Proč biometrie láká a zároveň děsí
Biometrie slibuje pohodlí: přiložíte prst, podíváte se do kamery a dveře se otevřou, telefon se odemkne, platba proběhne. Současně však pracuje s nejosobnějšími identifikátory – s vlastnostmi těla a chování, které nelze „změnit“ jako heslo. Rozhodování mezi pohodlím a rizikem proto nemá být intuitivní, ale metodické: jakou úroveň rizika řešíte, jaké jsou vektory útoku, kde se biometrická data ukládají, jak jsou chráněna a jaké máte alternativy a fallback mechanismy.
Co vše spadá do biometrie
- Fyzické modality – otisk prstu, žilní obraz (dlaň/prst), tvář (2D/3D), duhovka, sítnice, ucho, DNA.
- Behaviorální modality – dynamika psaní na klávesnici, chůze, držení telefonu, podpis, hlas (včetně doprovodné řeči).
- Multimodální systémy – kombinují více znaků (např. tvář + detekce živosti + hlas) a zvyšují robustnost i přesnost.
Základní použití: verifikace vs. identifikace
- Verifikace (1:1) – „jsem tím, za koho se vydávám?“ Porovnání vůči vlastní šabloně, typicky v zařízení (odemknutí telefonu).
- Identifikace (1:N) – „kdo to je?“ Porovnání vůči mnoha šablonám v databázi (přístupové systémy, forenzika). Rizikovější pro soukromí i přesnost.
Kde vznikají rizika: od snímání po rozhodnutí
- Snímání – podvrh (masky, fotografie, odlitky), zhoršené podmínky (světlo, rukavice, pot), senzory s nekonzistentní kalibrací.
- Extrahování příznaků – kolize s biasem (různá přesnost pro skupiny), degradace při aktualizacích.
- Šablony a úložiště – odcizení šablon je kritické (na rozdíl od hesel nelze šablonu „změnit“). Důležitá je cancelability a kryptografická ochrana.
- Rozhodování – nastavení prahu (threshold) mění poměr FAR (False Accept Rate) a FRR (False Reject Rate). Nesprávný práh znamená buď průchod útočníka, nebo frustraci legitimních uživatelů.
- Provoz a integrace – přenosy do cloudu, logování, API klíče, vzdálené administrátorské přístupy a dodavatelský řetězec.
Detekce živosti (PAD) a anti-spoofing
Moderní systémy používají Presentation Attack Detection (PAD) – zjistí, zda před snímačem stojí „živý“ člověk, nikoli fotografie, maska nebo reprodukce zvuku. Je to kombinace textur, mikropohybů, 3D hloubky, odrazů rohovky, mikrovaskulárních vzorů či náhodných výzev (mrkněte, otočte hlavu). PAD musí být testována nezávisle a průběžně aktualizována, protože i útočné techniky se vyvíjejí (deepfaky v reálném čase, projekční masky, vysoce kvalitní silikonové odlitky).
Kde se biometrie vyplatí a kde ne
- Vhodné – odemknutí osobních zařízení (on-device, secure enclave), lokální přístupové systémy s auditem, dvoufaktorová autentizace v kombinaci s fyzickým tokenem.
- Diskutabilní – masová identifikace na otevřeném prostranství, vzdálené onboardování bez silné detekce živosti a manuálního ověření.
- Nevhodné – unikátní biometrie jako jediný faktor u vysokého rizika (např. převod vysokých částek), biometrie ukládaná centrálně bez robustní kryptografie a governance.
Architektury: on-device vs. serverová biometrie
- On-device (enkláva) – šablona je uložena v zabezpečeném hardwaru (TPM/TEE/Secure Enclave). Porovnávání probíhá lokálně a výsledek je pouze ano/ne. Preferováno pro soukromí.
- Server/cloud – šablony jsou centralizované; vhodné pro 1:N identifikaci a vícemístný přístup, ale vyžaduje „template protection“, šifrování v klidu i za běhu, segmentaci a přísný přístup.
- Hybrid – lokální ověření + kryptograficky podepsaný důkaz (attestation) pro server. Snižuje únik informací o šabloně.
Biometrie a passkeys: pohodlí bez otisku v cloudu
Moderní přihlášení (passkeys/FIDO2/WebAuthn) kombinují biometrické odemknutí zařízení s kryptografií veřejného klíče. Biometrie nikdy neopustí zařízení; server vidí pouze podpis. Prakticky získáte pohodlí biometrie a bezpečnost asymetrické kryptografie. Pro vysoké riziko přidejte druhý faktor (např. bezpečnostní klíč od jiného výrobce).
Rizika soukromí a regulace
- GDPR – biometrie za účelem jednoznačné identifikace je zvláštní kategorií údajů. Vyžaduje zvláštní právní základ, posouzení dopadů (DPIA) a minimalizaci.
- Účelové vázání – používejte biometrická data pouze pro deklarovaný účel; zakazujte sekundární využití (marketing, profilování).
- Práva subjektů údajů – přístup k informacím, možnost odvolat souhlas (je-li základem), alternativa bez biometrie, transparentnost ohledně úložiště a přenosu dat.
Přesnost, bias a spravedlnost
Biometrické algoritmy mohou mít rozdílnou přesnost pro různé skupiny (pohlaví, věk, etnické znaky, zdravotní specifika). Vyžadujte reporty přesnosti a testování na reprezentativních datech. Provozní sledování FAR/FRR dle segmentů (bez identifikace jednotlivců) a úprava prahů nebo modalit (např. pro práci v rukavicích zvolte tvář/žily, nikoli otisky).
Ochrana šablon a „zrušitelná“ biometrie
- Šablony ≠ surové obrázky – ukládejte pouze extrahované příznaky, nikoli celé fotografie/otisky.
- Pre-transformace – cancelable biometrics: šablona je generována s tajným transformem. Při úniku změníte transform a šablonu „zrušíte“ podobně jako reset hesla.
- Biometrická kryptografie – fuzzy extractors, secure sketches a vazba na klíče bez odhalení šablony.
Rozhodování podle rizika: jednoduchá matice
Definujte tři osy: (A) dopad při kompromitaci, (B) pravděpodobnost útoku, (C) provozní omezení.
- Nízké riziko – odemknutí osobního zařízení: on-device biometrie + PIN jako fallback; žádné serverové šablony.
- Střední riziko – přístup do firemních systémů: biometrie pouze jako lokální odemykací faktor k FIDO passkey; centrální politiky, nikoli centrální šablony.
- Vysoké riziko – schvalování plateb, fyzický perimetr: multimodální ověření + PAD + druhý nezávislý faktor (karta/klíč) a man-in-the-loop pro výjimky.
UX a dostupnost: když bezpečnost naráží na realitu
- Fallback – vždy umožněte bezpečnou alternativu (PIN, klíč), jinak vzniká tlak na snižování prahů a „obcházky“.
- Prostředí – pracoviště se znečištěním, rukavicemi nebo ostrým světlem preferují žíly/duhovku/3D tvář před otiskem/2D tváří.
- Dostupnost – zohledněte zdravotní a kulturní aspekty; biometrie nesmí diskriminovat. Nabídněte rovnocennou alternativu bez penalizace.
Implementační zásady pro firmy
- DPIA a model hrozeb – identifikujte aktéry, vektory, dopad a regulační požadavky; vyberte modality a prahy podle scénářů.
- „Privacy by design“ – preferujte on-device; pokud server, tak šablona chráněná transformem, šifrování, segmentace, krátká retence.
- Silná PAD – nezávislý test proti maskám, tisku, reprodukcím zvuku a deepfake pipeline; pravidelné aktualizace.
- Audit a logging – minimální nezbytné logy (události, nikoli surová biometrická data), integrita, oddělení přístupu, detekce anomálií.
- Správa klíčů – HSM/TEE, rotace, atestace klientů, dvojí řízení (four-eyes) pro citlivé operace.
- Incident response – plán při kompromitaci šablon: okamžitá deaktivace, revize prahů, re-enrollment s novým transformem, notifikace.
- Kontrakty s dodavateli – zákaz sekundárního použití, subprocesory, přenosy mimo EU, právo na audit a benchmarky přesnosti.
Doporučení pro jednotlivce
- Na telefonech a noteboocích – používejte biometrické odemknutí, ale ujistěte se, že šablony zůstávají v bezpečnostní enklávě. Nastavte dlouhý alfanumerický kód jako fallback.
- Při online účtech – preferujte passkeys a bezpečnostní klíče; biometrie slouží pouze k odemknutí klíče v zařízení.
- Při cestování – biometrické pasy a e-brány urychlují průchod, ale nespoléhejte se na ně jako na jediný doklad; sledujte dobrovolnost a alternativy.
- Ve smart domácnosti – pokud používáte rozpoznávání tváře (zvonky/kamery), držte data lokálně, nastavte krátkou retenci a vypněte vzdálené sdílení.
Časté omyly
- „Biometrie je vždy bezpečnější než heslo“ – pouze pokud je správně navržena (on-device, PAD, šifrování). Slabá implementace je horší než dobré heslo s 2FA.
- „Nemusím řešit bias, když to funguje“ – různá přesnost způsobuje neviditelnou diskriminaci a zvyšuje FRR pro některé skupiny.
- „Únik se nestane, vždyť jsou to jen šablony“ – i ze šablon lze odvodit identitu, zejména pokud jsou špatně chráněné nebo opakovaně použité.
Měření úspěchu: metriky, které dávají smysl
- FAR/FRR a EER – sledujte je v čase a při změnách prostředí; optimalizujte prahy podle rizika.
- Úspěšnost PAD – testy proti nejnovějším útokům (masky, deepfake streamy), nikoli jen laboratorní scénáře.
- Čas do odemknutí a míra fallbacků – pokud uživatelé často spadají do fallbacku, systém je buď přísný, nebo nesplňuje UX.
- Incidenty a falešné poplachy – počty, dopady a doba řešení; zpětná vazba do politik a tréninku modelů.
Kontrolní seznam před nasazením biometrie
- Máme DPIA, model hrozeb a jasné případy použití (1:1 vs. 1:N)?
- Ukládáme pouze šablony, s cancelable transformem a šifrováním? Kde přesně?
- Je ověřování on-device, nebo existuje kryptografická izolace u serverové varianty?
- Existuje silná PAD a byla testována nezávisle proti relevantním útokům?
- Máme alternativu bez biometrie a přístupné fallbacky (bez penalizace)?
- Máme logging bez citlivých dat, audit přístupů a plán incidentů?
- Máme smluvní omezení s dodavateli a subprocesory?
Shrnutí: jak si vybrat rozumně
Biometrie je vynikající odemknutí – nikoli univerzální klíč. V osobních zařízení přináší velké pohodlí při nízkém riziku, pokud zůstává lokální a doplňuje dlouhé heslo nebo passkey. Ve firmách a kritických procesech patří biometrie do kombinace s kryptografickým faktorem, detekcí živosti a přísnou správou šablon. Rozhodujte se podle rizika, preferujte on-device architekturu, vyžadujte transparentnost přesnosti a poskytujte rovnocennou alternativu. Tak získáte pohodlí bez toho, abyste zaplatili příliš vysokou cenu v podobě nevratného úniku vlastní identity.


























