Touch ID: nó là gì, dấu vân tay hoạt động như thế nào

Tác giả: IT Sectr Đã đăng: 2026-04-05 Thời gian đọc: 10 phút

Touch ID là hệ thống xác thực sinh trắc học của Apple dựa trên quét dấu vân tay thông qua cảm biến điện dung được tích hợp trong nút Home hoặc nút nguồn. Công nghệ này ra mắt lần đầu trên iPhone 5S vào năm 2013 và trở thành cảm biến sinh trắc học đại chúng đầu tiên trên thị trường di động. Theo Apple Platform Security (2025), xác suất trùng khớp ngẫu nhiên của Touch ID là 0,001% — 1 trên 50.000 dấu vân tay.

Những điểm chính

  • Touch ID là máy quét dấu vân tay điện dung của Apple được tích hợp trong nút Home hoặc nút bên của các thiết bị iPhone, iPad và Mac
  • Ma trận điện dung với độ phân giải 500 PPI đọc mô hình nhú bằng sự khác biệt điện thế giữa các đường gờ và rãnh da
  • Secure Enclave — bộ đồng xử lý biệt lập mã hóa và lưu trữ mẫu toán học của dấu vân tay mà không có quyền truy cập từ iOS
  • FAR 0,001% — xác suất nhận dạng sai dấu vân tay của người khác với ngưỡng FRR khoảng 2% cho sử dụng hàng ngày
  • Tối đa 5 dấu vân tay có thể được lưu trong Secure Enclave cho các ngón tay khác nhau hoặc nhiều người dùng

Touch ID là gì?

Touch ID là cảm biến dấu vân tay sinh trắc học do Apple phát triển để xác thực người dùng trên các thiết bị iPhone, iPad và Mac. Công nghệ này dựa trên quét điện dung: một lớp kính sapphire mỏng trên cảm biến bảo vệ ma trận điện dung 500 điểm đọc các chi tiết nhỏ nhất của mô hình nhú — điểm đặc trưng, lỗ chân lông và hướng đường vân.

Không giống như máy quét quang học phổ biến trên các thiết bị Android thời đó, phương pháp điện dung của Touch ID mang lại độ chính xác cao hơn nhờ tiếp xúc trực tiếp giữa ngón tay và cảm biến. Một vòng gốm (detection ring) xung quanh nút Home phát hiện sự tiếp xúc của ngón tay và chỉ kích hoạt ma trận khi có tiếp xúc sống, ngăn chặn kích hoạt giả do chạm ngẫu nhiên vào vật kim loại.

Thế hệ đầu tiên của Touch ID (iPhone 5S, iPad Air 2) có độ dày 170 micron và độ phân giải cảm biến 500 PPI. Thế hệ thứ hai (iPhone 6S, iPhone SE thế hệ 1) nâng cấp cảm biến lên ma trận 170 micron với khả năng nhận dạng ngón tay ướt được cải thiện. Thế hệ thứ ba được sử dụng trong MacBook Air và MacBook Pro với nút Touch ID trên bàn phím — cảm biến được kết nối trực tiếp với chip Apple T2 hoặc Secure Enclave Silicon.

Touch ID hoạt động như thế nào?

Quá trình xác thực qua Touch ID bao gồm hai giai đoạn: đăng ký (enrollment) và xác minh (verification). Cả hai giai đoạn đều được thực hiện bên trong Secure Enclave — một bộ đồng xử lý bảo mật biệt lập mà iOS không thể truy cập ngay cả với quyền root.

Đăng ký dấu vân tay (Enrollment)

Người dùng đặt ngón tay lên nút Home nhiều lần ở các góc khác nhau. Ma trận điện dung quét vùng dấu vân tay 8×8 mm với độ phân giải 500 PPI. Hệ thống thu thập tới 12 mảnh khác nhau của cùng một dấu vân tay ở các góc nghiêng khác nhau — điều này cần thiết để nhận dạng ngón tay khi xoay 360 độ. Mỗi mảnh được chuyển đổi thành mẫu toán học và tất cả được kết hợp thành một mẫu dấu vân tay tham chiếu.

Xác minh (Verification)

Khi ngón tay chạm vào cảm biến, detection ring gửi tín hiệu đến Secure Enclave để bắt đầu quét. Ma trận chụp dấu vân tay hiện tại trong 200–300 ms, trích xuất các điểm đặc trưng (điểm kết thúc và phân nhánh của đường nhú) và so sánh chúng với các mẫu đã lưu. Secure Enclave thực hiện so sánh trên 50–100 điểm, tính toán chỉ số tương đồng. Nếu kết quả khớp vượt quá ngưỡng, xác thực được coi là thành công.

Các lần thử thất bại và khóa

Sau 3 lần thử thất bại, Touch ID bị khóa trong 10 giây. Sau 5 lần thử thất bại, mật khẩu thiết bị được yêu cầu và Touch ID bị vô hiệu hóa cho đến khi nhập mật khẩu thành công. Sau khi khởi động lại thiết bị hoặc 48 giờ kể từ lần mở khóa cuối cùng, Touch ID cũng yêu cầu mật khẩu — đây là yêu cầu phần cứng của Secure Enclave không thể bị vượt qua bằng phần mềm.

Kiến trúc phần cứng Touch ID

Cảm biến Touch ID là một cấu trúc nhiều lớp, mỗi lớp thực hiện chức năng của nó: từ bảo vệ cơ học đến phát hiện chạm và chụp dấu vân tay. Tất cả dữ liệu cảm biến được truyền qua kênh mã hóa trực tiếp đến Secure Enclave.

LớpVật liệuChức năng
Kính sapphireSapphire tổng hợpBảo vệ ma trận khỏi trầy xước; cho phép điện trường của ngón tay đi qua
Detection ringThép không gỉPhát hiện tiếp xúc ngón tay và kích hoạt cảm biến
Ma trận điện dungCảm biến CMOS 500 PPIĐọc sự khác biệt điện dung giữa các đường gờ và rãnh da
Bus dữ liệuKênh mã hóaTruyền dữ liệu trực tiếp đến Secure Enclave mà không có truy cập hệ điều hành
Secure EnclaveARM TrustZoneLưu trữ mẫu, so sánh và đưa ra quyết định xác thực

Quyết định kiến trúc chính là không có quyền truy cập hệ điều hành vào dữ liệu thô. iOS không thể nhìn thấy hình ảnh dấu vân tay hay chính mẫu đó. Secure Enclave chỉ trả về kết quả nhị phân: “thành công” hoặc “thất bại.” Điều này loại bỏ khả năng chặn dữ liệu sinh trắc học theo chương trình ở cấp ứng dụng hoặc hệ điều hành.

So sánh Touch ID và Face ID

Touch ID và Face ID là hai công nghệ sinh trắc học kế tiếp của Apple. Mặc dù có mục tiêu chung (xác thực người dùng), chúng khác nhau về kiến trúc, tình huống sử dụng và đặc điểm bảo mật. So sánh này giúp nhà phát triển hiểu những giới hạn cần xem xét khi thiết kế xác thực trong ứng dụng.

  • FAR — Touch ID: 0,001% (1 trên 50.000), Face ID: 0,0001% (1 trên 1.000.000). Face ID chính xác hơn 10 lần nhờ quét 3D
  • Tốc độ — Touch ID hoạt động trong 200–300 ms (chạm đơn giản), Face ID trong 600–1000 ms (quét + kiểm tra ánh nhìn). Touch ID nhanh hơn cho mở khóa đơn giản
  • Kháng ẩm — Touch ID không hoạt động với ngón tay ướt hoặc nhờn; Face ID không nhạy cảm với độ ẩm trên mặt nhưng sai khi camera IR bị bẩn
  • Nhiều tình huống — Touch ID có thể lưu tới 5 dấu vân tay cho các ngón tay khác nhau hoặc người dùng khác nhau. Face ID chỉ hỗ trợ một khuôn mặt và một diện mạo thay thế
  • Hệ số hình dạng — Touch ID yêu cầu nút vật lý hoặc vùng chuyên dụng trên khung máy; Face ID yêu cầu notch hoặc Dynamic Island trên màn hình

Trong phát triển iOS, cả hai API đều có sẵn thông qua framework hợp nhất LocalAuthentication. Lệnh gọi canEvaluatePolicy(.deviceOwnerAuthenticationWithBiometrics) trả về khả năng sử dụng sinh trắc học bất kể loại của nó. Điều này có nghĩa là ứng dụng có xác thực sinh trắc học hoạt động chính xác trên tất cả các thiết bị Apple.

Bảo mật Touch ID và Secure Enclave

Kiến trúc bảo mật của Touch ID dựa trên ba nguyên tắc: cách ly phần cứng, liên kết mật mã với thiết bị và không lưu trữ hình ảnh gốc. Các nguyên tắc này được thực hiện thông qua Secure Enclave — một bộ đồng xử lý chạy phần sụn SEPOS riêng của nó.

Secure Enclave tạo ra một định danh thiết bị duy nhất (UID) trong quá trình sản xuất, được gắn vào chip và không thể đọc được ngay cả qua JTAG hoặc trạm thăm dò. Mẫu dấu vân tay được mã hóa bằng khóa có nguồn gốc từ UID và được lưu trữ trong bộ nhớ flash mã hóa bên trong Secure Enclave. Mỗi lần khởi động thiết bị, SEPOS xác minh tính toàn vẹn của phần sụn qua bộ xác minh phần cứng — nếu phần sụn bị sửa đổi, Secure Enclave sẽ tự khóa vĩnh viễn.

Touch ID đáp ứng các yêu cầu FIDO2 để xác minh sinh trắc học và được sử dụng để ủy quyền thanh toán trong Apple Pay. Tiêu chuẩn PCI DSS (Payment Card Industry Data Security Standard) công nhận Touch ID là yếu tố xác thực hợp lệ cho thanh toán di động khi được sử dụng kết hợp với mã PIN thiết bị cho sơ đồ đa yếu tố. Nếu thiết bị bị xâm phạm, kẻ tấn công không thể trích xuất mẫu dấu vân tay từ Secure Enclave — dữ liệu bị phá hủy ở bất kỳ nỗ lực truy cập trái phép nào qua chế độ hệ thống.

Triển khai Touch ID qua LocalAuthentication

Trong phát triển iOS, tích hợp Touch ID được thực hiện thông qua framework LocalAuthentication — cùng API được sử dụng cho Face ID. Mã này phổ quát cho cả hai loại sinh trắc học và không yêu cầu chỉ định cảm biến cụ thể. Hệ thống tự động xác định phương pháp sinh trắc học khả dụng trên thiết bị của người dùng.

swift
import LocalAuthentication

func authenticateWithTouchID() {
    let context = LAContext()
    context.localizedReason = "Xác minh danh tính của bạn để truy cập dữ liệu"

    var error: NSError?
    guard context.canEvaluatePolicy(
        .deviceOwnerAuthenticationWithBiometrics,
        error: &error
    ) else {
        // Touch ID không khả dụng — hiển thị màn hình nhập mật khẩu
        showPasscodeScreen()
        return
    }

    context.evaluatePolicy(
        .deviceOwnerAuthenticationWithBiometrics,
        localizedReason: "Chạm vào cảm biến Touch ID bằng ngón tay của bạn"
    ) { success, authError in
        DispatchQueue.main.async {
            if success {
                // Touch ID đã xác nhận
                self.unlockContent()
            } else {
                // Lỗi xác thực
                handleError(authError)
            }
        }
    }
}

Mã này cho thấy triển khai xác thực tiêu chuẩn qua Touch ID. Phương thức canEvaluatePolicy kiểm tra sự hiện diện của dấu vân tay đã đăng ký trong Secure Enclave và khả năng sử dụng cảm biến trên thiết bị. Nếu thiết bị có Face ID thay vì Touch ID, cùng một mã hoạt động không thay đổi — LAContext tự động chọn cảm biến khả dụng. Sau ba lần thử thất bại, khóa phần cứng được kích hoạt và người dùng phải nhập mật khẩu thiết bị.

Để liên kết mật mã của xác thực sinh trắc học với các thao tác cụ thể (ví dụ: ký thanh toán trong Apple Pay), phương thức evaluateAccessControl với tham số SecAccessControl được sử dụng. Cách tiếp cận này liên kết kết quả Touch ID với một khóa trong Keychain: xác thực thành công mở khóa quyền truy cập vào khóa bí mật để thực hiện thao tác mật mã. Nếu không có quét dấu vân tay thành công, khóa vẫn bị khóa trong Secure Enclave, loại bỏ khả năng vượt qua xác minh sinh trắc học theo chương trình.

Các tình huống sử dụng Touch ID

Touch ID được sử dụng trong một số tình huống chính cả ở cấp hệ thống iOS và trong các ứng dụng bên thứ ba. Mỗi tình huống sử dụng API LocalAuthentication hợp nhất, nhưng đưa ra các yêu cầu chính sách bảo mật khác nhau — từ mở khóa đơn giản đến ủy quyền giao dịch có chữ ký mật mã.

Các tình huống chính bao gồm mở khóa thiết bị, ủy quyền mua hàng trong App Store và iTunes, xác nhận thanh toán qua Apple Pay, tự động điền mật khẩu từ iCloud Keychain và xác thực trong các ứng dụng bên thứ ba qua LocalAuthentication. Trong mỗi tình huống, Touch ID thay thế việc nhập mật khẩu: người dùng chạm vào cảm biến, Secure Enclave xác nhận danh tính và hành động được thực hiện mà không cần nhập thông tin đăng nhập.

Trong iOS 14+, API bổ sung ASAuthorizationAppleIDRequest đã được giới thiệu, tích hợp Touch ID với Apple ID để đăng nhập không mật khẩu vào các trang web qua Safari. Người dùng chạm Touch ID và trình duyệt nhận được mã thông báo có chữ ký mật mã từ Secure Enclave, mà máy chủ có thể xác minh mà không cần lưu trữ mật khẩu. Cơ chế này là nền tảng của hệ sinh thái Passkeys của Apple.

Câu hỏi thường gặp

Có thể lưu bao nhiêu dấu vân tay trong Touch ID?

Tối đa 5 dấu vân tay trong Secure Enclave. Có thể lưu các ngón tay khác nhau của một người dùng (ngón cái, ngón trỏ, ngón giữa) hoặc thêm dấu vân tay của thành viên gia đình để truy cập thiết bị chung. Khi cố gắng thêm dấu vân tay thứ sáu, hệ thống sẽ đề nghị xóa một trong những dấu vân tay hiện có. Mỗi dấu vân tay được lưu trữ như một mẫu mã hóa riêng biệt.

Touch ID có hoạt động với ngón tay ướt không?

Thế hệ đầu tiên của Touch ID (iPhone 5S, iPhone 6) không hoạt động với ngón tay ướt — nước tạo ra một màng dẫn điện làm méo đọc điện dung. Thế hệ thứ hai (iPhone 6S trở lên) đã cải thiện khả năng nhận dạng ngón tay ướt nhờ tăng độ nhạy cảm biến. Để có hiệu suất tối ưu, nên lau khô ngón tay.

Có thể đánh lừa Touch ID bằng dấu vân tay silicon không?

Về mặt lý thuyết có — một khuôn silicon chất lượng cao được tạo từ bản quét dấu vân tay 500 PPI có thể vượt qua xác minh Touch ID. Tuy nhiên, việc tạo ra khuôn như vậy đòi hỏi điều kiện phòng thí nghiệm và quyền truy cập vào dấu vân tay gốc. Secure Enclave cung cấp bảo vệ bổ sung: nó giới hạn số lần thử và khóa cảm biến sau 5 lần không khớp, khiến việc brute force tự động trở nên bất khả thi.

Secure Enclave là gì trong bối cảnh Touch ID?

Secure Enclave là bộ đồng xử lý biệt lập trên chip Apple dòng A, chạy dưới SEPOS. Nó có phần sụn riêng, bus dữ liệu riêng đến cảm biến và mô-đun mã hóa phần cứng AES-256. Secure Enclave lưu trữ các mẫu toán học của dấu vân tay, so sánh chúng trong quá trình xác minh và trả về cho iOS chỉ một kết quả nhị phân: thành công hoặc lỗi.

Những thiết bị nào có Touch ID vào năm 2026?

Vào năm 2026, Touch ID có mặt trên iPhone SE (thế hệ thứ 3), iPad (thế hệ thứ 9 và 10), iPad Air (thế hệ thứ 4 và 5), iPad mini (thế hệ thứ 6) và tất cả MacBook có chip Apple Silicon. Các mẫu flagship iPhone 15 và 16 Pro chỉ sử dụng Face ID. Trên Mac, nút Touch ID nằm ở góc trên bên phải của bàn phím và được kết nối trực tiếp với Secure Enclave của chip.

Tóm tắt

  • Touch ID — máy quét dấu vân tay điện dung của Apple với độ chính xác FAR 0,001% và thời gian phản hồi 200–300 ms
  • Secure Enclave — mô-đun bảo mật phần cứng cách ly các mẫu sinh trắc học khỏi hệ điều hành và ứng dụng bên thứ ba
  • Ma trận điện dung 500 PPI đọc mô hình nhú qua kính sapphire bằng cách đo sự khác biệt điện thế giữa các đường gờ và rãnh da
  • 5 dấu vân tay tối đa được lưu trong Secure Enclave; mỗi dấu vân tay là một mẫu kết hợp từ 12+ mảnh ở các góc khác nhau
  • Giới hạn lần thử — 5 lần thử thất bại khóa Touch ID cho đến khi nhập mật khẩu thiết bị
  • FIDO2 và Apple Pay sử dụng Touch ID như yếu tố xác thực được xác nhận bằng mật mã cho các giao dịch tài chính
  • LocalAuthentication — API iOS hợp nhất để làm việc với Touch ID và Face ID, làm cho mã ứng dụng độc lập với loại sinh trắc học

Chúng tôi sẽ phát triển ứng dụng di động chìa khóa trao tay

IT Sectr tạo các ứng dụng iOS và Android cho các công ty khởi nghiệp và doanh nghiệp từ năm 2017. Chúng tôi sẽ tư vấn và đề xuất giải pháp tốt nhất cho bạn.

Thảo luận dự án

Đọc thêm