Läheduskaart vs kiipkaart: peamised erinevused, turvariskid ja kuidas valida

Jul 17, 2026

Jäta sõnum

Enamik pääsukaarte näevad väljast identsed -sama suurus, sama kraan-, et-avada liigutus, sama seina-kinnitatud lugeja. Erineb kõik, mis juhtub poole{5}}sekundi jooksul pärast puudutust. Kaks tehnoloogiat domineerivad kogu maailmas juurdepääsukontrollis: läheduskaardid (prox-kaardid) ja kiipkaardid. Neil on ühine vormitegur, kuid peaaegu mitte midagi muud, ja sellel lünkal on reaalsed tagajärjed kõigile, kes vastutavad füüsilise turvalisuse infrastruktuuri eest.

Selles juhendis kirjeldatakse, kuidas iga kaart töötab, kus prox-kaardid ei vasta turvalisusele, kuidas tuvastada, millist tüüpi te praegu kasutate, kui palju uuendamine reaalselt maksab ja milline tehnoloogia millise keskkonnaga sobib.

info-1916-821

Kuidas läheduskaart töötab

Läheduskaart on passiivne kontaktivaba mandaat, mis töötab aadressil125 kHz(madal sagedus). Hoidke seda ühilduva lugeja lähedal ja lugeja elektromagnetväli annab toite kaardi sisemisele antennimähisele. Kiip ärkab, edastab fikseeritud identifitseerimisnumbri -, tavaliselt 26-bitises Wiegandi formaadis kodeeritud rajatise koodi ja kaardi numbri – ja vaikib. Pole akut, pole kontakti ega mingit suhtlust peale selle ühe saate.

 

Kaart salvestab väga vähe: umbes 64 bitti andmeid, millest piisab nende kahe identifikaatori jaoks ja ei midagi muud. Puudub töötlemisvõimalus ja krüptimine. Sama ID edastatakse iga kord, kui kaart siseneb mis tahes 125 kHz väljale -, sealhulgas väljale, mille on loonud ründaja. Lugeja-to{7}}kontrolleri sidelink (Wiegandi protokoll) on samuti krüptimata.

 

125 kHz läheduskaardidtavaliselt on saadaval krediit{0}}kaardi-suuruses PVC-kaardid või kompaktsed võtmehoidjad. Need on odavad ja hõlpsasti paigaldatavad - ühe-lugeri seadistamine ei vaja kaardi{5}}tarkvara konfiguratsiooni. See lihtsus on ka põhjus, miks nad on turul nii kaua vastu pidanud, isegi kui nende turvapiiranguid on raskem ignoreerida.

 

Levinud rakendused: hoonesse sisenemine, parkimistõkked, pöördväravad ja mis tahes keskkond, mille eesmärk on identiteedi krüptograafilise kontrollimise asemel logida sissepääs uksele.

 

Kuidas kiipkaart töötab - ja miks see on põhimõtteliselt erinev

Kiipkaart töötab aadressil13,56 MHz(kõrgsagedus) ja sisaldab sisseehitatud mikroprotsessorit -, mitte ainult mähist ja passiivset kiipi. Kui need esitatakse ühilduvale lugejale, käivitavad need kaks seadet krüptograafilise käepigistuse, enne kui mandaadiandmed omanikku vahetavad. Kaart arvutab vastused lugeja väljakutsetele, lugeja teeb sama vastutasuks ja kumbki pool ei edasta staatilist ID-d, mida saaks hiljem uuesti esitada.

 

Kuna arvutamine toimub kaardil endal, ei pea tundlikud mandaadiandmed kunagi loetaval kujul lahkuma. Lugeja saab krüptograafilise isikut tõendava dokumendi. See vastastikune autentimine, mis prox-kaardisüsteemides puudub, on kiipkaardi turvalisuse alus.

Kiipkaardid salvestavad ka palju rohkem kui prox-kaart - tavaliselt 2 KB kuni 72 KB olenevalt kiibist - ja toetavad mitut samaaegset rakendust. ÜksikISO 14443A kiipkaartvõib kaasas kanda hoonele juurdepääsu mandaati, tööjaama sisselogimise sertifikaati, kohviku makseprofiili ning aja{0}}ja{1}}osalemise arvestust. Prox-kaartidele ei mahu midagi sellist.

 

Juurdepääsukontrolli kiipkaartide domineeriv standard onISO/IEC 14443- sama spetsifikatsioon, mida kasutavad viipemaksekaardid. Levinud kiibiperekondade hulka kuuluvad MIFARE Classic, MIFARE DESFire EV2/EV3 ja HID iCLASS. Üks märkus MIFARE Classicu kohta: Radboudi ülikooli teadlased näitasid 2008. aastal, et selle patenteeritud Crypto{7}}1 šifr on haavatav võtme{11}}taasterünnakute suhtes. DESFire EV2 ja EV3 kasutavad AES-krüptimist ja on praeguse põlvkonna turvaline valik uute juurutuste jaoks.

 

Kiipkaardid on saadaval tavaliste PVC-kaartidena, võtmehoidjatena ja - tervishoiu- ja üritustekeskkondades - randmepaelana.RFID randmepaelad13,56 MHz kiipkaardi kiibid on kasutusel laste käepaeltena haiglates, teemaparkides ja suvelaagrites, kus töötajad vajavad nii kontaktivaba mugavust kui ka usaldusväärset identiteeditagatist alaealistele, kes ei saa kaarti hallata.

 

Peamised erinevused lühidalt

Funktsioon Läheduskaart Kiipkaart
Sagedus 125 kHz (LF) 13,56 MHz (HF)
Sisemine riistvara Passiivmähis + põhiline IC Mikroprotsessor + antenn
Andmete krüpteerimine Mitte ühtegi AES / 3DES
Mälu maht ~64 bitti 2 KB – 72 KB
Vastastikune autentimine Ei Jah
Lugeja-to-kontrolleri protokoll Wiegand (krüpteerimata) OSDP (krüpteeritud) või Wiegand
Mitme{0}}rakenduse tugi Ei Jah
Kloonimise oht Kõrge Väga madal
Kaugmandaadi tühistamine Ei (käsitsi,-ukse kohta) Jah (üle{0}}süsteemi)
u. -kaardi maksumuse kohta $1–$5 $2–$20+

Kaks selle tabeli kirjet väärivad veidi rohkem konteksti.OSDP (Open Supervised Device Protocol)on Wiegandi kaasaegne asendus lingil lugeja{0}}to{1}}kontrollerile. Enamik prox-kaardisüsteeme kasutab Wiegandi - krüptimata jadaprotokolli, mis pärineb 1980. aastatest. OSDP asendab selle AES{8}}128-krüpteeritud kahesuunalise suhtlusega. OSDP-toega kiipkaardilugejad sulgevad Wiegandi pealtkuulamise haavatavuse täielikult, mitte ainult kaardi kloonimise ohu.Kaugtühistamineon teine ​​alahinnatud eelis: kui kiipkaart kaob või töötaja lahkub, võib kaardihaldussüsteem tühistada volikirja samaaegselt kõigis ustes. Prox-kaardi mandaat tuleb käsitsi eemaldada igast kontrolleri andmebaasist - ja kui see samm viibib, jääb mandaat aktiivseks.

info-1916-821

Turvapuudus: millised riskid tegelikult välja näevad

Läheduskaartide põhiprobleem on arhitektuurne. Nad edastavad fikseeritud krüptimata ID-d mis tahes 125 kHz elektromagnetväljale -, sealhulgas ründaja tekitatavale väljale. Kolm praktilist rünnakuvektorit tulenevad otseselt sellest kujundusest:

 

Kaartide kloonimine.125 kHz lugemis-/kirjutusseadmed on kaubanduslikult saadaval ja neid on lihtne kasutada. Prox-kaardi mandaadi lugemine võtab sekundeid; tühjale kaardile kirjutamine võtab veel mõne aja. Saadud kloon on elektriliselt originaalist eristamatu. Kaardiomanik ei tea, et see juhtus, ja juurdepääsulogi näitab tavalist skannimist.

 

Wiegandi pealtkuulamine.Isegi kui kaardi kloonimine oleks kuidagi takistatud, edastab Wiegandi link lugeja ja kontrolleri vahel selgetekstis. Lugeja korpuse sisse või taha paigaldatud väike seade - vaateväljast eemal, seina ja lugeja vahele - suudab vaikselt logida kõik mandaadid, mis mööduvad. Ei mingit nähtavat rikkumist ega süsteemi hoiatust.

 

Automaatset tühistamist ei toimu.Nagu eespool märgitud, jäävad endise töötaja volikirjakaardi mandaat{0}} kehtima seni, kuni keegi eemaldab need käsitsi igalt asjakohaselt kontrollerilt. Praktikas mõõdetakse seda lõhet sageli päevades või nädalates.

 

Läheduskaardi rünnakud on töökorras vaiksed. Kloonitud mandaat loob juurdepääsulogi kirjed, mis on identsed seadusliku kasutaja omadega. Pole anomaaliaid, hoiatusi ja sageli ei toimu ka uurimist, kuni miski muu käivitab ülevaatuse. See on osa, mida spetsifikatsioonilehtedel ei kuvata.

Organisatsioonidele, kes otsivad rahakotis hoitavatele proxkaartidele kohest passiivset kaitset, anRFID blokeeriv kaartpakub mõningast leevendust oportunistliku skannimise vastu -, kuigi see ei aita kuidagi lahendada Wiegandi pealtkuulamisprobleemi lugeja poolel.

 

Kuidas teada saada, milline kaart teil praegu on

Enne mis tahes uuenduse kavandamist peate teadma, milline tehnoloogia teie rajatises tegelikult töötab.

Samm 1 - Nutitelefoni skannimine.Installige NFC-tööriistad (tasuta, Android) ja hoidke kaarti vastu telefoni tagakülge. Kui rakendus loeb mingeid kiibiandmeid, on see 13,56 MHz kiipkaart. Kui midagi ei juhtu, on see peaaegu kindlasti 125 kHz prox-kaart, mida Android NFC lugeda ei suuda.

Samm 2 - Füüsiline kontroll.Hoidke kaarti tugeva valguse all. Kiipkaartidel on sageli nõrgad sisekontuurid - antenni pooli ja kiibi kihi varju. Prox-kaardid näevad välja ühtsed. Nähtav kuldne või hõbedane kontaktpadi esiküljel näitab kontakti{4}}kiipkaardi võimalust, mis on tavaline riiklikel PIV-kaartidel.

Samm 3 - Lugeja spetsifikatsioonileht.Otsige üles installitud lugejate mudelinumber. Andmelehel on loetletud toetatud sagedused. "125 kHz", "HID Prox", "EM4100" või "TK4100" tähendab proksi. "13,56 MHz", "MIFARE", "ISO 14443" või "iCLASS" tähendab kiipkaarti. Kui kuvatakse mõlemad, on teil juba kahe-sagedusega riistvara.

 

Maksumus: realistlik vaade

Kõik arvud on ligikaudsed aastatel 2024–2025; kontrollige enne eelarve koostamist müüjatelt kehtivaid hindu.

  • 125 kHz läheduskaardid: 1–5 dollarit kaardi kohta
  • MIFARE klassikalised kiipkaardid: 2–6 dollarit kaardi kohta
  • MIFARE DESFire EV3 / iCLASS SEOS: 6–20+ $ kaardi kohta
  • Läheduskaardilugejad: 50–200 dollarit ukse kohta
  • Kiipkaardilugejad: 80–300 dollarit ukse kohta
  • Kahe{0}}sagedusega lugejad(lugege mõlemat kaarditüüpi): 100–400 dollarit ukse kohta

 

Prox- ja algtaseme-kiipkaartide -kaardihinna erinevus on väiksem, kui enamik inimesi eeldab, - ligikaudu 1–3 dollarit mandaadi kohta. Suurem ettemaksukulu on lugeja riistvara. Seetõttu on kahe-sagedusega lugejad enamiku üleviimiste jaoks praktiline lähtepunkt: olemasolevad prox-kaardid töötavad, samal ajal kui kiipkaarte väljastatakse paralleelselt, vältides igapäevase juurdepääsu häireid.

Kogukulu arvutus peab hõlmama ka seda, kui palju prox-kaardi turvaintsident tegelikult maksab - mandaadi asendamine, uurimine ja potentsiaalselt regulatiivne aruandlus. See arv võib ületada aastatepikkuseid kiipkaardi infrastruktuuri investeeringuid.

info-1916-861

Milline tehnoloogia sobib millisesse keskkonda?

Tervishoid.Kiipkaardid on praktiline valik. Kliinilised keskkonnad vajavad füüsilist juurdepääsu juhtimist (ravimiruumid, piiratud alad) ja loogilist juurdepääsu juhtimist (EHR-i tööjaama sisselogimine) samal mandaadil. HIPAA auditi nõuded ühtivad kiipkaardi juurdepääsu logimisega.Juurdepääsukontrolli lugejadmis toetavad mõlemat funktsiooni, on tänapäevaste haiglate standardvarustuses. Laste- ja sünnitusosakondades võimaldavad kiipkaardikiipe kasutavad RFID-laste randmepaelad töötajatel jälgida patsiente ja vältida volitamata väljumist - sama mandaadi infrastruktuuri otsest kasutamist.

valitsus.PIV (Personal Identity Verification) kaardid, nõutavad allFIPS 201föderaaltöötajate jaoks, kes pääsevad juurde valitsussüsteemidele, on kiipkaardid. Läheduskaardid ei vasta HSPD-12-le ega selle järglastele. Sarnaste vastavusnõuete alusel tegutsevad mitteföderaalsed asutused peaksid järgima sama suunda.

Kõrgharidus.Ülikoolid kasutavad sageli ühte kaarti elukoha sissepääsu, raamatukoguteenuste, transiidipiletite ja toitlustusplaanide jaoks. ÜksikMIFARE 1K kiipkaartsaab hakkama mitmega korraga. Prox-kaarte ei saa.

Korporatiivne ettevõte.SOC 2 Type II või ISO 27001 all olevad organisatsioonid peaksid vaikimisi kasutama kiipkaarte. Turvaauditites märgitakse Wiegand-põhised prox-süsteemid üha enam ebapiisavaks reguleeritud andmeid käsitlevate keskkondade jaoks.

Madala-riskiga reklaam.Väike kontor, üksik ladu või ladu, mille uste taga pole tundlikke andmeid, - proksikaardid jäävad siin kulu-efektiivseks. Ohumudel ei õigusta kiipkaardi infrastruktuuri kulusid sellises mahus.

 

Migratsiooni planeerimine: viis toimivat sammu

Täielik rippimine-ja-asendamine on harva vajalik. Enamik organisatsioone migreerub järk-järgult, kasutades kahe-sagedusega infrastruktuuri, mis hoiab olemasolevad mandaadid uute kasutuselevõtu ajal kehtivana.

 

1. Kontrollige oma süsteemi.Tõmmake iga rajatise lugeja jaoks tehniliste andmete lehed. Tuvastage, millised uksekontrollerid kasutavad Wiegandit võrreldes OSDP-ga ja millised lugejad on püsivara{1}}täiendatavad. Loetlege kõik aktiivses kasutuses olevad kaardivormingud.

2. Esmalt vahetage lugejad välja.Kasutage kahe{0}}sagedusega mudeleid iga ukse juures.Kahe-sagedusega mandaatja lugejad lubavad puhverserveri kaartidel kogu ülemineku vältel töötada - levitamisakna ajal juurdepääsu häireid ei esine.

3. Esmalt väljastage kiipkaardid kõrge-riskiga kasutajatele.Juhid, IT-administraatorid, serveriruumi ja andmekeskuse juurdepääsu omanikud - tuleks need esimeses laines üle viia. A13,56 MHz võtmehoidjatöötab sama hästi kui kaardivorming kasutajatele, kes seda eelistavad.

4. Määrake proksikaardi päikeseloojangu kuupäev.Teatage konkreetne kuupäev - tavaliselt 90–180 päeva pärast -, pärast mida 125 kHz mandaate enam ei aktsepteerita. Ansisseastumislugejalihtsustab ülejäänud kasutajaskonna hulgiväljastamist.

5. Keelake 125 kHz kahe sagedusega-lugejatel.Kui kõigil kasutajatel on kiipkaardid, seadistage lugejad madala sagedusega{0}}mandaatidest keelduma. See sulgeb prox-kaardi rünnakupinna jäädavalt.

 

Organisatsioonide jaoks reguleeritud keskkondadesNIST SP 800-116 Rev. 1pakub üksikasjalikke juhiseid PIV{0}}ühilduvate füüsilise ja loogilise juurdepääsu mandaadiprogrammide jaoks.

 

Kuidas on lood mobiilimandaatidega?

Mobiilimandaadid -, mis salvestavad juurdepääsumandaadid nutitelefonis NFC või Bluetooth Low Energy kaudu -, koguvad ettevõtete keskkondades populaarsust. Toimimisjuhtum on tõeline: mandaate saab väljastada, muuta ja tühistada eemalt ilma füüsilist kaarti puudutamata, mis on oluline organisatsioonide jaoks, kes haldavad suurt või hajutatud tööjõudu.

 

Ka kompromissid on reaalsed. Mobiilimandaadid sõltuvad seadme aku olekust, OS-i ühilduvusest ja MDM-i infrastruktuurist. Need ei ole veel üldiselt sobivad reguleeritud keskkondades või kõrge -turvalisusega perimeetrites. Enamiku organisatsioonide jaoks on kiipkaardid praegu tõestatud kesktee -, mis on puhverkaartidest turvalisem, laiemalt ühilduv kui ainult mobiilseadmetega-kasutatavad juurutused ning neid toetab küpse lugejate ja haldustarkvara ökosüsteem.

 
KKK

K: Kas läheduskaarti saab kloonida ilma kaardiomaniku teadmata?

V: Jah. Kuna proksikaardid edastavad krüptimata ID-d mis tahes ühilduvale väljale, saab 125 kHz lugeja, mis asub kaardiomaniku - lähedal liftis või rahvarohkes piirkonnas -, lugeda ja salvestada mandaati ilma füüsilise kontaktita. Müügil olevad RFID-koopiamasinad saavad seejärel selle mandaadi tühjale kaardile kirjutada. Protsess ei jäta jälgi ja kaardiomanik ei tea, et see juhtus.

K: Kas läheduskaardid on samad kui RFID-kaardid?

V: Läheduskaardid on RFID-i - alamhulk, täpsemalt 125 kHz madala sagedusega-RFID. Kui juurdepääsukontrollis olevad inimesed vastandavad "RFID-kaarte" "läheduskaartidele", tähendab see tavaliselt erinevust tänapäevaste 13,56 MHz kiipkaartide (krüpteeritud, mitme rakendusega) ja vanemate 125 kHz prox-kaartide (ainult krüptimata, fikseeritud ID) vahel. Selle aluseks olev füüsika on sama; võime ja turbeprofiil ei ole.

K: Kas kiipkaart töötab lähikaardilugejas?

V: Ei. 13,56 MHz kiipkaart on väljaspool 125 kHz lugeja - sagedusvahemikku, kumbki ei saa teisega suhelda. Kahe tehnoloogia vahel üleminekul on vaja lugejaid, mis toetavad mõlemat sagedust samaaegselt, vähemalt migratsiooniperioodil.

K: Mis on klappkaart -, kas see on puhver- või kiipkaart?

V: Klapikaart on korpuse formaat, mitte tehnoloogia. See viitab jäigale paksule PVC-karbile, mis kaitseb sisemust - kasulik tööstus- või väliskeskkonnas. Clamshelli läheduskaardid töötavad sagedusel 125 kHz; sama korpuse kiipkaardi versioonid töötavad sagedusel 13,56 MHz. Korpus ei muuda sees oleva mandaadi sagedust ega turvataset.

K: Kas kontaktivaba pangakaart on kiipkaart?

V: Tehniliselt jah. Kontaktivabad maksekaardid kasutavad 13,56 MHz ja EMV standardit ISO/IEC järgi 14443 - sama sagedus- ja spetsifikatsiooniperekonda kui juurdepääsukontrolli kiipkaardid. Rakendusprotokollid ja krüptovõtmed on spetsiifilised maksedomeenile, seega puudub koostalitlusvõime ukse juurdepääsusüsteemidega. Kuid aluseks olev kiibitehnoloogia on samast klassist.

K: Kuidas ma tean, milline kaart mul on, kui mul pole NFC-lugejat?

V: Kontrollige oma uste juurde paigaldatud lugejat. Mudelinumbri andmelehel on loetletud toetatud sagedused. Kõik viited "125 kHz", "HID Prox", "EM4100" või "TK4100" kinnitavad läheduskaardisüsteemi. Kui näete "13,56 MHz", "MIFARE", "ISO 14443" või "iCLASS", on teie mandaadi infrastruktuur kiipkaardi{8}}põhine. Kui kuvatakse mõlemad, on teil juba{10}}kahe sageduse seadistus.

 

Alumine rida

Läheduskaardid olid mõistlikud nende kujundamisel. Need on lihtsad, vastupidavad ja odavad - ning madala-riskiga keskkondades on nad seda siiski. Turvakeskkond nende ümber on muutunud. Prox-kaardi kloonimine maksab nüüd kümneid dollareid ja võtab minuteid. Seda asümmeetriat on raske õigustada mis tahes olulist vara kaitsva rajatise puhul.

Kiipkaardid ei ole ettevõtte eelarve jaoks reserveeritud versiooniuuendus. Algtaseme-MIFARE kiipkaardid maksavad ühiku kohta vaid veidi rohkem kui tavalised prox-kaardid ja lugeja kululõhe on ületav kahe-sagedusega riistvaraga, mis hoiab migratsiooni mitte-häirendavana. Esimene samm, mida tasub astuda, on aus hinnang selle kohta, mis teie uste taga tegelikult on - ja kas koridoris vaikselt kopeeritav mandaat on õige vahend selle kaitsmiseks.

Kohandatud mandaadinõuete jaoks mis tahes vormiteguri - puhul, olgu see siis standardkaartide puhul,RFID võtmehoidjad, võisilikoonist käepaeladtervishoiu- ja sündmusterakenduste jaoks - Syntek pakub kõigis suuremates kiibiperekondades nii 125 kHz kui ka 13,56 MHz vorminguid. Oma konkreetsete mandaadinõuete arutamiseks võtke ühendust meeskonnaga.

Küsi pakkumist