Nærhedskort vs smartkort: nøgleforskelle, sikkerhedsrisici og hvordan man vælger

Jul 17, 2026

Læg en besked

De fleste adgangskort ser identiske ud udefra - samme størrelse, samme tryk-for at-låse bevægelse op, samme vægmonteret-læser. Det, der adskiller sig, er alt, hvad der sker i det halve-sekund efter tryk. To teknologier dominerer adgangskontrol på verdensplan: Prox-kort (prox-kort) og smart-kort. De deler en formfaktor, men næsten intet andet, og det hul har reelle konsekvenser for alle, der er ansvarlige for fysisk sikkerhedsinfrastruktur.

Denne vejledning dækker, hvordan hvert kort fungerer, hvor prox-kort mangler sikkerhed, hvordan man identificerer, hvilken type du kører i øjeblikket, hvad en opgradering realistisk koster, og hvilken teknologi der passer til hvilket miljø.

info-1916-821

Sådan fungerer et nærhedskort

Et nærhedskort er en passiv, kontaktløs legitimation, der opererer på125 kHz(lav frekvens). Hold en i nærheden af ​​en kompatibel læser, og læserens elektromagnetiske felt driver kortets interne antennespole. Chippen vågner, udsender et fast identifikationsnummer - typisk en facilitetskode og kortnummer kodet i 26-bit Wiegand-formatet - og bliver stille. Intet batteri, ingen kontakt, ingen interaktion ud over den enkelte udsendelse.

 

Kortet gemmer meget lidt: omkring 64 bits data, nok til disse to identifikatorer og intet andet. Der er ingen behandlingsevne og ingen kryptering. Det samme ID overføres, hver gang kortet går ind i et hvilket som helst 125 kHz-felt - inklusive et genereret af en hacker. Kommunikationslinket fra læser-til-controller (Wiegand-protokollen) er også ukrypteret.

 

125 kHz nærhedskortkommer typisk som pvc-kort i kreditkort--størrelse eller kompakte nøgleringe. De er billige og enkle at installere - en enkelt-læseropsætning kræver ingen softwarekonfiguration på siden af ​​kort-. Den enkelhed er også grunden til, at de har holdt så længe på markedet, selvom deres sikkerhedsbegrænsninger er blevet sværere at ignorere.

 

Almindelige applikationer: bygningsadgang, parkeringsbarrierer, drejekors og ethvert miljø, hvor målet er at logge døradgang frem for kryptografisk at bekræfte identiteten.

 

Sådan fungerer et smartkort -, og hvorfor det er fundamentalt anderledes

Et smart card opererer kl13,56 MHz(høj frekvens) og indeholder en indlejret mikroprocessor - ikke kun en spole og en passiv chip. Når de præsenteres for en kompatibel læser, kører de to enheder et kryptografisk håndtryk, før eventuelle legitimationsdata skifter hænder. Kortet beregner svar på læserens udfordringer, læseren gør det samme til gengæld, og ingen af ​​siderne transmitterer et statisk ID, der kunne afspilles senere.

 

Fordi beregningen sker på selve kortet, behøver følsomme legitimationsdata aldrig at forlades i en læsbar form. Læseren modtager et kryptografisk identitetsbevis. Denne gensidige autentificering, som er fuldstændig fraværende i prox-kortsystemer, er grundlaget for smartkortsikkerhed.

Smartkort gemmer også langt mere, end et prox-kort kan - typisk 2 KB til 72 KB afhængigt af chippen - og understøtter flere samtidige applikationer. En enkeltISO 14443A chipkortkan have en bygningsadgangslegitimation, et logincertifikat til arbejdsstation, en cafeteriabetalingsprofil og en tids-og-deltagelsesregistrering. Prox-kort kan ikke indeholde noget af det.

 

Den dominerende standard for adgangskontrol smart cards erISO/IEC 14443- den samme specifikation, som bruges af kontaktløse betalingskort. Almindelige chipfamilier inkluderer MIFARE Classic, MIFARE DESFire EV2/EV3 og HID iCLASS. En bemærkning om MIFARE Classic: forskere ved Radboud Universitet demonstrerede i 2008, at dens proprietære Crypto-1-chiffer er sårbar over for nøgle-gendannelsesangreb. DESFire EV2 og EV3 bruger AES-kryptering og er den nuværende generations sikre mulighed for nye implementeringer.

 

Smartkort er tilgængelige som standard PVC-kort, nøglebrikker og - i sundheds- og begivenhedsmiljøer - armbånd.RFID armbåndbygget på 13,56 MHz smart card-chips bruges som børnearmbånd på hospitaler, forlystelsesparker og sommerlejre, hvor personalet har brug for både kontaktløs bekvemmelighed og pålidelig identitetssikring for mindreårige, der ikke kan administrere et kort.

 

Nøgleforskelle på et øjeblik

Feature Nærhedskort Smart Card
Frekvens 125 kHz (LF) 13,56 MHz (HF)
Intern hardware Passiv spole + grundlæggende IC Mikroprocessor + antenne
Datakryptering Ingen AES / 3DES
Hukommelseskapacitet ~64 bit 2 KB – 72 KB
Gensidig autentificering Ingen Ja
Læser-til-controllerprotokol Wiegand (ukrypteret) OSDP (krypteret) eller Wiegand
Understøttelse af flere-applikationer Ingen Ja
Kloningsrisiko Høj Meget lav
Fjerntilbagekaldelse af legitimationsoplysninger Nej (manuel, pr.-dør) Ja (system-dækkende)
Ca. pr-kortpris $1–$5 $2–$20+

To poster i den tabel fortjener lidt mere sammenhæng.OSDP (Open Supervised Device Protocol)er den moderne erstatning for Wiegand på linket fra læseren-til-controlleren. De fleste prox-kortsystemer bruger Wiegand -, en ukrypteret seriel protokol, der dateres til 1980'erne. OSDP erstatter det med AES-128-krypteret, tovejskommunikation. Smartkortlæsere med OSDP-understøttelse lukker Wiegand-aflytningssårbarheden fuldstændigt, ikke kun risikoen for kortkloning.Fjerntilbagekaldelseer den anden undervurderede fordel: Når et chipkort går tabt, eller en medarbejder forlader det, kan et kortstyringssystem ugyldiggøre legitimationsoplysningerne på tværs af alle døre samtidigt. Et prox-kortlegitimationsoplysninger skal fjernes manuelt fra hver controllerdatabase -, og hvis dette trin er forsinket, forbliver legitimationsoplysningerne live.

info-1916-821

Sikkerhedsgabet: Hvordan ser risiciene faktisk ud

Det grundlæggende problem med nærhedskort er arkitektonisk. De udsender et fast, ukrypteret ID til ethvert 125 kHz elektromagnetisk felt - inklusive et, som en angriber genererer. Tre praktiske angrebsvektorer følger direkte fra dette design:

 

Kloning af kort.125 kHz læse/skrive-enheder er kommercielt tilgængelige og ligetil at bruge. Det tager sekunder at læse et prox-kort. at skrive det til et tomt kort tager et par mere. Den resulterende klon kan ikke skelnes elektrisk fra originalen. Kortholderen har ingen indikation af, at det er sket, og adgangsloggen viser en normal scanning.

 

Wiegand aflytning.Selvom kortkloning på en eller anden måde blev forhindret, transmitterer Wiegand-forbindelsen mellem læser og controller i klartekst. En lille enhed, der er installeret inde i eller bagved læserkabinettet - ude af syne, mellem væg og læser - kan lydløst logge alle legitimationsoplysninger, der passerer. Ingen synlig manipulation, ingen systemalarm.

 

Ingen automatisk tilbagekaldelse.Som nævnt ovenfor forbliver legitimationsoplysningerne for en tidligere-ansattes prox-kort gyldige, indtil nogen manuelt fjerner det fra alle relevante controllere. Denne forskel måles ofte i dage eller uger i praksis.

 

Nærhedskortangreb er driftssvage. En klonet legitimationsoplysninger producerer adgangslogposter, der er identiske med den legitime brugers. Der er ingen anomali, ingen advarsel og ofte ingen undersøgelse, før noget andet udløser en anmeldelse. Det er den del, der ikke vises i specifikationsarkene.

For organisationer, der leder efter øjeblikkelig passiv beskyttelse af prox-kort, der er gemt i punge, enRFID-blokeringskortgiver en vis afbødning mod opportunistisk scanning - selvom det ikke gør noget for at løse Wiegand-aflytningsproblemet på læsersiden.

 

Sådan fortæller du, hvilket kort du har i øjeblikket

Før du planlægger en opgradering, skal du vide, hvilken teknologi der rent faktisk kører i dit anlæg.

Trin 1 - Smartphone-scanning.Installer NFC-værktøjer (gratis, Android), og hold kortet fladt mod bagsiden af ​​telefonen. Hvis appen læser chipdata, er det et 13,56 MHz smart card. Hvis der ikke sker noget, er det næsten helt sikkert et 125 kHz prox-kort, som Android NFC ikke kan læse.

Trin 2 - Fysisk inspektion.Hold kortet under et stærkt lys. Smartkort viser ofte svage indre konturer - skyggen af ​​antennespolen og chiplaget. Prox-kort ser ensartede ud. En synlig guld- eller sølvkontaktpude på forsiden indikerer kontakt-mode smartkort-funktion, almindeligt på offentlige PIV-kort.

Trin 3 - Læserspecifikationsark.Slå modelnummeret op på dine installerede læsere. Databladet viser understøttede frekvenser. "125 kHz", "HID Prox", "EM4100" eller "TK4100" betyder prox. "13,56 MHz", "MIFARE", "ISO 14443" eller "iCLASS" betyder smartkort. Hvis begge vises, har du allerede dobbelt-frekvenshardware.

 

Pris: Et realistisk syn

Alle tal er omtrentlige fra 2024-2025; verificere aktuelle priser med leverandører før budgettering.

  • 125 kHz nærhedskort: $1-$5 pr. kort
  • MIFARE Classic-chipkort: $2-$6 pr. kort
  • MIFARE DESFire EV3 / iCLASS SEOS: $6–$20+ pr. kort
  • Nærhedskortlæsere: $50-$200 pr. dør
  • Smartkortlæsere: $80-$300 pr. dør
  • Dobbelt-frekvenslæsere(læs begge korttyper): $100–$400 pr. dør

 

Prisforskellen pr.-kort mellem prox- og -indgangs-smartkort er mindre, end de fleste forventer - ca. $1-$3 pr. legitimationsoplysninger. Den større forudgående omkostning er læserhardware. Derfor er dobbelte-frekvenslæsere det praktiske udgangspunkt for de fleste migreringer: eksisterende prox-kort fortsætter med at fungere, mens smartkort udstedes parallelt, hvilket undgår enhver forstyrrelse af den daglige adgang.

Den samlede omkostningsberegning skal også inkludere, hvad en prox-kortsikkerhedshændelse faktisk koster - udskiftning af legitimationsoplysninger, undersøgelse og potentielt lovpligtig rapportering. Det tal kan overstige mange års investeringer i smart card-infrastruktur.

info-1916-861

Hvilken teknologi passer til hvilket miljø?

Sundhedspleje.Smartkort er det praktiske valg. Kliniske miljøer har brug for fysisk adgangskontrol (medicinrum, begrænsede områder) og logisk adgangskontrol (EPJ-arbejdsstationslogin) på samme legitimationsoplysninger. HIPAA-revisionskravene stemmer overens med adgangslogning af smartkort.Adgangskontrol læsereder understøtter begge funktioner er standard i moderne hospitalsbyggerier. På børne- og fødeafdelinger lader RFID-armbånd til børn, der bruger smart card-chips, personalet spore patienter og forhindre uautoriserede udgange - en direkte operationel brug af den samme legitimationsinfrastruktur.

Regering.PIV-kort (Personal Identity Verification) kræves underFIPS 201for føderale ansatte, der har adgang til offentlige systemer, er smartkort. Nærhedskort opfylder ikke HSPD-12 eller dets efterfølgende rammer. Ikke-føderale organer, der opererer under lignende overholdelseskrav, bør følge samme retning.

Videregående uddannelse.Universiteter bruger ofte ét kort til adgang til opholdsstuer, bibliotekstjenester, transitkort og madplaner. En enkeltMIFARE 1K smart cardkan håndtere flere af disse samtidigt. Prox-kort kan ikke.

Virksomhed.Organisationer under SOC 2 Type II eller ISO 27001 bør som standard bruge chipkort. Wiegand-baserede prox-systemer markeres i stigende grad i sikkerhedsrevisioner som utilstrækkelige til miljøer, der håndterer regulerede data.

Reklame med lav-risiko.Et lille kontor, et enkelt lager eller en lagerfacilitet uden følsomme data bag dørene - prox-kort forbliver omkostningseffektive-her. Trusselsmodellen retfærdiggør ikke omkostninger til infrastruktur til smartkort i denne skala.

 

Planlægning af en migration: Fem trin, der virker

Fuld rip-og-udskiftning er sjældent nødvendig. De fleste organisationer migrerer gradvist ved hjælp af dobbelt-frekvensinfrastruktur, som holder eksisterende legitimationsoplysninger gyldige, mens nye introduceres.

 

1. Revider dit system.Træk specifikationer for hver læser i anlægget. Identificer, hvilke dørcontrollere der bruger Wiegand versus OSDP, og hvilke læsere der kan-opgraderes firmware. Liste over alle kortformater i aktiv brug.

2. Udskift læsere først.Implementer modeller med to-frekvenser ved hver dør.Dobbelt-frekvenslegitimationsoplysningerog læsere lader prox-kort fortsætte med at fungere under hele overgangen - ingen adgangsforstyrrelse under udrulningsvinduet.

3. Udsted smartkort til brugere med høj-risiko først.Ledere, it-administratorer, serverrum og datacenteradgangsindehavere - disse bør migreres i bølge 1. EN13,56 MHz nøglebrikfungerer såvel som et kortformat for brugere, der foretrækker det.

4. Indstil et prox-korts solnedgangsdato.Kommuniker en bestemt dato - typisk 90 til 180 dage ud -, hvorefter 125 kHz legitimationsoplysninger ikke længere vil blive accepteret. Antilmeldingslæserforenkler masseudstedelse for den resterende brugerpopulation.

5. Deaktiver 125 kHz på dobbelt-frekvenslæsere.Når alle brugere har chipkort, skal du konfigurere læsere til at afvise legitimationsoplysninger med lav-frekvens. Dette lukker prox-kortets angrebsflade permanent.

 

For organisationer i regulerede miljøer,NIST SP 800-116 rev. 1giver detaljeret implementeringsvejledning til PIV-kompatible fysiske og logiske adgangslegitimationsprogrammer.

 

Hvad med mobillegitimationsoplysninger?

Mobillegitimationsoplysninger -, der gemmer adgangsoplysninger på en smartphone via NFC eller Bluetooth Low Energy - vinder indpas i virksomhedsmiljøer. Den operationelle sag er reel: legitimationsoplysninger kan udstedes, ændres og tilbagekaldes eksternt uden at røre et fysisk kort, hvilket betyder noget for organisationer, der administrerer store eller distribuerede arbejdsstyrker.

 

Afvejningerne er også reelle. Mobillegitimationsoplysninger afhænger af enhedens batteritilstand, OS-kompatibilitet og MDM-infrastruktur. De er endnu ikke universelt egnede til regulerede miljøer eller høje-sikkerhedsperimetre. For de fleste organisationer lige nu forbliver smartkort den gennemprøvede mellemvej - mere sikker end prox-kort, mere bredt kompatible end mobil-kun implementeringer og understøttet af et modent økosystem af læsere og administrationssoftware.

 
FAQ

Spørgsmål: Kan et nærhedskort klones, uden at kortholderen ved det?

A: Ja. Fordi prox-kort udsender et ukrypteret ID til et hvilket som helst kompatibelt felt, kan en 125 kHz-læser placeret nær kortholderen - i en elevator eller overfyldt område - læse og optage legitimationsoplysningerne uden fysisk kontakt. Kommercielt tilgængelige RFID-kopimaskiner kan derefter skrive disse legitimationsoplysninger til et tomt kort. Processen efterlader ingen spor, og kortholderen har ingen indikation af, at den er sket.

Spørgsmål: Er nærhedskort det samme som RFID-kort?

Sv: Nærhedskort er en delmængde af RFID - specifikt 125 kHz lavfrekvent RFID-. Når folk i adgangskontrol sammenligner "RFID-kort" med "nærhedskort", betyder de normalt forskellen mellem moderne 13,56 MHz smart cards (krypteret, multi-applikation) og ældre 125 kHz prox-kort (ukrypteret, kun fast ID). Den underliggende fysik er den samme; kapaciteten og sikkerhedsprofilen er det ikke.

Spørgsmål: Fungerer et smart card i en nærhedskortlæser?

A: Nej. Et 13,56 MHz smartkort er uden for frekvensområdet for en 125 kHz-læser -, ingen af ​​dem kan kommunikere med den anden. Organisationer, der skifter mellem de to teknologier, har brug for læsere, der understøtter begge frekvenser samtidigt, i det mindste under migrationsperioden.

Q: Hvad er et clamshell-kort - er det et prox- eller smartcard?

A: Et clamshell-kort er et husformat, ikke en teknologi. Det refererer til et stivt, tykt PVC-kabinet, der beskytter det indvendige -, der er nyttigt til industrielle eller udendørs miljøer. Clamshell nærhedskort kører ved 125 kHz; smartkortversioner af samme kabinet kører ved 13,56 MHz. Huset ændrer ikke frekvensen eller sikkerhedsniveauet for legitimationsoplysningerne indeni.

Q: Er et kontaktløst bankkort et smart card?

A: Teknisk set, ja. Kontaktløse betalingskort bruger 13,56 MHz og EMV-standarden under ISO/IEC 14443 - samme frekvens og specifikationsfamilie som adgangskontrol-smartkort. Applikationsprotokollerne og kryptografiske nøgler er specifikke for betalingsdomænet, så der er ingen interoperabilitet med døradgangssystemer. Men den underliggende chipteknologi er af samme klasse.

Q: Hvordan kan jeg se, hvilket kort jeg har, hvis jeg ikke har en NFC-læser?

A: Tjek læseren installeret ved dine døre. Modelnummerets datablad viser understøttede frekvenser. Enhver henvisning til "125 kHz", "HID Prox", "EM4100" eller "TK4100" bekræfter et proximitetskortsystem. Hvis du ser "13,56 MHz", "MIFARE", "ISO 14443" eller "iCLASS", er din legitimationsinfrastruktur chipkort-baseret. Hvis begge vises, har du allerede en dobbelt{10}}frekvensopsætning.

 

Bundlinjen

Nærhedskort gav mening, da de blev designet. De er enkle, holdbare og billige - og til miljøer med lav-risiko er de det stadig. Sikkerhedsmiljøet omkring dem har ændret sig. Kloning af et prox-kort koster nu snesevis af dollars og tager minutter. Den asymmetri er svær at retfærdiggøre for enhver facilitet, der beskytter aktiver, der betyder noget.

Smartcards er ikke en opgradering, der er forbeholdt virksomhedsbudgetter. MIFARE-smartkort på indgangsniveau- koster kun lidt mere pr. enhed end almindelige prox-kort, og læseromkostningsgabet kan bygges over med dobbelt-frekvenshardware, der holder migreringen ikke-forstyrrende. Det skridt, der er værd at tage først, er en ærlig vurdering af, hvad der faktisk gemmer sig bag dine døre -, og om en legitimationsoplysninger, der lydløst kan kopieres i en gang, er det rigtige værktøj til at beskytte det.

For tilpassede legitimationskrav på tværs af enhver formfaktor - uanset om standardkort,RFID nøglebrikker, ellersilikone armbåndtil sundheds- og begivenhedsapplikationer - Syntek tilbyder både 125 kHz og 13,56 MHz formater på tværs af alle større chipfamilier. Kontakt teamet for at diskutere dine specifikke legitimationskrav.

Send forespørgsel