Biometrické ověřování: kompromis mezi pohodlím, rizikem a volbou vhodné metody

Biometrická autentifikácia: Kompromis medzi komfortom, rizikom a voľbou vhodnej metódy

Co je biometrie a proč je tak lákavá

Biometrie ověřuje identitu podle jedinečných fyziologických nebo behaviorálních znaků – otisku prstu, tváře, duhovky, hlasu, žil na dlani, podpisu, dynamiky psaní či chůze. Jejím hlavním příslibem je pohodlí: nemusíte si nic pamatovat ani nic nosit. Současně však jde o údaje, které „nevyměníte“ jako heslo a které jsou velmi citlivé na úniky a chybovost v okrajových situacích (zranění, nemoc, osvětlení, stres). Při správném výběru modality a architektury může biometrie výrazně zlepšit bezpečnost i uživatelskou zkušenost – jinde však vytváří zbytečná rizika.

Základní pojmy: jak hodnotit kvalitu a rizika

  • FAR (False Accept Rate): procento neoprávněných přijetí – klíčové bezpečnostní riziko.
  • FRR (False Reject Rate): procento nesprávných zamítnutí – ovlivňuje pohodlí a dostupnost.
  • EER (Equal Error Rate): bod, ve kterém FAR = FRR; nižší hodnota znamená lepší systém.
  • PAD/Liveness: metody odhalování „prezentačních útoků“ (masky, tisky, fotografie, repliky prstů, deepfake audio).
  • Šablona (template): matematická reprezentace biometrického údaje; nemusí být možné z ní zpětně získat původní obraz, přesto je citlivá.
  • Vícefaktorové ověřování: kombinace „něco jste“ (biometrie), „něco máte“ (token/telefon) a „něco víte“ (PIN/heslo).

Typy biometrie a jejich vlastnosti

Modalita Pohodlí Typické chyby Odolnost vůči spoofingu Vhodné použití
Otisk prstu Vysoké Suchá/mastná pokožka, zranění Střední (tisky, silikon), lepší s PAD Telefony, přístup k aplikacím, dveře s lokálním ověřením
Rozpoznávání tváře (2D/3D) Velmi vysoké Osvětlení, rouška, brýle Střední až vysoká (3D/IR + liveness) Telefony, turnikety, KYC s testem živosti
Duhovka Střední Infračervené osvětlení, přesné zaměření Vysoká Vysoce zabezpečené zóny, specializované terminály
Venoskopy (žíly na dlani/prstu) Střední Nutnost speciálních senzorů Vysoká Bankomaty, průmysl, zdravotnictví
Hlas Vysoké (bez použití rukou) Hluk, nemoc Nízká až střední (deepfakes) Call centra, doplňkový signál, nikoli samostatně
Behaviorální (psaní, chůze) Nenápadné/na pozadí Proměnlivost nálady/stresu Střední (dlouhodobé napodobení je obtížnější) Detekce podvodů, průběžné ověřování

Architektury ověřování: kde se rozhoduje o vaší identitě

Model Kde je šablona Výhody Nevýhody Příklady
On-device (lokálně) Zabezpečený prvek/TEE zařízení Soukromí, nízká latence, menší prostor pro útok Vázání na zařízení, správa záloh Telefony se „secure enclave“, notebooky
On-prem (lokální server) Firemní trezor Kontrola, integrace s fyzickým přístupem Náklady, odpovědnost za ochranu Turnikety, čisté prostory
Cloudové porovnávání Datové centrum poskytovatele Škálování, vzdálené použití Riziko úniků, přenos citlivých dat Online KYC, portály e-governmentu
FIDO2/Passkeys s biometrií Soukromý klíč v zařízení Žádná hesla, odolnost proti phishingu Vázanost na ekosystém, proces obnovení přístupu Přihlašování na weby/do aplikací

Biometrie a právo: zvláštní kategorie osobních údajů

Biometrické údaje používané k jednoznačné identifikaci osoby patří v EU mezi zvláštní kategorie osobních údajů. To znamená přísnější právní základy, zásadu minimalizace, posouzení vlivu na ochranu osobních údajů (DPIA) při rozsáhlejším nasazení a omezení sekundárního použití (např. zákaz profilování bez vhodného právního základu). Pro domácí uživatele to v praxi znamená upřednostňovat řešení, ve kterých biometrie neopouští zařízení a u kterých je jasné, co se ukládá a přenáší.

Hrozby a útoky: kde biometrie selhává

  • Prezentační útoky (spoofing): fotografie, masky, 3D tisk, otisky ze skla, syntetické hlasy. Obrana: liveness (IR, 3D, mikropohyby), více modalit, kvalitní PAD.
  • Replay a injektáž: obejití senzoru vložením zachyceného signálu do rozhraní. Obrana: zabezpečené kanály senzor→TEE, podepisování snímků, ochrana proti manipulaci.
  • Vychýlení modelu: vyšší chybovost u některých skupin uživatelů. Obrana: audit a testování na rozmanitých skupinách, prahy nastavitelné podle kontextu.
  • Únik šablon: i nevratná šablona je citlivá – umožňuje zpětné vysledování/„cross-matching“. Obrana: cancellable biometrics, šifrované šablony, izolace.
  • Nesprávný provoz: příliš „mírné“ prahy kvůli pohodlí, chybějící druhý faktor u rizikových úkonů.

Kdy biometrie dává smysl a kdy ne

  • Rozumné: odemykání zařízení, schvalování nízkorizikových úkonů, přístup do běžných prostor s lokálním ověřením, passkeys s biometrií.
  • Podmíněně: online ověření totožnosti (KYC) – pouze s kvalitním testem živosti a jasně stanovenou dobou uchovávání; hlas v call centru pouze jako doplněk.
  • Nerozumné: cloudové shromažďování údajů o tvářích bez jasného právního základu, hromadné sledování přítomnosti žáků/zaměstnanců tam, kde postačí alternativy.

Rozhodovací rámec: pohodlí vs. riziko

  1. Definujte aktivum a důsledky selhání: finanční ztráta, fyzická bezpečnost, reputace, dostupnost.
  2. Zhodnoťte kontext: on-device vs. cloud, fyzické prostředí, počet uživatelů, požadavky na rychlost.
  3. Vyberte modalitu: upřednostněte 3D rozpoznávání tváře/otisk prstu s PAD, vyhněte se samotnému hlasu jako jedinému faktoru.
  4. Nastavte prahy a záložní možnosti: přísnější režim pro citlivé úkony, záložní ověření pomocí PINu/hesla; zaznamenávejte incidenty FRR/FAR.
  5. Plán obnovy: co když selže senzor (zranění, ztráta hlasu)? Mějte alternativní faktor a postup pro obnovení přístupu.

Osvědčené postupy pro jednotlivce

  • Upřednostňujte ověřování on-device: biometrie zůstává v „secure enclave“, na server se odesílá pouze výsledek „ano/ne“.
  • Nastavte druhý faktor pro rizikové úkony: například ke schválení platby je navíc vyžadován PIN/klíč FIDO.
  • Zaregistrujte více prstů/tváří: včetně druhé ruky a varianty bez brýlí – v praxi to snižuje FRR.
  • Passkeys: používejte je při přihlašování namísto hesel; biometrie slouží jako faktor pro odemknutí soukromého klíče.
  • Opatrně s hlasem: nikdy nepovolujte samotný hlas k „resetování účtu“; vyžadujte zpětné zavolání na známé číslo.

Osvědčené postupy pro organizace

  • DPIA a minimalizace: shromažďujte pouze to, co potřebujete; stanovte jasnou dobu uchovávání a při odchodu osoby šablony smažte.
  • PAD a testování: pravidelné „red teaming“ s prezentačními útoky; práh nastavujte na základě rizika, nikoli marketingu.
  • Šifrování a izolace: šablony v HSM/TEE, přenos pomocí mTLS, podepisování snímků senzorem.
  • Více modalit a step-up: u citlivých operací přidejte druhý faktor; používejte politiku dodatečného ověření.
  • Práva subjektů údajů: transparentní informování, audit přístupů, možnost alternativ (PIN/token) bez znevýhodnění.

Biometrie a přístupnost

Ne každý může používat prsty, tvář či hlas se stejnou spolehlivostí. Nabídněte alternativní faktory a režimy usnadnění (zvětšení UI, haptická odezva, prodloužené časové limity). Vyhněte se pravidlu „biometrie, nebo nic“, zejména u základních služeb.

Doba uchovávání, obnova a „cancellable biometrics“

Biometrii nelze „změnit“, ale šablonu lze transformovat tak, aby ji bylo možné zrušit: v případě úniku vytvoříte novou transformovanou šablonu, aniž by bylo nutné pořizovat nový otisk. Dobu uchovávání nastavte krátkou, uchovávejte pouze šablony (nikoli obrazy), pravidelně přepočítávejte kontrolní součty a provádějte cvičení obnovy (obnova po havárii).

Kontrolní seznam před nasazením biometrie

  1. Odpovídá riziko přínosu v podobě pohodlí? Kde postačí klíč FIDO/OTP?
  2. Kde bude šablona uložena a kdo k ní bude mít přístup? Je izolována v TEE/HSM?
  3. Jaký je plán alternativního ověření a obnovy přístupu (zranění, ztráta hlasu, změny vzhledu)?
  4. Je zaveden PAD a testování prezentačních útoků? Jak se zaznamenává a vyhodnocuje FRR/FAR?
  5. Jsou stanoveny doby uchovávání a pravidla pro vymazání při ukončení vztahu?
  6. Existuje jednoduchá alternativa pro lidi, kteří biometrické ověřování nechtějí nebo potřebují výjimku?

Praktické scénáře a doporučení

  • Telefon a notebook: biometrie on-device (prst/tvář) + silný kód; u finančních aplikací dodatečný faktor („step-up“).
  • Přihlašování na internetu: passkeys (FIDO2) s biometrií; záložní klíče v trezoru; nepoužívejte SMS jako jediný faktor.
  • Fyzické vstupy: více modalit (karta + biometrie) ve vysoce rizikových zónách; offline seznam povolených osob pro případ výpadku sítě.
  • Call centrum: hlas pouze jako pohodlný předběžný způsob ověření; citlivé úkony jen po zpětném zavolání nebo ověření druhým faktorem.

Shrnutí: jak si vybrat

Modalitu a architekturu vybírejte podle rizika, nikoli marketingu. Přednost má biometrie on-device s kvalitním PAD, doplněná o druhý faktor u citlivých úkonů. V online prostředí upřednostňujte passkeys před hesly. Organizace musí zajistit minimalizaci, dobu uchovávání a audit. Biometrie je skvělý sluha, ale špatný pán – správně nastavená zvyšuje bezpečnost a pohodlí, při nesprávném nasazení vytváří dlouhodobá rizika, která nelze „resetovat“ jedním kliknutím.