Bezdotyková karta versus čipová karta: Klíčové rozdíly, bezpečnostní rizika a jak si vybrat
Jul 17, 2026
Zanechat vzkaz
Tato příručka popisuje, jak jednotlivé karty fungují, kde prox karty nedosahují zabezpečení, jak zjistit, který typ aktuálně používáte, kolik reálně stojí upgrade a která technologie se hodí do kterého prostředí.

Jak funguje bezdotyková karta
Bezdotyková karta je pasivní, bezkontaktní pověření pracující na125 kHz(nízká frekvence). Podržte jeden v blízkosti kompatibilní čtečky a elektromagnetické pole čtečky napájí vnitřní anténní cívku karty. Čip se probudí, vysílá pevné identifikační číslo -, obvykle kód zařízení a číslo karty zakódované ve 26-bitovém formátu Wiegand – a ztichne. Žádná baterie, žádný kontakt, žádná interakce nad rámec tohoto jediného vysílání.
Karta ukládá velmi málo: zhruba 64 bitů dat, dost pro tyto dva identifikátory a nic jiného. Neexistuje žádná schopnost zpracování a žádné šifrování. Stejné ID se přenese pokaždé, když karta vstoupí do libovolného pole 125 kHz -, včetně pole generovaného útočníkem. Komunikační spojení čtečky-k-kontroléru (protokol Wiegand) je také nešifrované.
Bezdotykové karty 125 kHzobvykle přicházejí jako PVC karty velikosti kreditní{0}}karty{1}} nebo kompaktní přívěsky na klíče. Jsou levné a snadno se instalují. Tato jednoduchost je také důvodem, proč na trhu vydržely tak dlouho, i když je stále těžší ignorovat jejich bezpečnostní omezení.
Běžné aplikace: vjezd do budovy, parkovací zábrany, turnikety a jakékoli prostředí, kde je cílem spíše protokolování přístupu ke dveřím než kryptografické ověřování identity.
Jak funguje čipová karta - a proč se zásadně liší
Čipová karta funguje na13,56 MHz(vysokofrekvenční) a obsahuje vestavěný mikroprocesor - nejen cívku a pasivní čip. Po předložení kompatibilní čtečce obě zařízení provedou šifrovací handshake předtím, než jakákoliv data pověření změní majitele. Karta vypočítává reakce na výzvy čtečky, čtečka na oplátku dělá totéž a žádná ze stran nevysílá statické ID, které by bylo možné později přehrát.
Vzhledem k tomu, že výpočet probíhá na samotné kartě, citlivá přihlašovací data nemusí nikdy odcházet v čitelné podobě. Čtenář obdrží kryptografický doklad totožnosti. Tato vzájemná autentizace, která zcela chybí v systémech proxy karet, je základem zabezpečení čipových karet.
Čipové karty také ukládají mnohem více než proxová karta - obvykle 2 kB až 72 kB v závislosti na čipu - a podporují více simultánních aplikací. SinglČipová karta ISO 14443Amůže nést pověření pro přístup do budovy, přihlašovací certifikát k pracovní stanici, platební profil v kavárně a záznam o době-a{1}}docházky. Prox karty nic z toho neobsahují.
Dominantním standardem pro čipové karty pro řízení přístupu jeISO/IEC 14443- stejná specifikace jako u bezkontaktních platebních karet. Mezi běžné rodiny čipů patří MIFARE Classic, MIFARE DESFire EV2/EV3 a HID iCLASS. Jedna poznámka k MIFARE Classic: výzkumníci z Radboud University v roce 2008 prokázali, že její proprietární šifra Crypto-1 je zranitelná vůči klíčovým-útokům obnovy. DESFire EV2 a EV3 používají šifrování AES a jsou bezpečnou možností aktuální generace pro nová nasazení.
Čipové karty jsou k dispozici jako standardní PVC karty, přívěsky na klíče a náramky - ve zdravotnických zařízeních a prostředích akcí -.RFID náramkyčipy čipových karet s frekvencí 13,56 MHz se používají jako dětské náramky v nemocnicích, zábavních parcích a letních táborech, kde zaměstnanci potřebují jak bezkontaktní pohodlí, tak spolehlivé zajištění identity pro nezletilé, kteří nemohou spravovat kartu.
Klíčové rozdíly na první pohled
| Funkce | Bezdotyková karta | Smart Card |
|---|---|---|
| Frekvence | 125 kHz (LF) | 13,56 MHz (HF) |
| Vnitřní hardware | Pasivní cívka + základní IO | Mikroprocesor + anténa |
| Šifrování dat | Žádný | AES/3DES |
| Kapacita paměti | ~64 bitů | 2 kB – 72 kB |
| Vzájemné ověřování | Žádný | Ano |
| Protokol řadiče-to{1}} | Wiegand (nešifrováno) | OSDP (šifrované) nebo Wiegand |
| Podpora více{0}}aplikací | Žádný | Ano |
| Riziko klonování | Vysoký | Velmi nízké |
| Vzdálené odvolání pověření | Ne (manuálně, pro-dveře) | Ano (v celém systému-) |
| Přibl. za-náklady na kartu | $1–$5 | $2–$20+ |
Dvě položky v této tabulce si zaslouží trochu více kontextu.OSDP (Open Supervised Device Protocol)je moderní náhradou za Wiegand na propojení čtečky-na{1}}řadič. Většina systémů proxových karet používá Wiegand - nešifrovaný sériový protokol z 80. let 20. století. OSDP to nahrazuje obousměrnou komunikací šifrovanou AES-128. Čtečky čipových karet s podporou OSDP zcela uzavírají zranitelnost zachycení Wiegand, nejen riziko klonování karet.Vzdálené odvoláníje další nedoceněná výhoda: při ztrátě čipové karty nebo odchodu zaměstnance může systém správy karty zneplatnit pověření u všech dveří současně. Přihlašovací údaje prox card musí být odstraněny ručně z každé databáze ovladače -, a pokud je tento krok zpožděn, přihlašovací údaje zůstanou aktivní.

Bezpečnostní mezera: Jak ve skutečnosti vypadají rizika
Zásadní problém bezdotykových karet je architektonický. Vysílají pevné, nešifrované ID do jakéhokoli elektromagnetického pole o frekvenci 125 kHz - včetně pole, které vygeneruje útočník. Z tohoto návrhu přímo vyplývají tři praktické útočné vektory:
Klonování karet.Zařízení pro čtení/zápis 125 kHz jsou komerčně dostupná a snadno se používají. Čtení pověření prox karty trvá několik sekund; zápis na prázdnou kartu trvá o něco déle. Výsledný klon je elektricky k nerozeznání od originálu. Držitel karty nemá žádný náznak, že se to stalo, a protokol přístupu ukazuje normální skenování.
Zásah Wiegand.I kdyby bylo klonování karet nějak zabráněno, Wiegand spojení mezi čtečkou a řadičem vysílá v čistém textu. Malé zařízení nainstalované uvnitř nebo za krytem čtečky - mimo dohled, mezi stěnou a čtečkou - může tiše zaprotokolovat všechna pověření, která projdou. Žádná viditelná manipulace, žádná výstraha systému.
Žádné automatické odvolání.Jak je uvedeno výše, pověření prox{0}}karty bývalého zaměstnance zůstává v platnosti, dokud je někdo ručně neodebere ze všech příslušných kontrolorů. Tato mezera se v praxi často měří ve dnech nebo týdnech.
Útoky bezdotykovou kartou jsou provozně tiché. Klonované pověření vytváří záznamy přístupového protokolu identické se záznamy legitimního uživatele. Neexistuje žádná anomálie, žádné varování a často žádné vyšetřování, dokud něco jiného nespustí kontrolu. To je ta část, která se nezobrazuje ve specifikacích.
Pro organizace hledající okamžitou pasivní ochranu prox karet uložených v peněženkách, anRFID blokovací kartaposkytuje určité zmírnění proti oportunnímu skenování -, ale neřeší problém zachycení Wiegand na straně čtenáře.
Jak zjistit, kterou kartu aktuálně máte
Před plánováním jakéhokoli upgradu musíte vědět, jaká technologie ve vašem zařízení skutečně běží.
Krok 1 - Skenování smartphonu.Nainstalujte NFC Tools (zdarma, Android) a přidržte kartu naplocho na zadní straně telefonu. Pokud aplikace čte data z čipu, jedná se o čipovou kartu 13,56 MHz. Pokud se nic nestane, je to téměř jistě 125kHz prox karta, kterou Android NFC neumí přečíst.
Krok 2 - Fyzická kontrola.Držte kartu pod silným světlem. Čipové karty často vykazují slabé vnitřní obrysy - stín anténní cívky a vrstvy čipu. Prox karty vypadají jednotně. Viditelná zlatá nebo stříbrná kontaktní plocha na přední straně označuje možnost kontaktního-režimu čipové karty, která je běžná na vládních kartách PIV.
Krok 3 - Specifikace čtečky.Vyhledejte číslo modelu nainstalovaných čteček. V datovém listu budou uvedeny podporované frekvence. „125 kHz“, „HID Prox“, „EM4100“ nebo „TK4100“ znamená prox. „13,56 MHz“, „MIFARE“, „ISO 14443“ nebo „iCLASS“ znamená čipovou kartu. Pokud se zobrazí obě, máte již duální{9}}frekvence hardware.
Cena: Realistický pohled
Všechny údaje jsou přibližné z let 2024–2025; před sestavováním rozpočtu ověřte aktuální ceny u prodejců.
- Bezkontaktní karty 125 kHz: 1–5 USD za kartu
- Chytré karty MIFARE Classic: 2–6 USD za kartu
- MIFARE DESFire EV3 / iCLASS SEOS: $6–$20+ za kartu
- Čtečky bezdotykových karet: 50–200 USD za dveře
- Čtečky čipových karet: 80–300 USD za dveře
- Čtečky se dvěma-frekvencemi(přečtěte si oba typy karet): 100–400 USD za dveře
Rozdíl v ceně za {0}kartu mezi čipovými kartami proxy a základní{1}}úrovní je menší, než většina lidí očekává -, zhruba 1–3 $ za pověření. Vyšší počáteční cena je hardware čtečky. To je důvod, proč jsou dvoufrekvenční čtečky praktickým výchozím bodem pro většinu migrací: stávající proxy karty fungují, zatímco čipové karty jsou vydávány paralelně, takže nedochází k narušení každodenního přístupu.
Výpočet celkových nákladů také musí zahrnovat, kolik skutečně stojí bezpečnostní incident prox karty - výměna pověření, vyšetřování a případně hlášení regulačních orgánů. Toto číslo může přesáhnout roky investic do infrastruktury čipových karet.

Která technologie se hodí do jakého prostředí?
Zdravotnictví.Chytré karty jsou praktickou volbou. Klinická prostředí vyžadují fyzické řízení přístupu (lékařské místnosti, omezené oblasti) a logické řízení přístupu (přihlášení k pracovní stanici EHR) na stejném pověření. Požadavky auditu HIPAA jsou v souladu s protokolováním přístupu na čipové karty.Čtečky řízení přístupukteré podporují obě funkce jsou standardní v moderních nemocničních budovách. Na dětských a porodnických odděleních umožňují dětské náramky RFID využívající čipy čipových karet personálu sledovat pacienty a zabraňovat neoprávněným odchodům - přímé provozní využití stejné infrastruktury pověření.
Vláda.Karty PIV (Personal Identity Verification), vyžadované podFIPS 201pro federální zaměstnance přistupující k vládním systémům jsou čipové karty. Bezdotykové karty nesplňují HSPD-12 ani jeho nástupnické rámce. Nefederální orgány fungující podle podobných požadavků na shodu by se měly řídit stejným směrem.
Vysokoškolské vzdělání.Univerzity často používají jednu kartu pro přístup na koleje, služby knihovny, tranzitní průkazy a stravovací plány. SinglSmart karta MIFARE 1Kzvládne několik z nich současně. Prox karty nemohou.
Firemní podnikání.Organizace spadající pod SOC 2 Typ II nebo ISO 27001 by měly standardně používat čipové karty. Prox systémy založené na Wiegand-jsou v bezpečnostních auditech stále častěji označovány jako nedostatečné pro prostředí zpracovávající regulovaná data.
Reklama s nízkým-rizikem.Malá kancelář, samostatný sklad nebo skladovací zařízení bez citlivých dat za dveřmi - proxy karet zde zůstávají nákladově- efektivní. Model hrozeb neospravedlňuje náklady na infrastrukturu čipových karet v tomto měřítku.
Plánování migrace: Pět kroků, které fungují
Úplné zkopírování-a{1}}je zřídkakdy nutné. Většina organizací migruje postupně pomocí dvou-frekvenční infrastruktury, která zachovává stávající přihlašovací údaje v platnosti, dokud jsou zaváděna nová.
1. Proveďte audit svého systému.Stáhněte si technické listy pro každého čtenáře v zařízení. Zjistěte, které ovladače dveří používají Wiegand oproti OSDP a které čtečky lze upgradovat-. Seznam všech formátů karet, které se aktivně používají.
2. Nejprve vyměňte čtečky.Nasaďte dvoufrekvenční-modely u každých dveří.Duální-frekvenční pověřenía čtečky umožňují, aby proxy karty fungovaly po celou dobu přechodu - bez přerušení přístupu během období zavádění.
3. Nejprve vydejte čipové karty-vysoce rizikovým uživatelům.Vedoucí pracovníci, správci IT, držitelé přístupu do serverových místností a datových center - by měli být migrováni v první fázi. AKlíčenka 13,56 MHzfunguje stejně jako formát karty pro uživatele, kteří jej preferují.
4. Nastavte datum západu prox karty.Sdělte konkrétní datum - obvykle 90 až 180 dní -, po kterém již nebudou pověření 125 kHz přijímána. Ančtenář zápisuzjednodušuje hromadné vydávání pro zbývající populaci uživatelů.
5. Deaktivujte 125 kHz na dvou-čtečkách s frekvencí.Jakmile budou mít všichni uživatelé čipové karty, nakonfigurujte čtečky tak, aby odmítaly nízkofrekvenční{0}}pověřovací údaje. Tím se natrvalo zavře útočná plocha proxy karty.
Pro organizace v regulovaném prostředí,NIST SP 800-116 Rev. 1poskytuje podrobné pokyny k implementaci pro programy pověření fyzického a logického přístupu-vyhovující PIV.
A co přihlašovací údaje pro mobilní zařízení?
Mobilní přihlašovací údaje -, které ukládají přihlašovací údaje do chytrého telefonu prostřednictvím NFC nebo Bluetooth Low Energy -, získávají v podnikových prostředích na popularitě. Provozní případ je skutečný: pověření lze vydávat, upravovat a rušit na dálku, aniž byste se dotkli fyzické karty, což je důležité pro organizace spravující velké nebo distribuované pracovní síly.
Kompromisy jsou také reálné. Mobilní přihlašovací údaje závisí na stavu baterie zařízení, kompatibilitě OS a MDM infrastruktuře. Zatím nejsou univerzálně vhodné pro regulovaná prostředí nebo oblasti s vysokým-zabezpečením. Pro většinu organizací v současnosti zůstávají čipové karty osvědčenou střední cestou - bezpečnější než prox karty, šířeji kompatibilní než nasazení pouze pro mobilní zařízení-a podporované vyspělým ekosystémem čteček a softwaru pro správu.
FAQ
Otázka: Lze bezkontaktní kartu naklonovat, aniž by o tom její držitel věděl?
A: Ano. Protože proxové karty vysílají nešifrované ID do libovolného kompatibilního pole, 125kHz čtečka umístěná poblíž držitele karty - ve výtahu nebo přeplněné oblasti - může číst a zaznamenávat přihlašovací údaje bez jakéhokoli fyzického kontaktu. Komerčně dostupná RFID kopírovací zařízení pak mohou zapsat toto pověření na prázdnou kartu. Proces nezanechává žádné stopy a držitel karty nemá žádné známky, že k němu došlo.
Otázka: Jsou bezdotykové karty stejné jako karty RFID?
Odpověď: Bezdotykové karty jsou podmnožinou RFID -, konkrétně nízkofrekvenčního RFID 125 kHz-. Když lidé v řízení přístupu dávají do kontrastu „RFID karty“ s „bezdotykovými kartami“, obvykle znamenají rozdíl mezi moderními 13,56 MHz čipovými kartami (šifrované, více-aplikační) a staršími 125 kHz prox kartami (nešifrované, pouze s pevným ID). Základní fyzika je stejná; schopnost a bezpečnostní profil nejsou.
Otázka: Bude čipová karta fungovat ve čtečce bezdotykových karet?
Odpověď: Ne. Čipová karta 13,56 MHz je mimo frekvenční rozsah 125 kHz čtečky - ani s druhou nemůže komunikovat. Organizace přecházející mezi těmito dvěma technologiemi potřebují čtečky, které podporují obě frekvence současně, alespoň během období migrace.
Otázka: Co je to véčková karta - je to proxy nebo smart karta?
Odpověď: Véčková karta je formát pouzdra, nikoli technologie. Označuje pevný, silný kryt z PVC, který chrání přihlašovací údaje uvnitř -, což je užitečné pro průmyslové nebo venkovní prostředí. Bezdotykové karty Clamshell běží na 125 kHz; verze čipových karet stejného krytu běží na 13,56 MHz. Pouzdro nemění frekvenci ani úroveň zabezpečení přihlašovacích údajů uvnitř.
Otázka: Je bezkontaktní bankovní karta čipová karta?
A: Technicky ano. Bezkontaktní platební karty používají 13,56 MHz a standard EMV podle ISO/IEC 14443 - stejnou frekvenci a řadu specifikací jako čipové karty pro řízení přístupu. Aplikační protokoly a kryptografické klíče jsou specifické pro platební doménu, takže neexistuje žádná interoperabilita se systémy dveřního přístupu. Ale základní čipová technologie je stejné třídy.
Otázka: Jak zjistím, kterou kartu mám, když nemám čtečku NFC?
Odpověď: Zkontrolujte čtečku nainstalovanou u vašich dveří. V datovém listu s číslem modelu budou uvedeny podporované frekvence. Jakýkoli odkaz na „125 kHz“, „HID Prox“, „EM4100“ nebo „TK4100“ potvrzuje systém bezdotykových karet. Pokud vidíte „13,56 MHz“, „MIFARE“, „ISO 14443“ nebo „iCLASS“, vaše infrastruktura pověření je založena-na čipové kartě. Pokud se zobrazí obě, máte již nastavenou{10}duální frekvenci.
Sečteno a podtrženo
Bezdotykové karty dávaly smysl, když byly navrženy. Jsou jednoduché, odolné a levné - a pro prostředí s nízkým-rizikem stále jsou. Bezpečnostní prostředí kolem nich se změnilo. Klonování prox karty nyní stojí desítky dolarů a trvá několik minut. Tuto asymetrii je obtížné ospravedlnit u jakéhokoli zařízení chránícího majetek, na kterém záleží.
Chytré karty nejsou upgradem vyhrazeným pro podnikové rozpočty. Čipové karty MIFARE základní{1}}úrovně stojí jen o něco málo více na jednotku než základní proxy karty a mezera v ceně čtečky je překlenuta duálním-hardwarem, který zajišťuje, že migrace není-narušující. Prvním krokem, který stojí za to udělat, je poctivé posouzení toho, co se skutečně skrývá za vašimi dveřmi - a zda je pověření, které lze v tichosti zkopírovat na chodbě, tím správným nástrojem k jeho ochraně.
Pro vlastní požadavky na přihlašovací údaje pro jakýkoli formát -, ať už jde o standardní karty,RFID klíčenkynebosilikonové náramkypro aplikace ve zdravotnictví a událostech - Syntek nabízí formáty 125 kHz i 13,56 MHz ve všech hlavních rodinách čipů. Kontaktujte tým a proberte své konkrétní požadavky na pověření.
Odeslat dotaz

