TECHNIK

NTAG 424 DNA und die dynamische Echtheitsprüfung

Dynamische Authentifizierung und Serverintegration werden ohne überzogene Versprechen erklärt.

Stand
24.09.2026
Seitentyp
Technik

Auf einen Blick

Referenz für fortgeschrittene Prüfabläufe. Ohne serverseitige Prüfung bleibt das Sicherheitskonzept unvollständig.

Drei Punkte vor der Entscheidung:

  • Schlüsselkonfiguration und Service-URL
  • serverseitig geprüfte dynamische Nachricht
  • Umgang mit Wiederholungsangriff, Fehler und unbekanntem Tag

Dynamische Authentifizierung verlangt abgestimmte Konfiguration von Tag, URL und Serverdienst. Geprüft werden gültige Nachricht, Wiederholung, unerwarteter Zähler, falscher Schlüssel und Dienstausfall. Die öffentliche Antwort bleibt hilfreich ohne verwertbare Details; der Support erhält dennoch ausreichende Diagnoseinformationen.

Wie die dynamische Nachricht entsteht

Bei jeder Lesung verschlüsselt der Baustein seine Kennung zusammen mit einem Lesezähler und hängt einen Prüfwert an die gespeicherte Adresse an. Beides entsteht mit AES-128 aus Schlüsseln, die nur auf dem Tag und im Prüfdienst liegen. Der Server entschlüsselt die Daten, berechnet den Prüfwert nach und vergleicht den Zähler mit dem zuletzt gesehenen. Eine erneut aufgerufene, kopierte Adresse fällt durch den nicht gestiegenen Zähler auf. Der Tag selbst kennt das Ergebnis nicht; er erzeugt nur die Nachricht.

Zusätzlich lassen sich Teile der NDEF-Datei, etwa eine Chargennummer, verschlüsselt in die Adresse einsetzen. Der Lesezähler ist 24 Bit breit und steigt nur bei Lesungen, bei denen die dynamische Nachricht tatsächlich erzeugt wird. Auch eine zufällige Kennung lässt sich einstellen; die echte Kennung steckt dann nur noch in der verschlüsselten Nachricht.

Konfiguration vor der Serienkodierung

Für jedes Los legen wir mit Ihnen die Adressvorlage fest, einschließlich der Positionen, an denen verschlüsselte Daten und Prüfwert eingesetzt werden. Der Baustein verwaltet fünf AES-Schlüssel. Wir ersetzen die Standardschlüssel durch Ihre, auf Wunsch aus der Kennung diversifiziert, und setzen die Zugriffsrechte der Dateien. Die Muster werden anschließend mit einem Telefon gelesen und gegen Ihren Testdienst aufgerufen, bevor die Serie kodiert wird. Zu jeder Charge liefern wir auf Wunsch eine Liste der Kennungen, damit der Prüfdienst registrierte von unbekannten Etiketten unterscheiden kann.

Dateien, Befehlssatz und Bauformen

Der Baustein bietet eine 256 Byte große NDEF-Datei, eine 128 Byte große Datei für eigene Daten und eine 32 Byte große Datei mit Kapazitätsangaben. Er arbeitet mit Befehlen nach ISO/IEC 7816-4, die manche einfachen Lese-Apps nicht unterstützen. Wir verbauen ihn in Produktetiketten, Karten und Anhängern. Für Flaschenverschlüsse und hochwertige Verpackungen sind auf Wunsch Etiketten möglich, deren Antenne beim Ablösen reißt, sodass ein umgeklebter Tag nicht mehr antwortet. Für Produkte mit Metallverschluss oder metallisierter Folie stimmen wir den Aufbau mit Ferrit- oder Abstandsschicht am Originalteil ab.

Dynamische Prüfung für ernsthafte Echtheitsfragen

Dieser Baustein hebt das Etikett von statischer Information auf dynamische Prüfung: Jede Lesung erzeugt einen veränderten, kryptografisch prüfbaren Wert. Kopierte Inhalte verlieren damit ihren Wert – der Unterschied zwischen einem Echtheitseindruck und einem Echtheitsnachweis.

Der Preis dafür ist Infrastruktur: ein Prüfdienst, Schlüsselverwaltung und definierte Reaktionen auf negative Ergebnisse. Projekte sollten diese Serverseite zuerst klären; der Baustein ist der einfachere Teil der Rechnung.

Primärquellen

Häufige Fragen

Was sieht ein Kunde, der ein Echtheitsetikett ohne App mit dem Telefon liest?

Das Telefon öffnet die gespeicherte Adresse im Browser, an die eine lange Zeichenfolge aus verschlüsselten Daten und Prüfwert angehängt ist. Ihr Prüfdienst wertet sie aus und zeigt eine verständliche Seite, etwa „echt“ oder „bitte Händler kontaktieren“. Ohne diesen Dienst sieht der Kunde nur eine Adresse mit unverständlichen Zeichen.

Wie viele Schlüssel muss ein Prüfdienst für eine Serie dynamischer Etiketten verwalten?

Bei diversifizierten Schlüsseln genügt je Schlüsselrolle ein Hauptschlüssel; der Dienst berechnet den Schlüssel des einzelnen Etiketts aus der entschlüsselten Kennung. Der Schlüssel, mit dem die Kennung selbst verschlüsselt wird, ist dabei für die Serie gemeinsam. Ohne Diversifizierung teilen alle Etiketten denselben Schlüssel, was die Verwaltung vereinfacht, aber beim Bekanntwerden eines Schlüssels die gesamte Serie betrifft.

Warum zeigen manche NFC-Apps ein dynamisches Etikett nur unvollständig an?

Der Baustein spricht einen Befehlssatz nach ISO/IEC 7816-4, während viele einfache Apps nur die Befehle leichter Speicheretiketten beherrschen. Die NDEF-Adresse lesen Telefone trotzdem über die Systemfunktion. Für die Prüfung von Konfiguration und Dateirechten verwenden wir Werkzeuge, die den vollständigen Befehlssatz unterstützen.