Например, злоумышленник может узнать пин-код телефона, добавить свой отпечаток в список известных системе и авторизовываться по нему в приложении, не зная пин-код. Для решения этой проблемы операционная система предоставляет хеш, описывающий текущий набор отпечатков пальцев. Его можно сохранить на диск при первой успешной авторизации в приложении и при последующих авторизациях проверять, отличается ли текущее значение от сохраненного. Если они различны — база данных отпечатков была изменена, вход по Touch ID отключается, и пользователю необходимо повторно ввести пин-код приложения для сохранения нового значения хеша. Так же поступим и с Face ID.
Статья - сплошная вода.
на хабре есть подробности