Yritykset käyttävät yhdistelmäälaitteiston-suojaus, salaus ja järjestelmäsuunnitteluestääkseen NFC/RFID-kloonauksen -väärennösten torjuntajärjestelmissä. Keskeinen ajatus on:vaikka joku kopioi tiedot, hän ei silti pysty toistamaan kelvollista "identiteettivastausta".
Näin se toimii käytännössä:
1. Kryptografinen todennus (ydinpuolustus)
Nykyaikaiset turvalliset NFC-sirut (esim. ylellisyystuotteissa, kulunvalvonnassa, passeissa) eivät vain tallenna tietoja,{2}}ne toimivatkryptografinen haaste – vastaus.
Suojattu tunniste (esimerkiksi NTAG 424 DNA) toimii näin:
Lukija lähettää asatunnainen haaste (ei kerran)
Tunniste käyttää asalainen avain sirun sisällä
Tag luo adynaaminen salattu vastaus
Palvelin varmistaa sen
Vaikka hyökkääjä kopioi muistin, heei pysty toistamaan oikeaa kryptografista vastaustailman salaista avainta (joka ei koskaan poistu sirulta).
2. Dynaaminen data (ei staattista "kopioitavaa" allekirjoitusta)
Väärennettyjen -NFC-tunnisteiden joukossa on usein:
Liikkuvat koodit
Ainutlaatuiset istuntotunnukset
Todennusarvojen muuttaminen jokaisella tarkistuksella
Niin:
Ensimmäinen skannaus ≠ toinen tarkistus (salakirjoituksella erilainen lähtö)
Kopioidusta tunnisteesta tulee hyödytön, koska se ei voi luoda kelvollisia tulevia arvoja
3. Ainutlaatuinen per-siru-identiteetti + suojatun avaimen lisäys
Jokainen aito tunniste on ohjelmoitu:
A ainutlaatuinen kryptografinen avain
A tehdas{0}}sinetöity henkilöllisyys
Nämä avaimet ovat:
Ruiskutetaan valmistuksen aikana
Ei luettavissa NFC-komennoilla
Suojattu laitteistosuojauksella (turvallinen elementtisuunnittelu)
4. Palvelin-puolen vahvistus (pilviväärennöstentorjuntajärjestelmät)
Useimmat huippuluokan{0}}järjestelmät eivät luota pelkästään tunnisteeseen.
Sen sijaan:
Tunniste vastaa salatuilla tiedoilla
Taustapalvelin tarkistaa:
Onko kryptografinen allekirjoitus kelvollinen?
Onko tämä UID/istunto nähty aiemmin?
Onko käyttötapa normaali?
Tämä tekee päällekkäisyydestä havaittavissa, vaikka osittainen kloonaus tapahtuu.
5. Laitteistosuojaukset turvallisten sirujen sisällä
Suojatut NFC-sirut sisältävät suojauksia, kuten:
Muistin käytön valvonta (luku/kirjoituserottelu)
Peukaloinninestopiirit
Avainten eristys (avaimet eivät koskaan altistu RF-liitännälle)
Avainten tuhoaminen, jos hyökkäys havaitaan
6. "Kloonien vastustuskyky suunnittelun mukaan" vs. yksinkertaiset tunnisteet
| Tunnisteen tyyppi | Kloonien vastustuskyky |
|---|---|
| Perus-NFC (NTAG213 jne.) | Helppo kopioida tietoja |
| Keskitaso-(suojattu salasanalla) | Osittainen suojaus |
| Suojattu NFC (DESFire, 424 DNA) | Vahva anti{0}}kloonaus |
7. Todelliset -väärennöstenvastaiset-strategiat (tärkeää teollisuudessa)
Yritykset yhdistävät usein:
NFC + painettu sarjanumero
NFC + QR-koodi ristiin-vahvistus
NFC + lohkoketju / pilvirekisteri
Peukaloitu{0}}ilmeinen pakkaus
Joten vaikka yksi kerros ohitetaan, järjestelmä epäonnistuu silti.
Bottom line
Anti-NFC/RFID-kloonaus ei tarkoita tietojen piilottamista-hanke on varmistaa:
"Voit lukea sen, mutta et voitodista, että olet sitäilman kryptografisia salaisuuksia."