BioHash Lab

Análisis técnico de biomarcadores y datos de laboratorio

Hashes no invertibles, claves rotables, templates que se pueden revocar

El escaneo se queda en el sensor. Lo que se guarda es un hash que nadie puede devolver a una cara.

Trabajamos la cadena completa: captura, extracción de características, transformación no invertible y almacenamiento del template cancelable. Cada decisión de diseño se mide contra la tasa de falsos rechazos y contra lo que un modelo generativo podría reconstruir si el almacén se filtra.

Preguntas que aparecen cuando se audita un template biométrico

Dudas reales de equipos que ya operan con biometría y necesitan entender qué protege el hash, qué no, y qué se puede revocar sin reenrolar a toda la base de usuarios.

¿Un hash no invertible basta para proteger una huella o un rostro?

No por sí solo. Si la función de transformación es simple o reutiliza la misma sal entre usuarios, un atacante con el template filtrado puede entrenar modelos de inversión y reconstruir una aproximación del rasgo original. La protección real depende de la entropía de la clave, de que cada usuario tenga una transformación distinta y de que el almacén no guarde el vector de características en claro en ningún paso intermedio.

¿Qué diferencia hay entre cancelable biometrics y cifrado del template?

El cifrado protege el dato en reposo, pero cuando el sistema necesita comparar, descifra y trabaja sobre el vector original. Cancelable biometrics aplica una transformación no invertible antes de almacenar: la comparación ocurre en el dominio transformado. Son enfoques complementarios. En la práctica conviene cifrar el template cancelable en reposo y mantener la clave de transformación separada del almacén de templates.

¿Cuándo conviene revocar y regenerar un template?

Hay tres disparadores habituales: sospecha de compromiso del almacén, cambio de proveedor o de política interna, y actualización normativa que exija un esquema distinto. La revocación no es gratuita: obliga a reenrolar o a operar con doble template durante una ventana de transición. Definir esa ventana antes del incidente evita decisiones apresuradas bajo presión.

¿La rotación de claves degrada la precisión del reconocimiento?

Puede hacerlo si la nueva transformación cambia la distribución del vector y el umbral de decisión no se recalibra. En huella y rostro, la tasa de falsos rechazos suele subir durante los primeros días tras una rotación masiva. Medir FAR y FRR antes y después, y ajustar el umbral por segmento de población, es más útil que asumir que el cambio es transparente.

¿Qué pasa con la biometría de un usuario que se da de baja?

El template cancelable se elimina del almacén, pero la muestra original ya no existe en el sistema si el pipeline está bien diseñado: solo se guardó la transformación. Aun así, conviene documentar qué se retiene, por cuánto tiempo y con qué base, porque las obligaciones de retención varían según el sector. Puedes revisar el detalle en nuestra política de tratamiento de datos.

¿Cómo se audita que un template almacenado sigue siendo seguro?

Con pruebas de inversión periódicas sobre una muestra controlada, verificación de que la sal o clave por usuario no se repite, y revisión de los logs de acceso al almacén. También ayuda versionar el esquema de transformación: saber qué template se generó con qué versión permite migrar sin romper la comparación. Si necesitas coordinar una revisión, escríbenos desde la página de contacto.

"Migramos 240.000 templates de huella a un esquema con sal derivada por usuario. La parte difícil no fue el algoritmo, fue convencer al equipo de soporte de que un reenrolamiento masivo era asumible. Los falsos rechazos subieron un punto durante la primera semana y volvieron a su sitio."

Carolina Ramirez Sanchez Responsable de identidad digital, banca minorista

"Nos preocupaba la inversión de templates faciales con modelos generativos. Antes de tocar nada pedimos una revisión de la función de transformación. Encontramos una sal compartida entre dos servicios. Corregirlo costó menos que el susto."

Andres Cruz Romero Arquitecto de seguridad, plataforma de acceso físico

"La rotación de claves la teníamos documentada pero nunca ejecutada. Hicimos un simulacro con doble template temporal y ventana de 72 horas. Aprendimos más en ese fin de semana que en dos años de teoría."

Adriana Rivera Vargas Coordinadora de operaciones biométricas, sector salud

"Trabajamos con tres proveedores de sensor y cada uno entrega el vector de características distinto. Estandarizar la entrada antes de aplicar la transformación no invertible nos ahorró meses de parches."

Jorge Rodriguez Ortega Ingeniero de integración, control fronterizo
Banca minorista Control fronterizo Acceso físico corporativo Historia clínica electrónica Pagos con rostro Registro civil

Los nombres y organizaciones se publican con autorización de las personas citadas. Si quieres contrastar un caso concreto o revisar cómo se aplica a tu despliegue, escríbenos a info@nemforecasts.com.

Lo que cambia cuando el template deja de ser un dato y pasa a ser un cálculo

En un sistema biométrico convencional, el template almacenado es esencialmente una copia comprimida del rasgo. Si se filtra, se filtra la identidad. La protección de templates rompe esa equivalencia: el vector guardado no permite reconstruir la huella ni el rostro, y además puede revocarse y regenerarse sin volver a enrolar al usuario. Estas son las ventajas concretas que buscamos en cada despliegue.

Irreversibilidad real, no solo ofuscación

La transformación aplicada al vector de características usa una función no invertible con sal derivada de clave. Aunque un atacante obtenga el template completo, no puede recuperar el escaneo original ni generar una muestra que pase la verificación. La diferencia práctica frente a un cifrado tradicional es que aquí no existe una clave de descifrado que, si cae, exponga todo el almacén.

Revocación sin reenrolamiento masivo

Cuando un template se compromete o cambia la política interna, se emite uno nuevo a partir de la misma muestra biométrica capturada en el momento. El usuario no tiene que volver a la oficina ni repetir el proceso de alta. Esto reduce la fricción operativa en ventanas de rotación y evita colas de reenrolamiento cuando hay miles de identidades activas.

Unicidad por usuario frente a ataques de correlación

Cada identidad recibe una transformación distinta, incluso si dos personas comparten el mismo dispositivo sensor o el mismo proveedor. Si un atacante cruza dos bases filtradas, no puede enlazar registros del mismo individuo porque los templates no son comparables entre sí. Esto corta los ataques de vinculación que sí funcionan con hashes simples o con sal global.

Compatibilidad con el pipeline existente

La capa de protección se inserta entre la extracción de características y el almacenamiento, sin tocar el sensor ni el motor de matching. Los equipos que ya operan con huella, rostro o iris pueden añadir el módulo sin reemplazar hardware. El coste de integración se concentra en la configuración de la función de transformación y en las pruebas de umbral.

Trazabilidad de cada rotación de clave

Cada emisión de template queda registrada con su versión de clave, fecha y motivo de cancelación. Cuando una auditoría pregunta qué pasó con un identificador concreto, hay una respuesta verificable y no una reconstrucción a posteriori. Esto es lo que suele faltar en despliegues donde la rotación se hace manualmente y sin bitácora.

Margen de precisión medido, no prometido

La transformación introduce una pérdida controlada de información. Antes de producción medimos la tasa de falsos rechazos con la clave activa y con la clave rotada, sobre la misma población. Si el margen se estrecha demasiado, se ajusta la función antes de desplegar. Preferimos un número honesto a una promesa de precisión que no sobrevive al primer cambio de clave.

Para ver cómo se aplica esto en un caso concreto, revisa el recorrido de un escaneo hasta el hash irreversible o escríbenos desde la página de contacto.