PRAXISDOSSIER / RATGEBER

RFID-Authentifizierung belastbar planen

Vom Bedrohungsmodell bis zum Prüfservice, einschließlich der Grenzen statischer Kennungen.

Status
fachlich geprüft
Stand
16.08.2026
Seitentyp
Ratgeber
BILDDOSSIER

Ausgangslage, Datenträger und Gegenprobe

Die Bilder dienen als Diagnosehilfe: Sie zeigen Ausgangslage, eine alternative Bauform und die erforderliche Gegenprobe.

01 / ENTSCHEIDUNGSPROFIL

Entscheidung

Für hochwertige Produkte und kontrollierte Verpackungen.

Eingangsdaten

konkret zu reduzierendes Angriffsszenario

Kompatibilität

physische Verbindung von Tag und Produkt

Abnahme

Serverreaktion auf gültigen, wiederholten und unbekannten Tag

Stoppkriterium

Eine UID nicht als kryptografischen Nachweis darstellen.

Prüfmatrix

PrüfschrittZu prüfende AngabeErwarteter Nachweis
Eingabekonkret zu reduzierendes AngriffsszenarioQuelle und Erfassungsmethode angegeben
Kompatibilitätphysische Verbindung von Tag und ProduktErgebnis auf der Zielhardware wiederholt
AbnahmeServerreaktion auf gültigen, wiederholten und unbekannten TagAkzeptanzkriterium vor dem Versuch festgelegt

Kurzurteil

Für hochwertige Produkte und kontrollierte Verpackungen.

Vom Bedrohungsmodell bis zum Prüfservice, einschließlich der Grenzen statischer Kennungen. Die Schlussfolgerung stützt sich auf wiederholbare Beobachtungen und nicht auf das Aussehen des Datenträgers.

02 / Prüfung mit nachvollziehbarem Ergebnis

  • konkret zu reduzierendes Angriffsszenario
  • physische Verbindung von Tag und Produkt
  • Serverreaktion auf gültigen, wiederholten und unbekannten Tag

Der Ratgeber „RFID-Authentifizierung belastbar planen“ folgt einem kurzen, kontrollierten Versuch. Zuerst wird „konkret zu reduzierendes Angriffsszenario“ festgehalten; der Referenzdatenträger bleibt unverändert und jede Beobachtung erhält einen klaren Kontext.

Danach wird „physische Verbindung von Tag und Produkt“ isoliert. Pro Schritt ändert sich nur eine Variable, etwa Leser, Lage, Inhalt, Smartphone oder Untergrund. So bleibt erkennbar, welche Änderung tatsächlich gewirkt hat.

Abgeschlossen wird mit „Serverreaktion auf gültigen, wiederholten und unbekannten Tag“ und den Rohdaten des Tests. Eine UID nicht als kryptografischen Nachweis darstellen. Ein belastbares Ergebnis nennt auch den Grenzfall, damit die nächste Prüfung nicht wieder bei null beginnt.

Eine serialisierte Identität verbessert die Rückverfolgbarkeit, wird aber erst durch verifizierbare Antwort und eine nicht folgenlos übertragbare physische Verbindung zum Echtheitsnachweis. Der Plan umfasst Registrierung in der Fertigung, erwarteten Zustand je Prozessschritt sowie Umgang mit unmöglicher, wiederholter oder geografisch unplausibler Lesung.

03 / Prüfplan

01

Kontrolle

„konkret zu reduzierendes Angriffsszenario“ unverändert sichern.

02

Variable

„physische Verbindung von Tag und Produkt“ isolieren, bevor bewertet wird.

03

Wiederholung

Die Prüfung „Serverreaktion auf gültigen, wiederholten und unbekannten Tag“ unter denselben Bedingungen wiederholen.

04

Nachweis

Gerät, Einstellung und Rohdaten notieren.

Gerät, Einstellung, Datum und Rohbeobachtung bleiben erhalten, damit eine zweite Person den Versuch wiederholen kann.

04 / Nachweise für den nächsten Schritt

Die drei Beobachtungen aus dem Profil, Gerätebezeichnung, Einstellungen und Rohdaten werden gesichert. Folgt eine Anfrage, lässt sich damit ein Muster auswählen, ohne die Diagnose zu wiederholen.

05 / Dokumentationsbasis

Die Prüfschritte stützen sich auf diese Primärquellen. Für die Entscheidung bleibt die Dokumentation der tatsächlich eingesetzten Geräte maßgeblich.

06 / Häufige Fragen

Mit welcher Prüfung sollte man beginnen?

Zuerst wird „konkret zu reduzierendes Angriffsszenario“ am unveränderten Referenzdatenträger erfasst und als Rohbeobachtung dokumentiert.

Welches Ergebnis reicht noch nicht für eine Entscheidung?

Eine UID nicht als kryptografischen Nachweis darstellen. Eine einzelne Beobachtung genügt nicht, solange „physische Verbindung von Tag und Produkt“ nicht getrennt geprüft wurde.

Welche Beobachtungen sollten festgehalten werden?

Dokumentiert werden „konkret zu reduzierendes Angriffsszenario“, „physische Verbindung von Tag und Produkt“ und „Serverreaktion auf gültigen, wiederholten und unbekannten Tag“ zusammen mit Gerät, Einstellung und Rohdaten.