BioHash Lab

Análisis técnico de biomarcadores y datos de laboratorio

Del sensor al vector de características

Todo empieza con una captura que nadie controla del todo: iluminación, presión del dedo, ángulo del rostro, temperatura del sensor. El primer paso del pipeline no es criptográfico sino de normalización. Se recorta la región de interés, se corrige la orientación y se aplica un filtro que atenúa el ruido sin borrar las minucias o los puntos de referencia faciales que realmente importan.

De esa imagen limpia se extrae un vector de características, típicamente entre 128 y 512 dimensiones. Ese vector es el verdadero material sensible: no es la huella, pero permite comparar dos capturas con una distancia euclídea o coseno. Si se filtra sin protección, ya es un problema serio.

Transformación no invertible con sal derivada de la clave

El enfoque más extendido consiste en aplicar una función de transformación parametrizada por una clave secreta. La clave no se guarda junto al template: se deriva una sal distinta por usuario y por aplicación, y esa sal alimenta la función. Dos capturas del mismo dedo con la misma clave producen vectores cercanos; con claves distintas, vectores que no se parecen en nada.

La propiedad crítica es la no invertibilidad práctica. Aunque el atacante conozca el algoritmo, sin la clave no puede reconstruir el vector original ni comparar dos templates generados con sales diferentes. Aquí es donde muchos despliegues fallan: reutilizan una sal global o una función lineal demasiado simple, y la protección se vuelve cosmética.

Cifrado homomórfico sobre el vector de características

Una alternativa más costosa computacionalmente es cifrar el vector y operar sobre el criptograma. El sistema de verificación compara sin descifrar, lo que elimina la ventana en la que el template existe en claro en memoria. El precio es real: latencias más altas, tamaños de template mayores y una superficie de implementación más difícil de auditar.

En la práctica, el cifrado homomórfico se reserva para escenarios con requisitos regulatorios estrictos o volúmenes de verificación moderados. Para autenticación masiva en dispositivos móviles, la transformación con sal derivada sigue siendo la opción dominante.

Límites: precisión, estabilidad entre sesiones y falsos rechazos

Ninguna transformación es gratis. Cada capa de protección introduce pérdida de información y, con ella, un desplazamiento del umbral de decisión. La tasa de falsos rechazos sube cuando el usuario captura en condiciones distintas a las del enrolamiento, y ese efecto se amplifica si la función de transformación comprime demasiado el espacio de características.

La rotación de la clave de cancelación añade otra arista: al regenerar el template, los usuarios deben reenrolarse o el sistema debe mantener temporalmente dos templates activos. Ese periodo de convivencia es donde aparecen la mayoría de los incidentes operativos, no en la matemática de la transformación.