Wat ass RFID Datesécherheet?
Dec 10, 2025
Hannerlooss eng Noriicht
Wat ass RFID Datesécherheet?
D'lescht Joer huet e Client eis geruff, rosen. Hir Zougangskontrollkaarte goufen "gehackt." Et stellt sech eraus datt se nach ëmmer 125kHz Proximitéitskaarte vun virun engem Joerzéngt lafen. Eppes ass laanscht en Employé an der U-Bahn mat engem Telefons--Gréisst Apparat geknallt, an den nächste Moien ass hiert Lager vun enger onbekannter Partei zougänglech mat enger gekloonter Kaart.
Mir maachen RFID Produkter bei SYNTEK fir no bei 20 Joer. Geschichte wéi dës sinn net seelen. Mir hunn Firmen gesinn Millioune fir Asset Tracking Systemer ausginn, nëmmen fir ze entdecken datt all $30 Lieser vun AliExpress hir Tags iwwerschreiwe kann. Mir hunn Präsenzsystemer gesinn, déi mat duplizéierte Kaarten -selwescht Kaartennummer gespillt hunn, déi an dräi verschiddene Stied gläichzäiteg opdauchen.
"RFID Datesécherheet kléngt komplizéiert, awer de Kärproblem ass dout einfach: drahtlose Signaler kënnen ofgefaangen ginn. De komplizéierten Deel? Déi meescht Keefer hu keng Ahnung wéi eng Sécherheetsniveau se tatsächlech kréien."
Hei ass d'Saach iwwer kee schwätzt
RFID ass en oppene Wireless System. Ären Tag a Lieser kommunizéieren iwwer Radiowellen. Jiddereen mat dem richtegen Ausrüstung kann nolauschteren.

Wireless Kommunikatioun geschitt an der fräier Loft, sou datt d'Interceptioun méiglech ass ouni kierperleche Kontakt.
De Problem huet fréi ugefaang. Wann Hiersteller fir d'éischt dës Chips entworf hunn, hu se sech op "kënne mir et liesen?" net "solle mir Iech et liesen loossen?" Vill Chips hunn null Authentifikatioun. De Lieser freet "wien bass du?" an den Tag just ... Äntwerten. Et ass egal ob et e legitimen Apparat ass oder een Typ mat engem Proxmark a sengem Rucksak.
Stellt Iech vir, d'Strooss erof ze goen a lauter Är Sozialversécherungsnummer unzekënnegen, dee freet. Dat ass am Fong wéi vill RFID Kaarte funktionnéieren.
Firwat 125kHz Kaarte sinn e Sécherheet Witz
Hei ass eppes wat d'Industrie net annoncéiert: e grousse Stéck Zougangskaarten, déi haut nach benotzt ginn, lafen op 1990er Technologie.
Dës Kaarte funktionnéieren op 125kHz. Chip Modell ass normalerweis EM4100 oder TK4100. Wéi funktionéieren se? Power up, Broadcast ID, fäerdeg. Keng Verschlësselung. Keng Authentifikatioun. Just eng fix Zuel um Chip gespäichert.
Käschte fir een ze klonen? Vläicht $20 fir e Lieser-Schrëftsteller vun Amazon, nach $5 fir eidel Kaarten. Dräi Minutten Aarbecht.
Clienten froen eis heiansdo: "Kënnt Dir eng verschlësselte 125kHz Kaart maachen?"
Kuerz Äntwert: nee. De Protokoll selwer ënnerstëtzt keng sérieux Sécherheet. Dir wëllt Schutz, Dir plënnert op 13.56MHz Héichfrequenz oder UHF, mat Chips wéi MIFARE DESFire oder ICODE DNA déi tatsächlech AES Verschlësselung ënnerstëtzen.
Wéi Attacken eigentlech ausgesinn
Baséierend op Gespréicher mat eise Clienten, hei ass wou d'RFID Sécherheet an der Praxis feelt:
Zougankskaart Klonen
Den Ugräifer brauch Är Kaart net ze beréieren. En High-Gewënn Lieser verstoppt an engem Messenger Bag, e puer Sekonnen hannert Iech an engem Lift oder Mëttegiessen Linn-dat ass genuch fir d'Donnéeën ze gräifen. Schreift et op eng eidel Kaart, an elo hu se Ären Zougang.
Eng Immobilieverwaltungsfirma huet eis iwwer e String vun Abroch-in hirem Wunnkomplex gesot. D'Police huet schlussendlech erausfonnt datt den Abriecher Awunner Zougangskaarte klonen. D'Entrée Logbicher vum Gebai? All hunn den Affer hir eege Kaartnummeren gewisen. Keng Spuer vum aktuellen Andréngen.
Dateschutz
Wann Äre RFID System Inventar oder Verméigen verfollegt, späicheren d'Tags aktuell Informatioun, net nëmmen IDen. Dat ass wou d'Saache méi messer ginn.
Schreifbar Tags si fir Updates-nëtzlech Feature entworf. Awer ouni Schreifschutz kann jiddereen Ännerungen maachen. Een an der Versuergungskette wiesselt "Standardgrad" op "Premium" op den Tagdaten, oder dréckt de Fabrikatiounsdatum ëm sechs Méint no vir. Et geschitt.
Replay Attacken
Dësen ass schei. Den Ugräifer brauch näischt ze entschlësselen. Si notéieren just d'Gespréich tëscht Ärem Tag an Ärem Lieser, a spille se duerno zréck.
Denkt drun wéi dëst: Dir swipt Är Kaart fir eng Dier opzemaachen, an een an der Géigend registréiert dee ganze Radioaustausch. Nächst Kéier weisen se hiren Apparat op de Lieser a schloen Play. Dier mécht op. Lieser mengt et just Är Kaart erëm gesinn.
Fir dëst ze stoppen, brauche Systemer Erausfuerderung-Äntwertprotokoller-am Prinzip een-Passwuert. All Authentifikatioun ass anescht, sou datt Opzeechnunge nëtzlos ginn.
D'Käschte vs Sécherheet Tradeoff (a firwat et net einfach ass)
D'Clientë froen eis ëmmer: bedeit méi deier Chips eng besser Sécherheet?
Ongeféier jo, awer et ass net linear.
| Chip Typ | Ongeféier Käschten | Sécherheet Status |
|---|---|---|
| 125 kHz EM4100 | $0.10 | Keen |
| 13.56MHz MIFARE Classic | ~$0.40 | Kompromëss (2008) |
| MIFARE DESFire EV3 | $1-2 | AES-128 / Héich |
Eng 125kHz EM4100 Kaart kéint $ 0,10 kaschten. Schrëtt bis 13,56MHz MIFARE Classic, an Dir sidd op vläicht $ 0,40-mee Sécherheet ass net vill besser (dat Chip d'Verschlësselung war zréck an 2008 geknackt). Gitt op MIFARE DESFire EV3 mat AES-128 a géigesäitege Authentifikatioun, Dir sicht $ 1-2 pro Kaart, awer keng bekannten ëffentlech Ausnotzen existéieren.
D'Fro ass: Braucht Dir deen Niveau tatsächlech?
Wann Dir Schlësselen an enger Fabréck verfollegt, verléiert een heescht en Ersatz bestellen. Wann Dir den Zougang zu engem Bankgewelt kontrolléiert, heescht eng gekloont Kaart eppes ganz anescht.
Eis Berodung u Clienten: Start mat "wat ass de schlëmmste Fall wann dëst kompromittéiert gëtt?" da schafft no hannen. D'Halschent vun der Zäit ass et keen technesche Problem, et ass en Perceptiounsproblem.
Wat Dir maache kënnt ouni alles ze ersetzen
E puer Situatioune brauche wierklech bëlleg Tags-Event Armbands, héich-Logistiketiketten. Premium Chips fir alles ass net realistesch. Awer Dir hutt aner Optiounen:
Limitéiert Liesbereich
Méi laang Liesbereich ass net ëmmer besser. NFC ass fir e puer Zentimeter entworf-Dir musst am Fong de Lieser beréieren. Maacht Remote Skimming vill méi schwéier.
E puer héich-Sécherheetsclienten, mat deenen mir schaffen, installéiere Lieser an zouenen Haiser. D'Kaart muss voll agefouert ginn fir sech unzemellen. Kierperlech blockéiert Säit-Kanalattacke.
RFID Schirmung
Faraday Cage Prinzip. Wickelt den Tag an konduktivt Material, Radiowellen kënnen net eran oder eraus kommen. Dat ass wat RFID-Blockéierungshülsen a Portemonnaie maachen. Mir maachen och Schutzprodukter-checkt d'Sektioun "RFID Signal Blocker" op eisem Site.
Wann Dir d'Kaart net benotzt, setzt se an der Hülse. Keen kann et scannen. Wann Dir et braucht, zitt et eraus. Einfach, effektiv, bëlleg.
Trennt ID vun Daten
Eng aner Approche: späichert nëmmen eng zoufälleg, sënnlos ID um Tag. Haalt aktuell sensibel Donnéeën an Ärer Backend Datebank. Och wann iergendeen den Tag klont, kritt se eng nëtzlos String. Ouni passende Backend Records ass et Dreck.
Dëst verännert Risiko vum Tag op Är Serverinfrastruktur. Mä et hält Tag Käschten erof.
Géigesäiteg Authentifikatioun-wäert ze verstoen
Ernimmt Erausfuerderung-Äntwert virdrun. Loosst mech dat ausdehnen, well et dacks falsch verstanen ass.
Traditionell RFID Authentifikatioun ass ee -Wee: Lieser verifizéiert Tag. Awer héich-Sécherheetsapplikatioune brauchen zwee-Authentifikatioun-den Tag verifizéiert och datt de Lieser legitim ass.
Hei ass de Flux:
Lieser schéckt Tag eng zoufälleg Zuel (d'Erausfuerderung)
Tag leeft dës Zuel duerch seng intern Schlëssel, schéckt zréck Resultat
Lieser leeft déiselwecht Berechnung mam selwechte Schlëssel, vergläicht
Dann Tag schéckt Lieser eng zoufälleg Zuel
Lieser berechent, schéckt zréck, Tag verifizéiert
Béid Säite musse passéieren ier e richtegen Datenaustausch geschitt. Heescht e gefälschte Lieser kann Tags net trickéieren fir Informatioun opzeginn.
MIFARE DESFire ënnerstëtzt dëst. Zimlech obligatoresch fir all Projet dee mir mat Banken oder Regierungsagenturen maachen.
Praktesch Saachen ier Dir gitt
1. Erauszefannen wat Dir am Moment lafen
Vill Firmen hunn RFID Systemer installéiert vun engem deen viru Joeren fort ass. Aktuell IT huet keng Ahnung wat eigentlech ofgesat ass. Kritt d'Spezifikatioune vun Ärem Verkeefer -minimum, kennt d'Frequenz an den Chipmodell.
2. Äre schlëmmste Fall quantifizéieren
Wann Är Zougangskaarte gekloont ginn, wat ass de Schued? Wann d'Inventar-Tags manipuléiert ginn, wat ass d'Beliichtung? Setzt eng Nummer drop. Dann entscheeden ob en Upgrade et wäert ass.
3. Layer Är Sécherheet
Net alles brauch maximal Schutz. Regelméisseg Employé Badges kënne Mëtt-Tierchips lafen. Serverraum a Finanzbüro Dieren kréien héich-Sécherheetschips. Warehouse Logistik Tags kënne bëlleg sinn mat Backend Verifizéierung.
4. Audit regelméisseg
RFID ass net agestallt-a-vergiess. Check Zougang Logbicher fir Anomalie. Selwecht Kaart erschéngt op zwou Plazen gläichzäiteg. No-Stonnen Zougangsversich. Musteren déi net Sënn maachen.
5. Plan fir Verbesserunge
Wann de Budget elo knapp ass an Dir gitt mat enger Mëttel-Léisung, wielt op d'mannst eng Architektur déi zukünfteg Upgrades erlaabt. Spär Iech net an engem zouenen System deen an dräi Joer voll Ersatz erfuerdert.
Froen? Mir maachen dat zënter bal zwee Joerzéngte bei SYNTEK. Méi Ausfallmodi gesinn wéi Dir erwaart. Egal ob Dir en neie System spezifizéiert oder en existéierende auditéiert, schwätzt frou.
Enquête kontaktéieren

