісний сканер зчитує відбиток за різницею електричних потенціалів між гребінцями та западинами шкіри — працює тільки при сухому та чистому пальці. Ультразвуковий сканер випромінює звукову хвилю та будує тривимірну карту за відбитою відлунням — він проникає крізь забруднення, воду і навіть тонкі рукавички, забезпечуючи вищу точність.
Ультразвукові сканери вважаються найнадійнішими через тривимірне сканування та FAR 0,0005%. Вони стійкі до вологих пальців, силіконових муляжів та забруднень. Ємнісні сканери менш точні (FAR 0,001%), але швидші та дешевші. Оптичні сканери — найменш надійні (FAR до 0,01%) і можуть бути обмануті якісним роздруком відбитка на прозорій плівці.
Так, але з обмеженнями. Регулятори PSD2 і PCI DSS вимагають багатофакторної аутентифікації: відбиток є лише одним фактором (чим ви є). Для авторизації платежу також необхідний другий фактор — PIN-код або одноразовий пароль (що ви знаєте). В Apple Pay відбиток використовується для підпису транзакції через Secure Enclave — це відповідає вимогам сильної аутентифікації клієнта (SCA).
При порізах, опіках або лущенні шкіри відбиток може тимчасово не розпізнаватися. У цьому випадку пристрій запитує PIN-код або пароль як запасний метод аутентифікації. Після загоєння шкіри рекомендується видалити старий відбиток у налаштуваннях і зареєструвати новий. На пристроях Android можна також зареєструвати кілька пальців для резервування.
Так — сучасні пристрої зберігають не зображення відбитка, а математичний шаблон в апаратно ізольованій області (TEE або Secure Enclave). Шаблон зашифровано ключем, вбудованим у чіп, і він недоступний для читання з ОС або застосунків. На Android 9+ BiometricPrompt гарантує виконання всіх біометричних операцій у TEE з криптографічним підписом результату.
Підсумки
Ми розробимо мобільний застосунок під ключ
IT Sectr створює застосунки для iOS та Android для стартапів і бізнесу з 2017 року. Ми проконсультуємо вас і запропонуємо найкраще рішення.
Читайте також