Auf einen Blick
Für eine schrittweise Modernisierung. Der Betriebsmodus muss dokumentiert und darf nicht aus dem Namen abgeleitet werden.
Drei Punkte vor der Entscheidung:
- aktiver Sicherheitsmodus der Karte
- Authentifizierungsfähigkeit der Leser
- Übergangsschritt und Wiederanlaufverfahren
Bei dieser Familie ist der aktive Sicherheitslevel entscheidend. Lieferzustand, Migrationsschritt und Leserreaktion vor sowie nach der Umstellung werden dokumentiert. Derselbe Bausteinname auf zwei Karten garantiert kein gleiches Verhalten, wenn Konfiguration und Schlüssel abweichen.
Sicherheitsstufen und ihre Einbahnstraße
Die zweite Familie wird in Sicherheitsstufen betrieben, die unsere Technikseite zu den Sicherheitsstufen einzeln erklärt. Für den Vergleich genügt: In Stufe 1 verhält sie sich an der Luftschnittstelle wie die erste Familie mit Sektoren und 48-Bit-Schlüsseln, sodass Bestandsleser sie ohne Änderung verarbeiten; in Stufe 3 sichert AES-128 Authentifizierung und Datenübertragung, und jeder Wechsel nach oben ist endgültig. Die erste Familie kennt keine solche Stufe. Ihr Verfahren lässt sich nicht nachträglich absichern, sondern nur durch einen anderen Chip ersetzen.
Die Speicherorganisation bleibt in allen Stufen die gleiche Sektorlogik; nur die Absicherung ändert sich. Software, die Sektoren und Blöcke adressiert, kann nach der Umstellung weitgehend dieselben Datenpfade verwenden. Das unterscheidet diesen Weg von einem Wechsel zu einer Familie mit Applikationen und Dateien, bei dem sich das Datenmodell selbst ändert.
Was bei der Fertigung von Übergangskarten festgelegt wird
Für eine gestufte Umstellung fertigen wir Karten, die in Stufe 0 alle AES-Schlüssel erhalten und in Stufe 1 ausgeliefert werden. Bestandsleser öffnen damit wie gewohnt. Sobald alle Leser eines Bereichs die gesicherte Stufe beherrschen, hebt ein Umschaltbefehl mit dem zugehörigen Schlüssel die Karten an, etwa an einem Ausgabeterminal oder einem Leser mit entsprechender Software. Fehlen die AES-Schlüssel, lässt sich diese Umschaltung später nicht mehr nachholen.
Je Charge halten wir Sicherheitsstufe, Schlüsselnummern und Kennungslänge mit vier oder sieben Byte in den Lieferunterlagen fest. Karten in unterschiedlichen Stufen sehen gleich aus; ein Kürzel im Chargenfeld auf der Rückseite erleichtert die Ausgabe, wenn beide Stände eine Zeit lang nebeneinander im Umlauf sind.
Zufallskennung erst nach der Umstellung
In Stufe 3 kann die Karte auf Wunsch eine zufällige Kennung senden, damit sie nicht über ihre UID verfolgt werden kann. Sinnvoll ist das nur, wenn die Anlage die Karte nach der AES-Authentifizierung über eine gespeicherte Nummer identifiziert und nicht über die UID. Wir aktivieren diese Einstellung daher erst, wenn feststeht, dass die Software ohne feste Kennung arbeitet, und fertigen bis dahin mit fester UID.
Der Zwischenschritt und seine Berechtigung
Der hier verglichene Nachfolgetyp wurde für sanfte Übergänge entworfen: Er kann sich abwärtskompatibel verhalten und später im gesicherten Modus betrieben werden. Das ist wertvoll für Bestände, die schrittweise härten wollen, ohne alle Komponenten gleichzeitig zu tauschen.
Die Praxisfrage lautet, ob der Übergang je abgeschlossen wird: Ein dauerhaft im Kompatibilitätsmodus betriebener Bestand erbt die Schwächen des Alten zum Preis des Neuen. Wer den Zwischenschritt wählt, sollte den zweiten Schritt terminieren – sonst ist der direkte Wechsel oft ehrlicher.



Primärquellen
Marken. MIFARE und MIFARE Classic sind Marken von NXP B.V. MIFARE und MIFARE Plus sind eingetragene Marken von NXP B.V.
Die Namen dienen ausschließlich der technischen Bauteilbezeichnung. Eine Verbindung, Lizenz oder Freigabe durch NXP wird nicht beansprucht.
Häufige Fragen
Kann eine Karte aus Stufe 3 zurück in den kompatiblen Betrieb?
Nein. Der Wechsel in eine höhere Sicherheitsstufe ist im Chip unumkehrbar angelegt. Eine Karte, die zu früh umgeschaltet wurde, funktioniert an Bestandslesern ohne gesicherte Stufe nicht mehr und muss durch eine neue Karte in Stufe 1 ersetzt werden. Umschaltbefehle sollten deshalb nur an Lesern aktiv sein, deren Bereich vollständig umgestellt ist.
Liest ein Bestandsleser eine Karte in Stufe 1 ohne Softwareänderung?
In der Regel ja, denn in Stufe 1 antwortet die Karte mit derselben Sektorstruktur und denselben 48-Bit-Schlüsseln wie die erste Familie. Abweichen kann die Kennungslänge: Liefert die neue Karte sieben statt vier Byte UID, muss die Software die längere Kennung verarbeiten oder die Karte mit vierbytiger Kennung bestellt werden.
Was passiert, wenn eine Karte in Stufe 0 ausgegeben wird?
Eine Karte in Stufe 0 ist nicht betriebsbereit: Sie wartet auf das Schreiben der AES-Schlüssel und reagiert an Bestandslesern nicht wie erwartet. Solange noch keine Schlüssel geschrieben sind, könnte jeder mit einem passenden Leser eigene Schlüssel setzen und die Karte damit für die Anlage unbrauchbar machen. Wir liefern deshalb in der vereinbarten Stufe; eine Stichprobe des Stands vor dem Verpacken ist auf Wunsch möglich.