Sua digital não é sua senha: biometria do seu app mobile pode ser hackeada

Como implementações incorretas de biometria no Android permitem burlar a autenticação, com ataques reais demonstrados a partir de uma vulnerabilidade que reportei.

XibéSec 2026
SecurityMobileAndroid

Em 2019 encontrei uma forma de passar pela autenticação biométrica de um app sem nenhum truque envolvendo a digital em si. Não precisei de molde, sensor falso ou dedo emprestado: bastou entender o que o app fazia depois que a leitura acontecia. O problema quase nunca é a sua digital, é o que vem depois dela.

Nesta palestra mostro como implementações incorretas de biometria no Android permitem burlar a autenticação, partindo de um caso real de vulnerabilidade que identifiquei e reportei. Passo pela engenharia reversa do app, pelo ponto exato onde a verificação deixa de valer alguma coisa e pela demonstração do ataque funcionando.

A ideia não é assustar quem usa, e sim mostrar para quem desenvolve onde a proteção realmente mora: no que o app valida, onde guarda o segredo e no que ele aceita como prova de que a biometria aconteceu. No fim, as contramedidas que fecham esse buraco.

Bora construir algo, ou só dar um oi

Se você tem um projeto em mente, quer falar sobre tecnologia ou só dar um oi, eu leio tudo que chega na caixa de entrada.