TECHNIK

MIFARE Plus®® Sicherheitsstufen und Migration erklärt

Betriebsmodi, Migration und Leseranforderungen werden ohne unterstellte Kompatibilität eingeordnet.

Stand
24.09.2026
Seitentyp
Technik

Auf einen Blick

Referenz für eine schrittweise und prüfbare HF-Migration. Der aktive Sicherheitsmodus muss bestätigt werden.

Drei Punkte vor der Entscheidung:

  • Variante und aktiver Sicherheitslevel
  • verfügbare Leserbefehle und Schlüssel
  • kontrollierter Wechsel in den nächsten Modus

Das Sicherheitslevel-Konzept ermöglicht Migration, verlangt aber Kenntnis des aktiven Kartenzustands und der Leserfähigkeit. Übergang, Schlüssel und Umkehrpunkt werden dokumentiert. Bei der Losannahme wird der Liefermodus bestätigt, weil Karten derselben Referenz für unterschiedliche Projektstufen konfiguriert sein können.

Sicherheitsstufen und Auslieferungszustand

Dieser Baustein kennt Sicherheitsstufen. In Stufe 0 wird er ausgeliefert und ist noch in keinem Leser einsatzbereit: Zuerst müssen AES-Schlüssel und Konfigurationsdaten geschrieben und bestätigt werden. Danach wechselt die Karte in Stufe 1, in der sie sich gegenüber Lesern wie eine Karte der älteren Sektorfamilie mit deren Authentifizierung verhält, oder direkt in Stufe 3 mit AES-Authentifizierung und gesichertem Datenverkehr. Der Wechsel geht nur aufwärts; eine Rückkehr in eine niedrigere Stufe ist nicht vorgesehen.

Für die Leser bedeutet das: In Stufe 1 genügt ein Leser des Altsystems, in Stufe 3 braucht es einen Leser, der die AES-Authentifizierung und die gesicherte Kommunikation dieser Familie beherrscht. Leser, die beides können, werden meist per Konfigurationskarte oder Software umgestellt. Solche Konfigurationskarten fertigen wir nach Vorgabe des Systemanbieters wie jede andere Karte.

Welche Stufe die Serie beim Verlassen der Fertigung hat

Vor der Kodierung klären wir, in welchem Zustand die Karten ausgeliefert werden. Für eine Migration schreiben wir in Stufe 0 sowohl die Sektorschlüssel des Altsystems als auch die AES-Schlüssel der späteren Stufe und schalten anschließend auf Stufe 1. Die Karten arbeiten dann im bestehenden System mit und lassen sich später per Leserbefehl auf Stufe 3 heben, ohne dass sie eingesammelt werden müssen.

Welche AES-Schlüssel vorab gesetzt werden, bestimmt Ihr Systemanbieter. Fehlen diese Angaben, liefern wir auf Wunsch Karten in Stufe 0; dann übernimmt die Ausgabestelle die Personalisierung und braucht dafür ein Kodiergerät, das diesen Schritt beherrscht. Karten, die beim systemweiten Umschalten noch nicht gehoben sind, bleiben in Stufe 1 und funktionieren nur an Lesern, die Stufe 1 weiterhin annehmen.

Speicher, Kennung und Musterfreigabe

Die Familie gibt es mit 2 KB und 4 KB Speicher sowie mit 4- oder 7-Byte-Kennung. In Stufe 1 entspricht die Sektorgliederung dem älteren Sektorformat, sodass ein bestehender Speicherplan übernommen werden kann. Wir fertigen sie als ID-1-Karte, als Anhänger und als Armband. Für die Musterfreigabe wird ein Referenzsektor im Altsystem gelesen und mit einem Testleser zusätzlich geprüft, ob die AES-Schlüssel der Zielstufe korrekt hinterlegt sind.

Härtung im laufenden Betrieb

Dieser Baustein adressiert ein reales Szenario: Eine Anlage soll sicherer werden, kann aber nicht an einem Wochenende umgebaut werden. Sein gestufter Betrieb erlaubt, Karten vorab auszurollen und die Sicherheitsstufe später systemweit umzuschalten.

Ein solches Projekt ist vor allem Koordination: Welche Leser sind bereit, wann kippt die Stufe, was passiert mit Nachzüglerkarten? Der Baustein liefert den Mechanismus – der Zeitplan und seine Einhaltung entscheiden, ob am Ende wirklich gehärtet oder nur beschafft wurde.

Primärquellen

Marken. MIFARE und MIFARE Plus sind eingetragene Marken von NXP B.V.

Die Namen dienen ausschließlich der technischen Bauteilbezeichnung. Eine Verbindung, Lizenz oder Freigabe durch NXP wird nicht beansprucht.

Häufige Fragen

Funktioniert eine auf Stufe 3 gehobene Karte noch an einem alten Leser?

Nein. Nach dem Wechsel antwortet die Karte nur noch auf AES-Authentifizierung, die ein Leser des Altsystems nicht beherrscht. Da der Schritt nicht umkehrbar ist, wird er erst ausgelöst, wenn alle Leser der Anlage auf die neue Stufe umgestellt sind. Einzelne Karten vorab zu heben, sperrt deren Inhaber an nicht umgestellten Türen aus.

Behält eine Karte mit Sicherheitsstufen beim Stufenwechsel ihre Kennung?

Ja. Die Kennung legt der Bausteinhersteller fest, und der Wechsel von Stufe 1 auf Stufe 3 ändert sie nicht, solange keine zufällige Kennung eingestellt wird. Zutrittssysteme, die Karten über die Kennung zuordnen, erkennen eine gehobene Karte deshalb wieder. Für Nachlieferungen zählt, dass die neuen Karten dieselbe Kennungslänge von vier oder sieben Byte haben wie der Bestand.

Lässt sich der Speicherplan des Altbestands unverändert auf Karten mit Sicherheitsstufen übertragen?

In Stufe 1 ja: Sektorgröße, Blockaufbau und Zugriffsbits entsprechen dem älteren Format, sodass wir dieselben Sektoren mit denselben Schlüsseln beschreiben können. Wir brauchen dafür den vollständigen Speicherplan und eine Referenzkarte. Nach dem späteren Wechsel auf Stufe 3 bleibt die Gliederung erhalten, der Zugriff läuft dann jedoch über AES-Schlüssel.