Proč biometrie láká a zároveň děsí
Biometrie slibuje pohodlí: přiložíte prst, podíváte se do kamery a dveře se otevřou, telefon se odemkne, platba projde. Současně však pracuje s nejosobnějšími identifikátory – s vlastnostmi těla a chování, které nelze „změnit“ jako heslo. Rozhodování mezi pohodlím a rizikem proto nesmí být intuitivní, ale metodické: jakou úroveň rizika řešíte, jaké jsou vektory útoku, kde se biometrická data ukládají, jak se chrání a jaké máte alternativy a fallback mechanismy.
Co všechno patří do biometrie
- Fyzické modality – otisk prstu, žilní obraz (dlaň/prst), tvář (2D/3D), duhovka, sítnice, ucho, DNA.
- Behaviorální modality – dynamika psaní na klávesnici, chůze, držení telefonu, podpis, hlas (včetně doprovodné řeči).
- Multimodální systémy – kombinují více znaků (např. tvář + detekce živosti + hlas) a zvyšují robustnost i přesnost.
Základní použití: verifikace vs. identifikace
- Verifikace (1:1) – „jsem tím, za koho se vydávám?“ Porovnání vůči vlastní šabloně, typicky v zařízení (odemknutí telefonu).
- Identifikace (1:N) – „kdo to je?“ Porovnání vůči mnoha šablonám v databázi (přístupové systémy, forenzika). Rizikovější pro soukromí i přesnost.
Kde vznikají rizika: od snímání po rozhodnutí
- Snímání – podvrh (masky, fotografie, odlitky), zhoršené podmínky (světlo, rukavice, pot), senzory s nekonzistentní kalibrací.
- Extrahování příznaků – kolize s biasem (odlišná přesnost pro různé skupiny), degradace při aktualizacích.
- Šablony a úložiště – odcizení šablon je kritické (na rozdíl od hesel nelze šablonu „změnit“). Důležitá je cancelability a kryptografická ochrana.
- Rozhodování – nastavení prahu (threshold) mění poměr FAR (False Accept Rate) a FRR (False Reject Rate). Chybný práh znamená buď průchod útočníka, nebo frustraci legitimních uživatelů.
- Provoz a integrace – přenosy do cloudu, logování, API klíče, vzdálený administrátorský přístup a dodavatelský řetězec.
Detekce živosti (PAD) a anti-spoofing
Moderní systémy používají Presentation Attack Detection (PAD) – zjišťují, zda před snímačem stojí „živý“ člověk, nikoli fotografie, maska nebo reprodukce zvuku. Jde o kombinaci textur, mikropohybů, 3D hloubky, odrazů rohovky, mikrovaskulárních vzorů či náhodných výzev (mrkněte, otočte hlavu). PAD musí být testována nezávisle a průběžně aktualizována, protože i útočné techniky se vyvíjejí (deepfaky v reálném čase, projekční masky, vysoce kvalitní silikonové odlitky).
Kde se biometrie vyplatí a kde ne
- Vhodné – odemknutí osobních zařízení (on-device, secure enclave), lokální přístupové systémy s auditem, dvoufaktorová autentizace v kombinaci s fyzickým tokenem.
- Diskutabilní – masová identifikace na otevřeném prostranství, vzdálené onboardingy bez silné detekce živosti a manuálního ověření.
- Nevhodné – unikátní biometrie jako jediný faktor při vysokém riziku (např. převod vysokých částek), biometrie ukládaná centrálně bez robustní kryptografie a governance.
Architektury: on-device vs. serverová biometrie
- On-device (enkláva) – šablona je uložena v zabezpečeném hardwaru (TPM/TEE/Secure Enclave). Porovnání probíhá lokálně a výsledek je pouze ano/ne. Preferováno pro soukromí.
- Server/cloud – šablony jsou centralizované; vhodné pro 1:N identifikaci a vícemístný přístup, ale vyžaduje „template protection“, šifrování v klidu i za běhu, segmentaci a přísný přístup.
- Hybrid – lokální ověření + kryptograficky podepsaný důkaz (attestation) pro server. Snižuje únik informací o šabloně.
Biometrie a passkeys: pohodlí bez otisku v cloudu
Moderní přihlášení (passkeys/FIDO2/WebAuthn) kombinují biometrické odemknutí zařízení s kryptografií veřejného klíče. Biometrie nikdy neopustí zařízení; server vidí pouze podpis. Prakticky získáte pohodlí biometrie a bezpečnost asymetrické kryptografie. Pro vysoké riziko přidejte druhý faktor (např. bezpečnostní klíč od jiného výrobce).
Rizika soukromí a regulace
- GDPR – biometrie za účelem jednoznačné identifikace je zvláštní kategorií údajů. Potřebuje zvláštní právní základ, posouzení dopadů (DPIA) a minimalizaci.
- Účelové vázání – používejte biometrická data pouze pro deklarovaný účel; zakazujte sekundární využití (marketing, profilování).
- Práva subjektů údajů – přístup k informacím, možnost odvolání souhlasu (pokud je základem), alternativa bez biometrie, transparentnost o úložišti a přenosu dat.
Přesnost, bias a spravedlnost
Biometrické algoritmy mohou mít rozdílnou přesnost pro různé skupiny (pohlaví, věk, etnické znaky, zdravotní specifika). Vyžadujte reporty přesnosti a testování na reprezentativních datech. Provozní monitorování FAR/FRR podle segmentů (bez identifikace jednotlivců) a úprava prahů či modalit (např. pro práci v rukavicích volte tvář/žilní obraz místo otisků).
Ochrana šablon a „zrušitelná“ biometrie
- Šablony ≠ surové obrázky – ukládejte pouze extrahované příznaky, nikoli celé fotografie/otisky.
- Pre-transformace – cancelable biometrics: šablona je generována s tajným transformem. Při úniku změníte transformaci a šablonu „zrušíte“ podobně jako reset hesla.
- Biometrická kryptografie – fuzzy extractors, secure sketches a vazba na klíče bez odhalení šablony.
Rozhodování podle rizika: jednoduchá matice
Definujte tři osy: (A) dopad při kompromitaci, (B) pravděpodobnost útoku, (C) provozní omezení.
- Nízké riziko – odemknutí osobního zařízení: on-device biometrie + PIN jako fallback; žádné serverové šablony.
- Střední riziko – přístup do firemních systémů: biometrie pouze jako lokální odemykací faktor k FIDO passkey; centrální politiky, nikoli centrální šablony.
- Vysoké riziko – schvalování plateb, fyzický perimetr: multimodální ověření + PAD + druhý nezávislý faktor (karta/klíč) a man-in-the-loop pro výjimky.
UX a dostupnost: když bezpečnost naráží na realitu
- Fallback – vždy umožněte bezpečnou alternativu (PIN, klíč), jinak vzniká tlak na snižování prahu a „obcházky“.
- Prostředí – pracoviště se znečištěním, rukavicemi nebo ostrým světlem preferují žíly/duhovku/3D tvář před otiskem/2D tváří.
- Dostupnost – zohledněte zdravotní a kulturní aspekty; biometrie nesmí diskriminovat. Nabídněte rovnocennou alternativu bez penalizace.
Implementační zásady pro firmy
- DPIA a threat model – identifikujte aktéry, vektory, dopad a regulační požadavky; vyberte modality a prahy podle scénářů.
- „Privacy by design“ – preferujte on-device; pokud server, zajistěte šablonu chráněnou transformací, šifrováním, segmentací a krátkou retencí.
- Silná PAD – nezávislý test proti maskám, tiskům, reprodukcím zvuku a deepfake pipeline; pravidelné aktualizace.
- Audit a logging – minimální nutné logy (události, nikoli surová biometrická data), integrita, oddělení přístupu, detekce anomálií.
- Správa klíčů – HSM/TEE, rotace, atestace klientů, dvojité řízení (four-eyes) pro citlivé operace.
- Incident response – plán pro kompromitaci šablon: okamžitá deaktivace, revize prahů, re-enrollment s novým transformem, notifikace.
- Smlouvy s dodavateli – zákaz sekundárního použití, subprocesory, přenosy mimo EU, právo na audit a benchmarky přesnosti.
Doporučení pro jednotlivce
- Na telefonech a noteboocích – používejte biometrické odemknutí, ale ujistěte se, že šablony zůstávají v bezpečnostní enklávě. Nastavte dlouhý alfanumerický kód jako fallback.
- Při online účtech – preferujte passkeys a bezpečnostní klíče; biometrie slouží pouze k odemknutí klíče v zařízení.
- Při cestování – biometrické pasy a e-brány urychlují průchod, ale nespoléhejte se na ně jako na jediný doklad; sledujte dobrovolnost a alternativy.
- V chytré domácnosti – pokud používáte rozpoznávání tváře (zvonky/kamery), udržujte data lokálně, s krátkou retencí a vypněte vzdálené sdílení.
Časté omyly
- „Biometrie je vždy bezpečnější než heslo“ – pouze pokud je správně navržena (on-device, PAD, šifrování). Slabá implementace je horší než dobré heslo s 2FA.
- „Nemusím řešit bias, když to funguje“ – rozdílná přesnost způsobuje neviditelnou diskriminaci a zvyšuje FRR u některých skupin.
- „Únik se nestane, vždyť jsou to jen šablony“ – i ze šablon lze odvodit identitu, zejména pokud jsou špatně chráněny nebo opakovaně použity.
Měření úspěchu: metriky, které dávají smysl
- FAR/FRR a EER – sledujte je v čase a při změnách prostředí; optimalizujte prahy podle rizika.
- Úspěšnost PAD – testy proti nejnovějším útokům (masky, deepfake streamy), nikoli pouze laboratorní scénáře.
- Čas do odemknutí a míra fallbacků – pokud uživatelé často musejí použít fallback, systém je příliš přísný nebo nesplňuje UX.
- Incidenty a falešné poplachy – počty, dopady a doba řešení; zpětná vazba do politiky a tréninku modelů.
Kontrolní seznam před nasazením biometrie
- Máme DPIA, threat model a jasné případy použití (1:1 vs 1:N)?
- Ukládáme pouze šablony s cancelable transformací a šifrováním? Kde přesně?
- Probíhá ověřování on-device, nebo existuje kryptografická izolace u serverové varianty?
- Existuje silná PAD a byla nezávisle testována proti relevantním útokům?
- Máme alternativu bez biometrie a přístupné fallbacky (bez penalizace)?
- Máme logging bez citlivých dat, audit přístupů a plán incidentů?
- Jsou zavedeny smluvní omezení se všemi dodavateli a subprocesory?
Shrnutí: jak si vybrat rozumně
Biometrie je výborný odemkávač – nikoli univerzální klíč. V osobních zařízeních přináší velké pohodlí při nízkém riziku, pokud zůstává lokální a doplňuje dlouhé heslo nebo passkey. Ve firmách a kritických procesech patří biometrie do kombinace s kryptografickým faktorem, detekcí živosti a přísnou správou šablon. Rozhodujte se podle rizika, preferujte on-device architekturu, vyžadujte transparentnost přesnosti a poskytujte rovnocennou alternativu. Tak získáte pohodlí bez vysoké ceny v podobě nevratného úniku vlastní identity.


























