-10%Переходите к нам от другого подрядчика — дадим скидку на первый этап работ

Биометрия и быстрый вход в мобильном приложении

Быстрый вход по биометрии в мобильном приложении интернет-магазина на 1С-Битрикс

Пользователь открывает мобильное приложение магазина, чтобы повторить привычный заказ, — и упирается в форму логина. Вспомнить пароль, переключить раскладку, промахнуться мимо кнопки: три секунды раздражения, и часть людей просто закрывает приложение. В мобайле каждый лишний барьер на входе стоит заказов, а вход по паролю — один из самых заметных барьеров.

Эта статья — о том, как сделать вход по биометрии: по Face ID, отпечатку пальца или системному экрану разблокировки. Разберём, как это устроено, чем токен лучше пароля, где хранить секреты, как связать приложение с бэкендом на 1С-Битрикс и что учесть в безопасности. Данные, которые клиент видит после входа, обычно тянутся из учётной системы, поэтому вопросы связки касаются и автоматизации продаж и склада на 1С.

Коротко

  • Биометрия не передаётся на сервер: она лишь разблокирует доступ к токену, сохранённому на устройстве.
  • После первого обычного входа приложение хранит токен в Keychain (iOS) или Keystore (Android), защищённый биометрией.
  • Всегда оставляйте запасной вход (пароль или PIN) и возможность отозвать токен при потере устройства.
  • Ценность быстрого входа раскрывается, когда после него клиент сразу видит актуальные данные из 1С.

Почему быстрый вход решает в мобайле

Мобильное приложение выигрывает у сайта именно за счёт скорости и привычки: клиент заходит часто, короткими сессиями, обычно за конкретным действием — проверить статус заказа, повторить закупку, посмотреть цену. В этом ритме форма входа с паролем ломает весь сценарий. Человек либо не помнит пароль, либо не хочет его вводить с телефона — и откладывает действие «на потом», которое не наступает.

Быстрый вход по биометрии снимает этот барьер. Клиент прикладывает палец или смотрит в камеру — и уже внутри. Для приложений с регулярными заказами это напрямую поднимает частоту возвратов и конверсию постоянных покупателей: путь от запуска до оформления сокращается до нескольких секунд. Барьер входа — частая причина, по которой приложение скачивают, но не используют.

Как устроена биометрическая аутентификация

Главное заблуждение — что приложение «получает отпечаток» и отправляет его на сервер. Это не так и так делать нельзя. Биометрические данные никогда не покидают устройство: они хранятся в отдельном аппаратном модуле (Secure Enclave на iOS, доверенная среда TEE на Android) и недоступны ни приложению, ни операционной системе напрямую.

Схема работает иначе. При первом обычном входе приложение получает от сервера токен сессии и сохраняет его в защищённом хранилище устройства, «запирая» доступ к нему биометрией. В следующий раз приложение просит систему подтвердить личность; если биометрия совпала, система выдаёт разрешение достать токен, и приложение молча авторизуется на сервере этим токеном. То есть биометрия — это не «пароль на сервер», а ключ к локальному сейфу с уже выданным токеном.

Адаптивная вёрстка: один шаблон под все экраны ДесктопПланшетСмартфонОдна адаптивнаявёрстка под всеэкраны
Схема: вместо отдельного мобильного сайта — одна адаптивная вёрстка, которая перестраивает блоки под ширину экрана. Проще в поддержке, дешевле в развитии.

Face ID, отпечаток и BiometricPrompt

На разных платформах механизм называется по-разному, но принцип общий: приложение вызывает системный API, а тот сам показывает окно проверки и возвращает результат.

ПлатформаМеханизмЗащищённое хранилище
iOSFace ID / Touch ID через LocalAuthenticationKeychain + Secure Enclave
AndroidBiometricPrompt (отпечаток, лицо)Keystore + TEE / StrongBox
Запасной путьСистемный PIN / пароль устройстваТо же хранилище

Важная деталь: современные API умеют откатываться на код разблокировки устройства, если биометрия недоступна. Это удобно, но нужно осознанно решить, разрешать ли такой откат для входа в магазин, — для чувствительных действий его иногда намеренно отключают, требуя именно биометрию.

Токены вместо пароля

Фундамент быстрого входа — токены, а не хранение пароля. Пароль в приложении держать нельзя: даже зашифрованный, он остаётся паролем, который можно похитить. Вместо него используют пару токенов.

Именно refresh-токен «отпирается» биометрией. Пользователь подтвердил личность — приложение достало refresh-токен, обменяло его на свежий access-токен и авторизовалось. Пароль при этом не участвует вовсе. Такой подход даёт и удобство, и контроль: скомпрометированный токен отзывают на сервере, не трогая аккаунт.

Где хранить секреты: Keychain и Keystore

Токен нельзя класть в обычные настройки приложения или локальную базу — там его достанут. Для секретов есть системные защищённые хранилища, привязанные к аппаратной защите устройства.

Правило: на сервере храните только то, что можно отозвать. Всё, что лежит на устройстве, должно быть бесполезно без разблокировки этого конкретного устройства — тогда потеря телефона не означает потерю аккаунта.

Связка приложения с бэкендом 1С-Битрикс

Мобильное приложение почти всегда общается с сайтом на 1С-Битрикс через API: выдача токенов, проверка сессии, история заказов, цены и остатки. Быстрый вход — лишь фасад, за которым стоит надёжный обмен данными между приложением и бэкендом, а через него — с 1С.

Безопасность этого канала — отдельная большая тема: авторизация запросов, защита эндпоинтов, вебхуки для событий заказа. Мы подробно разбирали её в статье про REST, вебхуки и безопасность в Битрикс, а сам мобильный клиент часто опирается на серверную логику из кастомного модуля Битрикс. Данные же о заказах и остатках, которые клиент видит после входа, приходят из учётной системы — за это отвечает автоматизация на 1С.

Первый вход и привязка биометрии

Биометрию нельзя включить «по умолчанию» — сначала нужен обычный вход, а затем явное согласие пользователя. Типовой сценарий подключения выглядит так:

  1. Обычный вход. Пользователь входит по логину и паролю или коду из SMS, сервер выдаёт пару токенов.
  2. Предложение включить биометрию. Приложение спрашивает, включить ли быстрый вход, и объясняет, что это удобно и безопасно.
  3. Создание защищённого ключа. Refresh-токен кладётся в Keychain / Keystore с условием доступа по биометрии.
  4. Проверка. Приложение сразу просит подтвердить биометрию, чтобы убедиться, что механизм работает на этом устройстве.
  5. Следующие запуски. При открытии приложения — только биометрия, без ввода пароля.

Спрашивать согласие важно не только из вежливости: пользователь должен понимать, что включает, и иметь возможность отказаться. Навязанная биометрия вызывает недоверие и удаления.

Смена устройства, сброс и запасной вход

Быстрый вход обязан корректно вести себя в «нештатных» ситуациях, иначе он превратится в ловушку. Ключевые сценарии:

Запасной способ входа — не опция, а обязательное требование. Часть пользователей не имеет биометрии на устройстве или не доверяет ей; без пароля или PIN они окажутся заперты снаружи собственного аккаунта.

Безопасность и типовые риски

Биометрия повышает безопасность, но не отменяет базовых мер защиты. Риски, о которых стоит помнить:

Помните: биометрия удобна, но защиту держит не она, а архитектура токенов и безопасность API. Подробности по защите канала — в статье про REST и безопасность в Битрикс.

UX быстрого входа

Даже технически верный вход можно испортить неудобным поведением. Несколько принципов хорошего UX:

Хорошо, когда после входа клиент сразу попадает не на пустой экран, а на то, ради чего пришёл: свои заказы, привычную закупку, статусы. Это уже вопрос данных из учётной системы и продуманности личного кабинета.

Частые ошибки

Чек-лист внедрения

  1. Архитектура токенов. Пара access + refresh, короткий срок access, отзыв refresh на сервере.
  2. Защищённое хранилище. Refresh-токен в Keychain / Keystore с условием доступа по биометрии.
  3. Первый вход и согласие. Биометрия включается явно после обычного входа.
  4. Запасной путь. Вход по паролю или PIN доступен всегда.
  5. Сценарии сброса. Новое устройство, потеря, смена биометрии обрабатываются корректно.
  6. Безопасность канала. Только защищённое соединение, авторизация каждого запроса к бэкенду 1С-Битрикс.
  7. Актуальные данные. После входа клиент сразу видит заказы, статусы и цены из 1С.
  8. Проверка на устройствах. Разные модели iOS и Android, откат на PIN, поведение без биометрии.

Вывод

Биометрический вход — это не про «модную кнопку», а про снятие главного барьера мобильной коммерции: ввода пароля. Работает он просто и безопасно, если строить его на токенах и защищённом хранилище устройства, а не на хранении пароля: биометрия отпирает локальный сейф с refresh-токеном, а не летит на сервер.

Но сам по себе быстрый вход бесполезен, если за ним пустота. Ценность появляется, когда после разблокировки клиент мгновенно видит свои заказы, персональные цены и остатки — а всё это приходит из 1С. Поэтому связку приложения с учётной системой и защиту API стоит проектировать вместе с быстрым входом, а не после него. Инфраструктурную часть — от хостинга и BitrixVM до безопасного API — закладывайте заранее.

Частые вопросы

Хранит ли приложение отпечаток или лицо пользователя?

Нет. Ни отпечаток, ни модель лица приложению недоступны — они лежат в защищённом аппаратном модуле устройства (Secure Enclave на iOS, TEE на Android) и никогда его не покидают. Приложение лишь просит операционную систему подтвердить, что перед экраном тот же человек, и в ответ получает разрешение достать из хранилища заранее сохранённый токен. Поэтому биометрия не передаётся ни на сервер, ни в 1С — на сервер уходит только токен сессии.

Что произойдёт при входе с нового телефона?

Биометрический ключ привязан к конкретному устройству, поэтому на новом телефоне его нет. Пользователь один раз входит обычным способом — по логину и паролю или коду из SMS, — после чего заново включает вход по биометрии уже на новом устройстве. Старый токен при этом стоит отозвать на сервере, чтобы потерянный телефон нельзя было использовать для доступа к аккаунту.

Насколько это безопаснее пароля?

Существенно безопаснее в типовых сценариях. Пароль можно подсмотреть, подобрать или выудить фишингом, а биометрический токен привязан к устройству и защищён аппаратно: без разблокировки конкретного телефона его не достать. При этом биометрия не заменяет пароль полностью — она лишь удобная замена его ручного ввода. Запасной способ входа и возможность отозвать доступ обязательно остаются.

Нужно ли что-то менять в 1С ради биометрического входа?

Саму учётную систему трогать не нужно — биометрия живёт на стороне приложения и бэкенда. Но данные, которые пользователь видит после входа (история заказов, статусы, персональные цены, остатки), приходят из 1С через обмен и API. Поэтому важнее не биометрия сама по себе, а надёжная связка приложения с учётной системой, чтобы после быстрого входа клиент сразу видел актуальные данные.

Что делать, если у пользователя нет биометрии на устройстве?

Всегда нужен запасной путь. Если устройство не поддерживает биометрию или пользователь её отключил, приложение предлагает вход по паролю или короткому PIN-коду. Быстрый вход — это удобная опция поверх обычной аутентификации, а не единственный способ попасть в аккаунт, иначе часть клиентов останется за дверью.

Можно ли подтверждать биометрией не только вход, но и оплату?

Да, и это распространённый сценарий. Тем же механизмом подтверждают чувствительные действия: оформление заказа, смену платёжных данных, подтверждение крупной оплаты. Для пользователя это привычно и быстро, а для бизнеса — дополнительная защита от случайных и мошеннических операций. Логику подтверждения при этом описывают явно, чтобы человек понимал, что именно он подтверждает.

Ускоряет ли быстрый вход продажи в приложении?

Прямо влияет на повторные покупки. Чем меньше барьеров между «открыл приложение» и «оформил заказ», тем выше частота возвратов и конверсия постоянных клиентов. Пароль на входе — один из самых заметных барьеров в мобайле; биометрия его убирает. Особенно это заметно в приложениях с регулярными заказами, где клиент заходит часто и ценит скорость.

Поделиться:

Нужно мобильное приложение с быстрым входом и данными из 1С?

Настроим биометрический вход, безопасную связку с бэкендом 1С-Битрикс и личный кабинет с актуальными заказами и ценами. Рассчитаем работу по вашей задаче.

Редакция B2Bsite

Команда B2Bsite. С 2014 года разрабатываем интернет-магазины и мобильные решения на 1С-Битрикс: личные кабинеты, безопасные API и обмен с 1С для среднего и крупного бизнеса.

← Все статьи блога