Kas yra RFID duomenų sauga?

Dec 10, 2025

Palik žinutę

Kas yra RFID duomenų sauga?

 

Pernai mums paskambino klientas, įsiutęs. Jų prieigos kontrolės kortelės buvo „nulaužtos“. Pasirodo, prieš dešimtmetį jie vis dar naudojo 125 kHz artumo korteles. Kažkas metro praėjo pro darbuotoją su telefono-dydžio įrenginiu, o kitą rytą į jų sandėlį pateko nežinoma šalis, naudodama klonuotą kortelę.

 

SYNTEK gaminame RFID produktus beveik 20 metų. Tokios istorijos nėra retos. Matėme, kad įmonės išleidžia milijonus turto stebėjimo sistemoms, tik sužinodamos, kad bet kuris 30 USD skaitytojas iš „AliExpress“ gali perrašyti savo žymas. Matėme, kad lankomumo sistemos žaidžiamos su pasikartojančiomis kortelėmis{5}}tokiu pačiu kortelės numeriu, rodomas trijuose skirtinguose miestuose vienu metu.

"RFID duomenų saugumas skamba sudėtingai, tačiau pagrindinė problema yra labai paprasta: belaidžio ryšio signalus galima perimti. Sudėtinga dalis? Dauguma pirkėjų neįsivaizduoja, kokį saugumo lygį jie iš tikrųjų gauna."

Štai apie ką niekas nekalba

 

RFID yra atvira belaidė sistema. Jūsų žyma ir skaitytuvas bendrauja radijo bangomis. Kiekvienas, turintis tinkamą įrangą, gali klausytis.

 

RFID system principles

Belaidis ryšys vyksta atvirame ore, todėl perimti galima be fizinio kontakto.

 

Problema prasidėjo anksti. Kai gamintojai pirmą kartą sukūrė šiuos lustus, jie sutelkė dėmesį į "ar galime tai perskaityti?" ne "ar leiskite tau tai perskaityti?" Daugelis lustų neturi nulinio autentifikavimo. Skaitytojas klausia "kas tu toks?" o žyma tik... atsako. Nesvarbu, ar tai teisėtas įrenginys, ar koks nors vaikinas su „Proxmark“ kuprinėje.

Įsivaizduokite, kad eini gatve ir garsiai praneši savo socialinio draudimo numerį kiekvienam, kas klausia. Iš esmės taip veikia daugelis RFID kortelių.

Kodėl 125 kHz kortelės yra saugumo pokštas

 

Tai, ko pramonė nereklamuoja: didžiulė dalis vis dar naudojamų prieigos kortelių veikia 1990-ųjų technologijomis.Why 125kHz Cards Are A Security Joke

Šios kortelės veikia 125 kHz dažniu. Lusto modelis paprastai yra EM4100 arba TK4100. Kaip jie veikia? Įjunkite, transliacijos ID, atlikta. Jokio šifravimo. Jokio autentifikavimo. Tik fiksuotas numeris, saugomas mikroschemoje.

 

 

Ar kainuoja klonuoti vieną? Galbūt 20 USD už skaitytuvą{1}}iš „Amazon“, dar 5 USD už tuščias korteles. Trys minutės darbo.

Kartais klientai mūsų klausia: „Ar galite sukurti šifruotą 125 kHz kortelę?

Trumpas atsakymas: ne. Pats protokolas nepalaiko rimto saugumo. Jei norite apsaugos, pereikite prie 13,56 MHz aukšto dažnio arba UHF su lustais, tokiais kaip MIFARE DESFire arba ICODE DNR, kurie iš tikrųjų palaiko AES šifravimą.

 

Kaip iš tikrųjų atrodo išpuoliai

 

Remiantis pokalbiais su klientais, RFID sauga praktiškai nepavyksta:

Prieigos kortelių klonavimas

 

Užpuolikui nereikia liesti jūsų kortelės. Didelio-naudojimo skaitytuvas, paslėptas pasiuntinių krepšyje, kelias sekundes stovintis už jūsų lifte arba pietų eilėje,-to pakanka duomenims paimti. Įrašykite jį į tuščią kortelę ir dabar jie turės jūsų prieigą.

 

Viena nekilnojamojo turto valdymo įmonė mums papasakojo apie daugybę įsilaužimų{0}}į jų gyvenamąjį kompleksą. Policija galiausiai išsiaiškino, kad įsilaužėlis klonavo gyventojų prieigos korteles. Pastato įėjimo žurnalai? Visi rodė pačių aukų kortelių numerius. Nėra tikrojo įsibrovėlio pėdsakų.

Duomenų klastojimas

 

Jei jūsų RFID sistema seka atsargas ar turtą, žymos saugo faktinę informaciją, o ne tik ID. Štai čia reikalai tampa netvarkingesni.

 

Rašomos žymos skirtos naujinimo{0}}naudingoms funkcijoms. Tačiau be apsaugos nuo rašymo kiekvienas gali atlikti pakeitimus. Kažkas tiekimo grandinėje pakeičia žymos duomenų „standartinį klasę“ į „premium“ arba pailgina pagaminimo datą šešiais mėnesiais. Taip atsitinka.

Pakartokite atakas

 

Šis gudrus. Užpuolikui nereikia nieko iššifruoti. Jie tiesiog įrašo pokalbį tarp jūsų žymos ir skaitytojo, tada atkuria jį vėliau.

 

Pagalvokite apie tai taip: braukite kortele, kad atidarytumėte duris, ir kažkas netoliese įrašys visą radijo ryšį. Kitą kartą jie nukreipia savo įrenginį į skaitytuvą ir paspaudžia žaisti. Atsidaro durys. Skaitytojas mano, kad ką tik vėl pamatė jūsų kortelę.

 

Kad tai sustabdytų, sistemoms reikia iššūkio{0}}atsakymo protokolų-iš esmės vienkartinių{2}}slaptažodžių. Kiekvienas autentifikavimas yra skirtingas, todėl įrašai tampa nenaudingi.

Kainos ir saugumo kompromisas (ir kodėl tai nėra paprasta)

 

Klientai nuolat mūsų klausia: ar brangesni lustai reiškia didesnį saugumą?

Apytiksliai taip, bet tai nėra linijinė.

 

Lusto tipas Apytikslė kaina Saugumo būsena
125 kHz EM4100 $0.10 Nėra
13,56 MHz MIFARE Classic ~$0.40 Sukompromituotas (2008 m.)
MIFARE DESFire EV3 $1-2 AES-128 / Aukštas

 

125 kHz EM4100 kortelė gali kainuoti 0,10 USD. Padidinkite iki 13,56 MHz MIFARE Classic ir kainuosite gal 0,40 USD, tačiau saugumas nėra daug geresnis (šio lusto šifravimas buvo nulaužtas 2008 m.). Eikite į MIFARE DESFire EV3 su AES-128 ir abipusiu autentifikavimu, jūs ieškote 1–2 USD už kortelę, tačiau nėra žinomų viešųjų išnaudojimų.

 

Kyla klausimas: ar jums iš tikrųjų reikia tokio lygio?

Jei gamykloje sekate veržliarakčius, pametę vieną, turėsite užsisakyti pakaitinį raktą. Jei kontroliuojate prieigą prie banko saugyklos, klonuota kortelė reiškia visai ką kita.

 

Mūsų patarimas klientams: pradėkite nuo "koks yra blogiausias atvejis, jei tai pažeidžiama?" tada dirbkite atgal. Pusę laiko tai ne technologijų, o suvokimo problema.

 

Ką galite padaryti nepakeisdami visko

 

Kai kuriose situacijose tikrai reikia pigių etikečių{0}}renginių apyrankių, didelės apimties{1}} logistikos etikečių. Aukščiausios kokybės lustai viskam nėra realūs. Bet jūs turite kitų variantų:

Apriboti skaitymo diapazoną

Ilgesnis skaitymo diapazonas ne visada yra geresnis. NFC sukurtas kelių centimetrų,{1}}iš esmės turite paliesti skaitytuvą. Nuskaitymas nuotoliniu būdu tampa daug sunkesnis.

 

Kai kurie aukšto{0}}saugumo klientai, su kuriais dirbame, įrengia skaitytuvus uždaruose korpusuose. Norint užsiregistruoti, kortelė turi būti visiškai įdėta. Fiziškai blokuoja šoninių{3}}kanalų atakas.

RFID ekranavimas

Faradėjaus narvelio principas. Apvyniokite žymą laidžia medžiaga, radijo bangos negali patekti į vidų ar išeiti. Būtent tai daro RFID{2}}blokavimo rankovės ir piniginės. Taip pat gaminame ekranavimo produktus-patikrinkite mūsų svetainės skiltį „RFID signalo blokatorius“.

 

Kai nenaudojate kortelės, ji įdedama į rankovę. Niekas negali jo nuskaityti. Kai reikia, ištraukite. Paprasta, efektyvu, pigu.

Atskirkite ID nuo duomenų

Kitas būdas: žymoje saugokite tik atsitiktinį, beprasmį ID. Laikykite tikrus neskelbtinus duomenis savo bazinėje duomenų bazėje. Net jei kas nors klonuoja žymą, gauna nenaudingą eilutę. Neturint atitinkamų galinių įrašų, tai yra šiukšlės.

 

Tai perkelia riziką nuo žymos į jūsų serverio infrastruktūrą. Tačiau tai sumažina žymos išlaidas.

Abipusis autentifikavimas{0}}verta suprasti

 

Anksčiau paminėtas iššūkio{0}}atsakymas. Leiskite man tai išplėsti, nes dažnai tai nesuprantama.

Tradicinis RFID autentifikavimas yra vienas{0}}būdas: skaitytuvas patvirtina žymą. Tačiau aukšto-saugumo programoms reikalingas dvipusis-autentifikavimas-, žyma taip pat patvirtina, kad skaitytuvas yra teisėtas.

 

Štai srautas:

1

Skaitytojas siunčia atsitiktinį skaičių (iššūkis)

2

Žyma paleidžia šį skaičių per savo vidinį raktą ir siunčia rezultatą

3

Skaitytojas atlieka tą patį skaičiavimą tuo pačiu raktu, lygina

4

Tada žyma siunčia skaitytojui atsitiktinį skaičių

5

Skaitytojas apskaičiuoja, siunčia atgal, žyma patikrina

Abi šalys turi praeiti, kol įvyksta realus apsikeitimas duomenimis. Reiškia, netikras skaitytojas negali apgauti žymų, kad atsisakytų informacijos.

MIFARE DESFire tai palaiko. Beveik privalomas bet kokiam projektui, kurį vykdome su bankais ar vyriausybinėmis agentūromis.

 

Praktiniai dalykai prieš išvykstant

 

1. Išsiaiškinkite, ką šiuo metu vykdote

Daugelyje įmonių RFID sistemas įdiegė kažkas, kas išvyko prieš daugelį metų. Dabartinė IT nežino, kas iš tikrųjų yra įdiegta. Gaukite bent specifikacijas iš savo pardavėjo-, žinokite dažnį ir lusto modelį.

 

2. Įvertinkite blogiausią atvejį

Jei jūsų prieigos kortelės bus klonuotos, kokia žala? Jei atsargų žymos pažeidžiamos, kokia yra atskleidimas? Uždėkite ant jo skaičių. Tada nuspręskite, ar verta atnaujinti.

 

3. Susluoksniuokite savo saugumą

Ne viskam reikia maksimalios apsaugos. Įprasti darbuotojo ženkleliai gali būti rodomi-vidutinės pakopos žetonais. Serverio patalpos ir finansų biuro durys gauna aukštus-saugos lustus. Sandėlio logistikos žymos gali būti pigios naudojant užpakalinį patikrinimą.

 

4. Reguliariai tikrinkite

RFID nenustatytas{0}}ir-pamirštas. Patikrinkite prieigos žurnalus, ar nėra nukrypimų. Ta pati kortelė rodoma dviejose vietose vienu metu. Bandymai pasiekti po-valandų. Šablonai, kurie neturi prasmės.

 

5. Planuokite atnaujinimus

Jei dabar biudžetas ribotas ir renkatės vidutinės{0}}pakopos sprendimą, bent jau pasirinkite architektūrą, kuri leistų ateityje naujovinti. Neužsiskirkite į uždarą sistemą, kurią reikia visiškai pakeisti per trejus metus.

 

Klausimai? Mes tai darome beveik du dešimtmečius SYNTEK. Pamatėte daugiau nesėkmių režimų, nei tikėjotės. Nesvarbu, ar kuriate naują sistemą, ar tikrinate esamą, mielai pasikalbėkite.

Siųsti užklausą