Proximity Card vs Smart Card: Főbb különbségek, biztonsági kockázatok és a választás módja

Jul 17, 2026

Hagyjon üzenetet

A legtöbb belépőkártya kívülről nézve azonosnak tűnik -ugyanaz a méret, ugyanaz a koppintás-a zárolás feloldásához-, ugyanarra a falra-szerelt olvasó. Mindaz, ami a koppintás utáni fél{5}}másodpercben történik. Két technológia uralja a hozzáférés-szabályozást világszerte: proximity kártyák (prox kártyák) és intelligens kártyák. Közös formai tényező, de szinte semmi más, és ez a hiányosság valódi következményekkel jár a fizikai biztonsági infrastruktúráért felelős személyek számára.

Ez az útmutató bemutatja az egyes kártyák működését, a prox kártyák biztonságát, hogyan lehet azonosítani, hogy éppen melyik típust futtatja, mennyibe kerül egy frissítés reálisan, és melyik technológia melyik környezethez illik.

info-1916-821

Hogyan működik a Proximity kártya

A proximity kártya egy passzív, érintés nélküli hitelesítő adat, amely a címen működik125 kHz(alacsony frekvencia). Tartsa az egyiket egy kompatibilis olvasó közelében, és az olvasó elektromágneses tere táplálja a kártya belső antennatekercset. A chip felébred, rögzített azonosítószámot - sugároz, jellemzően egy létesítménykódot és egy 26-bites Wiegand formátumban kódolt kártyaszámot – és elhallgat. Nincs akkumulátor, nincs érintkezés, nincs interakció az egyetlen adáson kívül.

 

A kártya nagyon keveset tárol: nagyjából 64 bit adatot, ami elég ahhoz a két azonosítóhoz és semmi máshoz. Nincs feldolgozási képesség és nincs titkosítás. Ugyanaz az azonosító kerül továbbításra minden alkalommal, amikor a kártya bármely 125 kHz-es mezőbe - belép, beleértve a támadó által generált mezőt is. Az olvasó-–-vezérlő kommunikációs kapcsolata (Wiegand protokoll) szintén nem titkosított.

 

125 kHz-es proximity kártyákjellemzően hitelkártya-kártya-méretű PVC-kártyák vagy kompakt kulcstartók. Olcsóak és egyszerűen telepíthetők -egyetlen-olvasó beállításához nincs szükség kártyaoldali{5}}szoftverkonfigurációra. Ez az egyszerűség is az oka annak, hogy olyan sokáig kitartottak a piacon, még akkor is, ha a biztonsági korlátaikat egyre nehezebb figyelmen kívül hagyni.

 

Gyakori alkalmazások: épületbelépés, parkolósorompók, forgókapuk és minden olyan környezet, ahol a cél az ajtók behajtása, nem pedig a személyazonosság titkosítása.

 

Hogyan működik az intelligens kártya - és miért más alapvetően?

Az intelligens kártya a címen működik13,56 MHz(nagy frekvenciájú), és egy beágyazott mikroprocesszort - tartalmaz, nem csak egy tekercset és egy passzív chipet. Amikor egy kompatibilis olvasónak bemutatják, a két eszköz kriptográfiai kézfogást hajt végre, mielőtt bármilyen hitelesítő adat gazdát cserél. A kártya kiszámítja az olvasói kihívásokra adott válaszokat, az olvasó ugyanezt teszi cserébe, és egyik fél sem továbbít statikus azonosítót, amelyet később vissza lehetne játszani.

 

Mivel a számítás magán a kártyán történik, az érzékeny hitelesítő adatoknak soha nem kell olvasható formában távozniuk. Az olvasó titkosított személyazonossági igazolást kap. Ez a kölcsönös hitelesítés, amely teljesen hiányzik a proxkártya-rendszerekből, az intelligens kártyák biztonságának alapja.

Az intelligens kártyák emellett sokkal többet tárolnak, mint egy proxkártya - a chiptől függően általában 2 KB és 72 KB között -, és több egyidejű alkalmazást támogat. Egy szingliISO 14443A intelligens kártyahordozhat egy épület-hozzáférési hitelesítő adatot, egy munkaállomás bejelentkezési tanúsítványt, egy cafeteria fizetési profilt, valamint egy idő{0}}és-nyilvántartást. A Prox kártyák ezekből semmit nem tudnak tárolni.

 

A beléptető intelligens kártyák domináns szabványa azISO/IEC 14443- ugyanaz a specifikáció, mint az érintés nélküli fizetési kártyáknál. A gyakori chipcsaládok közé tartozik a MIFARE Classic, a MIFARE DESFire EV2/EV3 és a HID iCLASS. Egy megjegyzés a MIFARE Classic-ról: a Radboud Egyetem kutatói 2008-ban kimutatták, hogy a Crypto{7}}1 titkosítása sebezhető a kulcsfontosságú{11}}helyreállítási támadásokkal szemben. A DESFire EV2 és EV3 AES titkosítást használ, és a jelenlegi generációs biztonságos opciót jelentik az új telepítésekhez.

 

Az intelligens kártyák szabványos PVC-kártyaként, kulcstartóként, valamint - egészségügyi és rendezvénykörnyezetben - karszalagként kaphatók.RFID karszalagokA 13,56 MHz-es intelligens kártyákra épülő chipeket gyermeki karszalagként használják kórházakban, vidámparkokban és nyári táborokban, ahol a személyzetnek érintés nélküli kényelemre és megbízható személyazonosság-biztosításra van szüksége a kártyával nem tudó kiskorúak számára.

 

Főbb különbségek egy pillantásra

Funkció Proximity kártya Intelligens kártya
Frekvencia 125 kHz (LF) 13,56 MHz (HF)
Belső hardver Passzív tekercs + alap IC Mikroprocesszor + antenna
Adattitkosítás Egyik sem AES / 3DES
Memória kapacitás ~64 bit 2 KB – 72 KB
Kölcsönös hitelesítés Nem Igen
Olvasó-–-vezérlő protokoll Wiegand (titkosítatlan) OSDP (titkosított) vagy Wiegand
Több-alkalmazás támogatása Nem Igen
Klónozás kockázata Magas Nagyon alacsony
Hitelesítési adatok távoli visszavonása Nem (kézi,{0}}ajtónként) Igen (rendszer -szerte)
kb. -kártyánkénti költség $1–$5 $2–$20+

A táblázat két bejegyzése egy kicsit bővebb kontextust érdemel.OSDP (Open Supervised Device Protocol)a Wiegand modern helyettesítője az olvasó-to{1}}vezérlő linkjén. A legtöbb prox kártyarendszer a Wiegand - titkosítatlan soros protokollt használja, amely az 1980-as évekből származik. Az OSDP ezt felváltja az AES{8}}128-as titkosítású, kétirányú kommunikációval. Az OSDP-támogatással rendelkező intelligenskártya-olvasók teljesen bezárják a Wiegand lehallgatási sebezhetőségét, nem csak a kártyaklónozás kockázatát.Távoli visszavonása másik alulértékelt előny: amikor egy intelligens kártya elveszik, vagy egy alkalmazott távozik, a kártyakezelő rendszer egyszerre érvénytelenítheti a hitelesítő adatokat az összes ajtón. A proxkártya hitelesítési adatait manuálisan el kell távolítani minden vezérlőadatbázisból -, és ha ez a lépés késik, a hitelesítő adat továbbra is éles marad.

info-1916-821

A biztonsági rések: hogyan néznek ki a kockázatok valójában

A proximity kártyák alapvető problémája az építészeti. Rögzített, titkosítatlan azonosítót sugároznak bármely 125 kHz-es elektromágneses mezőbe -, beleértve azt is, amelyet a támadó generál. Három gyakorlati támadási vektor következik közvetlenül ebből a tervből:

 

Kártya klónozás.A 125 kHz-es író/olvasó eszközök a kereskedelemben kaphatók és egyszerűen használhatók. A proxkártya hitelesítő adatainak beolvasása másodpercekig tart; üres kártyára írása még eltart néhány darabig. A kapott klón elektromosan megkülönböztethetetlen az eredetitől. A kártyabirtokos nem jelezte, hogy ez történt, és a hozzáférési napló normál vizsgálatot mutat.

 

Wiegand elfogás.Még ha a kártya klónozását valahogy megakadályoznák is, az olvasó és a vezérlő közötti Wiegand-kapcsolat tiszta szöveggel továbbít. Az olvasóház belsejébe vagy mögé - látótávolságon kívül, a fal és az olvasó közé - telepített kis eszköz csendesen naplózhat minden átadott hitelesítő adatot. Nincs látható manipuláció, nincs rendszerriasztás.

 

Nincs automatikus visszavonás.Amint fentebb megjegyeztük, a volt{0}}alkalmazott prox-kártya hitelesítő adatai mindaddig érvényesek maradnak, amíg valaki manuálisan el nem távolítja azt minden érintett vezérlőről. Ezt a különbséget a gyakorlatban gyakran napokban vagy hetekben mérik.

 

A közelítéskártyás támadások működésükben csendesek. A klónozott hitelesítő adatok a jogos felhasználóéval azonos hozzáférési naplóbejegyzéseket állítanak elő. Nincs anomália, nincs riasztás, és gyakran nincs vizsgálat, amíg valami más nem indítja el a felülvizsgálatot. Ez az a rész, ami nem jelenik meg a specifikációs lapokon.

A pénztárcában tárolt proxkártyák azonnali passzív védelmét kereső szervezetek számára, egyRFID blokkoló kártyanémileg mérsékli az opportunista szkennelést -, bár nem oldja meg a Wiegand lehallgatási problémát az olvasói oldalon.

 

Hogyan állapíthatja meg, hogy jelenleg melyik kártyája van

Mielőtt bármilyen frissítést tervezne, tudnia kell, milyen technológia fut valójában az Ön létesítményében.

1 -. lépés Okostelefon vizsgálat.Telepítse az NFC eszközöket (ingyenes, Android), és tartsa a kártyát a telefon hátuljához simítva. Ha az alkalmazás bármilyen chip adatot olvas, az egy 13,56 MHz-es intelligens kártya. Ha nem történik semmi, az szinte biztos, hogy egy 125 kHz-es proxkártya, amit az Android NFC nem tud olvasni.

2 -. lépés Fizikai ellenőrzés.Tartsa a kártyát erős fény alatt. Az intelligens kártyák gyakran halvány belső kontúrokat mutatnak - az antennatekercs és a chipréteg árnyékaként. A Prox kártyák egységesek. Az előlapon látható arany vagy ezüst érintkezőpárna az érintkezési -módú intelligens kártya képességét jelzi, amely általános a kormányzati PIV-kártyákon.

Lépés 3 - Olvasó adatlap.Keresse meg a telepített olvasók típusszámát. Az adatlap felsorolja a támogatott frekvenciákat. A „125 kHz”, „HID Prox”, „EM4100” vagy „TK4100” jelentése prox. A „13,56 MHz”, „MIFARE”, „ISO 14443” vagy „iCLASS” intelligens kártyát jelent. Ha mindkettő megjelenik, akkor már rendelkezik kettős{9}}frekvenciás hardverrel.

 

Költség: Reális nézet

Minden adat hozzávetőleges a 2024–2025 közötti időszakra; A költségvetés elkészítése előtt ellenőrizze az aktuális árakat a szállítókkal.

  • 125 kHz-es proximity kártyák: 1–5 USD kártyánként
  • MIFARE Classic intelligens kártyák: 2–6 USD kártyánként
  • MIFARE DESFire EV3 / iCLASS SEOS: 6–20+ USD kártyánként
  • Proximity kártyaolvasók: 50–200 USD ajtónként
  • Intelligens kártyaolvasók: 80–300 USD ajtónként
  • Kettős{0}}frekvenciás olvasók(Olvassa el mindkét kártyatípust): 100–400 USD ajtónként

 

A prox és a belépő szintű intelligens kártyák közötti-kártyánkénti költségkülönbség- kisebb, mint azt a legtöbben várják, - körülbelül 1–3 USD hitelesítő adatonként. A nagyobb előzetes költség az olvasó hardver. Ezért a legtöbb migráció gyakorlati kiindulópontja a két-frekvenciás olvasó: a meglévő prox-kártyák működnek, miközben az intelligens kártyákat párhuzamosan bocsátják ki, elkerülve a napi hozzáférés megszakítását.

A teljes költségszámításnak tartalmaznia kell azt is, hogy egy proxkártya biztonsági incidense ténylegesen mennyibe kerül - a hitelesítési adatok cseréje, a kivizsgálás és az esetlegesen hatósági jelentéstétel. Ez a szám meghaladhatja a több éves intelligens kártyás infrastrukturális beruházást.

info-1916-861

Melyik technológia melyik környezethez illik?

Egészségügy.Az intelligens kártyák a praktikus választás. A klinikai környezetekhez ugyanazon a hitelesítési adaton kell fizikai hozzáférés-szabályozás (gyógyászati ​​helyiségek, korlátozott területek) és logikai hozzáférés-vezérlés (EHR-munkaállomás bejelentkezés). A HIPAA audit követelményei összhangban vannak az intelligens kártyás hozzáférés naplózásával.Beléptető olvasókamelyek mindkét funkciót támogatják, a modern kórházak alapfelszereltsége. A gyermekgyógyászati ​​és szülészeti osztályokon az intelligens kártya chipeket használó RFID gyermek karszalagok lehetővé teszik a betegek nyomon követését és megakadályozzák az illetéktelen kilépéseket - ugyanazon hitelesítő infrastruktúra közvetlen operatív használatát.

Kormány.értelmében szükséges PIV (Personal Identity Verification) kártyákFIPS 201a kormányzati rendszerekhez hozzáférő szövetségi alkalmazottak számára intelligens kártyák. A proximity kártyák nem felelnek meg a HSPD-12 szabványnak vagy annak utódkeretrendszerének. A nem szövetségi szerveknek, amelyek hasonló megfelelési követelmények szerint működnek, ugyanazt az irányt kell követniük.

Felsőoktatás.Az egyetemek gyakran egy kártyát használnak a lakóház belépéséhez, a könyvtári szolgáltatásokhoz, a tranzitbérletekhez és az étkezési tervekhez. Egy szingliMIFARE 1K intelligens kártyatöbb ilyet tud egyszerre kezelni. Prox kártyák nem.

Vállalati vállalkozás.Az SOC 2 Type II vagy ISO 27001 szerinti szervezeteknek alapértelmezés szerint intelligens kártyákat kell használniuk. A Wiegand-alapú prox-rendszereket a biztonsági ellenőrzések során egyre gyakrabban jelzik, hogy nem elégségesek a szabályozott adatokat kezelő környezetekhez.

Alacsony-kockázatú reklám.Egy kis iroda, egyetlen raktár vagy tárolóhelyiség, ahol nincsenek bizalmas adatok az ajtók mögött - a proxkártyák továbbra is költséghatékonyak-itt. A fenyegetésmodell nem indokolja az intelligens kártya infrastruktúra költségeit ilyen léptékben.

 

A migráció megtervezése: Öt lépés, ami működik

Ritkán szükséges a teljes átvágás-és-csere. A legtöbb szervezet fokozatosan migrál a kettős-frekvenciás infrastruktúra használatával, amely megőrzi a meglévő hitelesítő adatokat az újak bevezetése közben.

 

1. Vizsgálja meg rendszerét.Húzza ki a műszaki adatlapokat a létesítmény minden olvasójához. Határozza meg, hogy mely ajtóvezérlők használnak Wiegandot az OSDP-vel szemben, és mely olvasók firmware-e{1}}frissíthető. Sorolja fel az összes aktív kártyaformátumot.

2. Először cserélje ki az olvasókat.Telepítsen kettős{0}}frekvenciás modelleket minden ajtónál.Kettős{0}}frekvenciás hitelesítő adatokaz olvasók pedig lehetővé teszik a proxkártyák működését az átállás során - nincs hozzáférési zavar a közzétételi időszak alatt.

3. Először adjon ki intelligens kártyákat a magas kockázatú-felhasználóknak.Vezetők, informatikai rendszergazdák, szerverszobák és adatközpontok hozzáférési jogosultjai - ezeket az első hullámban kell áttelepíteni. A13,56 MHz-es kulcstartóúgy működik, mint egy kártyaformátum az ezt kedvelő felhasználók számára.

4. Állítsa be a proxkártya lejárati dátumát.Adjon meg egy konkrét dátumot - általában 90-180 nap után -, amely után a 125 kHz-es hitelesítő adatokat a rendszer már nem fogadja el. Anbeiratkozási olvasóleegyszerűsíti a tömeges kiadást a fennmaradó felhasználói populáció számára.

5. Kapcsolja ki a 125 kHz-et a kettős-frekvenciás olvasókon.Ha minden felhasználó rendelkezik intelligens kártyával, állítsa be az olvasókat az alacsony{0}}frekvenciás hitelesítési adatok elutasítására. Ezzel végleg bezárja a proxkártya támadási felületét.

 

Szabályozott környezetben működő szervezetek számára,NIST SP 800-116 Rev. 1részletes megvalósítási útmutatást ad a PIV{0}}kompatibilis fizikai és logikai hozzáférési hitelesítő programokhoz.

 

Mi a helyzet a mobil hitelesítő adatokkal?

A mobil hitelesítési adatok -, amelyek a hozzáférési hitelesítési adatokat okostelefonon tárolják NFC-n vagy Bluetooth Low Energy-n keresztül -, egyre nagyobb teret hódítanak a vállalati környezetekben. A működési eset valós: a hitelesítő adatok kiadhatók, módosíthatók és visszavonhatók távolról, fizikai kártya érintése nélkül, ami a nagy vagy szétosztott munkaerőt kezelő szervezeteknél számít.

 

A kompromisszumok is valósak. A mobil hitelesítő adatok az eszköz akkumulátorának állapotától, az operációs rendszer kompatibilitásától és az MDM-infrastruktúrától függenek. Még nem alkalmasak általánosan szabályozott környezetekre vagy magas-biztonsági övezetekre. A legtöbb szervezet számára jelenleg az intelligens kártyák a bevált középút, - biztonságosabb, mint a proxkártyák, szélesebb körben kompatibilisek, mint a csak mobil{5}}telepítések, és az olvasók és kezelőszoftverek kiforrott ökoszisztémája támogatja.

 
GYIK

K: Klónozható-e egy proximity kártya a kártyabirtokos tudta nélkül?

V: Igen. Mivel a proxkártyák titkosítatlan azonosítót sugároznak bármely kompatibilis mezőbe, a 125 kHz-es olvasó, amely a kártyabirtokos közelében - van elhelyezve egy liftben vagy zsúfolt területen -, fizikai érintkezés nélkül is tudja olvasni és rögzíteni a hitelesítő adatokat. A kereskedelemben kapható RFID-másolóeszközök ezután üres kártyára írhatják ezt a hitelesítő adatot. A folyamat nem hagy nyomot, és a kártyabirtokos nem jelezte, hogy ez megtörtént.

K: A proximity kártyák ugyanazok, mint az RFID kártyák?

V: A közelítési kártyák az RFID - részhalmaza, kifejezetten 125 kHz-es alacsony{2}}frekvenciás RFID. Amikor a hozzáférés-szabályozásban dolgozók szembeállítják az „RFID-kártyákat” a „proximity-kártyákkal”, ez általában a modern 13,56 MHz-es intelligens kártyák (titkosított, több{5}}alkalmazás) és a régebbi, 125 kHz-es proxkártyák (csak titkosítatlan, rögzített azonosító) közötti különbséget jelenti. A mögöttes fizika ugyanaz; a képesség és a biztonsági profil nem.

K: Működni fog az intelligens kártya proximity kártyaolvasóban?

V: Nem. A 13,56 MHz-es intelligens kártya kívül esik egy 125 kHz-es olvasó - frekvenciatartományán, és egyik sem tud kommunikálni a másikkal. A két technológia között áttérő szervezeteknek olyan olvasókra van szükségük, amelyek mindkét frekvenciát egyszerre támogatják, legalábbis az átállási időszakban.

K: Mi az a kagylókártya - prox vagy intelligens kártya?

V: A kagylókártya házformátum, nem technológia. Ez egy merev, vastag PVC-burkolatra utal, amely védi a belső hitelesítő adatokat - hasznos ipari vagy kültéri környezetben. A kagylós proximity kártyák 125 kHz-en futnak; ugyanannak a háznak az intelligens kártyás változatai 13,56 MHz-en futnak. A ház nem változtatja meg a benne lévő hitelesítés gyakoriságát vagy biztonsági szintjét.

K: Az érintés nélküli bankkártya intelligens kártya?

V: Technikailag igen. Az érintés nélküli fizetési kártyák 13,56 MHz-et és az ISO/IEC szerinti EMV szabványt 14443 - ugyanazt a frekvencia- és specifikációcsaládot használják, mint a beléptető intelligens kártyák. Az alkalmazásprotokollok és a kriptográfiai kulcsok a fizetési tartományra jellemzőek, így nincs interoperabilitás az ajtóbelépő rendszerekkel. De a mögöttes chip technológia ugyanabba az osztályba tartozik.

K: Hogyan állapíthatom meg, hogy melyik kártyám van, ha nincs NFC-olvasóm?

V: Ellenőrizze az ajtókhoz szerelt olvasót. A modellszám adatlapja felsorolja a támogatott frekvenciákat. A „125 kHz”, „HID Prox”, „EM4100” vagy „TK4100” hivatkozás megerősíti a proximity kártyarendszert. Ha a „13,56 MHz”, „MIFARE”, „ISO 14443” vagy „iCLASS” feliratot látja, a hitelesítési adatok infrastruktúrája intelligens kártya{8}}alapú. Ha mindkettő megjelenik, akkor már van{10}}kettős frekvencia beállítása.

 

A lényeg

A proximity kártyáknak már tervezésükkor volt értelme. Egyszerűek, tartósak és olcsók -, és alacsony-kockázatú környezetekben továbbra is azok. Megváltozott körülöttük a biztonsági környezet. Egy proxkártya klónozása most több tíz dollárba kerül, és percekig tart. Ezt az aszimmetriát nehéz igazolni bármely olyan létesítmény esetében, amely fontos eszközöket véd.

Az intelligens kártyák nem a vállalati költségvetés számára fenntartott frissítések. A belépő-szintű MIFARE intelligens kártyák egységenként csak valamivel drágábbak, mint az alap proxkártyák, és az olvasói költségek közötti különbség áthidalható kettős-frekvenciás hardverrel, amely megakadályozza az áttelepítést-. Az első lépés, amelyet érdemes megtenni, egy őszinte felmérés, hogy valójában mi van az ajtók mögött -, és hogy a folyosón hangtalanul másolható hitelesítő adat a megfelelő eszköz-e a védelmére.

Az egyéni hitelesítési követelményekhez bármilyen formátumú -, akár szabványos kártyák esetén,RFID kulcstartók, vagyszilikon csuklópántokegészségügyi és rendezvényes alkalmazásokhoz - A Syntek 125 kHz-es és 13,56 MHz-es formátumokat is kínál minden nagyobb chipcsaládban. Lépjen kapcsolatba a csapattal, hogy megvitassák a hitelesítési követelményeit.

A szálláslekérdezés elküldése