Коротко
- ISO/IEC 30107-3 не объявляет систему «защищённой» — он задаёт способ измерять устойчивость к атакам.
- Две ключевые метрики: APCER (атака прошла) и BPCER (настоящего пользователя отклонили).
- Улучшение одной метрики портит вторую, поэтому результат читают только парой.
Когда речь заходит о сертификации, обычно задают один вопрос: система защищена или нет. ISO/IEC 30107-3 на этот вопрос не отвечает. Он даёт другое — общий язык для измерения устойчивости к атакам.
Что именно измеряет стандарт
Стандарт описывает порядок испытаний механизма обнаружения атак предъявления (PAD): какие артефакты готовятся, сколько раз они предъявляются и как считается результат.
- Типы артефактов атаки: печатное фото, экран, маска, силиконовый отпечаток и другие.
- Условия испытаний: освещение, дистанция, камера устройства и число попыток.
- Результат: отдельный показатель по каждому типу артефакта, а не усреднённое число.
APCER и BPCER
APCER — доля атак, которые обманули систему и прошли. BPCER — доля настоящих пользователей, которых ошибочно отклонили. Первая метрика измеряет безопасность, вторая — пользовательский опыт.
APCER
Доля прошедших атак
BPCER
Отклонения реальных пользователей
Level 1–2
Уровни сложности испытаний
30107-3
Номер стандарта
Похвастаться одним числом легко. Стандарт заставляет показать пару — и именно здесь становится видно реальность.
Что меняется на практике
В системе, прошедшей испытания по стандарту, уже нельзя подкручивать пороги «на глаз»: любое изменение видно в двух метриках сразу. Это удобно и при интеграции — партнёр выбирает порог для своего потока по цифрам, а не по ощущению.