Auf einen Blick
Für eine HF-Sicherheitsroadmap mit geprüfter Bestandskompatibilität. Die neueste Generation ist nicht automatisch mit älteren Lesern kompatibel.
Drei Punkte vor der Entscheidung:
- tatsächlich genutzte Funktionen je Generation
- von jedem Leser verstandene Befehle
- Schlüsselwechsel und Rückweg im Piloten
Verglichen werden tatsächlich genutzte Funktionen statt Neuheitenlisten. Je Generation zählen vom Leser verstandene Befehle, Schlüsselkonfiguration und verfügbare Personalisierung. Eine neuere Karte kann kompatibel betrieben werden; eine aktivierte EV3-Funktion bleibt für Infrastruktur mit altem Befehlssatz dennoch unverständlich.
Was jede Generation hinzugefügt hat
Die erste Generation brachte neben 3DES die AES-128-Authentifizierung, bis zu 28 Applikationen mit je bis zu 32 Dateien und die optionale Zufallskennung. Die zweite erweiterte das Modell um mehrere Schlüsselsätze je Applikation, mit denen sich Schlüssel im laufenden Betrieb wechseln lassen, um delegierte Applikationsverwaltung für Dritte, einen Transaktions-MAC als Nachweis gegenüber dem Hintergrundsystem und eine Laufzeitprüfung gegen Relaisangriffe. Die jüngste Generation ergänzt unter anderem dynamisch gesicherte NFC-Nachrichten, die ein Smartphone ohne Schlüssel an einen Server weiterreichen kann, sowie einen Transaktionszeitgeber.
Personalisiert man eine Karte der jüngsten Generation nur mit Befehlen und Strukturen der ersten, verhält sie sich für einen älteren Leser wie ein Exemplar der ersten. Die neuen Funktionen bleiben ungenutzt, stehen aber für einen späteren Schritt bereit, sofern Schlüssel und Zugriffsrechte bei der Erstpersonalisierung dafür offen gelassen wurden.
Speichergröße und Personalisierung in der Kartenfertigung
Die Speichergröße wählen Sie unabhängig von der Generation; in Ausweisen verarbeiten wir überwiegend die Stufen mit 2, 4 und 8 KB. Für eine Zutrittsanwendung mit wenigen Dateien genügt der kleinste Speicher. Mehrfachnutzungen mit Kantinenguthaben, Druckfreigabe und Zeiterfassung belegen mehr, vor allem wenn Protokolldateien mit vielen Einträgen vorgesehen sind. Wir personalisieren nach der Applikationsspezifikation des Betreibers und halten je Karte UID und aufgedruckte Kartennummer in der Lieferdatei fest.
Für dynamisch gesicherte NFC-Nachrichten der jüngsten Generation schreiben wir eine URL mit Platzhaltern, in die der Chip bei jeder Lesung verschlüsselte Kennung, Zählerstand und Prüfcode einsetzt. Dafür brauchen wir die Serveradresse und die genaue Lage der Platzhalter; der Schlüssel für den Prüfcode muss mit dem übereinstimmen, den der Server zur Verifikation verwendet.
Mehrere Generationen im selben Bestand
In gewachsenen Anlagen liegen Karten mehrerer Generationen nebeneinander, weil über Jahre nachbestellt wurde. Solange alle mit derselben Applikationsstruktur und denselben Schlüsseln personalisiert sind, bemerkt das System keinen Unterschied. Abweichungen entstehen, wenn eine spätere Charge mit zusätzlichen Schlüsselsätzen oder anderen Dateirechten angelegt wird. Für Nachbestellungen verwenden wir deshalb die Personalisierungsvorlage der Erstbestellung, die Sie uns mit der Bestellung erneut bestätigen, und vermerken die Generation in der Lieferdatei.
Generationswahl mit Augenmaß
Zwischen den Generationen dieser Familie liegen sinnvolle, aber nicht immer projektrelevante Fortschritte. Die neueste Generation ist die richtige Vorgabe für Neuausschreibungen; ein funktionierender Bestand einer älteren Generation ist deshalb noch kein Sanierungsfall.
Entscheidend ist die Frage, welche konkrete Eigenschaft das Projekt tatsächlich benötigt – und ob die vorhandene Infrastruktur sie unterstützt. Eine Generation zu kaufen, deren Vorteile kein Leser im Haus nutzt, verbessert nur das Datenblatt, nicht die Anlage.



Primärquellen
Marken. MIFARE und DESFire sind eingetragene Marken von NXP B.V.
Die Namen dienen ausschließlich der technischen Bauteilbezeichnung. Eine Verbindung, Lizenz oder Freigabe durch NXP wird nicht beansprucht.
Häufige Fragen
Kann ein Leser der ersten Generation Karten der jüngsten lesen?
Ja, solange die Karte mit Strukturen und Befehlen personalisiert ist, die der Leser kennt. Ein älterer Leser kann aber keine Funktionen nutzen, die erst später eingeführt wurden, etwa wechselnde Schlüsselsätze oder die Laufzeitprüfung. Wird eine solche Funktion für den Zugriff vorausgesetzt, lehnt er die Karte ab.
Warum erleichtert die zweite Generation einen Schlüsselwechsel?
Mehrere Schlüsselsätze je Applikation erlauben es, den neuen Satz vorab auf die Karten zu bringen und später per Befehl zu aktivieren. Leser können dann schrittweise umgestellt werden, ohne dass alle Karten gleichzeitig eingesammelt werden müssen. Bei der ersten Generation muss jede Karte einzeln mit dem alten Schlüssel umgeschrieben werden.
Braucht die Echtheitsprüfung per Smartphone bei der jüngsten Generation eine App?
Nein. Das Telefon liest die URL wie bei jedem NFC-Etikett und öffnet sie im Browser. Die Prüfung übernimmt der Server, der Zählerstand und Prüfcode aus der Adresse mit seinem Schlüssel verifiziert. Das Telefon selbst kennt keinen Schlüssel und kann den Code nicht fälschen.
