Auf einen Blick
Referenz für abgesicherte HF-Projekte. Der Baustein behebt keine schlechte Schlüsselverwaltung.
Drei Punkte vor der Entscheidung:
- Generation und Kapazität der Variante
- Applikationen, Dateien und zugehörige Rechte
- Authentifizierungsprotokoll mit Testschlüsseln
Eine Karte kann mehrere Applikationen mit eigenen Dateien, Rechten und Schlüsseln enthalten. Deshalb nennt die Spezifikation Generation, Kapazität, Dateistruktur, Kommunikationsmodi und Diversifikationsstrategie. Die Bausteinsicherheit schützt weder unkontrolliert geteilte Schlüssel noch ein Backend, das Rechte nicht sauber sperren kann.
Dateisystem statt fester Sektoren
Diese Familie organisiert ihren Speicher als Dateisystem. Auf Kartenebene liegt ein Hauptschlüssel, darunter mehrere Anwendungen, deren Zahl von Generation und Speicher abhängt. Jede Anwendung besitzt eigene Schlüssel und Dateien: Standard- und Sicherungsdateien, Wertdateien mit Ober- und Untergrenze sowie lineare und zyklische Datensatzdateien. Für jede Datei wird festgelegt, mit welchem Schlüssel gelesen, geschrieben oder der Wert verändert werden darf.
Die Kommunikation lässt sich je Datei im Klartext, mit kryptografischer Prüfsumme (MAC) oder vollständig verschlüsselt führen; aktuelle Generationen verwenden dafür AES-128. Gängig sind 2, 4 und 8 KB Speicher, einzelne Generationen gibt es auch mit mehr. Eine Zutrittsanwendung mit Kantinenguthaben belegt nur einen kleinen Teil davon; mehr Speicher lohnt sich, wenn mehrere Betreiber eigene Anwendungen auf derselben Karte führen.
Anwendungen und Schlüssel in der Fertigung anlegen
Karten verlassen den Bausteinhersteller mit einem Standard-Hauptschlüssel und leerem Dateisystem. In der Personalisierung legen wir nach Ihrer Strukturbeschreibung Anwendungen und Dateien an, schreiben Startwerte und ersetzen die Standardschlüssel durch Projektschlüssel. Diversifizierte Schlüssel leiten wir aus einem Hauptschlüssel und der Kennung jeder Karte ab, sodass ein ausgelesener Kartenschlüssel keine zweite Karte öffnet. Den Weg der Schlüsselübergabe vereinbaren wir schriftlich, bevor kodiert wird.
Zufällige Kennung als Konfigurationsoption
Der Baustein kann so eingestellt werden, dass er bei jeder Auswahl eine zufällige Kennung meldet; die echte Kennung ist dann erst nach Authentifizierung lesbar. Das erschwert das Verfolgen von Karteninhabern, macht aber jedes System unbrauchbar, das die Kennung als Ausweisnummer auswertet. Diese Einstellung setzen wir deshalb nur, wenn Ihr Systemanbieter sie ausdrücklich vorsieht, und prüfen sie am Muster mit dem Zielleser.
Für die Musterfreigabe genügt eine bloße Lesung nicht: Mit den Testschlüsseln Ihres Systemanbieters muss am Musterleser die Anmeldung an jeder Anwendung gelingen, ebenso das Lesen der Dateien und das Ändern eines Betrags in einer Wertdatei; ein falscher Schlüssel muss abgewiesen werden. Erst danach übernehmen wir die Struktur für die Serie. Gefertigt wird die Familie als ID-1-Karte aus PVC oder PET, als Anhänger und als Armband; Ausweise mit Foto werden im Digitaldruck personalisiert.
Strukturierte Karten brauchen strukturierte Projekte
Die Stärke dieser Familie liegt in echter Anwendungsstruktur: getrennte Bereiche, individuelle Schlüssel, geordnete Rechte. Diese Stärke entfaltet sich nur, wenn das Projekt sie plant – Schlüsselkonzept, Zuständigkeiten und Ausgabeprozess gehören vor die Bestellung, nicht danach.
Der häufigste Praxisfehler ist der Betrieb im Auslieferungszustand: Dann arbeitet die sichere Karte faktisch als teure einfache Kennung. Ein kurzer Architektur-Workshop mit Systemhaus oder Softwareanbieter stellt sicher, dass die bezahlten Eigenschaften auch genutzt werden.



Primärquellen
Marken. MIFARE und DESFire sind eingetragene Marken von NXP B.V.
Die Namen dienen ausschließlich der technischen Bauteilbezeichnung. Eine Verbindung, Lizenz oder Freigabe durch NXP wird nicht beansprucht.
Häufige Fragen
Kann eine Karte mit Dateisystem gleichzeitig Zutritt und Kantinenzahlung tragen?
Ja, über zwei getrennte Anwendungen mit eigenen Schlüsseln. Der Zutrittsbetreiber kennt nur seine Schlüssel, der Kantinenbetreiber nur seine. Voraussetzung ist, dass beide Systeme diese Kartenstruktur unterstützen. Liegen beide Strukturbeschreibungen vor, legen wir beide Anwendungen in einem Durchgang an; andernfalls bleibt Speicher für eine spätere Ergänzung reserviert.
Was bedeutet ein diversifizierter Schlüssel bei der Kartenkodierung?
Jede Karte erhält einen eigenen Schlüssel, der aus einem geheimen Hauptschlüssel und ihrer Kennung berechnet wird. Der Leser rechnet denselben Weg nach und braucht nur den Hauptschlüssel. Wird der Schlüssel einer einzelnen Karte bekannt, bleibt der übrige Bestand geschützt. Wir setzen die Ableitung nach dem Verfahren um, das Ihr Systemanbieter vorgibt.
Welche Dateiart nimmt ein Guthaben auf einer Karte mit Dateisystem auf?
Eine Wertdatei. Sie speichert einen Betrag innerhalb festgelegter Unter- und Obergrenzen und kennt eigene Befehle für Gutschrift und Abbuchung, die das Kassensystem mit einem abschließenden Bestätigungsbefehl gültig macht. Reißt die Verbindung vorher ab, bleibt der alte Betrag stehen. Grenzen und Startwert schreiben wir bei der Personalisierung nach Vorgabe des Kassensystems.
