Битлента
Словарь терминов3 мин чтения·

Биометрическая аутентификация: как работают отпечаток и распознавание лица

Как устройства проверяют отпечаток и лицо, что хранится вместо изображения, где биометрия уместна и почему её нельзя сменить как пароль.

Проверка по телу, а не по знанию

Биометрическая аутентификация подтверждает личность по физическим особенностям: отпечатку пальца, рисунку лица, радужке глаза, иногда голосу. Она относится к факторам вида «то, чем вы являетесь», в отличие от знания пароля или обладания ключом.

Ключевое отличие от пароля в том, что сравнение не бывает точным. Каждое приложение пальца или снимок лица немного отличаются, поэтому система вычисляет степень совпадения с сохранённым образцом и принимает решение по порогу. Отсюда две ошибки: ложный отказ, когда хозяина не узнали, и ложное принятие, когда впустили чужого. Порог настраивают как компромисс между удобством и строгостью.

Что хранится на устройстве

Обычно система не хранит фотографию пальца или лица. При регистрации из данных вычисляется математическое описание признаков, шаблон. В современных телефонах и ноутбуках он находится в изолированной защищённой области, недоступной обычным приложениям, и там же выполняется сравнение. Приложения получают только ответ «совпадает» или «нет».

Это принципиальный момент для приватности. Схема с локальным хранением означает, что шаблон не покидает устройство и не оказывается в базе сервиса. Поэтому вход по отпечатку в приложении банка на самом деле опирается на то, что телефон подтверждает владельца, а не на передачу отпечатка банку.

Разные датчики, разная надёжность

Ёмкостные и ультразвуковые сканеры отпечатка различаются способностью читать глубину и работать с влажными пальцами. Распознавание лица по обычной камере уязвимо к фотографиям и маскам, а системы с инфракрасной подсветкой и картой глубины устойчивее. Качество реализации сильно меняется от модели к модели, поэтому обобщать «биометрия надёжна» или «ненадёжна» нельзя.

Уязвимости описаны и у отпечатков: копии с достаточной точностью способны обмануть простые датчики, но для этого нужны усилия и доступ к образцу. Для бытового сценария кражи телефона риск невелик, для целевой атаки выше.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Особенности и ограничения

Главное ограничение принципиальное: биометрию нельзя сменить. Скомпрометированный пароль заменяют за минуту, а отпечаток пальца остаётся тем же на всю жизнь. Поэтому хранение шаблонов у сервисов в централизованных базах считается высоким риском, и локальная схема предпочтительнее.

Есть и правовая сторона: в ряде юрисдикций биометрические данные относятся к особой категории персональных данных с повышенными требованиями. Кроме того, пользователя могут заставить приложить палец или показать лицо, чего не сделаешь с паролем, который знаешь только ты. На пограничном контроле и в других особых ситуациях стоит знать про временное отключение биометрии и вход по коду.

Разумное применение

Хорошее место биометрии это удобный вход на устройство и подтверждение операций в приложениях, подкреплённые надёжным PIN-кодом как основным способом. Для passkey отпечаток или лицо служат ключом к закрытому ключу, который лежит на устройстве, что хорошо сочетает удобство и безопасность.

Проверьте у себя: в настройках безопасности телефона задайте длинный PIN, а не короткий, ограничьте показ уведомлений на заблокированном экране, включите режим быстрого отключения биометрии. Регистрируйте дополнительные отпечатки только свои: любой добавленный палец получает такой же доступ.

Ошибки распознавания и настройки порога

Работа биометрической системы описывается двумя показателями. Доля ложных принятий показывает, как часто чужого человека система принимает за владельца. Доля ложных отказов показывает, как часто владельца не узнаёт. Снижая одну, обычно повышают другую, и производитель выбирает баланс под сценарий: для входа на экран устройства допустим более мягкий порог, для подтверждения платежей строже.

Ограничивают риск и счётчиком попыток: после нескольких неудач система требует PIN. Поэтому короткий PIN сводит на нет преимущества биометрии, ведь атакующий просто дождётся запроса на код. Установите длинный PIN, и тогда отпечаток остаётся удобством, а не единственным барьером.

Подумайте и о ситуациях, в которых биометрию лучше временно отключить: при пересечении границы, при задержании или если вас торопят открыть устройство. Во многих телефонах есть быстрый режим, после которого требуется только код, а не палец или лицо.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
биометрияаутентификацияприватность

Часто задаваемые вопросы

Читайте также