Co je zabezpečení dat RFID?

Dec 10, 2025

Zanechat vzkaz

Co je zabezpečení dat RFID?

 

Minulý rok nám volal klient, zuřivý. Jejich přístupové karty byly „hacknuty“. Ukázalo se, že před deseti lety stále používali 125kHz bezdotykové karty. Někdo přejel kolem zaměstnance v metru se zařízením velikosti telefonu-a druhý den ráno se do jejich skladu dostala neznámá osoba pomocí klonované karty.

 

Produkty RFID vyrábíme ve společnosti SYNTEK téměř 20 let. Takové příběhy nejsou vzácné. Viděli jsme, jak společnosti utrácejí miliony za systémy sledování aktiv, jen abychom zjistili, že každý čtenář z AliExpressu za 30 dolarů může přepsat jejich štítky. Viděli jsme, že docházkové systémy hrané s duplicitními kartami-stejné číslo karty se zobrazují ve třech různých městech najednou.

"Zabezpečení dat RFID zní složitě, ale hlavní problém je smrtelně jednoduchý: bezdrátové signály lze zachytit. Záludná část? Většina kupujících nemá ponětí, jakou úroveň zabezpečení ve skutečnosti získávají."

Tady je věc, o které nikdo nemluví

 

RFID je otevřený bezdrátový systém. Váš štítek a čtečka komunikují prostřednictvím rádiových vln. Kdokoli se správným vybavením může poslouchat.

 

RFID system principles

Bezdrátová komunikace probíhá pod širým nebem, což umožňuje odposlech bez fyzického kontaktu.

 

Problém začal brzy. Když výrobci poprvé navrhovali tyto čipy, soustředili se na otázku „umíme to přečíst?“. ne "máme ti to nechat přečíst?" Mnoho čipů má nulovou autentizaci. Čtenář se ptá "kdo jsi?" a značka jen... odpovídá. Nezáleží na tom, jestli je to legitimní zařízení nebo nějaký chlap s Proxmarkem v batohu.

Představte si, že jdete po ulici a hlasitě oznamujete své číslo sociálního pojištění každému, kdo se zeptá. V podstatě tak funguje spousta RFID karet.

Proč jsou 125kHz karty bezpečnostním vtipem

 

Zde je něco, co průmysl neinzeruje: obrovský kus přístupových karet, které se dnes stále používají, běží na technologii z 90. let.Why 125kHz Cards Are A Security Joke

Tyto karty pracují na frekvenci 125 kHz. Model čipu je obvykle EM4100 nebo TK4100. Jak fungují? Zapněte napájení, ID vysílání, hotovo. Žádné šifrování. Žádná autentizace. Jen pevné číslo uložené na čipu.

 

 

Cena klonování jednoho? Možná 20 $ za čtečku-z Amazonu, dalších 5 $ za prázdné karty. Tři minuty práce.

Klienti se nás občas ptají: "Umíte vyrobit šifrovanou 125kHz kartu?"

Krátká odpověď: ne. Samotný protokol nepodporuje seriózní zabezpečení. Chcete ochranu, přejdete na 13,56 MHz vysokofrekvenční nebo UHF s čipy jako MIFARE DESFire nebo ICODE DNA, které skutečně podporují šifrování AES.

 

Jak útoky ve skutečnosti vypadají

 

Na základě rozhovorů s našimi klienty zde je to, kde zabezpečení RFID v praxi selhává:

Klonování přístupových karet

 

Útočník se nemusí dotknout vaší karty. Čtečka s vysokým{1}}získáním ukrytá v brašně, pár sekund stojící za vámi ve výtahu nebo ve frontě na oběd-k získání dat stačí. Napište to na prázdnou kartu a teď mají váš přístup.

 

Jedna společnost zabývající se správou nemovitostí nám řekla o sérii vloupání-v jejím rezidenčním komplexu. Policie nakonec zjistila, že zloděj klonoval rezidentní přístupové karty. Záznamy o vstupu do budovy? Všichni ukazovali vlastní čísla karet obětí. Žádné stopy po skutečném vetřelci.

Manipulace s daty

 

Pokud váš systém RFID sleduje inventář nebo majetek, štítky ukládají skutečné informace, nejen ID. To je místo, kde jsou věci složitější.

 

Zapisovatelné značky jsou navrženy pro aktualizace{0}užitečné funkce. Ale bez ochrany proti zápisu může změny provádět kdokoli. Někdo v dodavatelském řetězci zamění „standardní třídu“ za „prémiovou“ na datech štítku nebo posune datum výroby o šest měsíců dopředu. Stává se to.

Přehrát útoky

 

Tenhle je záludný. Útočník nemusí nic dešifrovat. Pouze zaznamenají konverzaci mezi vaším štítkem a čtečkou a přehrají ji později.

 

Představte si to takto: přejetím kartou otevřete dveře a někdo poblíž zaznamená celou rádiovou výměnu. Příště namíří zařízení na čtečku a stiskne tlačítko Přehrát. Dveře se otevřou. Čtenář si myslí, že právě znovu viděl vaši kartu.

 

Aby se tomu zabránilo, systémy potřebují challenge{0}}protokoly odezvy{1}}v podstatě jednorázová{2}} hesla. Každá autentizace je jiná, takže nahrávky jsou zbytečné.

Kompromis mezi cenou a bezpečností (a proč to není jednoduché)

 

Klienti se nás neustále ptají: znamenají dražší čipy lepší zabezpečení?

Zhruba ano, ale není to lineární.

 

Typ čipu Přibližná cena Stav zabezpečení
125 kHz EM4100 $0.10 Žádný
13,56 MHz MIFARE Classic ~$0.40 Ohrožený (2008)
MIFARE DESFire EV3 $1-2 AES-128 / Vysoká

 

125kHz karta EM4100 může stát 0,10 $. Přejděte na 13,56 MHz MIFARE Classic a budete možná na 0,40 $ – ale zabezpečení není o moc lepší (šifrování tohoto čipu bylo prolomeno v roce 2008). Přejděte na MIFARE DESFire EV3 s AES-128 a vzájemnou autentizací, díváte se na 1-2 $ za kartu, ale neexistují žádné známé veřejné exploity.

 

Otázka zní: skutečně takovou úroveň potřebujete?

Pokud sledujete klíče v továrně, ztráta jednoho znamená objednání náhradního. Pokud kontrolujete přístup k bankovnímu trezoru, klonovaná karta znamená něco velmi odlišného.

 

Naše rada klientům: začněte slovy: „Jaký je nejhorší případ, když dojde ke kompromitaci?“ pak pracujte pozpátku. Polovinu času to není technický problém, ale problém vnímání.

 

Co můžete udělat, aniž byste vyměnili všechno

 

Některé situace skutečně potřebují levné štítky-náramky na akce,-velkoobjemové logistické štítky. Prémiové žetony na všechno nejsou reálné. Ale máte další možnosti:

Omezte rozsah čtení

Delší rozsah čtení není vždy lepší. NFC je navrženo pro několik centimetrů,-které se musíte v podstatě dotknout čtečky. Dělá vzdálené skimming mnohem těžší.

 

Někteří klienti s vysokým{0}}zabezpečením, se kterými pracujeme, instalují čtečky do uzavřených krytů. Pro registraci musí být karta zcela zasunuta. Fyzicky blokuje útoky-postranních kanálů.

RFID stínění

Princip Faradayovy klece. Zabalte štítek do vodivého materiálu, rádiové vlny se nemohou dostat dovnitř ani ven. K tomu slouží pouzdra a peněženky s blokováním RFID-. Vyrábíme také stínící produkty-podívejte se na sekci „Blokování signálu RFID“ na našem webu.

 

Když kartu nepoužíváte, leží v pouzdru. Nikdo to nemůže skenovat. Až ho budete potřebovat, vytáhněte ho. Jednoduché, efektivní, levné.

Oddělte ID od dat

Jiný přístup: uložte na značku pouze náhodné, nic neříkající ID. Uchovávejte skutečná citlivá data ve své backendové databázi. I když někdo značku naklonuje, získá zbytečný řetězec. Bez odpovídajících backendových záznamů je to odpad.

 

Tím se riziko přesune ze značky na infrastrukturu vašeho serveru. Ale udržuje nízké náklady na štítky.

Vzájemné ověřování-hodné pochopení

 

Odpověď na výzvu-zmiňovaná dříve. Dovolte mi to rozvést, protože je to často nepochopeno.

Tradiční ověřování RFID je jedno-způsob: čtečka ověřuje štítek. Aplikace s vysokým-zabezpečením však potřebují obousměrné{3}}ověření-značka také ověřuje, zda je čtečka legitimní.

 

Zde je tok:

1

Čtenář odešle tagu náhodné číslo (výzva)

2

Tag provede toto číslo prostřednictvím svého interního klíče a pošle zpět výsledek

3

Čtečka provádí stejný výpočet se stejným klíčem, porovnává

4

Poté tag odešle čtenáři náhodné číslo

5

Reader vypočítá, odešle zpět, tag ověří

Obě strany musí projít, než dojde ke skutečné výměně dat. Znamená to, že falešný čtenář nemůže přimět značky, aby se vzdaly informací.

MIFARE DESFire to podporuje. Téměř povinné pro jakýkoli projekt, který děláme s bankami nebo vládními agenturami.

 

Praktické věci před odjezdem

 

1. Zjistěte, co aktuálně provozujete

Mnoho společností má systémy RFID nainstalované někým, kdo odešel před lety. Současné IT netuší, co je vlastně nasazeno. Získejte specifikace od svého dodavatele-minimálně, znáte frekvenci a model čipu.

 

2. Kvantifikujte svůj nejhorší případ

Pokud se vaše přístupové karty naklonují, jaká je škoda? Pokud dojde k manipulaci se štítky inventáře, jaká je expozice? Dejte na to číslo. Pak se rozhodněte, zda se upgrade vyplatí.

 

3. Navrstvěte své zabezpečení

Ne vše potřebuje maximální ochranu. Běžné zaměstnanecké odznaky mohou obsahovat čipy střední-úrovně. Dveře serveroven a finančních kanceláří jsou vybaveny čipy s vysokým-zabezpečením. Skladové logistické značky mohou být levné díky backendovému ověření.

 

4. Pravidelně auditujte

RFID není nastaveno-a-zapomeňte. Zkontrolujte přístupové protokoly pro anomálie. Stejná karta se objeví na dvou místech současně. Po-hodinách pokusů o přístup. Vzory, které nedávají smysl.

 

5. Plánujte upgrady

Pokud je nyní rozpočet napjatý a chystáte se s řešením střední{0}}úrovně, vyberte alespoň architekturu, která umožňuje budoucí upgrady. Neuzavírejte se do uzavřeného systému, který vyžaduje úplnou výměnu za tři roky.

 

Otázky? Ve společnosti SYNTEK to děláme téměř dvě desetiletí. Bylo vidět více poruchových režimů, než byste čekali. Ať už specifikujete nový systém nebo kontrolujete stávající, rádi si popovídáte.

Odeslat dotaz