Parmak İzi ve Yüz Tanıma ile Giriş: Uygulamaya Biyometrik Kimlik Doğrulama Eklemek
Bankacılık uygulaması geliştiren bir müşterimiz, kullanıcıların şifreyi her seferinde yazmaktan şikayet ettiğini söylemişti. Parmak izi girişi eklediğimizde ortalama giriş süresi 8-10 saniyeden 1-2 saniyeye indi. Ama bu özelliği eklerken atlanan bir adım, kullanıcıyı kilitli bırakabiliyor: yedek giriş yöntemi.
Biyometrik veri uygulamanızda değil, cihazda saklanıyor
Sık yapılan bir yanlış anlama: parmak izi ya da yüz verisinin uygulama sunucusuna gönderildiği ya da uygulama tarafından saklandığı düşüncesi. Gerçekte durum farklı. Android'de BiometricPrompt API, iOS'ta Face ID/Touch ID için LocalAuthentication framework'ü, biyometrik veriyi işletim sisteminin güvenli donanım bölgesinde (Android'de Trusted Execution Environment, Apple'da Secure Enclave) tutuyor. Uygulama sadece "bu kullanıcı doğrulandı mı, doğrulanmadı mı" cevabını alıyor, ham biyometrik veriye hiçbir zaman erişemiyor. Bu ayrımı kullanıcıya da açıkça anlatmak — gizlilik politikasında ve giriş ekranında — güven oluşturmak açısından önemli, çünkü kullanıcılar genelde "parmak izim şirkete mi gidiyor" diye endişeleniyor.
Cihaz uyumluluğu her zaman sorunsuz değil
Eski Android cihazlarda parmak izi sensörü olmayabiliyor ya da işletim sistemi sürümü BiometricPrompt API'sini desteklemiyor olabiliyor. Bu durumda uygulama, cihazın biyometrik yetenek durumunu çalışma zamanında kontrol edip (canAuthenticate metodu gibi) desteklenmiyorsa biyometrik seçeneği otomatik gizlemeli. Bazı cihazlarda kullanıcı parmak izini kaydetmiş ama sonradan silmiş olabiliyor; bu senaryo da test edilmezse uygulama beklenmedik şekilde çökebiliyor ya da sonsuz döngüye girebiliyor. Android uygulama geliştirme projelerinde cihaz parçalanmışlığı (fragmentation) göz önüne alındığında bu kontrol adımları atlanmamalı.
Yüz tanımada aydınlatma ve açı sorunu
iOS'ta Face ID belirli bir mesafe ve açı aralığında güvenilir çalışıyor ama düşük ışıkta ya da maske takılıyken (Face ID with Mask desteği olmayan eski cihazlarda) başarısız olabiliyor. iOS uygulama geliştirme sürecinde bu başarısızlık senaryolarını ele almak gerekiyor: iki-üç başarısız denemeden sonra otomatik olarak alternatif giriş yöntemine yönlendirme yapılmalı, kullanıcıyı sürekli aynı hatayla karşı karşıya bırakmamak lazım.
Yedek giriş yöntemi zorunlu, opsiyonel değil
Biyometrik girişi tek giriş yöntemi olarak sunmak riskli. Kullanıcı telefonunu değiştirdiğinde, parmak izini yeniden kaydetmediğinde ya da biyometrik veri bir şekilde geçersiz hale geldiğinde (örneğin ameliyat sonrası parmak izi değişimi gibi nadir ama gerçek senaryolarda) hesabına erişememesi büyük bir kullanıcı deneyimi sorunu yaratıyor. Bu yüzden her biyometrik giriş akışının arkasında mutlaka şifre ya da PIN tabanlı bir yedek yöntem bulunmalı; biyometrik giriş bir kolaylık katmanı, tek giriş kapısı olmamalı.
Güvenlik gerçekten artıyor mu
Biyometrik giriş, şifre unutma ve zayıf şifre kullanma gibi insan kaynaklı riskleri azalttığı için genel güvenliği artırıyor. Ama tek başına yeterli değil; hassas işlemlerde (yüksek tutarlı para transferi gibi) ek bir doğrulama katmanı — SMS kodu ya da PIN tekrar sorma — hâlâ öneriliyor. Biyometrik girişi "her şeyi çözen sihirli çözüm" gibi sunmak yerine, kullanım kolaylığı sağlayan ama katmanlı güvenlik stratejisinin bir parçası olan bir bileşen olarak konumlandırmak daha doğru bir yaklaşım.
İlgili Yazılar
Projenize özel, şeffaf bir mobil uygulama fiyat teklifi için fiyat rehberimize göz atabilir veya bizimle iletişime geçebilirsiniz.
