Co je biometrie a proč je tak lákavá
Biometrie ověřuje identitu podle jedinečných fyziologických nebo behaviorálních znaků – otisku prstu, tváře, duhovky, hlasu, žil na dlani, podpisu, dynamiky psaní či chůze. Jejím hlavním příslibem je pohodlí: nemusíte si nic pamatovat ani nic nosit. Současně však jde o údaje, které „nevyměníte“ jako heslo a které jsou velmi citlivé na úniky a chybovost v okrajových situacích (zranění, nemoc, osvětlení, stres). Při správném výběru modality a architektury může biometrie výrazně zlepšit bezpečnost i uživatelskou zkušenost – jinde však vytváří zbytečná rizika.
Základní pojmy: jak hodnotit kvalitu a rizika
- FAR (False Accept Rate): procento neoprávněných přijetí – klíčové bezpečnostní riziko.
- FRR (False Reject Rate): procento nesprávných zamítnutí – ovlivňuje pohodlí a dostupnost.
- EER (Equal Error Rate): bod, ve kterém FAR = FRR; nižší hodnota znamená lepší systém.
- PAD/Liveness: metody odhalování „prezentačních útoků“ (masky, tisky, fotografie, repliky prstů, deepfake audio).
- Šablona (template): matematická reprezentace biometrického údaje; nemusí být možné z ní zpětně získat původní obraz, přesto je citlivá.
- Vícefaktorové ověřování: kombinace „něco jste“ (biometrie), „něco máte“ (token/telefon) a „něco víte“ (PIN/heslo).
Typy biometrie a jejich vlastnosti
| Modalita | Pohodlí | Typické chyby | Odolnost vůči spoofingu | Vhodné použití |
|---|---|---|---|---|
| Otisk prstu | Vysoké | Suchá/mastná pokožka, zranění | Střední (tisky, silikon), lepší s PAD | Telefony, přístup k aplikacím, dveře s lokálním ověřením |
| Rozpoznávání tváře (2D/3D) | Velmi vysoké | Osvětlení, rouška, brýle | Střední až vysoká (3D/IR + liveness) | Telefony, turnikety, KYC s testem živosti |
| Duhovka | Střední | Infračervené osvětlení, přesné zaměření | Vysoká | Vysoce zabezpečené zóny, specializované terminály |
| Venoskopy (žíly na dlani/prstu) | Střední | Nutnost speciálních senzorů | Vysoká | Bankomaty, průmysl, zdravotnictví |
| Hlas | Vysoké (bez použití rukou) | Hluk, nemoc | Nízká až střední (deepfakes) | Call centra, doplňkový signál, nikoli samostatně |
| Behaviorální (psaní, chůze) | Nenápadné/na pozadí | Proměnlivost nálady/stresu | Střední (dlouhodobé napodobení je obtížnější) | Detekce podvodů, průběžné ověřování |
Architektury ověřování: kde se rozhoduje o vaší identitě
| Model | Kde je šablona | Výhody | Nevýhody | Příklady |
|---|---|---|---|---|
| On-device (lokálně) | Zabezpečený prvek/TEE zařízení | Soukromí, nízká latence, menší prostor pro útok | Vázání na zařízení, správa záloh | Telefony se „secure enclave“, notebooky |
| On-prem (lokální server) | Firemní trezor | Kontrola, integrace s fyzickým přístupem | Náklady, odpovědnost za ochranu | Turnikety, čisté prostory |
| Cloudové porovnávání | Datové centrum poskytovatele | Škálování, vzdálené použití | Riziko úniků, přenos citlivých dat | Online KYC, portály e-governmentu |
| FIDO2/Passkeys s biometrií | Soukromý klíč v zařízení | Žádná hesla, odolnost proti phishingu | Vázanost na ekosystém, proces obnovení přístupu | Přihlašování na weby/do aplikací |
Biometrie a právo: zvláštní kategorie osobních údajů
Biometrické údaje používané k jednoznačné identifikaci osoby patří v EU mezi zvláštní kategorie osobních údajů. To znamená přísnější právní základy, zásadu minimalizace, posouzení vlivu na ochranu osobních údajů (DPIA) při rozsáhlejším nasazení a omezení sekundárního použití (např. zákaz profilování bez vhodného právního základu). Pro domácí uživatele to v praxi znamená upřednostňovat řešení, ve kterých biometrie neopouští zařízení a u kterých je jasné, co se ukládá a přenáší.
Hrozby a útoky: kde biometrie selhává
- Prezentační útoky (spoofing): fotografie, masky, 3D tisk, otisky ze skla, syntetické hlasy. Obrana: liveness (IR, 3D, mikropohyby), více modalit, kvalitní PAD.
- Replay a injektáž: obejití senzoru vložením zachyceného signálu do rozhraní. Obrana: zabezpečené kanály senzor→TEE, podepisování snímků, ochrana proti manipulaci.
- Vychýlení modelu: vyšší chybovost u některých skupin uživatelů. Obrana: audit a testování na rozmanitých skupinách, prahy nastavitelné podle kontextu.
- Únik šablon: i nevratná šablona je citlivá – umožňuje zpětné vysledování/„cross-matching“. Obrana: cancellable biometrics, šifrované šablony, izolace.
- Nesprávný provoz: příliš „mírné“ prahy kvůli pohodlí, chybějící druhý faktor u rizikových úkonů.
Kdy biometrie dává smysl a kdy ne
- Rozumné: odemykání zařízení, schvalování nízkorizikových úkonů, přístup do běžných prostor s lokálním ověřením, passkeys s biometrií.
- Podmíněně: online ověření totožnosti (KYC) – pouze s kvalitním testem živosti a jasně stanovenou dobou uchovávání; hlas v call centru pouze jako doplněk.
- Nerozumné: cloudové shromažďování údajů o tvářích bez jasného právního základu, hromadné sledování přítomnosti žáků/zaměstnanců tam, kde postačí alternativy.
Rozhodovací rámec: pohodlí vs. riziko
- Definujte aktivum a důsledky selhání: finanční ztráta, fyzická bezpečnost, reputace, dostupnost.
- Zhodnoťte kontext: on-device vs. cloud, fyzické prostředí, počet uživatelů, požadavky na rychlost.
- Vyberte modalitu: upřednostněte 3D rozpoznávání tváře/otisk prstu s PAD, vyhněte se samotnému hlasu jako jedinému faktoru.
- Nastavte prahy a záložní možnosti: přísnější režim pro citlivé úkony, záložní ověření pomocí PINu/hesla; zaznamenávejte incidenty FRR/FAR.
- Plán obnovy: co když selže senzor (zranění, ztráta hlasu)? Mějte alternativní faktor a postup pro obnovení přístupu.
Osvědčené postupy pro jednotlivce
- Upřednostňujte ověřování on-device: biometrie zůstává v „secure enclave“, na server se odesílá pouze výsledek „ano/ne“.
- Nastavte druhý faktor pro rizikové úkony: například ke schválení platby je navíc vyžadován PIN/klíč FIDO.
- Zaregistrujte více prstů/tváří: včetně druhé ruky a varianty bez brýlí – v praxi to snižuje FRR.
- Passkeys: používejte je při přihlašování namísto hesel; biometrie slouží jako faktor pro odemknutí soukromého klíče.
- Opatrně s hlasem: nikdy nepovolujte samotný hlas k „resetování účtu“; vyžadujte zpětné zavolání na známé číslo.
Osvědčené postupy pro organizace
- DPIA a minimalizace: shromažďujte pouze to, co potřebujete; stanovte jasnou dobu uchovávání a při odchodu osoby šablony smažte.
- PAD a testování: pravidelné „red teaming“ s prezentačními útoky; práh nastavujte na základě rizika, nikoli marketingu.
- Šifrování a izolace: šablony v HSM/TEE, přenos pomocí mTLS, podepisování snímků senzorem.
- Více modalit a step-up: u citlivých operací přidejte druhý faktor; používejte politiku dodatečného ověření.
- Práva subjektů údajů: transparentní informování, audit přístupů, možnost alternativ (PIN/token) bez znevýhodnění.
Biometrie a přístupnost
Ne každý může používat prsty, tvář či hlas se stejnou spolehlivostí. Nabídněte alternativní faktory a režimy usnadnění (zvětšení UI, haptická odezva, prodloužené časové limity). Vyhněte se pravidlu „biometrie, nebo nic“, zejména u základních služeb.
Doba uchovávání, obnova a „cancellable biometrics“
Biometrii nelze „změnit“, ale šablonu lze transformovat tak, aby ji bylo možné zrušit: v případě úniku vytvoříte novou transformovanou šablonu, aniž by bylo nutné pořizovat nový otisk. Dobu uchovávání nastavte krátkou, uchovávejte pouze šablony (nikoli obrazy), pravidelně přepočítávejte kontrolní součty a provádějte cvičení obnovy (obnova po havárii).
Kontrolní seznam před nasazením biometrie
- Odpovídá riziko přínosu v podobě pohodlí? Kde postačí klíč FIDO/OTP?
- Kde bude šablona uložena a kdo k ní bude mít přístup? Je izolována v TEE/HSM?
- Jaký je plán alternativního ověření a obnovy přístupu (zranění, ztráta hlasu, změny vzhledu)?
- Je zaveden PAD a testování prezentačních útoků? Jak se zaznamenává a vyhodnocuje FRR/FAR?
- Jsou stanoveny doby uchovávání a pravidla pro vymazání při ukončení vztahu?
- Existuje jednoduchá alternativa pro lidi, kteří biometrické ověřování nechtějí nebo potřebují výjimku?
Praktické scénáře a doporučení
- Telefon a notebook: biometrie on-device (prst/tvář) + silný kód; u finančních aplikací dodatečný faktor („step-up“).
- Přihlašování na internetu: passkeys (FIDO2) s biometrií; záložní klíče v trezoru; nepoužívejte SMS jako jediný faktor.
- Fyzické vstupy: více modalit (karta + biometrie) ve vysoce rizikových zónách; offline seznam povolených osob pro případ výpadku sítě.
- Call centrum: hlas pouze jako pohodlný předběžný způsob ověření; citlivé úkony jen po zpětném zavolání nebo ověření druhým faktorem.
Shrnutí: jak si vybrat
Modalitu a architekturu vybírejte podle rizika, nikoli marketingu. Přednost má biometrie on-device s kvalitním PAD, doplněná o druhý faktor u citlivých úkonů. V online prostředí upřednostňujte passkeys před hesly. Organizace musí zajistit minimalizaci, dobu uchovávání a audit. Biometrie je skvělý sluha, ale špatný pán – správně nastavená zvyšuje bezpečnost a pohodlí, při nesprávném nasazení vytváří dlouhodobá rizika, která nelze „resetovat“ jedním kliknutím.
