Tuvuma karte pret viedkarti: galvenās atšķirības, drošības riski un izvēles iespējas

Jul 17, 2026

Atstāj ziņu

Lielākā daļa piekļuves karšu izskatās identiski no ārpuses - vienāds izmērs, vienāds pieskāriens-, lai-atbloķētu žestu, pie vienas sienas{3}}montēts lasītājs. Atšķiras viss, kas notiek pus-sekundē pēc pieskāriena. Piekļuves kontrolē visā pasaulē dominē divas tehnoloģijas: tuvuma kartes (prox kartes) un viedkartes. Tiem ir kopīgs formas faktors, bet gandrīz nekas cits, un šai atšķirībai ir reālas sekas ikvienam, kas ir atbildīgs par fiziskās drošības infrastruktūru.

Šajā rokasgrāmatā ir aprakstīts, kā darbojas katra karte, kur starpniekservera kartēm nav nodrošināta drošība, kā noteikt, kādu veidu pašlaik izmantojat, cik reāli maksā jauninājums un kura tehnoloģija ir piemērota kādai videi.

info-1916-821

Kā darbojas tuvuma karte

Tuvuma karte ir pasīva, bezkontakta akreditācijas dati, kas darbojas vietnē125 kHz(zema frekvence). Turiet to pie saderīga lasītāja, un lasītāja elektromagnētiskais lauks darbina kartes iekšējo antenas spoli. Mikroshēma pamostas, pārraida fiksētu identifikācijas numuru -, parasti objekta kodu un kartes numuru, kas kodēts 26-bitu Wiegand formātā, un klusē. Bez akumulatora, bez kontakta, nekādas mijiedarbības, izņemot šo vienu apraidi.

 

Karte glabā ļoti maz: aptuveni 64 biti datu, pietiekami šiem diviem identifikatoriem un nekas cits. Nav apstrādes iespēju un nav šifrēšanas. Tas pats ID tiek pārsūtīts katru reizi, kad karte ievada jebkuru 125 kHz lauku -, tostarp tādu, ko ģenerējis uzbrucējs. Lasītāja-uz-kontrolleri sakaru saite (Wiegand protokols) arī nav šifrēta.

 

125 kHz tuvuma kartesparasti tiek piegādātas kā kredītkartes-kartes-izmēra PVC kartes vai kompaktas atslēgu piekariņas. Tie ir lēti un vienkārši instalējami -viena-lasītāja iestatīšanai nav nepieciešama kartes{5}}puses programmatūras konfigurācija. Šī vienkāršība ir arī iemesls, kāpēc tie ir bijuši tirgū tik ilgi, pat ja to drošības ierobežojumus ir kļuvis grūtāk ignorēt.

 

Izplatītas lietojumprogrammas: ieeja ēkā, stāvēšanas barjeras, turniketi un jebkura vide, kuras mērķis ir piekļuve durvīm, nevis kriptogrāfiska identitātes pārbaude.

 

Kā darbojas viedkarte - un kāpēc tā atšķiras

Viedkarte darbojas plkst13,56 MHz(augsta frekvence), un tajā ir iebūvēts mikroprocesors -, nevis tikai spole un pasīvā mikroshēma. Kad abas ierīces tiek parādītas saderīgam lasītājam, tās veic kriptogrāfisku rokasspiedienu, pirms tiek mainīti akreditācijas dati. Karte aprēķina atbildes uz lasītāja izaicinājumiem, lasītājs dara to pašu pretī, un neviena no pusēm nepārsūta statisku ID, ko vēlāk varētu atskaņot.

 

Tā kā aprēķins notiek pašā kartē, sensitīvie akreditācijas dati nekad nav jāatstāj lasāmā formā. Lasītājs saņem kriptogrāfisku identitātes apliecinājumu. Šī savstarpējā autentifikācija, kas pilnībā nav pieejama prox karšu sistēmās, ir viedkaršu drošības pamats.

Viedkartes arī uzglabā daudz vairāk nekā starpnieka karte var - parasti no 2 KB līdz 72 KB atkarībā no mikroshēmas - un atbalsta vairākas vienlaicīgas lietojumprogrammas. VientuļaISO 14443A viedkartevar nēsāt ēkas piekļuves akreditācijas datus, darbstacijas pieteikšanās sertifikātu, kafejnīcas maksājumu profilu un laika{0}}un-apmeklējuma uzskaiti. Prox kartes nevar saturēt neko no tā.

 

Dominējošais standarts piekļuves kontroles viedkartēm irISO/IEC 14443- tā pati specifikācija, ko izmanto bezkontakta maksājumu kartēm. Parastās mikroshēmu saimes ir MIFARE Classic, MIFARE DESFire EV2/EV3 un HID iCLASS. Viena piezīme par MIFARE Classic: Radboudas universitātes pētnieki 2008. gadā pierādīja, ka tās patentētais Crypto{7}}1 šifrs ir neaizsargāts pret galvenajiem{11}}atkopšanas uzbrukumiem. DESFire EV2 un EV3 izmanto AES šifrēšanu un ir pašreizējās paaudzes drošā opcija jauniem izvietojumiem.

 

Viedkartes ir pieejamas kā standarta PVC kartes, atslēgu piekariņi un - veselības aprūpes un pasākumu vidēs - aproces.RFID aproces13,56 MHz viedkaršu mikroshēmas tiek izmantotas kā bērnu aproces slimnīcās, atrakciju parkos un vasaras nometnēs, kur darbiniekiem ir nepieciešamas gan bezkontakta ērtības, gan uzticama identitātes pārbaude nepilngadīgajiem, kuri nevar pārvaldīt karti.

 

Galvenās atšķirības īsumā

Funkcija Tuvuma karte Viedkarte
Biežums 125 kHz (LF) 13,56 MHz (HF)
Iekšējā aparatūra Pasīvā spole + pamata IC Mikroprocesors + antena
Datu šifrēšana Nav AES / 3DES
Atmiņas ietilpība ~64 biti 2 KB – 72 KB
Savstarpēja autentifikācija Nē Jā
Protokols no lasītāja-uz-kontrolieri Wiegand (nešifrēts) OSDP (šifrēts) vai Wiegand
Vairāku-lietojumprogrammu atbalsts Nē Jā
Klonēšanas risks Augsts Ļoti zems
Attālā akreditācijas datu atsaukšana Nē (manuāli, pa-durvīm) Jā (visā sistēmā{0}})
Apm. par -kartes maksu $1–$5 $2–$20+

Divi ieraksti šajā tabulā ir pelnījuši mazliet plašāku kontekstu.OSDP (Open Supervised Device Protocol)ir moderns Wiegand aizstājējs no lasītāja-uz{1}}kontrolleris. Vairums starpnieku karšu sistēmu izmanto Wiegand - nešifrētu seriālo protokolu, kas datēts ar 1980. gadiem. OSDP to aizstāj ar AES{8}}128 šifrētu, divvirzienu komunikāciju. Viedkaršu lasītāji ar OSDP atbalstu pilnībā novērš Wiegand pārtveršanas ievainojamību, nevis tikai karšu klonēšanas risku.Attālināta atsaukšanair vēl viena nenovērtētā priekšrocība: ja viedkarte tiek pazaudēta vai darbinieks aiziet, karšu pārvaldības sistēma var anulēt akreditācijas datus vienlaikus visās durvīs. Starpnieka kartes akreditācijas dati ir manuāli jānoņem no katras kontrollera datu bāzes -, un, ja šī darbība tiek aizkavēta, akreditācijas dati paliek spēkā.

info-1916-821

Drošības plaisa: kā patiesībā izskatās riski

Pamatproblēma ar tuvuma kartēm ir arhitektoniska. Viņi pārraida fiksētu, nešifrētu ID jebkuram 125 kHz elektromagnētiskajam laukam -, tostarp uzbrucēja radītajam laukam. Trīs praktiski uzbrukuma vektori izriet tieši no šī dizaina:

 

Karšu klonēšana.125 kHz lasīšanas/rakstīšanas ierīces ir pieejamas komerciāli un vienkārši lietojamas. Prox kartes akreditācijas datu nolasīšana aizņem sekundes; lai to ierakstītu tukšā kartītē, nepieciešams vēl dažas reizes. Iegūtais klons elektriski neatšķiras no oriģināla. Kartes īpašnieks neliecina, ka tas noticis, un piekļuves žurnālā ir redzama parasta skenēšana.

 

Vīganda pārtveršana.Pat ja karšu klonēšana kaut kādā veidā tiktu novērsta, Wiegand saite starp lasītāju un kontrolieri pārraida skaidrā tekstā. Neliela ierīce, kas uzstādīta lasītāja korpusa iekšpusē vai aiz tā - ārpus redzesloka, starp sienu un lasītāju -, var klusi reģistrēt visus akreditācijas datus. Nav redzamu iejaukšanos, nav sistēmas brīdinājuma.

 

Nav automātiskas atsaukšanas.Kā minēts iepriekš, bijušā -darbinieka starpnieka kartes akreditācijas dati paliek derīgi, līdz kāds tos manuāli noņem no katra attiecīgā kontroliera. Šo plaisu praksē bieži mēra dienās vai nedēļās.

 

Tuvuma karšu uzbrukumi ir klusi. Klonēti akreditācijas dati rada piekļuves žurnāla ierakstus, kas ir identiski likumīgā lietotāja ierakstiem. Nav nekādu anomāliju, nav brīdinājumu un bieži vien arī nav izmeklēšanas, kamēr kaut kas cits neizraisa pārskatīšanu. Tā ir daļa, kas netiek rādīta specifikāciju lapās.

Organizācijām, kas meklē tūlītēju pasīvo aizsardzību makos glabātajām prox kartēm, anRFID bloķēšanas kartenodrošina zināmu mazināšanu pret oportūnistisku skenēšanu -, lai gan tas neko nedara, lai risinātu Vīganda pārtveršanas problēmu lasītāju pusē.

 

Kā noteikt, kura karte jums pašlaik ir

Pirms plānojat jaunināšanu, jums jāzina, kāda tehnoloģija faktiski darbojas jūsu objektā.

1 -. darbība Viedtālruņa skenēšana.Instalējiet NFC rīkus (bezmaksas, Android) un turiet karti plaksti pret tālruņa aizmuguri. Ja lietotne nolasa jebkādus mikroshēmas datus, tā ir 13,56 MHz viedkarte. Ja nekas nenotiek, tā gandrīz noteikti ir 125 kHz prox karte, kuru Android NFC nevar nolasīt.

2 -. darbība Fiziskā pārbaude.Turiet karti spēcīgā gaismā. Viedkartēm bieži ir redzamas vājas iekšējās kontūras - antenas spoles un mikroshēmas slāņa ēna. Prox kartes izskatās vienādi. Redzams zelta vai sudraba kontaktu spilventiņš uz sejas norāda uz kontakta-režīma viedkartes iespēju, kas ir izplatīta valdības PIV kartēs.

Solis 3 - Lasītāja specifikāciju lapa.Atrodiet instalēto lasītāju modeļa numuru. Datu lapā būs norādītas atbalstītās frekvences. “125 kHz”, “HID Prox”, “EM4100” vai “TK4100” nozīmē prox. “13,56 MHz”, “MIFARE”, “ISO 14443” vai “iCLASS” nozīmē viedkarti. Ja tiek parādīti abi, jums jau ir divu-frekvenču aparatūra.

 

Izmaksas: reālistisks skats

Visi skaitļi ir aptuveni 2024.–2025. gadā; pirms budžeta veidošanas pārbaudiet pašreizējās cenas ar piegādātājiem.

  • 125 kHz tuvuma kartes: 1–5 USD par karti
  • MIFARE klasiskās viedkartes: USD 2–6 par karti
  • MIFARE DESFire EV3/iCLASS SEOS: 6–20+ $ par karti
  • Tuvuma karšu lasītāji: USD 50–200 par durvīm
  • Viedkaršu lasītāji: USD 80–300 par durvīm
  • Divu{0}}frekvenču lasītāji(lasiet abus karšu veidus): 100–400 USD par durvīm

 

Maksa par vienu -karti starp prox un sākuma{1}}līmeņa viedkartēm ir mazāka, nekā vairums cilvēku sagaida, - aptuveni 1–3 USD par akreditācijas datu. Lielākas sākotnējās izmaksas ir lasītāja aparatūra. Tāpēc divu-frekvenču lasītāji ir praktisks sākumpunkts lielākajai daļai migrācijas: esošās starpniekservera kartes turpina darboties, kamēr viedkartes tiek izsniegtas paralēli, izvairoties no ikdienas piekļuves traucējumiem.

Kopējo izmaksu aprēķinā ir jāiekļauj arī tas, cik faktiski maksā starpnieka kartes drošības incidents - akreditācijas datu nomaiņa, izmeklēšana un, iespējams, reglamentējošā ziņošana. Šis skaitlis var pārsniegt vairāku gadu ieguldījumu viedkaršu infrastruktūrā.

info-1916-861

Kura tehnoloģija ir piemērota kādai videi?

Veselības aprūpe.Viedkartes ir praktiska izvēle. Klīniskajām vidēm ir nepieciešama fiziska piekļuves kontrole (ārstniecības telpas, ierobežotas zonas) un loģiskā piekļuves kontrole (EHR darbstacijas pieteikšanās) ar tiem pašiem akreditācijas datiem. HIPAA audita prasības ir saskaņotas ar viedkaršu piekļuves reģistrēšanu.Piekļuves kontroles lasītājikas atbalsta abas funkcijas, ir mūsdienu slimnīcu standarti. Bērnu un dzemdību nodaļās RFID bērnu aproces, kurās izmanto viedkaršu mikroshēmas, ļauj personālam izsekot pacientiem un novērst nesankcionētu izeju -, lai tiešā veidā izmantotu vienas un tās pašas akreditācijas datu infrastruktūru.

valdība.PIV (personīgās identitātes verifikācijas) kartes, kas nepieciešamas saskaņā arFIPS 201federālajiem darbiniekiem, kuri piekļūst valdības sistēmām, ir viedkartes. Tuvuma kartes neatbilst HSPD-12 vai tā pēcteces ietvariem. Nefederālajām struktūrām, kas darbojas saskaņā ar līdzīgām atbilstības prasībām, būtu jāievēro tas pats virziens.

Augstākā izglītība.Universitātes bieži izmanto vienu karti piekļuvei rezidencei, bibliotēkas pakalpojumiem, tranzīta biļetēm un ēdināšanas plāniem. VientuļaMIFARE 1K viedkartevar apstrādāt vairākus no tiem vienlaikus. Prox kartes nevar.

Korporatīvs uzņēmums.Organizācijām, kas atbilst SOC 2 Type II vai ISO 27001 standartam, pēc noklusējuma ir jāizmanto viedkartes. Uz Wiegand{3}}bāzētās starpniekservera sistēmas drošības auditos arvien biežāk tiek atzīmētas kā nepietiekamas vidēm, kurās tiek apstrādāti regulētie dati.

Zema-riska reklāma.Neliels birojs, atsevišķa noliktava vai krātuve bez sensitīviem datiem aiz durvīm - prox kartes joprojām ir rentablas-šeit. Draudi modelis neattaisno viedkaršu infrastruktūras izmaksas šādā mērogā.

 

Migrācijas plānošana: pieci soļi, kas darbojas

Pilnīga izvilkšana-un-nomaiņa ir reti nepieciešama. Lielākā daļa organizāciju migrē pakāpeniski, izmantojot divu-frekvenču infrastruktūru, kas saglabā esošos akreditācijas datus, kamēr tiek ieviesti jauni.

 

1. Pārbaudiet savu sistēmu.Izvelciet specifikācijas lapas katram lasītājam objektā. Nosakiet, kuri durvju kontrolleri izmanto Wiegand salīdzinājumā ar OSDP un kuri nolasītāji ir{1}}jaunināmi. Norādiet visus aktīvi izmantotos karšu formātus.

2. Vispirms nomainiet lasītājus.Izvietojiet divu{0}}frekvenču modeļus pie katrām durvīm.Divas{0}}frekvences akreditācijas datiun lasītāji ļauj starpnieka kartēm darboties visā pārejas laikā - izlaišanas laikā netiek traucēta piekļuve.

3. Vispirms izsniedziet viedkartes augsta riska{1}}lietotājiem.Vadītāji, IT administratori, serveru telpas un datu centra piekļuves turētāji - tie ir jāmigrē pirmajā kārtā. A13,56 MHz taustiņu piekariņšdarbojas kā arī kartes formāts lietotājiem, kuri to dod priekšroku.

4. Iestatiet prox kartes saulrieta datumu.Norādiet konkrētu datumu - parasti 90 līdz 180 dienas -, pēc kura 125 kHz akreditācijas dati vairs netiks pieņemti. Anuzņemšanas lasītājsvienkāršo lielapjoma izsniegšanu atlikušajai lietotāju grupai.

5. Atspējojiet 125 kHz divu frekvenču lasītājos-.Kad visiem lietotājiem ir viedkartes, konfigurējiet lasītājus tā, lai tie noraidītu zemas{0}}frekvences akreditācijas datus. Tas neatgriezeniski aizver prox karšu uzbrukuma virsmu.

 

Organizācijām regulētā vidē,NIST SP 800-116 Rev. 1sniedz detalizētus ieviešanas norādījumus PIV{0}}saderīgām fiziskās un loģiskās piekļuves akreditācijas programmām.

 

Kā ir ar mobilajiem akreditācijas datiem?

Mobilie akreditācijas dati -, kas glabā piekļuves akreditācijas datus viedtālrunī, izmantojot NFC vai Bluetooth Low Energy -, gūst popularitāti uzņēmuma vidē. Darbības gadījums ir reāls: akreditācijas datus var izsniegt, mainīt un atsaukt attālināti, nepieskaroties fiziskai kartei, kas ir svarīgi organizācijām, kas pārvalda lielu vai sadalītu darbaspēku.

 

Arī kompromisi ir reāli. Mobilo ierīču akreditācijas dati ir atkarīgi no ierīces akumulatora stāvokļa, OS saderības un MDM infrastruktūras. Tie vēl nav universāli piemēroti regulētām vidēm vai augstas-drošības perimetriem. Lielākajai daļai organizāciju pašlaik viedkartes joprojām ir pierādīts vidusceļš, kas ir - drošākas par starpnieka kartēm, plašāk saderīgas nekā tikai mobilajām ierīcēm paredzētas-izvietošanas, un to atbalsta nobriedusi lasītāju un pārvaldības programmatūras ekosistēma.

 
FAQ

J: Vai tuvuma karti var klonēt, kartes īpašniekam nezinot?

A: Jā. Tā kā starpnieka kartes pārraida nešifrētu ID uz jebkuru saderīgu lauku, 125 kHz lasītājs, kas atrodas netālu no kartes turētāja - liftā vai pārpildītā vietā -, var nolasīt un ierakstīt akreditācijas datus bez fiziska kontakta. Tirdzniecībā pieejamās RFID kopētāju ierīces pēc tam var ierakstīt šos akreditācijas datus tukšā kartē. Process neatstāj nekādas pēdas, un kartes īpašnieks nezina, ka tas noticis.

J: Vai tuvuma kartes ir tādas pašas kā RFID kartes?

A. Tuvuma kartes ir RFID - apakškopa, īpaši 125 kHz zemfrekvences RFID{2}}. Ja piekļuves kontroles lietotāji “RFID kartes” pretstata “tuvuma kartēm”, tie parasti nozīmē atšķirību starp modernajām 13,56 MHz viedkartēm (šifrēta, vairāku{5} lietojumprogramma) un vecākām 125 kHz prox kartēm (tikai nešifrētām, fiksētām ID). Pamatā esošā fizika ir tāda pati; iespējas un drošības profils nav.

J: Vai viedkarte darbosies tuvuma karšu lasītājā?

A: Nē. 13,56 MHz viedkarte atrodas ārpus 125 kHz lasītāja frekvenču diapazona - neviena no tām nevar sazināties ar otru. Organizācijām, kas pāriet starp abām tehnoloģijām, ir nepieciešami lasītāji, kas atbalsta abas frekvences vienlaikus, vismaz migrācijas periodā.

J: Kas ir atvāžamā karte -, vai tā ir starpniekserveris vai viedkarte?

A: Atvāžamais karte ir korpusa formāts, nevis tehnoloģija. Tas attiecas uz stingru, biezu PVC korpusu, kas aizsargā akreditācijas datus iekšpusē -, kas ir noderīgs rūpnieciskā vai āra vidē. Clamshell tuvuma kartes darbojas ar 125 kHz; tā paša korpusa viedkaršu versijas darbojas ar 13,56 MHz. Korpuss nemaina iekšējā akreditācijas datu biežumu vai drošības līmeni.

J: Vai bezkontakta bankas karte ir viedkarte?

A: Tehniski, jā. Bezkontakta maksājumu kartes izmanto 13,56 MHz un EMV standartu saskaņā ar ISO/IEC 14443 - tādu pašu frekvenču un specifikāciju saimi kā piekļuves kontroles viedkartes. Lietojumprogrammu protokoli un kriptogrāfiskās atslēgas ir specifiskas maksājumu domēnam, tāpēc nav savietojamības ar durvju piekļuves sistēmām. Bet pamatā esošā mikroshēmu tehnoloģija ir tās pašas klases.

J: Kā es varu pateikt, kura karte man ir, ja man nav NFC lasītāja?

A: Pārbaudiet, vai lasītājs ir uzstādīts pie jūsu durvīm. Modeļa numura datu lapā būs norādītas atbalstītās frekvences. Jebkura atsauce uz "125 kHz", "HID Prox", "EM4100" vai "TK4100" apstiprina tuvuma karšu sistēmu. Ja redzat “13,56 MHz”, “MIFARE”, “ISO 14443” vai “iCLASS”, jūsu akreditācijas datu infrastruktūra ir balstīta uz viedkarti{8}}. Ja parādās abi, jums jau ir{10}}divfrekvences iestatījums.

 

Bottom Line

Tuvuma kartēm bija jēga, kad tās tika izstrādātas. Tie ir vienkārši, izturīgi un lēti -, un tie joprojām ir piemēroti zema-riska vidēm. Drošības vide ap viņiem ir mainījusies. Prox kartes klonēšana tagad maksā desmitiem dolāru un aizņem minūtes. Šo asimetriju ir grūti attaisnot jebkuram objektam, kas aizsargā svarīgus aktīvus.

Viedkartes nav jauninājums, kas paredzēts uzņēmuma budžetam. Sākuma-līmeņa MIFARE viedkartes maksā tikai nedaudz vairāk par vienu vienību nekā parastās starpkartes, un lasītāja izmaksu atšķirības ir iespējams pārvarēt ar divu-frekvenču aparatūru, kas nodrošina, ka migrācija netraucē. Vispirms ir vērts veikt godīgu novērtējumu par to, kas patiesībā atrodas aiz jūsu durvīm - un vai akreditācijas dati, kurus var klusi kopēt gaitenī, ir īstais līdzeklis to aizsardzībai.

Pielāgotu akreditācijas datu prasībām jebkuram formas faktoram - neatkarīgi no tā, vai ir standarta kartes,RFID atslēgu piekariņi, vaisilikona aprocesveselības aprūpes un pasākumu lietojumprogrammām - Syntek piedāvā gan 125 kHz, gan 13,56 MHz formātus visās lielākajās mikroshēmu saimēs. Sazinieties ar komandu, lai apspriestu savas īpašās akreditācijas prasības.

Nosūtīt pieprasījumu