Защита карт СКУД от копирования: почему Mifare Classic уязвим и как спасает Mifare Plus
- Сотрудники делают дубликаты пропусков в мастерских по изготовлению ключей за 150 рублей или копируют карты на смартфоны с NFC.
- На территорию предприятия проходят посторонние лица по клонированным карточкам.
- Считыватели СКУД читают только открытый номер чипа (UID), игнорируя защиту защищенных секторов памяти.
1. Почему устаревшие карты больше не защищают ваш объект
| Тип карты | Частота | Уровень защиты | Стойкость к клонированию |
|---|---|---|---|
| EM-Marine (EM4100) | 125 кГц | Отсутствует полностью | Копируется за 2 секунды любым брелоком-дубликатором с Алиэкспресс. |
| Mifare Classic 1K | 13.56 МГц | Устаревший криптоалгоритм Crypto-1 | Взломан более 10 лет назад. Копируется за 1 минуту смартфоном с приложением Mifare Classic Tool (MCT). |
| Mifare Plus (S/X/EV1) | 13.56 МГц | Аппаратное шифрование AES-128 | Абсолютная стойкость. Скопировать карту невозможно математически без знания мастер-ключей объекта. |
2. В чем разница между чтением UID и чтением защищенного сектора
Большинство монтажников настраивают считыватели СКУД неправильно: считыватель просто считывает UID (заводской номер чипа), который передается по воздуху в открытом незашифрованном виде. Злоумышленник покупает «карту-болванку с перезаписываемым UID (UID zero)» и копирует этот номер.
В защищенном режиме считыватель вообще не смотрит на открытый UID. Считыватель и карта проводят взаимную криптографическую аутентификацию по протоколу AES-128: считыватель посылает случайное зашифрованное число, карта расшифровывает его своим секретным ключом, спрятанным в защищенном блоке, и подтверждает подлинность.
3. Как перевести объект на защищенную технологию Mifare Plus
- Замена считывателей: Установите мультиформатные считыватели с поддержкой режима Mifare Plus SL3 (например, Sigur MR100, RusGuard, IronLogic Matrix III RD-ALL).
- Создание мастер-карты объекта: С помощью настольного USB-считывателя и защищенного софта СКУД сгенерируйте уникальные криптографические ключи объекта (AES Keys).
- Эмиссия (прошивка) карт: Запишите секретный ключ в защищенную память новых карт Mifare Plus и переведите их в максимальный уровень безопасности SL3 (Security Level 3).
- Настройка считывателей: Приложите мастер-карту к каждому считывателю на дверях и турникетах, чтобы считыватели начали требовать проверку ключа AES-128.
Частые вопросы (FAQ)
Можно ли скопировать карту Mifare Plus на смартфон с NFC?
Нет. Смартфон не имеет доступа к аппаратному криптографическому модулю карты и не знает секретных ключей AES-128. Эмуляция такой карты на телефоне не сработает.
Что такое уровни безопасности SL1 и SL3 в Mifare Plus?
SL1 — режим совместимости со старыми считывателями Mifare Classic (работает старое уязвимое шифрование Crypto-1). SL3 — полноценный невзламываемый боевой режим со стойким шифрованием AES-128.
Нужно ли менять контроллер СКУД при переходе на Mifare Plus?
В большинстве случаев контроллер менять не нужно. Считыватель расшифровывает данные карты самостоятельно и передает стандартный номер в контроллер по привычному интерфейсу Wiegand-26/34 или OSDP.
Что делать со старыми картами сотрудников на время перехода?
Современные считыватели умеют работать в гибридном режиме: одновременно читать старые карты Classic и новые защищенные карты Plus, позволяя проводить замену пропусков плавно без остановки работы предприятия.