Hogyan működnek a szállodák kulcskártyái? RFID, Magstripe és a Tech Behind the Tap
Jun 01, 2026
Hagyjon üzenetet
A legtöbb utazó tartózkodásonként tucatszor koppint egy műanyag kártyát a szálloda ajtajához, és soha nem töpreng rá, hogyan működnek a szállodák kulcskártyái, vagy mi történt éppen a zárban. A kártya soha nem érintette az internetet. Lehet, hogy a recepció három emelettel odébb van, és éjszakára bezár. Mégis az ajtó tudja a szobád számát, tudja, hogy csütörtökön indulsz, és tudja, hogy a két folyosónyira lévő edzőteremnek zárva kell maradnia. A szállodák pontosan erre a célra költöztek el a fémkulcsokról: a kulcs nem járhat le, nem lehet harminc másodpercen{4}}levágni az íróasztalról, és nem tudja megmondani, ki nyitott ajtót hajnali 2-kor. A kérdésre adott válasz abban a kicsi, önálló biztonsági rendszerben él, amely a sárgaréz helyére került, és mintegy tíz éve világméretű vendéglátást működtet.
A zsebében lévő szállodai kulcskártya berakására egy chipgenerációt nyomtatnak, amely részlet a legtöbb beszállító soha nem vállalja önként. Ez az egyetlen választás az, ami elválasztotta azokat az ingatlanokat, amelyek a 2024-es Unsaflok-nyilatkozatot megvonták, attól a nagyjából hárommillió ajtótól, amelyek nem. Ezeket a kártyákat mi készítjük, ezért ez az útmutató a mechanizmust és biztonsági következményeit egy tárgyként kezeli, nem pedig kettőként.

Három technológia, három nagyon különböző biztonsági történet
A márkajelzés alatt minden szállodai szoba hitelesítő adatai a három technológia valamelyikén futnak, és mindegyik másként viselkedik abban a pillanatban, amikor valami elromlik.
A mágnescsík a legrégebbi, még mindig napi használatban lévő formátum. A vendégadatok mágnesezett részecskékként élnek a hátulsó sötét sávban, és a zár beolvassa azokat, amikor a kártya áthúzódik egy nyíláson. Az RFID versus mágnescsíkos szállodai kulcskártya kérdése általában itt kezdődik, mert a csík az olcsó megoldás, amely később csendben többe kerül: semmit sem tárol biztonságosan, a kezeléssel leromlik, és a legtöbb ingatlanon alacsony-koercitív készletet használ, amely sokkal hamarabb adja át a kódolást egy kósza mágnesnek vagy egy forgalmas újrakódolási ciklusnak, mint ahogy az emberek várják.
Az RFID-kártyák az ellopást egy koppintásra váltották fel, és itt válik érdekessé a szállodák RFID-kulcskártyáinak működésének megértése. Egy kis chip és egy tekercs réz antenna van lezárva a műanyagban. A zárban lévő olvasó egy rádiómezőt dob ki, amely elem és érintkezés nélkül táplálja a chipet, és a chip a tárolt hitelesítő adataival válaszol. A gyakoriság az a részlet, amelyet a legtöbb magyarázó kihagy.A régebbi hozzáférési kártyák 125 kHz-en működnek, alacsony{1}}frekvenciás sávon, szinte biztonság nélkül; a modern szabvány a 13,56 MHz, a magas{1}frekvenciás sáv a MIFARE chipcsaládon és az NFC-n osztozik. Ugyanaz a fizika, vadul más védelem attól függően, hogy melyik chip fut a tetején.

Az NFC mobilkulcsok a legújabb réteg, kevésbé új ötlet, mint ugyanaz a 13,56 MHz-es telefonközpont, amely egy kártyát emulál, és egy Bluetooth--képes zárral kommunikál a mobil bejelentkezéskor kiadott hitelesítési adatokkal-. A húzás működőképes, nem csak divatos: a Cornell-kutatás kimutatta, hogy egy öt-perces várakozás a bejelentkezéskor-akár felére is csökkentheti a vendégek elégedettségét (BDC hálózat), és az íróasztal kihagyása a kifizetődő szállodai hajsza. A pénz követi a trendet: az érintés nélküli szállodatechnológia értéke 2025-ben közel 4,8 milliárd USD, és az előrejelzések szerint 2034-re eléri a 14,6 milliárd USD-t (Dataintelo), és 2019 végére egy nagyobb láncnak több mint 1800 szállodában volt mobilkulcsa (Vendéglátás technológia). A frekvenciaválasztás a legfontosabb a zár hardverének meghatározásakor. A miénkaz RFID és az NFC bontása, és mikor kell telepíteni őketlefedi ezt a döntést, de egy új szállodaépület esetében a 13,56 MHz a gyakorlati szint.
Abban a fél{0}}másodpercben, amikor kinyílik egy ajtó
A szálloda ajtaja leolvassa a kártyáját, és a másodperc töredéke alatt dönt, a lépések pedig egyszerűbbek, mint a sebesség sugallja.Az olvasó rádiómezőt bocsát ki, a passzív chip felébred és visszaadja a rá írt hitelesítő adatot, a zár vezérlője összehasonlítja ezt a benne lévő hozzáférési szabállyal, és ha a szoba és a dátumok egybeesnek, akkor meghajtja a csavart. Így működik a szállodai kulcskártya azon a szinten, amelyet a vendég lát.
Ami alatta fut, azt érdemes tudni: a legtöbb szállodai ajtózár offline állapotban van. Nincs élő szerver ellenőrzés, nincs hálózati kábel. Ez szándékos, mert lehetővé teszi, hogy egy ingatlan több ezer ajtót működtessen akkumulátorról anélkül, hogy minden kerethez csatlakoztatná az IT-t. A kompromisszum az, hogy az engedélyezési logikának magán a kártyán kell élnie, pontosan ezért van az, hogy az Ön hitelesítő adatainak saját lejárata van, és nem működik a pénztárnál, ahelyett, hogy távolról kikapcsolnák, és ahogy a biztonsági nyilvántartás is mutatja, miért nyithat ajtót a megfelelő adatokat tartalmazó hamisított kártya, amelyet a recepció soha nem engedélyezett. A kártya-oldali mechanikájához egy szinttel lejjebb, magyarázónk továbbmit tárol az RFID intelligens kártya és hogyan reagálmélyebbre megy.
Mit tud rólad a kártyád, és mit nem
Egy visszatérő adatvédelmi aggodalmat érdemes egyértelműen rendezni. A szállodai szobakártya általában tartalmazza a szobaszámot, a be- és kijelentkezés dátumát, valamint a hozzáférési engedélyeket, amelyek csak olyan kódhoz vannak kötve, amelyet a szálláshely rendszere ismer. Amit egy megfelelően kódolt szállodai kulcskártya nem tartalmaz, az az Ön neve, lakcíme vagy fizetési adatai. A kártya egy token, amely egy rekordra mutat a szálloda rendszerében, nem pedig annak másolata. Dobd az utcára, és a megtaláló semmit sem tud meg rólad; egy modern titkosított hitelesítő adaton még csak egy érdekes délután nélkül sem tudják működő kulccsá alakítani.
Miért szűnnek meg a kártyák, és a telefon mítosza, amely magára vállalja a felelősséget
A szállodai kulcskártyákkal kapcsolatban a leggyakrabban előforduló állítás az, hogy egy telefon törölte. Diagnózisként ez többnyire mítosz, és érdemes ezt közvetlenül kimondani. A telefon rádiójele közel sem elég erős ahhoz, hogy töröljön egy csíkot. Amikor egy kártyát törölnek, egy mágnes tette, általában a kis neodímium kapocs a pénztárcában vagy a telefontokban, nem pedig a telefon elektronikája. A szállodák az alacsony-kényszeres sávokat is előnyben részesítik a rövid tartózkodások esetén, ami megkönnyíti a törlésüket, mint a nagy-kényszeres bankkártyák, amelyek évekig ugyanabban a zsebben maradnak.
A törlés valóságos, de messze van azon a listán, hogy miért nem működnek a szállodai szobakulcskártyák. Gyakoribbak a már lejárt idő, a kódolási csúsztatás az íróasztalnál, a több száz zseb utáni fizikai kopás és a lemerült akkumulátor ajtózár. Van egy olyan beszerzési szög is, amelyet a vendégek soha nem látnak, és ez a helyes módja a koercitív olvasásra: az alacsony-koercitív állomány nem kopik el gyorsabban mechanikusan, sokkal hamarabb elveszíti kódolását a kóbor mezőkbe és az ismételt újrakódolásba, mint a nagy-koercitív állományba, ezért több halott-desk-t generál a kártyára. Ha nagy-forgalmú ingatlant jegyezünk, akkor már csak ezért is magas-kényszeres részvényeket nyomunk, még magasabb kártyánkénti ár mellett is, mert egy csendesen meghibásodott kártya többe kerül az asztalnál{10}}, mint amennyit megspórolt a vásárláskor. Egy 200 -szobás szállodában, ahol átlagosan hetente néhány bejelentkezés történik szobánként, jóval északabbra adják ki az évi 25 000 kártyát, és az idő előtti meghibásodás minden pontja recepciós-percekké és vendégsúrlódásokká válik, amelyek soha nem jelennek meg a kártyánkénti vételáron. A válasz ritkán hallható az, hogy az íróasztalnál végrehajtott újrakódolás kijavítja a legtöbb "halott" kártyát, mert a kártya soha nem volt eltörve; az adatai egyszerűen elavultak voltak.

A biztonsági előzményeket a brosúrák elhagyják
A szállodák kulcskártyáinak működése a kényelemnél többet dönt:a belső forgácstechnológia korlátot szab az ajtó biztonságának, és az iparág több mint egy évtizedet töltött ennek bizonyításával.
2012-ben a Mozilla egyik fejlesztője, Cody Brocious nevű kutató, felsétált a Las Vegas-i Black Hat USA színpadára egy nagyjából ötven-dolláros Arduino táblából épített kütyüvel. Csatlakoztatta a széles körben használt Onity elektronikus zár alján lévő táp{3}}és-programozási porthoz, elolvasta a zár memóriáját, és kinyitotta az ajtót. Ezek a zárak a becslések szerint négy-öt millió szobában helyezkedtek el világszerte. Hónapokon belül ugyanez a technika valódi betöréseknél is megjelent, beleértve a houstoni galleria Hyattből ellopott laptopot, ahol a rendőrség később letartóztatott egy gyanúsítottat; Az Onity orvoslása egy ingyenes portcsatlakozó, valamint egy firmware--és-áramkör-frissítés volt, amiért a szállodáknak fizetniük kellett, és az elfogadás elhúzódott (A Nyilvántartás).
A 2024-es esetet nehezebb lehagyni. Egy kutatócsoport feltárt egy Unsaflok becenévre hallgató hibaláncot, amely körülbelül hárommillió ajtót ért el nagyjából 13 000 ingatlanon 131 országban.BleepingComputer). A támadáshoz két hamisított kártya elkészítéséhez egy kulcskártya kiolvasására és egy olcsó íróra volt szüksége, és érdemes megérteni, hogy miért kell kettő: az első kártya átírja a zár belső állapotát, és csak ezután nyitja meg a második kártya (Unsaflok). Működött, mert ezek a zárak az öregedő MIFARE Classic kártyára támaszkodtak egy saját kulcssémával, amely visszafordítható-, és mivel a retesz szoftveresen kihúzható volt, a retesz nem adott valódi visszafutást. Ezek a hozzáférési-vezérlő chipek gyengeségei jóval túlmutatnak egy zármárkán, ezért a zár márkanév helyett a hitelesítő adatok megválasztása az igazi irányítás.hozzáférés-ellenőrizze a kártya biztonságát és a választás módját.

Külön-külön a kutatók később hardveres hátsó ajtót találtak bizonyos, Kínában gyártott MIFARE{0}}kompatibilis chipekben, amilyeneket már az Egyesült Államok, Európa és India szállodáiban (TechRadar). Mindhárom történetnek van egy tanulsága: „RFID-en fut, tehát biztonságos” egy olyan mondat, amely csúnyán elöregedett.
Ha megvásárolja vagy megadja ezeket a kártyákat, olvassa el visszafelé a hibákat
Egy titkosított RFID-kártyát nehezebb klónozni, mint egy mágnescsíkot. Ez a cím helyes, és a mesterséges intelligencia összefoglalója boldogan megismétli. Amit a mondat csendben kihagy, az a változó, amely eldönti, hogy az ingatlan biztonságos-e:melyik chip család ül benne, és melyik szilícium. Ez az az a rész, amelyet a legtöbb beszállító egyedül nem fog előteremteni, és ez az, ahol a gyár nézete elválik a viszonteladótól.
A Bare MIFARE Classic most lekerült az asztalról, bármilyen ingatlanszintről is legyen szó, mert az Unsaflok közzététele állandósította ezt a hívást, és a 2008 óta titkosításilag törött chipnek nincs üzlete vendégszobák őrzésére. Azt kell eldönteni, hogy melyik titkosítási-minőségű chip felel meg a záraknak, a költségvetésnek és a bevezetésnek, és a kulcskártyák kiválasztása egy szállodához egyértelműen három esetre oszlik. Egy olcsó vagy régi szállodában, amelyen már működik a Magstripe, ésszerűen megőrizheti egyelőre, és szigoríthatja az asztali eljárásokat, és újra-kódolhatja a higiéniát, mivel a működő hardverek kiszakítása egy olyan fenyegetés üldözésére, amellyel a vendégei soha nem találkozhatnak, a saját pazarlása. A középkategóriás új építményeknek nincs mentségük alább megadni a13,56 MHz-es titkosított hitelesítő adatok. Az NFC mobilkulcsokat rétegző zászlóshajónak továbbra is titkosítania kell a fizikai tartalékkártyát, mivel a támadó pontosan ezt a tartalékkártyát keresi.
Mi ezt a párosítási munkát végezzük a vendéglátóipari ügyfelekért: a hitelesítő adatokat a fenyegetettségi modellhez illesztjük, a beszerzést megóvjuk a törött chipcsaládoktól, és ellenőrizzük a szilícium származását, hogy a hátsó ajtó ne zsugorított-csomagolva érkezzen meg. Az a lépés, amely ténylegesen eldönti, hogy az ajtók biztonságban vannak-e, az, amelyet itt nem nyomtatunk ki: mely felhatalmazási dokumentumokat kell kérni a chip-beszállítótól, hogyan igazolható vissza az eredeti NXP vagy Infineon alkatrész, nem pedig egy engedély nélküli klón, és hogyan lehet elolvasni az ingatlan meglévő kártyáit az újrarendelés előtt. Ez az ellenőrző lista az, amelyről a beszállítók hallgatnak, és kérésre megosztjuk a miénket. Ha beszerzést végezegyéni-kódolt szállodakulcskártyák, amelyek ellenőrzött, titkosított-minőségű chipre épülnek, nyissa meg a beszélgetést a chippel, ne a műalkotással; Ugyanez a logika érvényesül a medencékbe, gyógyfürdőkbe és rendezvényzónákba belépő üdülőhelyek esetében isRFID csuklópántok a szállodai és üdülőhelyi hozzáféréshez, és aRFID mosodai címkékamelyek áthelyezik az ágyneműt ugyanazokon a-hátsó-rendszereken.
A lényeg
A szállodák kulcskártya-rendszereinek működése egyetlen komponensen, a chipen múlik, és az iparág hárommillió ajtón keresztül fizetett annak figyelmen kívül hagyásáért. A következő kártyás rendelés kiszállítása előtt ellenőrizze a chipgenerációt és annak forrását, tekintsen minden, ami a puszta MIFARE Classic-ra épül, nem-kezdőként, és kérje meg szállítóját, hogy igazolja a származást. Ha nem tudják, ez az Ön válasza, és itt a megfelelő pillanat egy olyan gyár behozatalára, amely képes rá.
GYIK
K: A szállodai kulcskártyák RFID-sek?
V: Sokan vannak, bár nem mindegyik, mivel a tulajdonságok mágnescsíkos, RFID- és telefon{0}}alapú NFC-kulcsokat futtatnak egymás mellett, életkortól és szinttől függően.
K: Milyen információkat tárol a szálloda kulcskártyája?
V: A szobaszám, a be- és kijelentkezés-dátuma-, valamint az ingatlankódhoz kötött hozzáférési engedélyek, soha nem az Ön neve, fizetése vagy személyes adatai.
K: Egy mobiltelefon demagnetizálhatja a szállodai kulcskártyát?
V: Szinte soha, mert az igazi tettes egy mágnes a tokban vagy a pénztárca kapcsában, és a legtöbb halott kártya egyszerűen lejárt vagy rosszul van{0}}kódolva.
K: Másolhatók vagy feltörhetők a szállodai kulcskártyák?
V: A régebbieknél igen: a MIFARE Classic vagy hasonló régi chipeken lévő kártyák körülbelül egy perc alatt klónozhatók a polcról nem elérhető hardverrel-}, míg a MIFARE DESFire EV2 vagy EV3 kártyái a megfelelő kulcsdiverzifikációval ellenállnak ennek a támadásnak.
A szálláslekérdezés elküldése

