Что такое карта mifare

Mifare карты: обзор особенностей

MIFARE — это патентованные высокотехнологичные карты, относящиеся в типу проксимити- или бесконтактных смарт-карт. На сегодняшний день в мире используются сразу несколько видов Mifare-карт. Вот наиболее популярные из них:

MIFARE Classic (Standard)
Карты MIFARE Classic являются по сути простым хранилищем данных, в котором предусмотрены разделение памяти на сегменты и блоки и специальные механизмы защиты и контроля доступа. В основе карт MIFARE данного вида — недорогие программируемые микросхемы ASIC, ориентированные на выполнение определенного набора функций. Собственно, благодаря своей простоте, надежности и дешевизне MIFARE Classic нашли широкое применение и часто используются в портативных платежных устройствах, корпоративных удостоверениях личности и системах безопасности, проездных документах общественного транспорта, абонементных картах тренажерных залов, стадионов и т.п.

В Classic 1K имеется 1024 байта для хранения конфигурационной или пользовательской информации, которые разделены на 16 секторов. Каждый из этих 16 секторов защищен двумя разными ключами — А и В, которые в свою очередь могут быть запрограммированы на выполнение различных операций, как то чтение, запись, изменение значения блока и т.п. В Classic 4K предусмотрено 4096 байта для хранения данных. Здесь память разделена на 40 секторов, из которых 32 имеют одинаковый размер и 8 — увеличенный в 4 раза. В Classic mini 320 байт памяти, разделенной на 5 секторов. В любой из перечисленных карт 16 байт в в каждом секторе памяти отведены для ключей и конфигурационных данных и, как правило, не используются для хранения пользовательской информации. Кроме того, эти самые 16 байт в каждом секторе содержат серийный номер конкретной карты, некоторые другие данные производителя и доступны только для чтения. Таким образом MIFARE Classic 1K способны хранить не более 752 байта данных, а Classic 4k и Mini — 3440 и 224 байта соответственно.

Такая простота в технологии MIFARE Classic во многом обуславливает высокую рентабельность их использования и, соответственно, распространенность. Карты Oyster являются, пожалуй, самым иллюстративным тому примером.

MIFARE Ultralight
Карты этого типа считаются урезанной разновидностью MIFARE Classic, имеют всего 512 бит (т.е. 64 байта) памяти для хранения данных (16 страниц по 4 байта) и не оснащаются системой криптографической защиты. MIFARE Ultralight чрезвычайно дешевы в изготовлении и применяются в основном для защиты простых документов, который удостоверяют право владельца на доступ к платным мероприятиям. MIFARE Ultralight, к примеру, использовались для подтверждения подлинности билетов на Чемпионат мира по футболу
2006 года.

MIFARE Ultralight C
Впервые MIFARE Ultralight C были представлены на выставке CarteS 2008 в рамках специального предложения компании-производителя NXP Semiconductors по усовершенствованию и удешевлению защиты одноразовых или имеющих непродолжительный срок использования документов. В Ultralight C применяются тройной алгоритм шифрования DES в сочетании с одним из самых популярных механизм тестирования. Потому недорогие MIFARE Ultralight C являются одной из самых эффективных контрмер против подделок (или клонирования) авиа- и других видов билетов, включая билеты на различные виды общественного транспорта, культурные мероприятия и т.п.

MIFARE DESFire — это дополнительная микропроцессорная система, разработанная NXP Semiconductors, которая основана на том же ядре что ProX/SmartMX, но оснащена более сложной системой защиты аппаратной и программной части, чем базовый чип карт MIFARE Classic.

Карты MIFARE DESFire поставляются с предустановленным ПО (операционная система DESFire), которое предусматривает наличие файловой системы (подобная система используется в смарт-картах). MIFARE DESFire выпускаются в четырех конфигурациях: одна — с тройной DES-криптографией и 4KB памяти, и три с AES-шифрованием и 2, 4 и 8KB памяти соответственно (версии DESFire EV1, другое название DESFire8).

В AES-конфигурациях присутствует также дополнительная функция защиты в виде алгоритма идентификации CMAC. Карты DESFire совместимы со стандартными (ISO/IEC 14443-4) протоколами, в их основе — микроконтроллер 8051 с системой Triple DES и AES-крипото акселератором, который обеспечивает существенно более высокую (в сравнении с картами Classic) скорость передачи данных.

В случае с DESFire максимально допустимое расстояние между картой и считывателем составляет порядка 10 см (4 дюйма), однако на практике дистанция считывая/записи зависит от размеров антенны и мощности считывателя.

MIFARE Plus
Карты MIFARE Plus разработаны для замены MIFARE Classic и имеют более высокий уровень защиты данных: а картах MIFARE Plus используется стандартный криптографический AES-алгоритм. Карты MIFARE Plus выпускаются в четырех конфигурациях, которые отличаются объемом памяти (2 или 4 КВ) и перечнем команд. В MIFARE Plus предусмотрен режим совместимости с картами Classic, однако версии Plus отличаются от DESFire EV1.

Источник

Технология MIFARE – обзор

Технология MIFARE – альтернативное решение идентификации, все шире использующееся в системах управления контролем и доступом.

Обзор рынка

Технологию MIkron FARE-collection System (MIFARE) разработала в 1994 году австрийская фирма Mikron. Причиной появления MIFARE стала необходимость повысить уровень безопасности доступа и степень защиты карт от клонирования и подделок. На основе этой технологии создано семейство RFID-устройств, имеющих рабочую частоту 13,56 МГц. MIFARE полностью отвечает требованиям, которые предъявляет стандарт ISO/IEC 14443 Type A. Владелец торговой марки MIFARE – нидерландская компания NXP Semiconductors.

Основные отличия от EM-Marine

Под маркой MIFARE выпускают линейку чипов smart-карт и устройств, считывающих содержащуюся в них информацию. Взаимодействие smart-карты со считывателем надежно защищено – используются криптоалгоритмы от Crypto-1 до 3DES и AES, и это более высокий уровень защиты, чем тот, который предлагает технология EM-Marine.

Довольно маленькую микросхему MIFARE с одинаковым успехом встраивают не только в пластиковую карту, но и в браслет, брелок и пр. Кроме того, выпускаются метки MIFARE, имеющие клейкую подложку, – благодаря им бесконтактной smart-картой может стать все, что угодно.

Чипы MIFARE позволяют и считывание информации, и ее многократную перезапись во внутреннюю память – это и есть одно из главных отличий от чипов, сделанных по технологии EM-Marine.

Чип MIFARE обладает фиксированным объемом структуры памяти, в которой наличествуют сектора. В составе каждого сектора – несколько блоков данных и один блок хранения ключей. Прочитать или записать блоки данных возможно, только когда успешно выполнена авторизация по ключу. Ключ генерируется пользователем, при этом у каждого сектора могут быть собственные ключи доступа. При использовании разных ключей пользователь может организовать к одному и тому же блоку данных разные права доступа. Если в разные блоки записывается разная информация, то одна и та же карта MIFARE применяется в разных системах (к примеру, одновременно как пропуск на территорию, проездной билет и платежное средство).

У чипов MIFARE существует лишь одна незащищенная информация – это их серийный номер (UID), прошиваемый производителем и не подлежащий последующим изменениям.

О линейке чипов

Микросхемы MIFARE имеют несколько разновидностей. Они различаются некоторыми параметрами и активно используются и в СКУД, и в платежных системах, системах платного доступа, учета рабочего времени, в социальных проектах.

Наиболее распространены карты MIFARE Classic, однако степень защиты их криптоалгоритма Crypto-1 невысока, и карты можно подделать. В отличие от Classic, в чипах MIFARE DESFire и MIFARE Plus применены шифры AES и 3DES – стойкие и общепризнанные. При повышенных требованиях безопасности рекомендуют использовать именно их (как правило, MIFARE Plus).

В линейке чипов существует и другие решения, использующиеся как идентификатор СКУД, – чипы MIFARE Mini и MIFARE ID. В сущности, это урезанные (по количеству секторов) варианты карт MIFARE Classic.

Читайте также:  Что такое дисплазия желчного пузыря

Подделки

MIFARE представляет собой интеллектуальную собственность и зарегистрированную торговую марку компании NXP Semiconductors, а следовательно, только эта компания имеет право на выпуск чипов под таким наименованием. Но есть и поддельные чипы, которые технически воспроизводят работу MIFARE. В основном, их выпускают в Китае (например, компании HuaHong Belling, Fudan, ISSI). Цена поддельных карт намного ниже (около 10 рублей), но работа их может быть нестабильна.

Принцип работы

В системах, использующих технологию MIFARE, идентификация может быть произведена по UID карты, а также по значению, записанному в ее память и защищенному паролем. Но UID MIFARE открытый, легко узнается и копируется (как и EM-Marine), а значит, о какой-либо защите данных не идет и речи.

Чтобы настроить защищенный режим, необходима поддержка пары «карта – считыватель». Должная защита информации будет обеспечена лишь при такой совокупности технических средств. Если используются другие считыватели (в том числе и поддерживающие MIFARE, но не настроенные после покупки), задействуется исключительно чтение UID карты. В настройки включены сообщение считывателю реквизитов доступа к памяти карты, то есть информации, где именно читать в памяти идентификационные данные и какой именно применить пароль (ключ). Эту настройку выполняют (в зависимости от марки считывателя) двумя способами: или предъявление считывателю мастер-карты (специальной карты программирования), или проводное подключение к компьютеру, на котором установлена специальная программа.

И создание мастер-карты, и инициализацию (эмиссию) карты доступа осуществляют, используя настольный USB-считыватель, подключенный к компьютеру со специальной программой и позволяющий выполнение тонкой настройки ключей шифрования и используемых блоков данных. Производитель поставляет карты MIFARE с выключенной криптозащитой и блоками памяти, открытыми для чтения и записи, а потому инициализация необходима, чтобы система работала в защищенном режиме.

Некоторые производители СКУД реализуют глубокую интеграцию работы с MIFARE, которая позволяет инициализировать карты доступа и мастер-карты с одним программным интерфейсом, не используя стороннее ПО. Это гарантирует отсутствие дополнительных сложностей при работе и существенное упрощение схемы настройки системы в целом. Таким образом, работать с MIFARE-картами так же легко, как с EM-Marine, и при этом мы получаем гораздо более высокий уровень защиты.

Стоимость

Оценим считыватели, представленные на рынке, основываясь на типах карт, с которыми они поддерживают работу, а также на глубине работы с MIFARE. Цена одного считывателя в октябре 2015 года:

1. От 700 рублей – считыватель, работающий исключительно с EM-Marine (такие считыватели весьма распространены).

2. От 700 рублей – считыватель, работающий исключительно с UID MIFARE. Отсутствует поддержка защищенного режима с MIFARE. Подключать такой считыватель по интерфейсу Wiegand-26 не рекомендуется, так как передаваться будет лишь 3 байта, а не весь UID (результатом может стать дублирование номеров карт).

3. От 2500 рублей – гибридный считыватель, работающий как с EM-Marine, так и с UID MIFARE. Использует два диапазона частот; поддержка защищенного режима с MIFARE отсутствует.

4. От 3000 рублей – считыватель, работающий как с UID MIFARE, так и с MIFARE Classic в защищенном режиме (криптоалгоритм Crypto-1). Защищенный режим работы настраивается или подключением к компьютеру, или при помощи мастер-карты (зависит от модели).

5. От 12000 рублей – считыватель, работающий с MIFARE Classic, MIFARE DESFire и MIFARE Plus (криптоалгоритмы Crypto-1, 3DES, AES) в защищенном режиме. На их основе выстраивается СКУД, имеющая очень высокую степень безопасности.

6. Гибридный считыватель, работающий в защищенном режиме с EM-Marine и MIFARE Classic (криптоалгоритм Crypto-1). Может быть использован с целью перехода к MIFARE Classic от EM-Marine. Выбор таких считывателей невелик.

Чтобы расширить функциональность СКУД, считыватели, которые поддерживают работу с картами MIFARE, дополнительно могут обладать поддержкой других форматов карт, считывателем биометрического признака (отпечаток пальца), поддержкой NFC или кодонаборной клавиатурой.

Использование в СКУД

В сектор MIFARE-карты с помощью специального ПО записывается идентификатор. Доступ защищен уникальным ключом, передаваемым каждому из установленных на объекте считывателей. При поднесении карты происходит обращение дверного считывателя к соответствующему сектору памяти (предъявление уникального ключа). Если ключи совпадают, из памяти карты считываются данные и передаются в контроллер, принимающий решение о предоставлении доступа.

Прежде чем начать использовать карты и считыватели на объекте, следует изменить их заводские настройки. Карта может быть прошита производителем или монтажной организацией с целью удобства для конечного пользователя, но если ключ не сообщен владельцу объекта, то он может оказаться жестко привязанным к такой организации.

Технология Near Field Communication (NFC) повсеместно используется в мобильных устройствах – планшетах и телефонах. Один из ее основных разработчиков – компания NXP Semiconductors. Устанавливая на устройство специальное ПО, поставляемое некоторыми производителями СКУД, его можно использовать как считыватель карты MIFARE – организовывается мобильное рабочее место, позволяющее просмотр информации о сотрудниках, фиксацию их проходов.

Биометрия

В системах, где применяется идентификация по биометрическому признаку, использование MIFARE-карт позволяет хранить шаблон в памяти карты. Примером могут служить дактилоскопические технологии идентификации – для них объем памяти MIFARE-карты дает возможность сохранять шаблоны не одного, а нескольких отпечатков пальцев, и шаблоны больше не нужно ни хранить в памяти считывателя, а также нет необходимости в обращении к базе данных системы. Кроме того, такие системы проще и быстрее монтируются и внедряются.

Беспроводные замковые системы

Основываясь на беспроводных замковых системах и картах MIFARE, можно организовать полноценную беспроводную СКУД. Информация о правах доступа к точке, которая оборудована беспроводным замком, записывается в память MIFARE-карты, как и совершение прохода. В комбинированных системах с реализацией поддержки беспроводных замков вместе с обыкновенными контроллерами, для любого типа устройств эти карты станут универсальными идентификаторами.

Как реализовать переход к MIFARE

Чтобы перейти на MIFARE-карты, заменять необходимо не все устройства СКУД, а только карты доступа и считыватели. Как миграционное решение, некоторые производители предлагают гибридные считыватели, но они слишком дороги и мало распространены.

Вывод прост: сегодня технология MIFARE уже распространена и доступна, а цена считывателей и карт приближается к цене устройств EM-Marine. Самое весомое преимущество MIFARE – высокий уровень защиты, и это позволяет их широкое применение.

ООО «Доктор Дорс» предоставляет профессиональные услуги по установке систем учета рабочего времени в Москве, Санкт-Петербурге и Рязани. Мы предлагаем выгодные цены и даем длительную гарантию на монтажные работы любой сложности. Подробную информацию можно получить по телефону 8-800-250-25-91 или заказать обратный звонок.

Источник

Что надо знать, заказывая карты Mifare для СКУД

Все чаще в качестве карты доступа в СКД используются карты стандарта Mifare 1K. Это бесконтактные смарт-карты, намного более сложные и функциональные, чем самый популярный Em Marin, и при заказе таких карт следует быть очень внимательным.

На что же следует обращать внимание при заказе карт данного стандарта?

На качество, которое складывается из следующих составляющих:

Чипы Mifare 1K бывают оригинальные и неоригинальные. От этого зависят такие параметры, как надежность и корректность работы с памятью чипа.

Чип от NXP называется MF1 IC S50 и является самым правильным «оригинальным» чипом.

Читайте также:  караоке позови меня с собой цой

Кроме NXP оригинальные чипы выпускает фирма Infineon на основании лицензии от NXP. Чип от Infineon называется SLE66R35. По надежности и другим параметрам данный чип ничем не отличается от чипа NXP.

Фирмы-разработчики таких чипов этого и не делают, они дают своим чипам другие названия. А словосочетание «совместимый Mifare» или «неоригинальный Mifare» придумали менеджеры по продажам.

Из таких совместимых чипов наиболее известным являются:

Заводы-изготовители таких чипов в своей технической документации, естественно, не упоминают MIfare, а ссылаются на стандарт ISO 14443 Type A.

Следует иметь в виду, что стоимость совместимых чипов значительно ниже, чем стоимость оригинальных.

Есть еще такое понятие, как корректная или полная реализация стандарта ISO 14443 Type A. Не все совместимые чипы обладают такой реализацией. Это означает, что при выполнении сложных функций по работе с памятью чипа такие чипы могут ломаться. Что и происходит на практике. Заказчик, польстившись на низкую стоимость, с удивлением обнаруживает, что карты через некоторое время перестают работать.

Бесконтактные смарт-карты стандарта ISO 14443 Type A работают на частоте 13,56 МГц. Т.е. считыватель и карта должны обеспечить работу на частоте 13,56 МГц. Для этого внутри БСК имеется антенна. Чаще всего антенна делается из нескольких витков медной проволоки. Медная проволока может наматываться оператором вручную, а может наматываться на автоматическом станке. При намотке на станке антенна получается идеально ровной, чего нельзя сказать о ручной намотке. От этого может зависеть реальная частота, на которой данная антенна будет работать, и, соответственно, дальность считывания и правильность передачи данных между картой и считывателем.

3. СОЕДИНЕНИЕ ЧИПА И АНТЕННЫ

Чип и антенна должны быть надежно соединены. Иначе не будет передачи данных между картой и считывателем. От качества этого соединения зависит надежность и долговечность работы карты. Если площадь контакта антенной проволоки и чипа достаточно большая и качество пайки (сварки) высокое, карта будет долго и безупречно работать. Высокотехнологичные производства это обеспечивают.

Но если все делается вручную со слабым технологическим контролем, то соединение чипа с антенной может оказаться слабым и разрушится при использовании карты (от небольших вибраций и других внешних воздействий).

Вот три наиболее важных составляющих, которые следуют иметь в виду при заказе бесконтактных смарт-карт Mifare.

Как же эти три параметра сказываются на практике? А вот как.

При поднесении некачественной карты к считывателю последний реагирует звуком и светодиодом. Казалось бы, карта работает и все в порядке. Но это не факт! Для Em Marin такая проверка карты была бы достаточной. Но не для Mifare. Реакция считывателя на поднесение карты не свидетельствует о работе карты. Например, если попытаться прочитать сектор 0, блок 0, то при этом может произойти сбой, свидетельствующий о том, что карта не работает (даже если считка «пикала» при простом поднесении карты).

И возникает традиционная тяжба между заказчиком и поставщиком.

Заказчик говорит, что карты Mifare 1k не работают. Он пробовал читать сектора и блоки памяти карты и получал ошибку чтения или записи.

Поставщик утверждает, что он все карты «проверил» и у него все работает. Но его проверка, заключающаяся в поднесении карты в зону действия считки, недостаточна для карт Mifare. Надо, как минимум, считывать серийный номер чипа.

Кроме того, на рынке доминируют дешевые и некачественные считыватели Mifare. Часто поставщики и заказчики пользуются именно такими считками. В результате появляются проблемы в процессе эксплуатации.

Самое важное, что надо иметь в виду, выбирая считыватель Mifare, это возможность хранить ключи внутри самой считки. Если считка хранить ключи не может, то она бесполезна. Такая считка не может реализовать все возможности Mifare (состоящие прежде всего в защищенности и безопасности).

Рассмотренные составляющие касались самой карты. Еще есть характер использования карты и взаимодействия карты и считывателя.

II. ИСПОЛЬЗОВАНИЕ КАРТ MIFARE 1K

Иногда заказчик, желая перевести свою СКД на более высокий уровень, заказывает карты Mifare (вместо повсеместного Em Marin) и думает, что тем самым получил систему контроля доступа (СКД) нового уровня. Но автоматически это не происходит.

Вот некоторые ошибки, которые, как показывает практика, совершаются при переходе на стандарт Mifare.

1. Заменяются считыватели Em Marin на считыватели Mifare с сохранением интерфейса Wiegand-26.

Считыватели карт Mifare надо подключать к контроллеру по интерфейсу Wiegand-42 или по компьютерному интерфейсу.

Объясняется это следующим. Длина серийного номера Mifare составляет 4 байта. А по интерфейсу Wiegand 26 (который чаще всего используется для подключения карт-считывателей к контролеру) передается только 3 байта. Т.е. полностью номер, считанный с карты Mifare, передать в СКД нельзя. Передается только часть этого номера, что приводит к появлению в системе карт с одинаковыми номерами.

2. Для идентификации в СКД считывается серийный номер чипа Mifare 1K.

Нельзя сказать, что для идентификации считывать серийный номер карты неправильно. Скорее, это не рекомендуется, если от СКД требуется высокая защищенность.

Серийный номер чипа всегда открыт для чтения, что позволяет потенциальному злоумышленнику видеть эту информацию. Считав серийный номер, злоумышленник может изготовить поддельную карту и получить несанкционированный доступ на территорию или в помещения.

Поэтому вместо считывания серийного номера чипа лучше предусмотреть чтение защищенного блока памяти БСК. Доступ к такому блоку может быть защищен ключами, что делает его закрытым для посторонних. В защищенном блоке карты Mifare можно хранить номер карты в том формате, который принят в данной конкретной СКД.

Длина этого номера может составлять 3 байта, что позволяет сохранить интерфейс между картой-считывателем и таким контроллером, как Wiegand-26.

3. Приобретаются белые болванки карт Mifare.

Традиционно заказчику СКД предлагаются белые болванки бесконтактных карт и сублимационный принтер для нанесения на эти болванки логотипа заказчика и другой персональной информации.

Это устаревший подход, характеризующийся самой высокой (конечной) стоимостью карт доступа для заказчика.

Помимо постоянной информации современные технологии позволяют изготавливать карты доступа с персональной информацией и переменным данными. Например, нанесение фотографии владельца карты, ФИО, срока действия и т.п. без использования сублимационных принтеров, а на основе современных цифровых технологий офсетной печати.

III. КЛАССИЧЕСКИЙ MIFARE 1K УХОДИТ

В скором будущем бесконтактные смарт-карты с классическим чипом Mifare 1k перестанут выпускаться.

Компания NXP Semiconductors официально объявила о том, что диапазон серийных номеров чипов Mifare 1K практически исчерпан. Длина серийного номера чипа Mifare 1K составляет 4 байта, и почти все возможные комбинации уже выбраны.

Поскольку NXP следит, чтобы серийные номера Mifare 1K были уникальными и не повторялись, то в скором времени выпуск классического Mifare 1k будет прекращен.

В качестве алтернативы NXP предлагает:

Оба эти варианта требуют замены считывателей.

Что касается совместимых (или неоригинальных) микросхем Mifare, то здесь уникальность серийных номеров не отслеживается и выпуск таких чипов не прекращается.

Автор: О. Быков к.т.н., компания NCS

Источник

Где уязвимы более 20 млн транспортных карт в России: разбираем и развиваем MIFARE Classic

Стандарт бесконтактных карт MIFARE Classic создан более 20 лет назад и, несмотря на ряд найденных с тех пор уязвимостей, широко используется до сих пор (в частности в Москве и Санкт-Петербурге). В этой статье мы вспомним, какие уязвимости были найдены, и расскажем, как их можно устранить.

Читайте также:  слушать псалтирь царя давида валаамский монастырь


Источник: Instagram@pro.ticketing

Традиционно для подобных статей напоминаем, что в России подделка и сбыт билетов преследуются по закону (ст. 327 и 165 УК РФ), и призываем читателей оставаться на светлой стороне силы.

Структура MIFARE Classic

Стандарт MIFARE Classiс компании NXP — это целое семейство карт. В него входят MIFARE Classic 1K, 4K, EV1 1K, EV1 4K, MIFARE ID, MIFARE Mini. Также этот стандарт может эмулироваться другими, более новыми картами NXP (MIFARE Plus, JCOP и другими).

Работа карты с устройствами чтения базируется на стандарте ISO 14443A, частота 13,56 МГц.
Карты MIFARE Classiс 1К предоставляют область памяти, организованную в сектора по 64 байта. Каждый сектор разбит на 4 блока размером 16 байт:

Для карт стандарта 4К первые 2048 байт организованы в 32 сектора по 64 байта, а остальные — в 8 секторов по 256 байт (или 16 блоков). Последний блок каждого сектора называется трейлером сектора, в нем записаны ключи и параметры доступа к сектору. Нулевой блок нулевого сектора — это специальный блок, заблокированный на запись, он содержит идентификатор и информацию производителя карты. Для того, чтобы у одной карты было несколько различных применений — например, у социальной карты с информацией о льготах, билетами на метро и электричку — в остальных блоках нулевого сектора записано, как используется каждый сектор — MIFARE Application Directory (MAD).

Перед обращением к сектору на чтение или запись необходимо выполнить авторизацию с помощью ключа размером 6 байт. Авторизация происходит по трехэтапному протоколу, близкому к тому, что описан в главе 5.2.2. стандарта ISO/IEC 9798-2:1999. При этом используется проприетарный алгоритм потокового шифрования CRYPTO1:

Известные уязвимости MIFARE Classic

Криптография карты хорошо исследована. Найдена уязвимость реализации генератора псевдослучайных чисел (ГПСЧ) карты и уязвимости алгоритма CRYPTO1. На практике эти уязвимости используются в следующих атаках:

Кроме того, есть уязвимость инфраструктуры ключей доступа. Так как криптография на CRYPTO1 реализована на стороне устройства чтения карт (CRYPTO1 реализован только аппаратно), то из этого следует, что ключи доступа:

Методы борьбы с уязвимостями MIFARE Classic

Диверсификация ключей доступа

Диверсификация – это процесс получения ключей доступа по мастер-ключу с использованием некоторых уникальных для карты входных данные. Процесс получения ключей может быть реализован в прикладном ПО, работающем с устройствами чтения, либо средствами SAM-модуля.

Для примера это может работать так:

В результате каждая карта получает свои уникальные ключи доступа к секторам. Даже если ключи для каких-то конкретных карт будут скомпрометированы, это не приведет к массовому использованию этих ключей. Но надо понимать, что диверсификация является полумерой и не защищает от взлома единичных карт и возможности модификации Android-приложения с целью перехвата и использования диверсифицированных ключей.

Переход на MIFARE Plus и уровень безопасности SL3

Для решения проблем с уязвимостями CRYPTO1 было разработано семейство карт MIFARE Plus. Карты по структуре аналогичны MIFARE Classic, обновлена только криптография карт. Они могут работать в двух режимах:

В отличие от SL1, в SL3 авторизация и шифрование могут быть реализованы программно. Благодаря этому можно защититься от перехвата ключей через Android-клиент. Для этого сервер должен выполнять авторизацию и шифрование. Тогда ключи не покидают сервер, а Android-клиент просто проксирует запросы и ответы от карты. Это потребует обязательного подключения приложения к интернету, что может быть неудобно, поэтому можно настроить карту так, чтобы чтение сектора осуществлялось одним ключом, а запись — другим ключом. Тогда пользователь сможет просматривать информацию о карте, находясь офлайн, а пополнять баланс или покупать билеты на нее сможет только онлайн.

Не стоит забывать, что для AES ключей можно сделать диверсификацию, модифицировав алгоритм на ключи длиной 16 байт.

Существующие транспортные карты на базе карт MIFARE Plus SL1 можно перевести в режим SL3 в два этапа:

Переход на MIFARE DESFire

Криптография карты MIFARE DESFire аналогична MIFARE Plus – перед работой с приложением осуществляется трехэтапная авторизация по одному из алгоритмов на выбор эмитента карты: DES, 3DES, AES. Дальнейший обмен с картой происходит в зашифрованном виде с опциональными имитовставками.

Карта функционально отличается от MIFARE Classic. Память карты организована в файловую систему. На карте может быть несколько приложений, у каждого приложения может быть несколько файлов.

Работа с картой начинается с выбора приложения по его идентификатору и авторизации к нему. Далее происходит работа с файлами — создание, удаление, чтение, запись. Файлы могут быть разных типов, например, плоская область памяти, баланс кошелька, циклически перезаписываемый файл.

Сегодня производители SIM-карт (STM, Gemalto, G&D, Oberthur) имеют коммерчески доступные SIM-карты и встроенные элементы безопасности с эмуляцией MIFARE DESFire.

Карта Oyster (транспортная карта общественного транспорта Лондона) в 2009 году была переведена на MIFARE DESFire, с 2010 года карты MIFARE Classic не используются. Транспортная карта SUBE (Аргентина) находится в процессе перехода на MIFARE Plus SL3. В общественном транспорте Дублина 3 типа карт: Luas (трамваи), Dublin Bus и DART (пригородный железнодорожный транспорт) – были построены на базе MIFARE Classic и были заменены одной картой Leap card уже на базе MIFARE DESFire. Современные же транспортные решения чаще всего изначально строятся на защищенных носителях.

Переход на другие транспортные карты (CALYPSO, CIPURSE, FeliCa)

С точки зрения безопасности эти карты аналогичны картам MIFARE Plus и DESFire — криптография на основе AES, трёхэтапная авторизация, работа с имитовставками, защищенные аппаратные хранилища — Secure Access Module (SAM), ряд карт могут эмулировать MIFARE Classic. Работают также на базе стандарта ISO/IEC 14443A.

MIFARE — чемпион


ABI Research Q1 2017

Доля карт MIFARE в транспорте в мире составляла в 2017 году 75% и, по прогнозам, к 2021 году не опустится ниже 70%.

Доля MIFARE в мире снижается в основном за счет роста карт Other, куда, в первую очередь, входят банковские карты (EMV) и виртуализация карт (переход в смартфоны) для замещения функции билетного носителя. Банковские карты защищены лучше, чем транспортные – однако за это приходится платить. Обслуживание банковских карт требует онлайна, устройства чтения стоят дороже из-за требований банковской сертификации, транспортный оператор теряет денежный поток от пополнений своих транспортных карт. Все это создает определенный баланс сил, благодаря которому оба стандарта (MIFARE и EMV) находят свои ниши и занимают их.

Объем транспортных карт на стандартах отличных от NXP (Calypso, CIPURSE) составляет сегодня менее 5%. В основном эти технологии сконцентрированы в странах, где карты исторически развивались — Япония и Франция — и пока не выходят за их пределы. Это понятно — создание локальной экосистемы производства и поддержки карт и не всегда экономически оправдано и должно быть подкреплено рынком сбыта. Не исключено, что Россия присоединится к ряду стран, поддержавших данные стандарты. Для этого в первую очередь необходимо наличие политического решения.

По ссылкам ниже можно получить дополнительную информацию о Mifare Classic:

Источник

Портал знаний