RFID ma'lumotlar xavfsizligi nima?
Dec 10, 2025
Xabar QOLDIRISH
RFID ma'lumotlar xavfsizligi nima?
O'tgan yili bir mijoz bizga qo'ng'iroq qildi, g'azablangan. Ularning kirishni boshqarish kartalari "buzilgan". Ma'lum bo'lishicha, ular hali ham o'n yil oldingi 125 kHz proksimal kartalarni ishlatishgan. Kimdir metroda xodimning yonidan telefon{4}}o‘lchamdagi qurilma bilan o‘tib ketdi va ertasi kuni ertalab uning omboriga noma’lum shaxs klonlangan karta orqali kirdi.
Biz SYNTEK-da 20 yildan beri RFID mahsulotlarini ishlab chiqaramiz. Bunday hikoyalar kam emas. Biz kompaniyalar aktivlarni kuzatish tizimlariga millionlab mablag‘ sarflaganini ko‘rdik, faqat AliExpress’dan har qanday 30 dollarlik o‘quvchi o‘z teglarini qayta yozishi mumkinligini bilib oldik. Biz takroriy kartalar bilan oʻynaladigan davomat tizimlari-bir vaqtning oʻzida uchta turli shaharda paydo boʻlishini koʻrdik.
"RFID ma'lumotlar xavfsizligi murakkab ko'rinadi, lekin asosiy muammo juda oddiy: simsiz signallarni ushlab turish mumkin. Qiyin qism? Aksariyat xaridorlar aslida qanday xavfsizlik darajasini olishlarini bilishmaydi."
Mana, hech kim gapirmaydigan narsa
RFID ochiq simsiz tizimdir. Sizning tegingiz va o'quvchi radio to'lqinlar orqali muloqot qiladi. Kerakli jihozga ega bo'lgan har bir kishi tinglashi mumkin.

Simsiz aloqa ochiq havoda sodir bo'ladi, bu esa jismoniy aloqasiz ushlab turish imkonini beradi.
Muammo erta boshlangan. Ishlab chiqaruvchilar ushbu chiplarni birinchi marta ishlab chiqqanlarida, ular "biz uni o'qiy olamizmi?" "Sizga o'qishga ruxsat berishimiz kerakmi?" Ko'pgina chiplar nol autentifikatsiyaga ega. O'quvchi "siz kimsiz?", deb so'raydi. va teg faqat... javob beradi. Bu qonuniy qurilmami yoki xaltasida Proxmark bo'lgan yigitmi, farqi yo'q.
Tasavvur qiling-a, ko'chada yurib, so'ragan har bir kishiga ijtimoiy sug'urta raqamingizni baland ovozda e'lon qilasiz. Ko'pgina RFID kartalari asosan shunday ishlaydi.
Nima uchun 125 kHz kartalar xavfsizlik hazilidir
Mana, sanoat reklama qilmaydigan narsa: bugungi kunda ham foydalanilayotgan kirish kartalarining katta qismi 1990-yillarning texnologiyasida ishlaydi.
Ushbu kartalar 125 kHz chastotada ishlaydi. Chip modeli odatda EM4100 yoki TK4100 hisoblanadi. Ular qanday ishlaydi? Quvvat yoqildi, translyatsiya identifikatori, tayyor. Shifrlash yo'q. Autentifikatsiya yo'q. Chipda saqlangan faqat sobit raqam.
Birini klonlash xarajati? Balki Amazondan oʻquvchi{1}}yozuvchi uchun 20 dollar, boʻsh kartalar uchun yana 5 dollar. Uch daqiqalik ish.
Mijozlar ba'zan bizdan so'rashadi: "Siz shifrlangan 125 kHz kartani yarata olasizmi?"
Qisqa javob: yo'q. Protokolning o'zi jiddiy xavfsizlikni qo'llab-quvvatlamaydi. Himoya qilishni xohlasangiz, MIFARE DESFire yoki ICODE DNK kabi chiplar bilan 13,56 MGts yuqori chastotali yoki UHF ga o'tasiz, ular aslida AES shifrlashni qo'llab-quvvatlaydi.
Hujumlar aslida qanday ko'rinishga ega
Mijozlarimiz bilan suhbatlarga asoslanib, bu erda RFID xavfsizligi amalda muvaffaqiyatsizlikka uchraydi:
Kirish kartasini klonlash
Tajovuzkor sizning kartangizga tegishi shart emas. Messenjer sumkasida yashiringan, liftda yoki tushlikda bir necha soniya orqangizda turgan-yuqori daromadli oʻquvchi-bu maʼlumotlarni olish uchun yetarli. Uni bo'sh kartaga yozing va endi ular sizga kirish huquqiga ega.
Mulkni boshqaruvchi kompaniyalardan biri bizga turar-joy majmuasida-bir qator buzilishlar haqida gapirib berdi. Oxir-oqibat politsiya o'g'ri aholining kirish kartalarini klonlashtirganini aniqladi. Binoning kirish jurnallari? Hamma qurbonlarning shaxsiy karta raqamlarini ko'rsatdi. Haqiqiy bosqinchining izi yo'q.
Ma'lumotlarni buzish
Agar RFID tizimingiz inventar yoki aktivlarni kuzatsa, teglar nafaqat identifikatorlarni emas, balki haqiqiy ma'lumotlarni saqlaydi. Bu yerda ishlar chigallashadi.
Yoziladigan teglar yangilanishlar{0}}foydali funksiya uchun moʻljallangan. Lekin yozish himoyasisiz har kim o'zgartirishlar kiritishi mumkin. Ta'minot zanjiridagi kimdir teg ma'lumotlarida "standart daraja" ni "premium" ga almashtiradi yoki ishlab chiqarish sanasini olti oy oldinga suradi. Bu sodir bo'ladi.
Takroriy hujumlar
Bu hiyla-nayrang. Tajovuzkor hech narsaning shifrini ochishi shart emas. Ular faqat sizning tegingiz va o'quvchi o'rtasidagi suhbatni yozib oladi, keyin uni keyinroq o'ynatadi.
Buni shunday o'ylab ko'ring: siz eshikni ochish uchun kartangizni surasiz va yaqin atrofdagi kimdir butun radio almashinuvini yozib oladi. Keyingi safar ular o'z qurilmasini o'quvchiga qaratib, o'ynash tugmasini bosadilar. Eshik ochiladi. O'quvchi kartangizni yana ko'rgan deb o'ylaydi.
Buni toʻxtatish uchun tizimlarga chaqiruv{0}}javob protokollari-asosan bir martalik parollar- kerak boʻladi. Har bir autentifikatsiya har xil, shuning uchun yozuvlar foydasiz bo'ladi.
Xarajat va xavfsizlik farqi (va nima uchun bu oddiy emas)
Mijozlar bizdan doimo so'rashadi: qimmatroq chiplar yaxshi xavfsizlikni anglatadimi?
Taxminan ha, lekin bu chiziqli emas.
| Chip turi | Taxminan xarajat | Xavfsizlik holati |
|---|---|---|
| 125 kHz EM4100 | $0.10 | Yo'q |
| 13,56 MGts MIFARE Classic | ~$0.40 | Muvaffaqiyatli (2008) |
| MIFARE DESFire EV3 | $1-2 | AES-128 / Yuqori |
125 kHz EM4100 kartasi 0,10 dollar turadi. 13,56 MGts chastotali MIFARE Classic ga qadam qo‘ying va siz 0,40 dollarga to‘lashingiz mumkin, ammo xavfsizlik unchalik yaxshi emas (bu chipning shifrlanishi 2008 yilda buzilgan). AES-128 va o'zaro autentifikatsiya bilan MIFARE DESFire EV3 ga o'ting, siz har bir karta uchun 1-2 dollarni ko'ryapsiz, lekin ma'lum ommaviy ekspluatatsiyalar mavjud emas.
Savol: sizga haqiqatan ham bu daraja kerakmi?
Agar siz zavodda kalitlarni kuzatayotgan bo'lsangiz, bittasini yo'qotish almashtirishga buyurtma berishni anglatadi. Agar siz bank kassasiga kirishni nazorat qilsangiz, klonlangan karta juda boshqacha narsani anglatadi.
Mijozlarga maslahatimiz: "agar bu buzilgan bo'lsa, eng yomoni nima?" keyin orqaga qarab ishlang. Vaqtning yarmida bu texnologik muammo emas, balki idrok muammosi.
Hamma narsani almashtirmasdan nima qila olasiz
Ayrim vaziyatlarda arzon teglar-tadbir bilaguzuklari, katta hajmli{1}}logistik yorliqlar kerak bo‘ladi. Hamma narsa uchun premium chiplar haqiqiy emas. Ammo sizda boshqa variantlar mavjud:
O'qish oralig'ini cheklash
Uzoqroq o'qish oralig'i har doim ham yaxshi emas. NFC bir necha santimetrga moʻljallangan{1}}asosan oʻquvchiga teginishingiz kerak. Masofadan skimmingni ancha qiyinlashtiradi.
Biz bilan ishlaydigan yuqori darajadagi xavfsizlik{0}}mijozlar oʻquvchilarni yopiq korpuslarga oʻrnatadilar. Ro'yxatdan o'tish uchun karta to'liq kiritilishi kerak. Yon{3}}kanal hujumlarini jismonan bloklaydi.
RFID ekranlash
Faraday qafas printsipi. Yorliqni o'tkazuvchan materialga o'rang, radio to'lqinlar ichkariga yoki tashqariga chiqa olmaydi. Bu RFID{2}}bloklash yenglari va hamyonlarni bajaradi. Biz himoya mahsulotlarini ham ishlab chiqaramiz{4}}saytimizdagi "RFID Signal Blocker" bo'limini tekshiring.
Agar siz kartadan foydalanmayotgan bo'lsangiz, u yengda o'tiradi. Hech kim uni skanerlay olmaydi. Sizga kerak bo'lganda, uni tortib oling. Oddiy, samarali, arzon.
IDni ma'lumotlardan ajrating
Boshqa yondashuv: tegda faqat tasodifiy, ma'nosiz identifikatorni saqlang. Haqiqiy maxfiy ma'lumotlarni backend ma'lumotlar bazasida saqlang. Agar kimdir tegni klonlashtirsa ham, ular foydasiz qatorga ega bo'lishadi. Backend yozuvlari mos kelmasa, bu axlat.
Bu xavfni tegdan server infratuzilmangizga o'tkazadi. Ammo bu teg xarajatlarini kamaytiradi.
O'zaro autentifikatsiya-tushunishga arziydi
Avval aytib o‘tilgan muammo{0}}javob. Keling, bu haqda batafsilroq gapirib beraman, chunki u ko'pincha noto'g'ri tushuniladi.
An'anaviy RFID autentifikatsiyasi{0}}bir usul: o'quvchi tegni tasdiqlaydi. Lekin yuqori{2}}xavfsiz ilovalar ikki-autentifikatsiyani talab qiladi-bu teg oʻquvchining qonuniyligini ham tasdiqlaydi.
Mana oqim:
O'quvchi tasodifiy raqamni teg yuboradi (imtihon)
Teg bu raqamni ichki kalit orqali boshqaradi va natijani qaytarib yuboradi
O'quvchi bir xil kalit bilan bir xil hisob-kitoblarni amalga oshiradi, taqqoslaydi
Keyin teg o'quvchiga tasodifiy raqam yuboradi
O'quvchi hisoblaydi, qaytarib yuboradi, tegni tekshiradi
Har qanday haqiqiy ma'lumotlar almashinuvi sodir bo'lishidan oldin ikkala tomon ham o'tishi kerak. Ya'ni, soxta o'quvchi teglarni aldab, ma'lumotdan voz kechishi mumkin emas.
MIFARE DESFire buni qo'llab-quvvatlaydi. Banklar yoki davlat idoralari bilan amalga oshiradigan har qanday loyiha uchun deyarli majburiydir.
Ketishdan oldin amaliy narsalar
1. Hozir nima ishlayotganingizni aniqlang
Ko'pgina kompaniyalarda RFID tizimlari yillar oldin ketgan kishi tomonidan o'rnatilgan. Hozirgi AT aslida nima o'rnatilgani haqida hech qanday tasavvurga ega emas. Sotuvchidan texnik xususiyatlarni -kamida oling, chastota va chip modelini biling.
2. Eng yomon holatingizni miqdoriy belgilang
Agar sizning kirish kartalaringiz klonlansa, zarari nima? Agar inventar teglari buzilgan bo'lsa, qanday ta'sir ko'rsatadi? Unga raqam qo'ying. Keyin yangilanish bunga arziydimi yoki yo'qligini hal qiling.
3. Xavfsizligingizni qatlamlang
Hamma narsa ham maksimal himoyaga muhtoj emas. Oddiy xodimlar nishonlari oʻrta{1}}chiplarni ishlatishi mumkin. Server xonasi va moliyaviy ofis eshiklari yuqori-xavfsizlik chiplariga ega. Ombor logistika teglari backend tekshiruvi bilan arzon bo'lishi mumkin.
4. Muntazam ravishda tekshirish
RFID o'rnatilmagan-va{1}}unutib qo'ying. Anomaliyalar uchun kirish jurnallarini tekshiring. Xuddi shu karta bir vaqtning o'zida ikkita joyda paydo bo'ladi. -soatdan keyin kirishga urinishlar. Mantiqiy bo'lmagan naqshlar.
5. Yangilanishlarni rejalashtirish
Agar hozir byudjet cheklangan boʻlsa va siz oʻrta{0}}darajani hal qilmoqchi boʻlsangiz, hech boʻlmaganda kelajakda yangilanishlarga imkon beruvchi arxitekturani tanlang. Uch yil ichida to'liq almashtirishni talab qiladigan yopiq tizimga o'zingizni qulflamang.
Savollar? Biz buni deyarli yigirma yil davomida SYNTEKda qilyapmiz. Siz kutganingizdan ko'ra ko'proq muvaffaqiyatsizlik rejimlarini ko'rdingiz. Yangi tizimni aniqlayapsizmi yoki mavjudini tekshirasizmi, suhbatlashishdan xursand bo'lasiz.
So'rov yuborish

