Proč biometrie láká a zároveň děsí
Biometrie slibuje pohodlí: přiložíte prst, podíváte se do kamery a dveře se otevřou, telefon se odemkne, platba proběhne. Současně však pracuje s nejosobnějšími identifikátory – s vlastnostmi těla a chování, které nelze „změnit“ jako heslo. Rozhodování mezi pohodlím a rizikem proto nemá být intuitivní, ale metodické: jakou úroveň rizika řešíte, jaké jsou vektory útoku, kde se biometrická data ukládají, jak jsou chráněna a jaké máte alternativy a fallback mechanismy.
Co vše patří do biometrie
- Fyzické modality – otisk prstu, žilní obraz (dlaň/prst), tvář (2D/3D), duhovka, sítnice, ucho, DNA.
- Behaviorální modality – dynamika psaní na klávesnici, chůze, držení telefonu, podpis, hlas (včetně doprovodné řeči).
- Multimodální systémy – kombinují více znaků (např. tvář + detekce živosti + hlas) a zvyšují robustnost i přesnost.
Základní použití: verifikace vs. identifikace
- Verifikace (1:1) – „jsem tím, za koho se vydávám?“ Porovnání s vlastní šablonou, typicky v zařízení (odemknutí telefonu).
- Identifikace (1:N) – „kdo to je?“ Porovnání s mnohými šablonami v databázi (přístupové systémy, forenzika). Více riziková pro soukromí i přesnost.
Kde vznikají rizika: od snímání po rozhodnutí
- Snímání – podvod (masky, fotografie, odlitky), zhoršené podmínky (světlo, rukavice, pot), senzory s nekonzistentní kalibrací.
- Extrahování příznaků – kolize s biasem (různá přesnost pro skupiny), degradace při aktualizacích.
- Šablony a úložiště – odcizení šablon je kritické (na rozdíl od hesel nelze šablonu „změnit“). Důležitá je cancellability a kryptografická ochrana.
- Rozhodování – nastavení prahu (threshold) mění poměr FAR (False Accept Rate) a FRR (False Reject Rate). Chybný práh znamená buď průchod útočníka, nebo frustraci legitimních uživatelů.
- Provoz a integrace – přenosy do cloudu, logování, API klíče, vzdálené administrátorské přístupy a dodavatelský řetězec.
Detekce živosti (PAD) a anti-spoofing
Moderní systémy používají Presentation Attack Detection (PAD) – zjišťují, zda před snímačem stojí „živý“ člověk, nikoli fotografie, maska nebo reprodukce zvuku. Je to kombinace textur, mikropohybů, 3D hloubky, odrazů rohovky, mikrovaskulárních vzorů či náhodných výzev (mrkněte, otočte hlavu). PAD musí být testována nezávisle a průběžně aktualizována, protože i útočné techniky se vyvíjejí (deepfaky v reálném čase, projekční masky, vysoce kvalitní silikonové odlitky).
Kde se biometrie vyplatí a kde ne
- Vhodné – odemknutí osobních zařízení (on-device, secure enclave), lokální přístupové systémy s auditem, dvoufaktorová autentizace v kombinaci s fyzickým tokenem.
- Diskutabilní – hromadná identifikace na otevřeném prostranství, vzdálené onboardingy bez silné detekce živosti a manuálního ověření.
- Nevhodné – biometrie jako jediný faktor u vysokého rizika (např. převod vysokých částek), biometrie ukládaná centrálně bez robustní kryptografie a governance.
Architektury: on-device vs. serverová biometrie
- On-device (enkláva) – šablona je uložena v zabezpečeném hardwaru (TPM/TEE/Secure Enclave). Porovnávání probíhá lokálně a výsledek je pouze ano/ne. Preferováno pro soukromí.
- Server/cloud – šablony jsou centralizované; vhodné pro 1:N identifikaci a víceuživatelský přístup, ale vyžaduje „template protection“, šifrování v klidu i za běhu, segmentaci a přísný přístup.
- Hybridní – lokální ověření + kryptograficky podepsaný důkaz (attestation) pro server. Snižuje únik informací o šabloně.
Biometrie a passkeys: pohodlí bez otisku v cloudu
Moderní přihlášení (passkeys/FIDO2/WebAuthn) kombinují biometrické odemknutí zařízení s kryptografií veřejného klíče. Biometrie nikdy neopouští zařízení; server vidí pouze digitální podpis. Prakticky získáte pohodlí biometrie a bezpečnost asymetrické kryptografie. Pro vysoké riziko přidejte druhý faktor (např. bezpečnostní klíč od jiného výrobce).
Rizika soukromí a regulace
- GDPR – biometrie pro účely jednoznačné identifikace je zvláštní kategorií údajů. Vyžaduje zvláštní právní základ, posouzení dopadu (DPIA) a minimalizaci.
- Účelová vázanost – používejte biometrická data pouze pro deklarovaný účel; zakazujte sekundární využití (marketing, profilování).
- Práva subjektů údajů – přístup k informacím, možnost odvolat souhlas (je-li základem), alternativa bez biometrie, transparentnost o úložišti a přenosu dat.
Přesnost, bias a spravedlnost
Biometrické algoritmy mohou mít rozdílnou přesnost pro různé skupiny (pohlaví, věk, etnické znaky, zdravotní specifika). Požadujte reporty přesnosti a testování na reprezentativních datech. Provozní monitoring FAR/FRR podle segmentů (bez identifikace jednotlivců) a úprava prahů či modalit (např. pro práci v rukavicích zvolte tvář/žíly místo otisků).
Ochrana šablon a „zrušitelná“ biometrie
- Šablony ≠ surové obrázky – ukládejte pouze extrahované příznaky, nikoli celé fotografie/otisky.
- Přetransformování – cancelable biometrics: šablona vzniká s tajnou transformací. Při úniku změníte transformaci a šablonu „zrušíte“ podobně jako reset hesla.
- Biometrická kryptografie – fuzzy extractors, secure sketches a vazba na klíče bez odhalení šablony.
Rozhodování podle rizika: jednoduchá matice
Definujte tři osy: (A) dopad při kompromitaci, (B) pravděpodobnost útoku, (C) provozní omezení.
- Nízké riziko – odemknutí osobního zařízení: on-device biometrie + PIN jako fallback; žádné serverové šablony.
- Střední riziko – přístup do firemních systémů: biometrie pouze jako lokální odemykací faktor k FIDO passkey; centrální politiky, nikoli centrální šablony.
- Vysoké riziko – schvalování plateb, fyzický perimetr: multimodální ověření + PAD + druhý nezávislý faktor (karta/klíč) a man-in-the-loop pro výjimky.
UX a dostupnost: když bezpečnost naráží na realitu
- Fallback – vždy umožněte bezpečnou alternativu (PIN, klíč), jinak vzniká tlak na snižování prahu a „obcházení“.
- Prostředí – pracoviště se znečištěním, rukavicemi nebo ostrým světlem preferují žíly/duhovku/3D tvář před otiskem/2D tváří.
- Dostupnost – zohledněte zdravotní a kulturní aspekty; biometrie nesmí diskriminovat. Nabídněte rovnocennou alternativu bez penalizace.
Implementační zásady pro firmy
- DPIA a threat model – identifikujte aktéry, vektory, dopad a regulační požadavky; vyberte modality a prahy dle scénářů.
- „Privacy by design“ – preferujte on-device; pokud server, pak šablona chráněná transformací, šifrováním, segmentací, krátkou retencí.
- Silný PAD – nezávislý test proti maskám, tiskům, reprodukcím zvuku a deepfake pipeline; pravidelné aktualizace.
- Audit a logging – minimální nutné logy (události, nikoli surová biometrická data), integrita, oddělení přístupu, detekce anomálií.
- Správa klíčů – HSM/TEE, rotace, atestace klientů, dvojité řízení (four-eyes) pro citlivé operace.
- Incident response – plán pro kompromitaci šablon: okamžitá deaktivace, revize prahů, re-enrollment s novým transformem, notifikace.
- Smlouvy s dodavateli – zákaz sekundárního použití, subprocesory, přenosy mimo EU, právo na audit a benchmarky přesnosti.
Doporučení pro jednotlivce
- Na telefonech a noteboocích – používejte biometrické odemykání, ale ujistěte se, že šablony zůstávají v bezpečnostní enklávě. Nastavte dlouhý alfanumerický kód jako fallback.
- U online účtů – preferujte passkeys a bezpečnostní klíče; biometrie slouží jen k odemknutí klíče v zařízení.
- Při cestování – biometrické pasy a e-brány urychlují průchod, ale nespoléhejte se na ně jako na jediný doklad; sledujte dobrovolnost a alternativy.
- V chytré domácnosti – pokud používáte rozpoznávání tváře (zvonek/kamery), držte data lokálně, s krátkou retencí a vypněte vzdálené sdílení.
Časté omyly
- „Biometrie je vždy bezpečnější než heslo“ – pouze pokud je správně navržena (on-device, PAD, šifrování). Slabá implementace je horší než dobré heslo s 2FA.
- „Nemusím řešit bias, když to funguje“ – rozdílná přesnost způsobuje neviditelnou diskriminaci a zvyšuje FRR pro některé skupiny.
- „Únik se nestane, vždyť jsou to jen šablony“ – i ze šablon lze odvodit identitu, zvlášť jsou-li špatně chráněné nebo opakovaně použité.
Měření úspěchu: metriky, které dávají smysl
- FAR/FRR a EER – sledujte je v čase a při změnách prostředí; optimalizujte prahy podle rizika.
- Úspěšnost PAD – testy proti nejnovějším útokům (masky, deepfake streamy), nejen laboratorní scénáře.
- Čas do odemknutí a míra fallbacků – pokud uživatelé často přecházejí do fallbacku, systém je buď přísný, nebo nesplňuje UX požadavky.
- Incidenty a falešné poplachy – počty, dopady a doba řešení; zpětná vazba do politiky a tréninku modelů.
Kontrolní seznam před nasazením biometrie
- Máme DPIA, threat model a jasné případy použití (1:1 vs. 1:N)?
- Ukládáme pouze šablony, s cancelable transformací a šifrováním? Kde přesně?
- Je ověřování on-device nebo existuje kryptografická izolace u serverové varianty?
- Existuje silný PAD a byla testována nezávisle proti relevantním útokům?
- Máme alternativu bez biometrie a přístupné fallbacky (bez penalizace)?
- Máme logging bez citlivých dat, audit přístupů a plán incidentů?
- Máme smluvní omezení se všemi dodavateli a subprocesory?
Shrnutí: jak si vybrat rozumně
Biometrie je výborný odemknovač – ne univerzální klíč. V osobních zařízeních přináší velké pohodlí při nízkém riziku, pokud zůstává lokální a doplňuje dlouhé heslo nebo passkey. Ve firmách a kritických procesech patří biometrie do kombinace s kryptografickým faktorem, detekcí živosti a přísnou správou šablon. Rozhodujte se podle rizika, preferujte on-device architekturu, vyžadujte transparentnost přesnosti a poskytujte rovnocennou alternativu. Tak získáte pohodlí bez toho, abyste zaplatili příliš vysokou cenu v podobě nevratného úniku vlastní identity.


























