Biometrie versus PIN v autentifikaci uživatelů

Biometrie a PIN v praxi

Biometrie ověřuje člověka na základě jeho fyzických nebo behaviorálních charakteristik (otisk prstu, tvář, duhovka, hlas). PIN (Personal Identification Number) je znalostní faktor – krátký tajný kód, který zná pouze uživatel. Obě metody se v praxi často nepoužívají jako přímé náhrady, ale jako komplementy: biometrie zvyšuje použitelnost (rychlý přístup), PIN poskytuje deterministickou zálohu, která je nezávislá na senzorech, světle či fyziologických změnách. Klíčem k správnému výběru je kontext a hrozby.

Faktory autentifikace a jejich kombinace

  • Něco, co znáte: PIN, heslo, přístupová fráze.
  • Něco, co máte: zařízení, bezpečnostní klíč (FIDO2), smart karta.
  • Něco, čím jste: biometrie – otisk, tvář, duhovka, žíly, hlas, podpis.

Nejvyšší odolnost poskytuje kombinace různých kategorií (např. zařízení + biometrie; nebo zařízení + PIN). Při dobrém návrhu biometrie pouze odemkne lokální klíč v bezpečném prostředí zařízení (TEE/Secure Enclave), zatímco PIN slouží jako fallback a ke zvýšení kryptografické entropie při odvození klíčů.

Bezpečnostní vlastnosti: srovnání biometrie a PINu

Vlastnost Biometrie PIN
Odolnost proti hádání Vysoká vůči vzdálenému hádání; riziko spoofingu (masky, fotografie, 3D modely) závisí na senzoru a „liveness“ detekci Limitována délkou a politikou pokusů; silná s blokací po několika chybách
Sdílení/přenositelnost Nelze „zapomenout“ ani „změnit“ (šablony lze revokovat pouze lokálně) Lze změnit, rotovat, dočasně sdílet (nevhodné, ale možné)
Nucení/koerce Vyšší riziko (nucení přiložit prst/tvář) Lze odmítnout prozradit; právní a praktické aspekty závisí na jurisdikci
Soukromí Citlivé biometrické šablony; vyžaduje bezpečné uložení v TEE a minimalizaci přenosu Nenárokuje si biometrické údaje; pouze krátký tajný kód
Použitelnost Velmi pohodlné (jeden dotyk/pohled), problém při rukavicích, vlhku, slabém světle Konzistentní, ale pomalejší; riziko „shoulder surfing“
Obnovitelnost při incidentu Omezená (biometrii nezměníte), spoléhá se na PIN/heslo jako zálohu Vysoká (změna PINu je triviální, pokud znáte starý nebo máte recovery)

Hrozby a protiopatření v detailu

  • Spoofing biometrie: obcházení senzoru falešným otiskem nebo maskou. Protiopatření: senzory s detekcí živosti, 3D hloubka, infra, multimodalita (tvář + pohyb očí), nepřetržité učení.
  • „Shoulder surfing“ PINu: odpozorování kódu. Protiopatření: delší PIN (6–8+), náhodné rozložení klávesnice, ochrana obrazovky, limit pokusů.
  • Koerce a legální prohlídky: v některých scénářích je jednodušší přinutit biometrie než získat PIN. Protiopatření: režimy „SOS“/panic PIN, nouzové vypnutí biometrie, automatické vyžádání PINu po restartu.
  • Únik šablon: pokud by došlo k úniku biometrických šablon mimo zařízení, následky jsou trvalé. Protiopatření: ukládat výhradně v TEE, žádné cloudové kopie bez kryptografické ochrany, šablony nereverzibilní.
  • Brute-force PINu: bez hardwarového limitu je slabý; s TEE a exponenciálními pauzami je útok nepraktický. Protiopatření: 6–8+ číslic, „wipe on too many attempts“ u citlivých profilů.

Kde má biometrie smysl

  • Obvyklé odemykání zařízení: smartphony, notebooky, tablety – rychlý přístup několik desítekkrát denně.
  • Uvolnění lokálního klíče: odemknutí kryptografického trezoru (např. passkey v Secure Enclave), kde se nikdy nepřenáší samotná biometrie ani šablony.
  • Vícefaktorové schéma: biometrie + držení zařízení (bezheslové přihlášení passkey) – phishing-rezistentní a pohodlné.
  • Kontrolované prostředí: fyzicky zabezpečená pracoviště se kvalitními senzory, auditem a možností rychlého přepnutí na PIN.

Kde má PIN smysl

  • Záložní autentizace: při selhání senzorů, po restartu, v rukavicích či ve tmě.
  • Vysoce rizikové situace: při cestování přes hranice, incidentech nebo koerci – možnost odmítnout odhalit PIN nebo použít „panic PIN“.
  • Derivace klíčů: posílení kryptografické ochrany (PBKDF/argon) pro důležité trezory, kde biometrie sama o sobě nestačí.
  • Shared-nothing politiky: když se vyžaduje, aby tajemství znal pouze uživatel a nebylo vázáno na tělo.

Biometrie není heslo: konceptuální rozdíly

Biometrie není tajemství – zanecháváte otisky všude, vaše tvář je veřejná. V moderních systémech biometrie autentizuje lokálně a pouze odemkne kryptografický materiál, který následně podepisuje výzvy (např. WebAuthn). PIN zůstává jediným faktorem, který lze volně měnit a který poskytuje kryptograficky regulovatelnou entropii.

Právní a soukromí aspekty

  • Souhlas a nezbytnost: biometrie je zvláštní kategorií údajů a má mít jasný účel, lokální zpracování a možnost alternativy (PIN).
  • Minimalizace: uchovávat pouze šablony, ne surové obrazy; neodesílat mimo zařízení bez silného šifrování a důvodu.
  • Transparentnost: informovat o rizicích, možnostech vypnutí a fallbackových možnostech; audit přístupů a změn nastavení.

Bezpečnostní architektura na zařízeních

  • TEE/Secure Enclave/TPM: všechny operace s biometrií a PINem probíhají v izolovaném prostředí; hardwarové limity pokusů.
  • Rate limiting a backoff: exponenciální zdržení po neúspěšných pokusech; po restartu vyžadovat PIN.
  • Politiky uzamčení: automatické uzamčení po čase, při odpojení od sítě, změně SIM nebo bootloaderu.

Rozhodovací matice podle scénáře

Scénář Doporučený primární faktor Fallback Poznámka
Smartphone běžného uživatele Biometrie (otisk/tvář) 6–8+ místný PIN Vyžadovat PIN po restartu; vypnout biometrie v „SOS“ režimu
Správce hesel Biometrie pro odemknutí lokálního klíče Silná passphrase/PIN Šifrovaná databáze; nikdy nepřenášet biometrii
Firemní notebook Biometrie + zařízení (Windows Hello/Touch ID) Silný PIN Integrovat s TPM a MDM politikami
Vysoce citlivá data (vývoj, produkce) FIDO2 (držení + biometrie/PIN) PIN na klíči Phishing-rezistentní přihlášení, audit
Cestování a přechody hranic PIN jako výchozí Vypnutá biometrie Zvážit „panic PIN“ a šifrování disku

Doporučené politiky pro organizace

  • Výchozí kombinace: povolit biometrie pro rychlost, vyžadovat PIN jako povinný fallback a po restartu.
  • Minimální standardy PIN: 6–8+ číslic, limity pokusů, blokace a vzdálené vymazání při ztrátě.
  • Vypínatelná biometrie: umožnit uživatelům dočasně vypnout biometrie (SOS režim) a vynutit PIN.
  • Audit a telemetrie: bez uchovávání biometrických vzorků; logovat pouze politiky, nikoli biometrie.
  • Školení: rizika koerce, shoulder surfing, bezpečné prostředí při zadávání PINu.

Praktické tipy pro jednotlivce

  • Zapněte biometrie pro pohodlí, ale nastavte delší PIN a omezený počet pokusů.
  • Po restartu vyžadujte PIN; považujte to za ochranu proti „cold boot“ scénářům.
  • Využívejte „SOS“ zkratku pro dočasné vypnutí biometrie, když hrozí koerce.
  • Při práci na veřejnosti zakrývejte obrazovku při zadávání PINu; používejte privacy filtr.
  • Pro citlivé operace (platby, změna klíčů) preferujte kombinaci zařízení + PIN/biometrie s kryptografickým potvrzením.

Nejčastější omyly

  • „Biometrie je bezpečnější než dlouhá passphrase.“ – Biometrie zvyšuje použitelnost a váže se na zařízení; kryptografickou sílu stále určuje klíč/trezor a politiky.
  • „PIN je slabý, protože je krátký.“ – V kombinaci s TEE a limitem pokusů je 6–8 místný PIN pro offline útočníka velmi těžko prolomitelný.
  • „Když používám biometrie, nepotřebuji PIN.“ – Naopak, PIN je nezbytná záloha a často povinný po restartu.

Checklist pro rozhodování

  1. Jaké jsou hrozby: vzdálené útoky, fyzický přístup, koerce?
  2. Je potřeba rychlý přístup desítkykrát denně (biometrie) nebo spíše občasný přístup (PIN)?
  3. Je k dispozici TEE/TPM a limity pokusů?
  4. Existuje SOS režim pro rychlé vypnutí biometrie?
  5. Je PIN dostatečně dlouhý, s politikou zablokování?
  6. Jsou biometrické šablony ukládány výhradně lokálně a nereverzibilně?

Správná kombinace podle kontextu

Biometrie exceluje v pohodlí a rychlosti, PIN v kontrole, měnitelnosti a odolnosti vůči koerci. Nejlepší praxe kombinuje obojí: biometrie pro běžné odemykání a uvolnění lokálních klíčů, PIN jako povinný fallback, po restartu a pro citlivé operace. Při správném návrhu s TEE, limity pokusů a jasnými politikami získáte systém, který je současně praktický i odolný vůči moderním hrozbám.