Аутентифікація за відбитком пальця — що це, принцип роботи та застосування

Автор: IT Sectr Опубліковано: 2026-04-05 Час читання: 9 хв

Аутентифікація за відбитком пальця — це метод біометричної ідентифікації, який використовує унікальний папілярний узор на подушечках пальців для перевірки особи користувача. Технологія стала стандартом безпеки для мобільних пристроїв: від бюджетних Android-смартфонів до флагманських моделей Samsung і Google Pixel. Згідно з Counterpoint Research (2025), понад 85% смартфонів, випущених у 2025 році, оснащені вбудованим сканером відбитків пальців.

Головне

  • Аутентифікація за відбитком пальця — біометричний метод, що аналізує папілярний узор — унікальні гребінці та западини на шкірі пальця
  • Ємнісні сканери — найпоширеніший тип, що зчитує різницю електричних потенціалів між гребінцями та западинами шкіри
  • Ультразвукові сканери — тривимірні сенсори з FAR 0,001%, що працюють навіть із вологими пальцями та стійкі до силіконових муляжів
  • Оптичні сканери — бюджетний варіант із підсвічуванням LED та КМОП-матрицею; менш точні та вразливі до обману якісною фотографією
  • FingerprintManager — Android API для роботи зі сканерами відбитків (застарілий на користь BiometricPrompt з API 28)

Що таке аутентифікація за відбитком пальця?

Аутентифікація за відбитком пальця — це метод біометричної ідентифікації, який аналізує унікальний папілярний узор на поверхні пальця для перевірки особи користувача. Кожна людина має індивідуальний малюнок гребінців і западин, який формується на 12-му тижні внутрішньоутробного розвитку і залишається незмінним протягом усього життя, за винятком фізичних травм.

Відбиток пальця — одна з трьох типів біометричних ознак, визнаних найбільш надійними для автоматичної ідентифікації поряд із райдужною оболонкою ока та малюнком сітківки. Папілярні лінії утворюють характерні особливості — мінуції: закінчення, розгалуження, точки та перехрести. Унікальність відбитка визначається розташуванням і типом 40–100 мінуцій на площі сканування, що дає математичну ймовірність збігу 1 до 64 мільярдів для двох різних людей.

Перші автоматизовані системи ідентифікації за відбитками (AFIS) з'явилися в 1970-х роках для правоохоронних органів. Масове впровадження в споживчі пристрої почалося в 2013 році з iPhone 5S і Touch ID. Сьогодні сканери відбитків встановлюються в смартфонах, ноутбуках, планшетах, дверних замках і платіжних терміналах.

Як працює сканер відбитків пальців?

Незалежно від типу сенсора, процес аутентифікації за відбитком пальця складається з трьох етапів: захоплення зображення, обробка та вилучення ознак, порівняння з еталонним шаблоном. Кожен етап може виконуватися як на рівні ОС, так і на рівні Trusted Execution Environment залежно від реалізації.

Захоплення зображення відбитка

Сенсор фіксує фізичний узор пальця. Ємнісні матриці зчитують різницю електричних потенціалів між гребінцями (торкаються матриці) та западинами (не торкаються). Оптичні сканери освітлюють палець LED-підсвічуванням і фіксують відбите світло через КМОП-сенсор. Ультразвукові сенсори випромінюють звукову хвилю та аналізують відлуння, відбите від різних глибин шкіри — це дає тривимірне зображення, стійке до забруднень на поверхні пальця.

Вилучення мінуцій та створення шаблону

Захоплене зображення проходить фільтрацію: видалення шумів, нормалізацію контрасту та бінаризацію (перетворення в чорно-біле). Алгоритм виділяє гребінці папілярних ліній, скелетизи їх (стоншує до 1-піксельної ширини) і знаходить мінуції — точки закінчення та розгалуження ліній. Кожна мінуція описується координатами (x, y), кутом напрямку та типом. Математичний шаблон розміром 2–10 КБ не містить вихідного зображення і не дозволяє відновити відбиток.

Порівняння та прийняття рішення

Шаблон, отриманий при скануванні, порівнюється з еталонним шаблоном, збереженим під час реєстрації. Алгоритм обчислює кількість збіжних мінуцій. Для успішної верифікації потрібен збіг щонайменше 12–15 мінуцій (регулюється виробником). Якщо кількість збіжних точок перевищує поріг, аутентифікація вважається успішною. У мобільних пристроях поріг встановлюється так, щоб FAR не перевищував 0,001% при FRR близько 2%.

Типи сканерів відбитків пальців

У сучасних мобільних пристроях використовуються три основні типи сканерів відбитків, які різняться за технологією зчитування, точністю та вартістю виробництва. Вибір типу залежить від цінового сегмента пристрою та вимог до безпеки.

Тип сканераПринцип роботиFARПриклади пристроїв
ЄмніснийМатриця конденсаторів, що зчитує різницю ємностей між гребінцями та западинами0,001%iPhone (Touch ID), Samsung Galaxy S9, Google Pixel 3
ОптичнийLED-підсвічування + КМОП-сенсор; захоплення відбитого світла від поверхні пальця0,01%Xiaomi Redmi, Realme, бюджетні Android-смартфони
УльтразвуковийП'єзоелектричний випромінювач + приймач; 3D-реконструкція за ехо-сигналом0,0005%Samsung Galaxy S10+, Galaxy S21 Ultra, піддисплейні сканери

У 2025–2026 роках набирають популярності піддисплейні (in-display) сканери, вбудовані безпосередньо під OLED-екран. Вони можуть бути як оптичними (бюджетний сегмент), так і ультразвуковими (преміум-сегмент). Перевага — відсутність окремої кнопки чи зони на корпусі, що дозволяє робити дисплей безрамочним. Недолік піддисплейних оптичних сканерів — вразливість до яскравого сонячного світла, яке засвічує КМОП-матрицю крізь пікселі екрана.

Порівняння відбитка пальця та розпізнавання обличчя

Аутентифікація за відбитком пальця та розпізнавання обличчя — дві домінуючі біометричні технології в мобільних пристроях. Кожна має сильні та слабкі сторони, що впливають на вибір у конкретних сценаріях використання.

  • Точність (FAR) — ультразвуковий сканер відбитків: 0,0005%, 3D Face ID: 0,0001%. Розпізнавання обличчя точніше за умови використання глибинної камери
  • Швидкість — ємнісний сканер: 200–300 мс, оптичний: 400–600 мс, 3D-обличчя: 600–1000 мс. Відбиток швидше у статичному сценарії
  • Безконтактність — Face ID і 2D-обличчя не потребують дотику до пристрою; відбиток вимагає фізичного контакту зі сканером
  • Умови — відбиток не працює при вологих пальцях, але працює в масці та рукавичках; Face ID не працює в масці (без Apple Watch) і при забрудненні ІЧ-камери
  • Вартість сенсора — ємнісні сканери: ~0,5–1,5 долара, ультразвукові: ~3–5 доларів, 3D-камера TrueDepth: ~12–15 доларів

Для розробника мобільних застосунків важливо враховувати, що BiometricPrompt на Android і LocalAuthentication на iOS абстрагують тип датчика. Однак на старих пристроях Android (API < 28) може бути доступний лише FingerprintManager — у цьому випадку застосунок повинен явно перевіряти тип датчика та пропонувати альтернативний метод аутентифікації.

Реалізація Fingerprint Auth на Android

До Android 9 (API 28) єдиним способом інтеграції сканера відбитків був клас FingerprintManager, доданий в API 23. Починаючи з Android 9, Google рекомендує використовувати BiometricPrompt, який об'єднує роботу з усіма типами біометричних датчиків. Однак для пристроїв з API 23–27 розробнику все ще може знадобитися FingerprintManager.

kotlin
class FingerprintAuthHelper(
    private val context: Context
) {
    private val manager =
        context.getSystemService(Context.FINGERPRINT_SERVICE)
            as FingerprintManager?

    fun isFingerprintAvailable(): Boolean {
        return manager?.isHardwareDetected() == true
            && manager?.hasEnrolledFingerprints() == true
    }

    fun authenticate(callback: FingerprintManager.AuthenticationCallback) {
        if (isFingerprintAvailable()) {
            manager?.authenticate(
                null,
                CancellationSignal(),
                0,
                callback,
                null
            )
        }
    }
}

// Використання:
val helper = FingerprintAuthHelper(context)
helper.authenticate(object : FingerprintManager.AuthenticationCallback() {
    override fun onAuthenticationSucceeded(
        result: FingerprintManager.AuthenticationResult
    ) {
        // Відбиток розпізнано — доступ дозволено
        binding.showContent()
    }

    override fun onAuthenticationFailed() {
        binding.showError("Відбиток не розпізнано")
    }
})

Наведений код демонструє повний цикл аутентифікації через FingerprintManager для старих пристроїв Android. Важливо зазначити, що FingerprintManager не використовує TEE за замовчуванням — результат аутентифікації повертається в простір користувача, що робить його менш безпечним, ніж BiometricPrompt з прапорцем BIOMETRIC_STRONG. Для нових проєктів слід завжди використовувати BiometricPrompt, а FingerprintManager — лише для зворотної сумісності з API 23–27.

При міграції з FingerprintManager на BiometricPrompt необхідно врахувати зміну моделі безпеки: BiometricPrompt гарантує виконання всіх біометричних операцій у TEE (Trusted Execution Environment). Результат аутентифікації, підписаний криптографічним ключем всередині TEE, неможливо підробити з коду простору користувача. Бібліотека AndroidX Biometric додатково надає інтерфейс BiometricPrompt.AuthenticationResult.getCryptoObject() для прив'язки біометричної аутентифікації до криптографічних операцій — шифрування ключів і підпису даних.

Стандарти безпеки та захист від підробки

Захист від підробки відбитків пальців — одне з ключових завдань виробників сканерів. Сучасні сенсори використовують комбінацію апаратних та алгоритмічних методів для виявлення живого пальця (liveness detection) і блокування муляжів. Кожен метод має свої обмеження, але в сукупності вони роблять підробку економічно невигідною для масових атак.

Основні методи захисту включають: аналіз глибини шкіри (ультразвукові сканери визначають товщину епідермісу за часом повернення ехо-сигналу), спектральний аналіз шкіри (оптичні сканери оцінюють коефіцієнт відбиття шкіри на різних довжинах хвиль — силікон і желатин мають інший спектр), детекцію пульсації (мікровібрації кровотоку в капілярах пальця) та потенціометричну перевірку (жива шкіра має певний електричний імпеданс, що відрізняється від синтетичних матеріалів).

Стандарт ISO/IEC 30107-3:2023 визначає рівні стійкості біометричних систем до атак презентації (presentation attack detection, PAD). Для фінансових застосунків рекомендується рівень 2 (PAD Level 2), що вимагає автоматичного виявлення не менше 95% атак з використанням муляжів при FAR не більше 0,01%. Ультразвукові сканери Samsung і Qualcomm 3D Sonic Sensor задовольняють вимоги PAD Level 2, тоді як бюджетні оптичні сканери зазвичай не проходять сертифікацію вище Level 1.

Часті запитання

Чим відрізняється ємнісний сканер від ультразвукового?

Ємнісний сканер зчитує відбиток за різницею електричних потенціалів між гребінцями та западинами шкіри — працює тільки при сухому та чистому пальці. Ультразвуковий сканер випромінює звукову хвилю та будує тривимірну карту за відбитою відлунням — він проникає крізь забруднення, воду і навіть тонкі рукавички, забезпечуючи вищу точність.

Який тип сканера відбитків найнадійніший?

Ультразвукові сканери вважаються найнадійнішими через тривимірне сканування та FAR 0,0005%. Вони стійкі до вологих пальців, силіконових муляжів та забруднень. Ємнісні сканери менш точні (FAR 0,001%), але швидші та дешевші. Оптичні сканери — найменш надійні (FAR до 0,01%) і можуть бути обмануті якісним роздруком відбитка на прозорій плівці.

Чи можна використовувати відбиток пальця для банківських операцій?

Так, але з обмеженнями. Регулятори PSD2 і PCI DSS вимагають багатофакторної аутентифікації: відбиток є лише одним фактором (чим ви є). Для авторизації платежу також необхідний другий фактор — PIN-код або одноразовий пароль (що ви знаєте). В Apple Pay відбиток використовується для підпису транзакції через Secure Enclave — це відповідає вимогам сильної аутентифікації клієнта (SCA).

Що робити, якщо відбиток пальця пошкоджено?

При порізах, опіках або лущенні шкіри відбиток може тимчасово не розпізнаватися. У цьому випадку пристрій запитує PIN-код або пароль як запасний метод аутентифікації. Після загоєння шкіри рекомендується видалити старий відбиток у налаштуваннях і зареєструвати новий. На пристроях Android можна також зареєструвати кілька пальців для резервування.

Чи безпечно зберігати відбитки пальців на пристрої?

Так — сучасні пристрої зберігають не зображення відбитка, а математичний шаблон в апаратно ізольованій області (TEE або Secure Enclave). Шаблон зашифровано ключем, вбудованим у чіп, і він недоступний для читання з ОС або застосунків. На Android 9+ BiometricPrompt гарантує виконання всіх біометричних операцій у TEE з криптографічним підписом результату.

Підсумки

  • Аутентифікація за відбитком пальця — метод ідентифікації за папілярним узором, що забезпечує FAR від 0,0005% (ультразвук) до 0,01% (оптика)
  • Три типи сканерів — ємнісні (швидкі, дешеві), оптичні (бюджетні, менш точні), ультразвукові (надійні, дорогі)
  • Піддисплейні сканери — сучасний тренд: оптичні та ультразвукові сенсори під OLED-екраном безрамочних пристроїв
  • FingerprintManager — застарілий Android API для API 23–27; для нових проєктів обов'язковий BiometricPrompt з TEE-гарантіями
  • ISO/IEC 30107-3 — міжнародний стандарт виявлення атак презентації (PAD) для біометричних систем
  • Liveness detection — аналіз глибини, спектру шкіри та пульсації для відрізнення живого пальця від силіконового муляжу
  • Багатофакторність — відбиток пальця повинен комбінуватися з PIN-кодом для застосунків banking-grade за вимогами PSD2 і PCI DSS

Ми розробимо мобільний застосунок під ключ

IT Sectr створює застосунки для iOS та Android для стартапів і бізнесу з 2017 року. Ми проконсультуємо вас і запропонуємо найкраще рішення.

Обговорити проект

Читайте також