Biometrik autentifikatsiya — foydalanuvchi shaxsini unikal fiziologik xususiyatlar asosida tekshirish usulidir. Parollardan farqli o'laroq, biometrik ma'lumotlarni masofadan o'g'irlash yoki brute force bilan topish mumkin emas. Statista (2025) ma'lumotlariga ko'ra, zamonaviy smartfonlarning 80% dan ortig'i o'rnatilgan biometrik sensorlar bilan jihozlangan.
Asosiy ma'lumotlar
Biometrik autentifikatsiya — foydalanuvchi shaxsini uning unikal fiziologik yoki xatti-harakat xususiyatlariga asosan tekshirish jarayoni. Klassik usullardan — parollar, PIN-kodlar yoki bir martalik tokenlardan farqli o'laroq, biometriya insonning o'ziga bog'liq va boshqa shaxsga uzatilishi mumkin emas.
Usulning asosini biometrik belgilarni oldindan saqlangan shablon bilan o'lchash va solishtirish tashkil etadi. Texnologiya qimmat korporativ tizimlardan ommaviy iste'mol qurilmalarigacha uzoq yo'lni bosib o'tdi. Barmoq izi skaneri bo'lgan birinchi ommaviy smartfon 2011-yilda Motorola Atrix 4G bo'ldi, bugun esa biometrik sensorlar 100 dollardan boshlanadigan narx segmentidagi qurilmalarda o'rnatiladi.
Biometriya parol autentifikatsiyasining asosiy muammosini hal qiladi: inson xotirasi. Hypr (2024) tadqiqotiga ko'ra, o'rtacha foydalanuvchi 100 dan ortiq onlayn hisobga ega, lekin faqat 5 ta unikal paroldan foydalanadi. Biometriya murakkab kombinatsiyalarni yodlash zaruratini bartaraf etadi.
Biometrik autentifikatsiya jarayoni ikki fazadan iborat: ro'yxatdan o'tish (enrollment) va tasdiqlash (verification). Ro'yxatdan o'tish bosqichida tizim biometrik tasvirni oladi, xarakterli belgilarni ajratadi va namunaviy shablon yaratadi. Tasdiqlashda yangi tasvir saqlangan shablon bilan solishtiriladi — algoritm moslik darajasini hisoblab, qaror qabul qiladi.
Qurilma sensori xom biometrik signalni qayd etadi: sig'im matritsasi orqali barmoq izi tasviri, nuqta proyektori orqali yuzning uch o'lchovli xaritasi yoki mikrofon orqali ovoz spektri. Olish sifati keyingi tanishning aniqligiga bevosita ta'sir qiladi. Zamonaviy sensorlar barmoq izlari uchun millimetrga 50–300 o'lchov nuqtasidan, yuz uchun esa 30 000 nuqtagacha foydalanadi.
Algoritm xom ma'lumotlardan unikal xususiyatlarni ajratadi: barmoq izlari uchun — minutsiyalar (papillyar chiziqlarning tugashlari va tarmoqlanishlari), yuz uchun — ko'zlar orasidagi masofa, burun shakli va jag' konturi. Bu belgilar 2 dan 20 KB gacha bo'lgan matematik shablonga aylantiriladi. Asl tasvir saqlanmaydi — faqat asl nusxani tiklab bo'lmaydigan belgilar shabloni saqlanadi.
Tizim olingan shablonni namuna bilan solishtirib, o'xshashlik metriğini hisoblaydi. Qiymat belgilangan chegaradan (threshold) oshsa, autentifikatsiya muvaffaqiyatli hisoblanadi. Chegara qulaylik va xavfsizlik o'rtasidagi muvozanatni belgilaydi: past chegara False Acceptance Rate-ni oshiradi, yuqori chegara esa False Rejection Rate-ni. Mobil qurilmalar uchun odatiy chegara FRR taxminan 2% bo'lganda FAR 0.001% darajasida o'rnatiladi.
Mobil qurilmalar aniqlik, tezlik va soxtalashtirishga qarshilik jihatidan farq qiluvchi bir necha turdagi biometrik sensorlarni qo'llab-quvvatlaydi. Har bir turning o'z qo'llanish sohasi va xavfsizlik darajasi mavjud.
Mobil qurilmalarda eng keng tarqalgan biometriya turi. Sig'imli skanerlar terining tepalari va chuqurchalari o'rtasidagi elektr potensiallari farqiga asosan papillyar naqshning tasvirini yaratadi. Birinchi marta Galaxy S10 da qo'llanilgan ultratovush skanerlari barmoq izining uch o'lchovli rekonstruksiyasi uchun tovush to'lqinlaridan foydalanadi — ular nam barmoqlar bilan ham ishlaydi va silikon maketlarga chidamli.
Ikki yondashuv: 2D kamera (oddiy old kamera) va 3D skanerlash (strukturlashtirilgan yorug'lik yoki ToF). Apple Face ID foydalanuvchining yuziga 30 000 dan ortiq infraqizil nuqtalarni proyeksiyalab, aniq uch o'lchovli xarita yaratadi. Neural Engine-dagi algoritm ma'lumotlarni millisekundlarda qayta ishlaydi va ko'rinish o'zgarishlariga — soqol, ko'zoynak, soch turmagiga moslashadi.
Ko'zning iris qavati eng barqaror biometrik belgilardan biridir: yosh bilan deyarli o'zgarmaydi va barmoq izlari kabi shikastlanishga duchor bo'lmaydi. Samsung-ning Iris skanerlari (Galaxy S8–S10) irisning 240 tagacha unikal xususiyatini tahlil qilish uchun IQ kameradan foydalanadi. Bunday tizimlarning FAR 0.0001% dan kam, lekin olish tezligi yuz skanerlaridan past.
Ovoz biometriyasi ovoz traktining fizik xususiyatlarini tahlil qiladi: asosiy ton chastotasi, formantlar va tembr. Texnologiya ovoz yordamchilarida — Siri va Google Assistant — muayyan foydalanuvchini tanib olish uchun qo'llaniladi. Asosiy kamchilik — atrof-muhit shovqiniga sezgirlik va ovozni ruxsatsiz shaxs tomonidan yozib olinishi ehtimoli.
Android 9 (API 28) dan boshlab, Google qurilmadagi barcha turdagi biometrik sensorlar bilan ishlashni abstraksiya qiluvchi yagona BiometricPrompt API ni taqdim etadi. Dasturchi barmoq izi skaneri va yuzni tanish uchun alohida kod yozishi shart emas — BiometricPrompt o'zi mavjud sensorlarni aniqlaydi va standart dialog oynasini ko'rsatadi.
val executor = ContextCompat.mainExecutor(context)
val biometricPrompt = BiometricPrompt(activity, executor,
object : BiometricPrompt.AuthenticationCallback() {
override fun onAuthenticationSucceeded(
result: BiometricPrompt.AuthenticationResult
) {
// Kirishga ruxsat berildi — kontentni ko'rsatish mumkin
binding.showContent()
}
override fun onAuthenticationFailed() {
// Biometriya tanilmadi — foydalanuvchiga xabar berish
binding.showError("Barmoq izi tanilmadi")
}
override fun onAuthenticationError(
errorCode: Int,
errString: CharSequence
) {
// Tuzatib bo'lmaydigan xato — biometriya mavjud emas
binding.showFallback()
}
}
)
val promptInfo = BiometricPrompt.PromptInfo.Builder()
.setTitle("Ilovaga kiring")
.setSubtitle("Barmoq izi orqali shaxsingizni tasdiqlang")
.setNegativeButtonText("PIN dan foydalaning")
.build()
biometricPrompt.authenticate(promptInfo)
Ko'rsatilgan kod BiometricPrompt orqali biometrik autentifikatsiyaning to'liq siklini namoyish etadi. onAuthenticationSucceeded callback-i Trusted Execution Environment-da shablon muvaffaqiyatli tekshirilgandan so'ng chaqiriladi. Biometrik sensori bo'lmagan qurilmalarda BiometricPrompt avtomatik ravishda PIN-kod yoki naqsh kiritish ekranini ko'rsatadi — dasturchi bu stsenariyni alohida boshqarishi shart emas.
Muhim xavfsizlik talabi: barcha biometrik operatsiyalar TEE (Trusted Execution Environment) — protsessorning apparat izolyatsiyalangan sohasida bajarilishi kerak. Android BiometricPrompt foydalanuvchi makonidan almashtirib bo'lmaydigan BiometricManager.Authenticators.BIOMETRIC_STRONG provayderi orqali TEE-dan foydalanishni kafolatlaydi.
Biometrik autentifikatsiya parollarga nisbatan sezilarli ustunliklarni beradi, lekin dasturchi ilova xavfsizligini loyihalashda hisobga olishi kerak bo'lgan asosiy cheklovlarga ham ega.
Tanqidiy cheklov — biometriya niyatning isboti emas. Foydalanuvchi jismonan yoki bosim ostida qurilmani blokdan chiqarishga majburlanishi mumkin. Shuning uchun banking-class ilovalarining tartibga soluvchi organlari (PSD2, PCI DSS) biometriya faqat omillardan biri bo'lgan ko'p faktorli autentifikatsiyani talab qiladi.
Biometrik shablonlarning saqlanishi apparat himoya mexanizmlari bilan ta'minlanadi: iOS-da Secure Enclave va Android-da Trusted Execution Environment (TEE). Bu izolyatsiyalangan koprotsessorlar asosiy protsessor va operatsion tizimdan kirishsiz biometrik ma'lumotlarni olish, qayta ishlash va solishtirish operatsiyalarini bajaradi.
Xavfsizlikning asosiy printsipi — asl tasvirni saqlamaslik. Sensor TEE-ga barmoq izining tasvirini yoki yuzning fotosuratini emas, faqat belgilarning matematik ifodasini uzatadi. Android 13+ da BiometricPrompt API autentifikatsiya natijasini qo'shimcha ravishda TEE ichida yaratilgan kriptografik kalit bilan shifrlaydi. Bu yondashuv serverdan biometrik ma'lumotlar bazasini o'g'irlashni foydasiz qiladi — buzg'unchi faqat shifrlangan shablonlarni oladi, asl ma'lumotlarni emas.
Xalqaro standartlar ISO/IEC 24745:2022 va FIDO2 biometriyani saqlash talablarini tartibga soladi: asl tasvirlarni saqlash taqiqlanadi, shablonlar qaytarilmas tarzda o'zgartirilishi kerak, sensor va solishtirish moduli o'rtasidagi ma'lumot uzatish kanali apparat tomonidan himoyalangan bo'lishi kerak. Mobil ilovalarni ishlab chiqishda biometrik transaksiyalarning end-to-end shifrlanishini ta'minlovchi FIDO2 WebAuthn protokolidan foydalanish tavsiya etiladi.
Tez-tez so'raladigan savollar
Bu barmoq izi, yuz, ovoz yoki ko'z iris qavati kabi tananing unikal xususiyatlari orqali qurilma yoki ilovaga kirishdir. Foydalanuvchi parol kiritish o'rniga barmog'ini skanerga qo'yadi yoki kameraga qaraydi — tizim uni taniydi va kirishni ochadi.
Asosiy turlari: sig'imli va ultratovush barmoq izi skanerlari, 3D yuzni tanish (Face ID, Windows Hello), ko'z iris qavati skanerlari va ovoz yordamchilari uchun ovoz biometriyasi. Byudjet qurilmalarda old kamera orqali 2D yuzni tanish ham uchraydi.
Face ID 30 000 infraqizil nuqta bilan yuzning uch o'lchovli xaritasidan foydalanadi, bu uni fotosuratlar va niqoblarga chidamli qiladi. Barmoq izi skaneri papillyar naqshni tahlil qiladi. Face ID FAR taxminan 0.0001%, Touch ID — taxminan 0.001% ni tashkil qiladi. Face ID kontaktsiz stsenariyda qulayroq, lekin taxminan 0.5 soniya sekinroq.
Ha, lekin qiyinchilik sensor turiga bog'liq. Oddiy 2D yuz skanerini fotosurat bilan aldash mumkin. Ultratovush barmoq izi skaneri va Face ID maketlar va niqoblardan apparat vositalari bilan himoyalangan. 3D sensorlarni chetlab o'tish uchun qimmat silikon replikalar talab qilinadi, bu esa bunday hujumlarni ommaviy foydalanuvchi uchun iqtisodiy jihatdan maqsadga muvofiq emas qiladi.
iPhone-da Secure Enclave, Android-da TEE (Trusted Execution Environment) — asosiy OT va ilovalardan kirish imkoni bo'lmagan apparat izolyatsiyalangan protsessorlarda. Asl tasvirlar saqlanmaydi, faqat 2–20 KB o'lchamdagi matematik belgilar shabloni saqlanadi, undan asl barmoq izini yoki yuzni tiklab bo'lmaydi.
Xulosa
Biz kalit topshirig'i bilan mobil ilovani ishlab chiqamiz
IT Sectr 2017-yildan beri startaplar va korxonalar uchun iOS va Android ilovalarini yaratadi. Biz sizga maslahat beramiz va eng yaxshi yechimni taklif qilamiz.