Бесконтактная карта против смарт-карты: основные различия, риски безопасности и как выбрать
Jul 17, 2026
Оставить сообщение
В этом руководстве рассказывается, как работает каждая карта, где карты Prox не обеспечивают безопасность, как определить, какой тип вы используете в данный момент, сколько реально стоит обновление и какая технология подходит для какой среды.

Как работает бесконтактная карта
Проксимити-карта — это пассивное бесконтактное удостоверение личности, действующее125 кГц(низкая частота). Держите его рядом с совместимым считывателем, и электромагнитное поле считывателя питает внутреннюю антенную катушку карты. Чип выходит из спящего режима, передает фиксированный идентификационный номер -, обычно код объекта и номер карты, закодированные в 26-битном формате Wiegand, — и отключается. Никакой батареи, никакого контакта, никакого взаимодействия, кроме одной трансляции.
Карта хранит очень мало: примерно 64 бита данных, достаточно для этих двух идентификаторов и ничего больше. Нет возможности обработки и шифрования. Один и тот же идентификатор передается каждый раз, когда карта входит в любое поле 125 кГц -, включая поле, созданное злоумышленником. Канал связи считывателя-с-контроллером (протокол Wiegand) также не зашифрован.
Бесконтактные карты 125 кГцобычно они представляют собой ПВХ-карты-размера-размера с кредитной картой или компактные брелоки. Они недороги и просты в установке, - установка одного-считывателя не требует настройки программного обеспечения-на стороне карты. Эта простота также является причиной того, что они так долго продержались на рынке, несмотря на то, что их ограничения безопасности стало труднее игнорировать.
Общие применения: вход в здание, парковочные барьеры, турникеты и любая среда, где целью является регистрация доступа к дверям, а не криптографическая проверка личности.
Как работает смарт-карта - и почему она принципиально отличается
Смарт-карта работает на13,56 МГц(высокочастотный) и содержит встроенный микропроцессор -, а не просто катушку и пассивный чип. При подаче совместимому считывателю два устройства выполняют криптографическое рукопожатие, прежде чем какие-либо учетные данные перейдут к другому владельцу. Карта вычисляет ответы на запросы считывателя, считыватель делает то же самое в ответ, и ни одна из сторон не передает статический идентификатор, который можно было бы воспроизвести позже.
Поскольку вычисления происходят на самой карте, конфиденциальные учетные данные никогда не должны оставаться в читаемой форме. Читатель получает криптографическое подтверждение личности. Эта взаимная аутентификация, полностью отсутствующая в системах прокси-карт, является основой безопасности смарт-карт.
Смарт-карты также хранят гораздо больше, чем может хранить прокси-карта - обычно от 2 КБ до 72 КБ в зависимости от чипа -, и поддерживают несколько одновременных приложений. ОдиночныйСмарт-карта ISO 14443Aможет содержать учетные данные для доступа в здание, сертификат входа в рабочую станцию, платежный профиль кафетерия, а также запись времени-и-посещения. Карты Prox не могут содержать ничего из этого.
Доминирующим стандартом для смарт-карт контроля доступа являетсяИСО/МЭК 14443- та же спецификация, что и карты бесконтактной оплаты. Общие семейства чипов включают MIFARE Classic, MIFARE DESFire EV2/EV3 и HID iCLASS. Одно замечание по MIFARE Classic: в 2008 году исследователи из Университета Радбауд продемонстрировали, что его собственный шифр Crypto-1 уязвим для атак с восстановлением ключа. DESFire EV2 и EV3 используют шифрование AES и являются безопасным вариантом текущего поколения для новых развертываний.
Смарт-карты доступны в виде стандартных ПВХ-карт, брелоков и браслетов - в сфере здравоохранения и проведения мероприятий -.RFID-браслетыпостроенные на чипах смарт-карт с частотой 13,56 МГц, используются в качестве детских браслетов в больницах, тематических парках и летних лагерях, где персоналу необходимо как бесконтактное удобство, так и надежное подтверждение личности несовершеннолетних, которые не могут управлять картой.
Ключевые различия с первого взгляда
| Особенность | Карта близости | Смарт-карта |
|---|---|---|
| Частота | 125 кГц (НЧ) | 13,56 МГц (ВЧ) |
| Внутреннее оборудование | Пассивная катушка + базовая микросхема | Микропроцессор + антенна |
| Шифрование данных | Никто | АЕС/3DES |
| Объем памяти | ~64 бита | 2 КБ – 72 КБ |
| Взаимная аутентификация | Нет | Да |
| Протокол чтения-к-контроллера | Виганд (не зашифровано) | OSDP (зашифрованный) или Wiegand |
| Поддержка нескольких-приложений | Нет | Да |
| Риск клонирования | Высокий | Очень низкий |
| Удаленный отзыв учетных данных | Нет (вручную, для каждой-двери) | Да (в масштабе всей системы-) |
| Прибл. стоимость за-карту | $1–$5 | $2–$20+ |
Две записи в этой таблице заслуживают немного большего контекста.OSDP (открытый протокол контролируемых устройств) — это современная замена Wiegand на линии связи-к-контроллеру. Большинство систем прокси-карт используют Wiegand - незашифрованный последовательный протокол, появившийся в 1980-х годах. OSDP заменяет это двунаправленной связью с шифрованием AES-128. Считыватели смарт-карт с поддержкой OSDP полностью закрывают уязвимость перехвата Wiegand, а не только риск клонирования карт.Удаленный отзывЭто еще одно недооцененное преимущество: когда смарт-карта теряется или сотрудник уходит, система управления картами может аннулировать учетные данные для всех дверей одновременно. Учетные данные прокси-карты необходимо удалить вручную из базы данных каждого контроллера -, и если этот шаг будет отложен, учетные данные останутся активными.

Пробел в безопасности: как на самом деле выглядят риски
Основная проблема с бесконтактными картами — архитектурная. Они передают фиксированный незашифрованный идентификатор любому электромагнитному полю частотой 125 кГц -, включая поле, создаваемое злоумышленником. Из этой схемы непосредственно вытекают три практических вектора атаки:
Клонирование карт.Устройства чтения/записи с частотой 125 кГц имеются в продаже и просты в использовании. Чтение учетных данных прокси-карты занимает секунды; запись его на пустую карту требует еще нескольких усилий. Полученный клон электрически неотличим от оригинала. Владелец карты не указывает на то, что это произошло, а журнал доступа показывает нормальное сканирование.
Перехват Виганда.Даже если клонирование карт каким-то образом предотвращено, канал Wiegand между считывателем и контроллером передает данные в открытом виде. Небольшое устройство, установленное внутри или за корпусом считывателя - вне поля зрения, между стеной и считывателем -, может незаметно регистрировать все проходящие учетные данные. Никакого видимого вмешательства, никакого оповещения системы.
Никакого автоматического отзыва.Как отмечалось выше, учетные данные доверенной карты бывшего-сотрудника остаются действительными до тех пор, пока кто-то вручную не удалит их у каждого соответствующего контроллера. На практике этот разрыв часто измеряется днями или неделями.
Атаки с использованием бесконтактных карт практически бесшумны. Клонированные учетные данные создают записи журнала доступа, идентичные записям законного пользователя. Нет никаких аномалий, никаких предупреждений и часто никакого расследования, пока что-то другое не вызовет проверку. Это та часть, которая не указана в спецификациях.
Для организаций, которым требуется немедленная пассивная защита прокси-карт, хранящихся в кошельках, существуетRFID-блокирующая картаобеспечивает некоторую защиту от оппортунистического сканирования -, но не решает проблему перехвата Wiegand на стороне считывателя.
Как узнать, какая карта у вас сейчас есть
Прежде чем планировать какое-либо обновление, вам необходимо знать, какая технология на самом деле используется на вашем предприятии.
Шаг 1 - Сканирование смартфона.Установите NFC Tools (бесплатно, Android) и прижмите карту к задней части телефона. Если приложение считывает какие-либо данные чипа, это смарт-карта с частотой 13,56 МГц. Если ничего не происходит, то почти наверняка это прокси-карта с частотой 125 кГц, которую Android NFC не может прочитать.
Шаг 2 - Физический осмотр.Держите карту под ярким светом. На смарт-картах часто видны слабые внутренние контуры - тени антенной катушки и слоя чипа. Карты Prox выглядят единообразно. Видимая золотая или серебряная контактная площадка на лицевой стороне указывает на возможность смарт-карты в контактном-режиме, что характерно для государственных карт PIV.
Шаг 3 - Технические характеристики устройства чтения.Посмотрите номер модели установленных вами считывателей. В техническом описании будут указаны поддерживаемые частоты. «125 кГц», «HID Prox», «EM4100» или «TK4100» означают прокс. «13,56 МГц», «MIFARE», «ISO 14443» или «iCLASS» означает смарт-карту. Если отображаются оба варианта, у вас уже есть двухчастотное-оборудование.
Стоимость: реалистичный взгляд
Все цифры приблизительны по состоянию на 2024–2025 годы; проверяйте текущие цены у поставщиков перед составлением бюджета.
- Бесконтактные карты 125 кГц: 1–5 долларов за карту.
- Смарт-карты MIFARE Classic: 2–6 долларов за карту.
- MIFARE DESFire EV3 / iCLASS SEOS: 6–$20+ за карту.
- Считыватели бесконтактных карт: 50–200 долларов за дверь.
- Считыватели смарт-карт: 80–300 долларов за дверь.
- Двухчастотные-считыватели(читай оба типа карт): 100–400 долларов за дверь.
Разница в стоимости-карты между прокси-картами и смарт-картами начального-уровня меньше, чем ожидает большинство людей, - примерно 1–3 доллара США за учетные данные. Большую первоначальную стоимость составляет оборудование для чтения. Вот почему двухчастотные-считыватели являются практической отправной точкой для большинства переходов: существующие прокси-карты продолжают работать, в то время как смарт-карты выпускаются параллельно, что позволяет избежать каких-либо сбоев в ежедневном доступе.
Расчет общей стоимости также должен включать в себя то, сколько на самом деле стоит инцидент с безопасностью прокси-карты, - замена учетных данных, расследование и, возможно, отчетность регулирующих органов. Эта цифра может превысить годы инвестиций в инфраструктуру смарт-карт.

Какая технология подходит для какой среды?
Здравоохранение.Смарт-карты — практичный выбор. В клинических средах требуется контроль физического доступа (медицинские кабинеты, зоны ограниченного доступа) и логический контроль доступа (вход на рабочую станцию EHR) с использованием одних и тех же учетных данных. Требования к аудиту HIPAA соответствуют ведению журнала доступа к смарт-картам.Считыватели контроля доступакоторые поддерживают обе функции, являются стандартными для современных больниц. В педиатрических и родильных отделениях детские RFID-браслеты с чипами смарт-карт позволяют персоналу отслеживать пациентов и предотвращать несанкционированный выход -, обеспечивая прямое оперативное использование одной и той же инфраструктуры учетных данных.
Правительство.Карты PIV (подтверждения личности), необходимые в соответствии сФИПС 201для федеральных служащих, имеющих доступ к правительственным системам, используются смарт-карты. Бесконтактные карты не соответствуют стандарту HSPD-12 или его преемникам. Нефедеральные органы, действующие в соответствии с аналогичными требованиями, должны следовать тому же направлению.
Высшее образование.Университеты часто используют одну карту для доступа в общежитие, библиотечных услуг, транзитных пропусков и планов питания. ОдиночныйСмарт-карта MIFARE 1Kможет обрабатывать несколько из них одновременно. Карты Prox не могут.
Корпоративное предприятие.Организации, соответствующие SOC 2 Type II или ISO 27001, должны по умолчанию использовать смарт-карты. Прокси-системы на базе Wiegand- все чаще отмечаются в ходе аудита безопасности как недостаточные для сред, обрабатывающих регулируемые данные.
Рекламный ролик с низким-риском.Небольшой офис, отдельный склад или хранилище, за дверями которого нет конфиденциальных данных, - прокси-карты здесь остаются экономически-эффективными. Модель угроз не оправдывает затраты на инфраструктуру смарт-карт такого масштаба.
Планирование миграции: пять шагов, которые работают
Полное копирование-и-замена требуется редко. Большинство организаций переходят постепенно, используя двухчастотную-инфраструктуру, которая сохраняет действующие учетные данные при введении новых.
1. Проведите аудит вашей системы.Получите спецификации для каждого читателя в учреждении. Определите, какие дверные контроллеры используют Wiegand, а не OSDP, и какие считыватели можно-обновить. Перечислите все активно используемые форматы карт.
2. Сначала замените считыватели.Разверните двухчастотные-модели у каждой двери.Учетные данные для двух-частота считыватели позволяют прокси-картам продолжать работать на протяжении всего перехода - без прерывания доступа во время периода развертывания.
3. В первую очередь выдавайте смарт-карты пользователям-группы риска.Руководители, ИТ-администраторы, владельцы серверных помещений и центров обработки данных - должны быть перенесены в ходе первой волны. АБрелок 13,56 МГцработает, а также как формат карты для пользователей, которые его предпочитают.
4. Установите дату прекращения действия карты прокси.Сообщите конкретную дату -, обычно через 90–180 дней -, после которой учетные данные 125 кГц перестанут приниматься. Анчитатель регистрацииупрощает массовую выдачу для оставшейся группы пользователей.
5. Отключите частоту 125 кГц на двухчастотных-считывателях.Как только все пользователи получат смарт-карты, настройте считыватели на отклонение низкочастотных учетных данных-. Это навсегда закроет поверхность атаки прокси-карты.
Для организаций в регулируемой среде:НИСТ СП 800-116 Ред.. 1содержит подробное руководство по реализации PIV-совместимых программ физического и логического доступа.
А как насчет мобильных учетных данных?
Мобильные учетные данные -, сохраняющие учетные данные доступа на смартфоне через NFC или Bluetooth с низким энергопотреблением -, набирают популярность в корпоративных средах. Операционный случай реален: учетные данные можно выдавать, изменять и отзывать удаленно, не касаясь физической карты, что важно для организаций, управляющих большими или распределенными сотрудниками.
Компромиссы также реальны. Мобильные учетные данные зависят от состояния батареи устройства, совместимости ОС и инфраструктуры MDM. Они пока не являются универсальными для регулируемых сред или периметров с высоким-безопасностью. В настоящее время для большинства организаций смарт-карты остаются проверенной золотой серединой, - более безопасной, чем прокси-карты, более широкой совместимостью, чем развертывания только на мобильных устройствах-, и поддерживаемой зрелой экосистемой считывателей и программного обеспечения для управления.
Часто задаваемые вопросы
Вопрос: Можно ли клонировать бесконтактную карту без ведома владельца карты?
А: Да. Поскольку прокси-карты передают незашифрованный идентификатор в любое совместимое поле, считыватель с частотой 125 кГц, расположенный рядом с держателем карты - в лифте или людном месте -, может считывать и записывать учетные данные без какого-либо физического контакта. Имеющиеся в продаже копировальные устройства RFID могут затем записать эти учетные данные на пустую карту. Этот процесс не оставляет следов, и владелец карты не имеет никаких признаков того, что он произошел.
Вопрос: Бесконтактные карты — это то же самое, что карты RFID?
О. Бесконтактные карты — это разновидность RFID -, а именно низкочастотная RFID 125 кГц-. Когда люди, отвечающие за контроль доступа, противопоставляют «RFID-карты» «бесконтактным картам», они обычно имеют в виду разницу между современными смарт-картами с частотой 13,56 МГц (зашифрованными, многофункциональными-приложениями) и более старыми прокси-картами с частотой 125 кГц (только незашифрованными, с фиксированным идентификатором). Основная физика та же самая; возможности и профиль безопасности — нет.
Вопрос: Будет ли смарт-карта работать в бесконтактном считывателе карт?
О: Нет. Смарт-карта с частотой 13,56 МГц находится за пределами частотного диапазона считывателя 125 кГц - и не может взаимодействовать друг с другом. Организациям, осуществляющим переход между двумя технологиями, нужны считыватели, поддерживающие обе частоты одновременно, по крайней мере, в период перехода.
Вопрос: Что такое карта-раскладушка - — это прокси-карта или смарт-карта?
О: Карта-раскладушка — это формат жилья, а не технология. Это жесткий, толстый корпус из ПВХ, который защищает учетные данные внутри -, что полезно для промышленных или наружных условий. Бесконтактные карты-раскладушки работают на частоте 125 кГц; версии того же корпуса для смарт-карт работают на частоте 13,56 МГц. Корпус не меняет частоту или уровень безопасности внутренних учетных данных.
Вопрос: Является ли бесконтактная банковская карта смарт-картой?
О: Технически, да. Бесконтактные платежные карты используют частоту 13,56 МГц и стандарт EMV в соответствии с ISO/IEC 14443 - той же частотой и семейством спецификаций, что и смарт-карты контроля доступа. Протоколы приложений и криптографические ключи специфичны для платежного домена, поэтому совместимость с системами доступа к дверям отсутствует. Но базовая технология чипов принадлежит к тому же классу.
Вопрос: Как узнать, какая у меня карта, если у меня нет устройства чтения NFC?
О: Проверьте считыватель, установленный у вашей двери. В паспорте номера модели будут указаны поддерживаемые частоты. Любая ссылка на «125 кГц», «HID Prox», «EM4100» или «TK4100» подтверждает наличие системы бесконтактных карт. Если вы видите «13,56 МГц», «MIFARE», «ISO 14443» или «iCLASS», ваша инфраструктура учетных данных основана на смарт-картах-. Если отображаются оба варианта, значит, у вас уже есть двухчастотная-настройка.
Итог
Карты проксимити имели смысл, когда они были разработаны. Они просты, надежны и дешевы - и подходят для сред с низким-риском. Условия безопасности вокруг них изменились. Клонирование прокси-карты теперь стоит десятки долларов и занимает несколько минут. Эту асимметрию трудно оправдать для любого объекта, защищающего важные активы.
Смарт-карты не являются обновлением, предназначенным для корпоративного бюджета. Смарт-карты MIFARE начального-уровня стоят лишь немногим дороже за единицу, чем базовые карты Prox, а разрыв в стоимости считывателей можно преодолеть с помощью двухчастотного-аппаратного обеспечения, что обеспечивает бесперебойность перехода-. В первую очередь стоит честно оценить, что на самом деле находится за вашими дверями - и являются ли учетные данные, которые можно незаметно скопировать в коридоре, подходящим инструментом для их защиты.
Для особых требований к учетным данным в любом форм-факторе -, будь то стандартные карты,RFID-брелки, илисиликоновые браслетыдля приложений в сфере здравоохранения и проведения мероприятий - Syntek предлагает форматы 125 кГц и 13,56 МГц для всех основных семейств микросхем. Свяжитесь с командой, чтобы обсудить ваши конкретные требования к учетным данным.
Отправить запрос

