Otisk prstu nebo Face ID je rychlejší než psaní hlavního hesla — a aplikace to na mobilu i podporuje. Co to ale technicky znamená, a proč to není totéž jako "aplikace teď zná tvoje heslo díky otisku prstu"?
Co biometrie reálně dělá
Otisk prstu nebo obličej neposílá aplikace nikam — zůstává uzamčený v bezpečném hardwaru telefonu (Secure Enclave u iPhonu, podobný mechanismus u Androidu). Biometrie jen odemyká přístup k hlavnímu heslu, které aplikace bezpečně uložila lokálně v zařízení po prvním zadání. Server aplikace biometrii nikdy nevidí a neřeší.
Proč to nenahrazuje heslo úplně
Na novém zařízení, po smazání aplikace, nebo při obnově účtu musíš hlavní heslo znovu zadat ručně — biometrie funguje jen jako zkratka k už jednou zadanému heslu na tom konkrétním zařízení, ne jako náhradní klíč k šifrování samotnému.
Riziko, na které se zapomíná
Otisk prstu nebo obličej se dá (v některých jurisdikcích) na někoho použít i bez jeho souhlasu — třeba přiložit prst spícího člověka k senzoru, což s heslem, které si člověk musí pamatovat a vědomě zadat, nejde. Pro opravdu citlivé situace zvaž, že biometrie vypneš a spolehneš se na heslo samotné.