Vylepšení zabezpečení a přizpůsobení pomocí-kvalitních prázdných čipových karet
May 27, 2026
Zanechat vzkaz
Proč se nákup prázdných čipových karet stal složitějším
V roce 2024 odhalili bezpečnostní výzkumníci ve společnosti Quarkslab hardwarová zadní vrátka v milionech přístupových karet RFID prodávaných jako „kompatibilní s MIFARE Classic“. Hotely, podnikové kanceláře a obytné komplexy na třech kontinentech zjistily, že prázdné čipové karty v jejich dveřních zámcích lze naklonovat během několika minut, ne proto, že by karty byly padělané, ale proto, že skutečný křemík uvnitř pocházel od jiného výrobce, než jak tvrdil technický list (SecurityWeek).
Toto zveřejnění změnilo rozhovor o nákupu. Globální trh IC čipových karet roste ročně o téměř 8 % a předpokládá se, že do roku 2030 dosáhne 45,7 miliardy USD (GlobeNewsWire), a to díky nasazení bezkontaktního přístupu, tranzitu a plateb. Růst však také znamená více dodavatelů, více variant čipů a více příležitostí k nesouladu mezi tím, co jste si objednali, a tím, co se skutečně dodává. Prázdná čipová karta s čipem vypadá identicky bez ohledu na to, zda obsahuje originální silikon NXP nebo náhražku třetí strany. Rozdíl se projeví pouze tehdy, když karta selže v terénu nebo je klonována při bezpečnostním auditu.
Tato příručka se zabývá rozhodnutími, která určují, zda je nasazení prázdné karty úspěšné nebo neúspěšné: výběr čipu, bezpečnostní důsledky, požadavky na přizpůsobení, běžné chyby při nákupu a co je třeba ověřit před podpisem smlouvy s dodavatelem.

Přizpůsobení typu čipu vašim skutečným systémovým požadavkům
Výběr čipu je místo, kde většina projektů prázdných čipových karet buď zajistí dlouhodobý-úspěch, nebo se v tichosti připraví na novou objednávku{1}}o šest měsíců později. Níže uvedená tabulka mapuje rodiny čipů nejčastěji pořizovaných na rozměry, které ve skutečnosti řídí rozhodnutí o nákupu.
|
Rodina čipů |
Frekvence / Standardní | Typická aplikace | Úroveň zabezpečení | Omezení klíče |
|---|---|---|---|---|
| MIFARE Classic 1K/4K | 13,56 MHz / ISO 14443-A | Základní přístup do dveří, věrnostní karty | Nízká (Crypto-1, nefunkční) | Známá zranitelnost; klonovatelný |
| MIFARE DESFire EV2/EV3 | 13,56 MHz / ISO 14443-A | Bezpečná kontrola přístupu, tranzit, platba | Vysoká (AES-128, EAL5+) | Vyšší jednotkové náklady |
| MIFARE Plus | 13,56 MHz / ISO 14443-A | Cesta upgradu z klasických systémů | Středně vysoká (režim SL3) | Vyžaduje aktualizaci firmwaru čtečky pro SL3 |
| NTAG 213/215/216 | 13,56 MHz / ISO 14443-A | NFC mobilní interakce, označování aktiv | Nízká – Střední | Omezená paměť; ne pro kontrolu přístupu |
| SLE4442/SLE4428 | Contact / ISO 7816 | Karty s uloženou hodnotou-, starší ID systémy | Střední (chráněno PIN-) | Pouze kontakt-; žádná bezkontaktní funkce |
| T5577 | 125 kHz (LF) | Starší blízký přístup, klonování | Velmi nízká | Žádné šifrování; triviálně duplikované |
Před objednáním prázdných karet MIFARE pro dveřní přístupové systémy stáhněte číslo modelu z nainstalovaných čteček. Pokud váš integrátor nemůže potvrdit podporu protokolu do 48 hodin, považujte to za riziko kompatibility, nikoli za nepříjemnost. Zařízení se staršími proprietárními čtečkami obvykle nemůže používat karty DESFire bez změn middlewaru nebo výměny hardwaru a zjistit to po dodání 2 000 karet je pěti-místný problém.
Pokud získáváteprázdné NFC karty hromadněu nového nasazení je frekvence a ověření protokolu-nevyjednávatelné. Zde je však část, kterou většina průvodců výběrem čipu vynechává: dokonce i ve stejném frekvenčním pásmu používají normy ISO 14443-A (MIFARE, NTAG) a ISO 15693 (ICODE) různé komunikační protokoly. Čtečka nakonfigurovaná pro jednu nerozpozná druhou. Jediným spolehlivým způsobem, jak potvrdit kompatibilitu, je otestovat skutečné vzorové karty s vašimi skutečně nainstalovanými čtečkami, nikoli porovnávat datové listy. Syntek dodává vzorky vzorků v přesné variantě čipu, kterou určíte; vidětdostupné konfigurace prázdných čipových karetnež se zavážete k objemu.
Pokud hromadně získáváte prázdné karty NFC pro nové nasazení, nelze o frekvenci a ověřování protokolu-vyjednávat. Zde je však část, kterou většina průvodců výběrem čipu vynechává: dokonce i ve stejném frekvenčním pásmu používají normy ISO 14443-A (MIFARE, NTAG) a ISO 15693 (ICODE) různé komunikační protokoly. Čtečka nakonfigurovaná pro jednu nerozpozná druhou. Jediným spolehlivým způsobem, jak potvrdit kompatibilitu, je otestovat skutečné vzorové karty s vašimi skutečně nainstalovanými čtečkami, nikoli porovnávat datové listy. Syntek dodává vzorky vzorků v přesné variantě čipu, kterou určíte; před potvrzením svazku si prohlédněte dostupné konfigurace prázdných čipových karet.
Bezpečnostní úrovně: Riziko, které přijímáte s každou volbou čipu
Zde je postoj, který většina dodavatelů prázdných karet jasně neuvede:Klasika MIFAREjiž není obhajitelnou volbou pro jakoukoli aplikaci, kde klonování karet představuje významné riziko.To zahrnuje firemní přístup ke dveřím, klíče od hotelového pokoje, parkovací systémy a v podstatě každý případ použití, kdy duplikovaná karta umožňuje fyzický vstup.
To není teoretická obava. V roce 2024 odhalili bezpečnostní výzkumní pracovníci společnosti Quarkslab hardwarová zadní vrátka v čipech FM11RF08S, což je široce používaná varianta vyráběná v Číně-prodávaná jako „kompatibilní s MIFARE Classic“. Zadní vrátka umožňují kompletní klonování karet během několika minut, bez jakéhokoli specializovaného vybavení kromě komerčně dostupné čtečky (SecurityWeek). Zjistilo se, že hotely po celých Spojených státech, Evropě a Indii používají tyto čipy, aniž by si uvědomily, že jejich karty nejsou originální IC MIFARE{1}}vyrobené společností NXP. Týmy nákupu, které zadaly tyto objednávky, vyhodnotily cenu a uvedly kompatibilitu, ale ne skutečný křemík uvnitř karty.

Dřívější akademická práce z University College London již prokázala, že i autentické karty MIFARE Classic lze naklonovat pouze pomocí blízkosti, bez nutnosti přístupu čtenářů, pomocí toho, co výzkumníci nazvali „útokem-pouze kartou“ (UCL Discovery). Nálezy Quarkslab potvrdily, že problém nejen přetrvával, ale zhoršil se náhradou dodavatelského řetězce.
Praktická cesta upgradu pro organizace, které stále používají klasické-prázdné bezkontaktní čipové karty, závisí na stávajících investicích do infrastruktury:
Scénář A - Hardware čtečky podporuje MIFARE Plus.Přepněte na karty MIFARE Plus a nakonfigurujte čtečky pro režim úrovně zabezpečení 3 (SL3), který aktivuje šifrování AES-128. Toto je nejlevnější-cesta migrace, protože znovu používá stávající čtečky, ale vyžaduje aktualizaci firmwaru a novou registraci všech karet.
Scénář B - Čtečky jsou pouze-na konci-životnosti nebo klasické-.Rozpočet na úplnou výměnu čtečky a přechod přímo na MIFARE DESFire EV3. Cena za kartu je vyšší, ale certifikace DESFire EAL5+ a flexibilní aplikační struktura výrazně snižují pravděpodobnost další nucené migrace ve srovnání s klasickou- infrastrukturou.
Scénář C - Nízká-bezpečnost, ne-kritická aplikace(věrnostní karty kavárny, odznaky návštěvníků). Classic nebo NTAG zůstávají přijatelné, ale pouze v případě, že karta neuděluje žádná fyzická přístupová práva. Pokud vaše návštěvnická zóna sdílí stejnou infrastrukturu pro přístup ke dveřím jako prostory pro zaměstnance, byť jen částečně, tato výjimka neplatí a měli byste vyhodnotit scénář A nebo B.
Rozdíl mezi scénářem A a B je místo, kde se většina rozpočtů na veřejné zakázky zastaví. Rozdíl v nákladech mezi migrací Plus SL3 a úplným zavedením DESFire závisí na proměnných specifických pro vaši instalaci: zbývajících podmínkách pronájmu čtečky, počtu pracovníků IT pro opětovnou registraci{2}} a na tom, zda má váš bezpečnostní tým přímou rozpočtovou pravomoc. Rámec rozhodování je ale jasný. Pokud byly vaše čtečky nainstalovány před rokem 2019 a máte nějaké požadavky na shodu nebo pojištění spojené s řízením přístupu, náklady na setrvání na Classic jsou již vyšší než na migraci. Většina čteček nasazených před rokem 2019 se dodává bez podpory firmwaru pro MIFARE Plus Security Level 3, což znamená, že migrace Classic-na{10}}Plus není možná a úplná výměna čtečky se stává jedinou cestou upgradu.
Od těla karty po zakódovaný odznak: Správné přizpůsobení
Prázdná čipová karta je jen poloviční produkt. Druhá polovina je to, co se stane poté, co dorazí: tisk, kódování, laminování a vydání. Specifikace zadávání zakázek, které ignorují tuto druhou fázi, vytvářejí problémy, které se objevují až během výroby.
Materiál těla karty a kompatibilita tiskárny jsou nejčastějším zdrojem chyb přizpůsobení. Mapování není intuitivní a jeho nesprávné použití způsobí plýtvání kartami a tiskovými páskami:
| Materiál karty | Kompatibilní typ tiskárny | Běžný nesoulad |
|---|---|---|
| PVC (standardní) | Přímý-na-tepelný přenos karty,{2}}sublimace barviva | Žádné (většina stolních tiskáren) |
| PET-G | Přeneste pouze tiskárny | Přiváděno přímo-na-tiskárnu karet → rozmazaný výstup |
| Polykarbonát (PC) | Retransfer nebo laserové gravírování | Tepelný přenos → selhání adheze během týdnů |
Povrchová úprava je stejně důležitáprázdné čipové karty pro ID tisk. Karty dodávané bez překryvu, tenké laminační vrstvy, která přijímá inkoust a chrání vytištěný obraz, vytvářejí výtisky, které se rozmazávají během týdnů a odlupují se během měsíců. Pokud vaše specifikace nákupu výslovně neuvádí „potisknutelný povrch s ochrannou vrstvou“, nepředpokládejte, že je zahrnuta. Plný-tisk bez spadávky přes kontaktní oblast čipu nebo oblast anténní cívky vyžaduje kalibraci tlaku tiskové hlavy; mírná nepravidelnost povrchu na vložených součástech způsobuje pruhování nebo prázdné inkousty, pokud se neřeší.

Ofsetově tištěné-prázdné čipové identifikační karty pro zaměstnance vyžadují dalších 10–15 pracovních dní po dodací lhůtě obyčejných bílých, v závislosti na složitosti návrhu. Jedná se o oddělený produkční krok od-personalizace na místě: továrna před vložením čipu použije předlohu na pozadí pomocí ofsetového tisku, což vyžaduje zapojení výrobce kartySlužby přizpůsobení OEM/ODMsladit registraci kresby s umístěním čipu a antény.
Kódování, krok, kdy se na čip zapisují přístupové údaje nebo data držitele karty, je poslední fází personalizace. Většina podnikových nasazení zpracovává kódování na-stránce pomocí čteček pro stolní počítače integrované s jejich softwarem pro správu identit. Před odesláním objednávky karty se ujistěte, že váš kodér podporuje konkrétní variantu čipu a komunikační protokol. Podle našich zkušeností zjištění nekompatibility během registrace obvykle znamená 3 až 6 týdnů zpoždění, než se náhradní karty získávají, testují a znovu{6}}dodávají. U hotelu to znamená, že recepce nemůže během hlavní sezóny vydat klíče od pokoje.
Pět chyb při zadávání zakázek, které stojí více než samotné karty
Nesoulad frekvence je nejběžnějším selháním, kterému lze nejlépe předejít. Nízkofrekvenční (125 kHz) a vysokofrekvenční (13,56 MHz) karty jsou fyzicky totožné: stejné rozměry, stejný vzhled bílého PVC, stejná hmotnost. Jsou také zcela protokol-nekompatibilní. Zařízení, které provozuje čtečky 125 kHz a objednává 13,56 MHz prázdné RFID karty pro řízení přístupu, odhalí problém pouze tehdy, když karty selžou při skenování. Hlavní příčinou je obvykle formulář nákupu, který specifikuje „přístupové karty RFID“ bez uvedení frekvence, a dodavatel, který dodává jejich nejoblíbenější SKU. Vždy specifikujte přesnou frekvenci a protokol.
Nesoulad protokolu ve stejném frekvenčním pásmu je jemnější.ISO 14443-A (MIFARE, NTAG) a ISO 15693 (ICODE, Tag-it) obě pracují na 13,56 MHz, ale používají různé anti-kolizní a komunikační protokoly. Čtečka nakonfigurovaná pro 14443-A nerozpozná kartu 15693. Tento rozdíl často zastihne nákupní týmy, které hromadně nakupují prázdné karty NFC pro projekty se smíšeným využitím.
Vynechání testování vzorků před hromadnými objednávkami přesouvá všechna rizika na kupujícího.Oborová praxe napříč výrobou RFID karet je jednoznačná: jakmile je typ čipu potvrzen a výroba zahájena, za chyby při výběru odpovídá zákazník. Renomovaní výrobci nabízejí vzorové šarže právě z tohoto důvodu. Pokud dodavatel odrazuje vzorky nebo si za ně neúměrně účtuje poplatky, zacházejte s tím jako s varovným signálem. Než se zavážete k objemu,vyžádejte si dávku 10–20 vzorků kareta otestujte každou kartu s nainstalovanými čtečkami a kódovacím softwarem.
Ignorování povrchové úpravy karty vede k selhání kvality tisku.Karty bez překryvu vytvářejí nespolehlivé výtisky. Tato chyba je zvláště častá při získávání prázdných bezkontaktních čipových karet velkoobchodně od zprostředkovatelů, kteří optimalizují pro jednotkovou cenu spíše než pro následnou použitelnost.
Získávání zdrojů od zprostředkovatelů bez viditelnosti továrny je nejdražší chybou a nejhůře se odhaluje.Když obchodní společnost sedí mezi vámi a skutečným výrobcem, ztrácíte přehled o získávání čipů. Zranitelnost hotelové karty Quarkslab byla vysledována přímo v této neprůhlednosti dodavatelského řetězce: nákupní týmy si objednaly „MIFARE Classic“ a obdržely křemík FM11RF08S od jiného výrobce s hardwarovými zadními vrátky, které neměly žádný způsob, jak zjistit vizuální kontrolou nebo základním funkčním testováním. Nejedná se o teoretické riziko. Je to zdokumentovaná příčina největšího bezpečnostního incidentu RFID přístupových karet v posledních letech.
Hodnocení dodavatele prázdné čipové karty: Co list s nabídkou neukazuje
Každá nabídka dodavatele RFID karet uvádí jednotkovou cenu, typ čipu a dodací lhůtu. Žádný z nich neuvádí ověření pravosti-úrovně čipu, testování pevnosti spoje laminace nebo co se stane, když vaše první produkční série neprojde kontrolami kompatibility. Tyto neviditelné řádkové položky jsou tím, co odděluje výrobce od prodejce a co určuje, zda vaše prázdné čipové karty s čipy MIFARE skutečně obsahují vámi zadaný křemík NXP.

Několik otázek, které odhalují rozdíl: Provozuje dodavatel vlastní zařízení na vkládání a laminování čipů, nebo zadává výrobu nejmenovaným třetím stranám? Mohou poskytnout zprávu o testu na úrovni čipu{0}}pro každou šarži, která ukazuje skutečného výrobce integrovaného obvodu a revizi matrice, nikoli pouze „kompatibilní s MIFARE Classic“? Nabízejí kódované vzorkové karty pro funkční testování proti vašim čtečkám, nebo pouze prázdné vizuální vzorky?
Ve společnosti Syntek jsme náš ověřovací proces postavili na přesném režimu selhání popsaném výše. Když k nám přišla skupina pohostinských služeb v jihovýchodní Asii poté, co zjistila, že jejich stávající karty obsahují karty FM11RF08, přestože byly fakturovány jako MIFARE Classic, provedli jsme hromadnou-identifikaci IC na příchozí šarži, potvrdili náhradu FM11RF08 do 48 hodin od prvního naskenování testovací karty a během dvou týdnů jsme nahradili celou objednávku ověřenými kartami NXP- Jejich předchozím dodavatelem byla obchodní společnost, která neměla žádný přehled o vrstvě výroby čipů. Naše-vlastní výroba, včetně CNC laminace, vysokorychlostního kódování{12}}a 100% automatizovaného ověřování IC v areálu o rozloze 4 500 m², existuje speciálně proto, že když dodáváme prázdné čipové karty označené DESFire EV3, silikon uvnitř odpovídá štítku. Karty RFID vyrábíme od roku 2006 a důvod, proč investujeme do kontroly kvality na čipu{19}}, je ten, že jsme viděli, co se stane, když chybí. Prozkoumat celýproduktová řada prázdných čipových karetzobrazit dostupné konfigurace podle rodiny čipů a tvarového faktoru.
Certifikace ISO 9001 je základ, nikoli rozdíl; většina továren to drží. Signál, na kterém skutečně záleží, je, zda může dodavatel vytvořit zkušební zprávu na úrovni čipu-, která uvádí výrobce integrovaného obvodu a revizi matrice pro každou výrobní šarži. Kromě toho si ověřte ochotu poskytnout přístup k továrnímu auditu, zveřejněnou flexibilitu MOQ a zdokumentované dodací lhůty jak pro obyčejné bílé zásoby, tak pro vlastní -tištěná těla karet. Syntek vyhoví vzorovým objednávkám již od 100 kusů s 3–5denní lhůtou a náklady na vzorky se připisují k první hromadné objednávce.
Často kladené otázky
Otázka: Jaký je rozdíl mezi MIFARE Classic a MIFARE DESFire pro prázdné čipové karty?
Odpověď: MIFARE Classic spoléhá na šifrování Crypto-1, které bylo veřejně prolomeno a je zranitelné vůči klonování. MIFARE DESFire používá AES-128 s certifikací EAL5+. Úplné srovnání zabezpečení a tři konkrétní scénáře upgradu naleznete v části Úrovně zabezpečení výše.
Otázka: Jak mohu potvrdit, jakou frekvenci čipu můj systém kontroly přístupu vyžaduje?
Odpověď: Zkontrolujte číslo modelu nainstalované čtečky a ověřte podporovaný protokol s kartami systémového integrátora. 125 kHz a 13,56 MHz, které vypadají stejně, ale jsou nekompatibilní. Před jakoukoli hromadnou objednávkou si vyžádejte vzorovou dávku.
Otázka: Lze prázdné čipové karty přizpůsobit logem a daty zaměstnanců?
A: Ano. Prázdné karty jsou navrženy pro-personalizaci na webu: tisk pomocí termálních nebo retransferových tiskáren, kódování pomocí stolních čteček. Ujistěte se, že vaše karty obsahují překryvnou vrstvu pro odolnost tisku. Výše uvedená tabulka kompatibility materiálů{4}}tiskáren ukazuje, který materiál karty funguje s kterým typem tiskárny.
Otázka: Jaké je typické minimální množství objednávky od výrobce?
Odpověď: Přímí-výrobci často začínají na 200–500 kusech pro výrobní zakázky. Konkrétní MOQ však závisí na typu čipu a požadavcích na povrchovou úpravu. Karta DESFire EV3 s ofsetovým{6}}tiskem má jiné minimum než obyčejná bílá karta NTAG215.Vyžádejte si cenovou nabídkupro vaši konkrétní konfiguraci.
Otázka: Jsou karty MIFARE Classic stále přijatelné pro přístup ke dveřím?
Odpověď: Pro bezpečnostní-kritická prostředí ne. Veřejně zdokumentované chyby zabezpečení, včetně hardwarových zadních vrátek v široce používaných variantách čipů, umožňují klonování klasických- karet během několika minut. Jako náhradu zvažte MIFARE Plus (SL3) nebo DESFire EV3.
Jste připraveni ověřit, která konfigurace čipu vyhovuje vašemu systému, než se pustíte do objemu?Vyžádejte si bezplatný vzoreka otestujte proti vašim nainstalovaným čtečkám.
Odeslat dotaz

