Biometrie a PIN v praxi
Biometrie ověřuje člověka na základě jeho fyzických nebo behaviorálních charakteristik (otisk prstu, tvář, duhovka, hlas). PIN (Personal Identification Number) je znalostní faktor – krátký tajný kód, který zná pouze uživatel. Obě metody se v praxi často nepoužívají jako přímé náhrady, ale jako doplňky: biometrie zvyšuje uživatelskou přívětivost (rychlý přístup), PIN poskytuje deterministickou zálohu nezávislou na senzorech, světle či fyziologických změnách. Klíčem ke správnému výběru je kontext a hrozby.
Faktory autentizace a jejich kombinace
- Něco, co víte: PIN, heslo, přístupová fráze.
- Něco, co máte: zařízení, bezpečnostní klíč (FIDO2), čipová karta.
- Něco, čím jste: biometrie – otisk, tvář, duhovka, žíly, hlas, podpis.
Nejvyšší odolnost poskytuje kombinace různých kategorií (např. zařízení + biometrie nebo zařízení + PIN). Při dobrém návrhu biometrie pouze odemyká lokální klíč v zabezpečeném prostředí zařízení (TEE/Secure Enclave), zatímco PIN slouží jako záložní možnost a ke zvýšení kryptografické entropie při odvozování klíčů.
Bezpečnostní vlastnosti: srovnání biometrie a PIN-u
| Vlastnost | Biometrie | PIN |
|---|---|---|
| Odolnost proti hádání | Vysoká vůči vzdálenému hádání; riziko spoofingu (masky, fotografie, 3D modely) závisí na senzoru a detekci „živosti“ | Omezená délkou a pravidly pro počet pokusů; vysoká při zablokování po několika chybných pokusech |
| Sdílení/přenositelnost | Nelze „zapomenout“ ani „změnit“ (šablony lze odvolat pouze lokálně) | Lze změnit, obměňovat, dočasně sdílet (není to vhodné, ale možné) |
| Nátlak/koerce | Vyšší riziko (nucení k přiložení prstu/přiložení tváře) | Lze odmítnout prozradit; právní a praktické aspekty závisí na jurisdikci |
| Soukromí | Citlivé biometrické šablony; vyžaduje bezpečné uložení v TEE a minimalizaci přenosu | Nezahrnuje biometrické údaje; pouze krátký tajný kód |
| Uživatelská přívětivost | Velmi pohodlná (jediný dotyk/pohled), problémy při nošení rukavic, ve vlhku a při slabém osvětlení | Konzistentní, ale pomalejší; riziko odpozorování kódu |
| Obnovitelnost při incidentu | Omezená (biometrii nelze změnit), spoléhá na PIN/heslo jako zálohu | Vysoká (změna PIN-u je snadná, pokud znáte původní nebo máte k dispozici obnovu) |
Hrozby a protiopatření podrobně
- Spoofing biometrie: obcházení senzoru falešným otiskem nebo maskou. Protiopatření: senzory s detekcí živosti, 3D hloubka, infračervené záření, multimodalita (tvář + pohyb očí), průběžné učení.
- Odpozorování PIN-u: odkoukání kódu. Protiopatření: delší PIN (6–8+), náhodné rozložení klávesnice, ochrana obrazovky, omezení počtu pokusů.
- Koerce a legální prohlídky: v některých situacích je snazší vynutit použití biometrie než získat PIN. Protiopatření: režimy „SOS“/nouzový PIN, nouzové vypnutí biometrie, automatické vyžádání PIN-u po restartu.
- Únik šablon: pokud by došlo k úniku biometrických šablon mimo zařízení, následky jsou trvalé. Protiopatření: ukládat výhradně v TEE, nevytvářet cloudové kopie bez kryptografické ochrany, používat nereverzibilní šablony.
- Hrubá síla při hádání PIN-u: bez hardwarového omezení je PIN slabý; s TEE a exponenciálními prodlevami je útok nepraktický. Protiopatření: 6–8+ číslic, „vymazání po příliš mnoha pokusech“ u citlivých profilů.
Kdy má biometrie smysl
- Běžné odemykání zařízení: smartphony, notebooky, tablety – rychlý přístup několikrát až několik desítekkrát denně.
- Uvolnění lokálního klíče: odemknutí kryptografického trezoru (např. přístupového klíče v Secure Enclave), při kterém se nikdy nepřenáší samotná biometrie ani šablony.
- Vícefaktorová schémata: biometrie + držení zařízení (přihlášení bez hesla pomocí přístupového klíče) – odolné vůči phishingu a pohodlné.
- Kontrolované prostředí: fyzicky zabezpečená pracoviště s kvalitními senzory, auditem a možností rychle přepnout na PIN.
Kdy má PIN smysl
- Záložní autentizace: při selhání senzorů, po restartu, v rukavicích nebo ve tmě.
- Vysoce rizikové situace: při cestování přes hranice, incidentech nebo koerci – možnost odmítnout prozradit PIN nebo použít „nouzový PIN“.
- Odvozování klíčů: posílení kryptografické ochrany (PBKDF/argon) u důležitých trezorů, kde samotná biometrie nestačí.
- Pravidla „shared-nothing“: když se vyžaduje, aby tajemství znal pouze uživatel a nebylo spojeno s jeho tělem.
Biometrie není heslo: koncepční rozdíly
Biometrie není tajemství – otisky zanecháváte všude, vaše tvář je veřejně známá. V moderních systémech biometrie ověřuje lokálně a pouze odemkne kryptografický materiál, který následně podepisuje výzvy (např. WebAuthn). PIN zůstává jediným faktorem, který lze libovolně měnit a který poskytuje kryptograficky regulovatelnou entropii.
Právní aspekty a ochrana soukromí
- Souhlas a nezbytnost: biometrie je zvláštní kategorií údajů a měla by mít jasný účel, probíhat lokálně a umožňovat alternativu (PIN).
- Minimalizace: uchovávat pouze šablony, nikoli surové snímky; neodesílat je mimo zařízení bez silného šifrování a opodstatněného důvodu.
- Transparentnost: informovat o rizicích, možnostech vypnutí a záložních možnostech; auditovat přístupy a změny nastavení.
Bezpečnostní architektura na zařízeních
- TEE/Secure Enclave/TPM: všechny operace s biometrií a PIN-em probíhají v izolovaném prostředí; počet pokusů je omezen na hardwarové úrovni.
- Omezení počtu pokusů a prodlevy: exponenciální prodlevy po neúspěšných pokusech; po restartu vyžadovat PIN.
- Pravidla uzamčení: automatické uzamčení po uplynutí určité doby, po odpojení od sítě, při změně SIM/bootloaderu.
Rozhodovací matice podle scénáře
| Scénář | Doporučený primární faktor | Záložní možnost | Poznámka |
|---|---|---|---|
| Smartphone běžného uživatele | Biometrie (otisk/tvář) | 6–8místný PIN nebo delší | Vyžadovat PIN po restartu; vypnout biometrii v režimu „SOS“ |
| Správce hesel | Biometrie k odemknutí lokálního klíče | Silná přístupová fráze/PIN | Šifrovaná databáze; biometrii nikdy nepřenášet |
| Firemní notebook | Biometrie + zařízení (Windows Hello/Touch ID) | Silný PIN | Integrovat s TPM a zásadami MDM |
| Vysoce citlivá data (vývoj, produkce) | FIDO2 (držení klíče + biometrie/PIN) | PIN na klíči | Přihlášení odolné vůči phishingu, audit |
| Cestování a překračování hranic | PIN jako výchozí možnost | Biometrie vypnutá | Zvážit „nouzový PIN“ a šifrování disku |
Doporučená pravidla pro organizace
- Ve výchozím nastavení kombinace: povolit biometrii pro rychlý přístup, vyžadovat PIN jako povinnou záložní možnost a po restartu.
- Minimální standardy pro PIN: 6–8+ číslic, omezení počtu pokusů, zablokování a vzdálené vymazání při ztrátě.
- Možnost vypnutí biometrie: umožnit uživatelům dočasně vypnout biometrii (režim SOS) a vynutit použití PIN-u.
- Audit a telemetrie: bez uchovávání biometrických vzorků; zaznamenávat pouze pravidla, nikoli biometrii.
- Školení: rizika koerce a odpozorování kódu, bezpečné prostředí při zadávání PIN-u.
Praktické tipy pro jednotlivce
- Zapněte biometrii pro pohodlnější používání, ale nastavte delší PIN a omezte počet pokusů na několik.
- Po restartu vyžadujte PIN; berte to jako ochranu před scénáři „cold boot“.
- Využívejte zkratku „SOS“ k dočasnému vypnutí biometrie, když hrozí koerce.
- Při práci na veřejnosti zakrývejte obrazovku při zadávání PIN-u; používejte filtr pro ochranu soukromí.
- U citlivých operací (platby, změna klíčů) upřednostňujte kombinaci zařízení + PIN/biometrie s kryptografickým potvrzením.
Nejčastější omyly
- „Biometrie je bezpečnější než dlouhá přístupová fráze.“ – Biometrie zvyšuje uživatelskou přívětivost a je vázána na zařízení; kryptografickou sílu stále určuje klíč/trezor a nastavená pravidla.
- „PIN je slabý, protože je krátký.“ – V kombinaci s TEE a omezením počtu pokusů je 6–8místný PIN pro útočníka bez přístupu k zařízení velmi obtížné prolomit.
- „Když používám biometrii, nepotřebuji PIN.“ – Naopak, PIN je nezbytná záložní možnost a po restartu je často také povinný.
Kontrolní seznam pro rozhodování
- Jaké jsou hrozby: vzdálené útoky, fyzický přístup, koerce?
- Je potřeba rychlý přístup několikrát až několik desítekkrát denně (biometrie), nebo spíše jen občasný přístup (PIN)?
- Je k dispozici TEE/TPM a omezení počtu pokusů?
- Existuje režim SOS pro rychlé vypnutí biometrie?
- Je PIN dostatečně dlouhý a platí pro něj pravidla blokování?
- Ukládají se biometrické šablony výhradně lokálně a v nereverzibilní podobě?
Správná kombinace podle kontextu
Biometrie vyniká pohodlím a rychlostí, PIN kontrolou, možností změny a odolností vůči koerci. Nejlepší praxe spojuje obojí: biometrie pro běžné odemykání a uvolnění lokálních klíčů, PIN jako povinná záložní možnost, po restartu a pro citlivé operace. Při správném návrhu s TEE, omezením počtu pokusů a jasnými pravidly získáte systém, který je zároveň praktický i odolný vůči moderním hrozbám.
