Ettevõtted kasutavad kombinatsiooniriistvara{0}}taseme turvalisus, krüptograafia ja süsteemikujunduset vältida NFC/RFID kloonimist{0}}võltsimisvastastes süsteemides. Põhiidee on:isegi kui keegi kopeerib andmed, ei saa ta ikkagi kehtivat "identiteedivastust" reprodutseerida.
Siin on, kuidas see praktikas töötab:
1. Krüptograafiline autentimine (põhikaitse)
Kaasaegsed turvalised NFC-kiibid (nt kasutatakse luksuskaupades, juurdepääsukontrollis, passides) mitte ainult ei salvesta andmeid{2}}nad täidavadkrüptograafiline väljakutse – vastus.
Turvaline silt (näiteks NTAG 424 DNA) töötab järgmiselt:
Lugeja saadab ajuhuslik väljakutse (mitte üks kord)
Märgendis kasutatakse asalajane võti kiibi sees
Silt genereerib adünaamiline krüptitud vastus
Server kontrollib seda
Isegi kui ründaja kopeerib mälu, siis nadei suuda reprodutseerida õiget krüptograafilist vastustilma salajase võtmeta (mis ei lahku kunagi kiibist).
2. Dünaamilised andmed (ei ole staatilist "kopeeritavat" allkirja)
Võltsimisvastased -NFC-märgendid sisaldavad sageli järgmist:
Veerevad koodid
Unikaalsed seansi märgid
Autentimisväärtuste muutmine iga skannimise järel
Niisiis:
Esimene skannimine ≠ teine skannimine (krüptograafiliselt erinev väljund)
Kopeeritud silt muutub kasutuks, kuna see ei saa luua kehtivaid tulevasi väärtusi
3. Unikaalne kiibi -identiteet + turvalise võtme sisestamine
Iga ehtne silt on programmeeritud:
A ainulaadne krüptovõti
A tehase-pitseeritud identiteet
Need võtmed on:
Süstitakse tootmise ajal
Pole NFC-käskude kaudu loetav
Kaitstud riistvaraturbega (turvalise elemendi disain)
4. Serveri-poolne kinnitamine (võltsimisvastased-pilvesüsteemid)
Enamik tipptasemel{0}}süsteeme ei usalda ainult märgendit.
Selle asemel:
Silt vastab krüptitud andmetega
Taustaserver kontrollib:
Kas krüptograafiline allkiri on kehtiv?
Kas seda UID-d/seanssi on varem nähtud?
Kas kasutusmuster on normaalne?
See muudab dubleerimise tuvastatavaks isegi osalise kloonimise korral.
5. Riistvaralised kaitsed turvaliste kiipide sees
Turvalised NFC-kiibid sisaldavad selliseid kaitsevahendeid nagu:
Mälu juurdepääsu juhtimine (kirjutamise ja lugemise eraldamine)
Võltsimisvastane-ahel
Võtme isolatsioon (võtmed ei puutu kunagi RF-liidesega kokku)
Rünnaku tuvastamisel võtmete hävitamine
6. "Kloonikindlus disaini järgi" vs lihtsad sildid
| Sildi tüüp | Kloonikindlus |
|---|---|
| Tavaline NFC (NTAG213 jne) | Lihtne andmeid kopeerida |
| Keskmine{0}}tase (parooliga kaitstud) | Osaline kaitse |
| Turvaline NFC (DESFire, 424 DNA) | Tugev kloonimisvastane{0}} |
7. Tõelised-maailma võltsimisvastased-strateegiad (olulised tööstuses)
Ettevõtted ühendavad sageli:
NFC + prinditud seerianumber
NFC + QR-koodi rist-kinnitus
NFC + plokiahel / pilvregister
Avatud pakend-
Nii et isegi kui ühest kihist mööda minnakse, ebaõnnestub süsteemi kinnitamine ikkagi.
Alumine rida
Anti-NFC/RFID-s kloonimine ei seisne andmete peitmises,-vaid selleks, et tagada:
"Sa võid seda lugeda, aga sa ei saatõesta, et sa oled seeilma krüptograafiliste saladusteta."