Srovnání čipů pro studentské průkazy: Vysoce zabezpečené AES HF EV3 vs. Podniková HF pověření vs. Mobilní podniková pověření
Výběr správné čipové technologie pro váš program studentských průkazů je jedním z nejzásadnějších rozhodnutí, která univerzita musí učinit. Tento průvodce porovnává tři dominantní platformy pro bezkontaktní čipové karty – vysoce zabezpečené AES HF EV3, podniková HF pověření a mobilní podniková pověření – z hlediska zabezpečení, nákladů, kompatibility a možností migrace.

Výběr správné čipové technologie pro váš program studentských průkazů je jedním z nejzásadnějších rozhodnutí, které univerzita musí učinit. Čip určuje nejen to, co karta dokáže dnes, ale také jak snadno se instituce v příštím desetiletí přizpůsobí mobilním přihlašovacím údajům, přísnějším bezpečnostním standardům a novým aplikacím. V oblasti zavádění studentských průkazů po celém světě dominují tři platformy: Vysoce zabezpečené AES HF EV3 od společnosti, starší podniková HF pověření od společnosti přední dodavatel řízení přístupu a mobilní podniková pověření nové generace od společnosti přední dodavatel řízení přístupu. Každá z nich přináší specifické přednosti, omezení a dlouhodobé důsledky.
vysoce zabezpečené AES HF EV3: Tažný kůň na bázi otevřeného standardu
Vysoce zabezpečené AES HF EV3, vyráběný společností Semiconductors, funguje na standardu ISO 14443A na frekvenci 13,56 MHz. Jedná se o nejrozšířenější bezkontaktní čip pro chytré karty ve vysokém školství mimo Severní Ameriku, který si však získává významnou pozici i na trhu v USA.
Bezpečnostní architektura
Vysoce zabezpečené AES HF EV3 využívá šifrování AES-128 s oboustranným ověřením identity mezi kartou a čtečkou. Čip je certifikován podle Common Criteria na úrovni EAL5+, což je nejvyšší úroveň hodnocení, s jakou se lze u studentských průkazů běžně setkat. Každá aplikace na kartě může mít vlastní sadu kryptografických klíčů, což znamená, že aplikace pro řízení přístupu, stravovací systém v menze a knihovna fungují v izolovaných bezpečnostních doménách. I kdyby došlo ke kompromitaci klíčů jedné aplikace, ostatní zůstávají chráněny.
Čip podporuje transakční MAC (Message Authentication Code), který poskytuje kryptografický důkaz o tom, že transakce skutečně proběhla – což je klíčové pro bezhotovostní platební aplikace, kde může dojít ke sporům. EV3 také představil technologii Secure Dynamic Messaging (SDM), která umožňuje zabezpečenou komunikaci s chytrými telefony s technologií NFC bez nutnosti instalace specializované aplikace.
Paměť a aplikace
Vysoce zabezpečené AES HF EV3 je k dispozici v paměťových konfiguracích 2KB, 4KB a 8KB. Varianta 4KB je při zavádění na univerzitách nejběžnější a nabízí dostatek prostoru pro 8–12 samostatných aplikací. Každá aplikace může ukládat více souborů s nezávislými přístupovými právy. Typický studentský průkaz tak může na jediném 4KB čipu sdružovat aplikace pro přístup do dveří, zůstatek stravovacího konta v menze, služby v knihovně, tiskové kredity, přístup na parkoviště a nákupy v prodejních automatech.
Ekosystém a kompatibilita
Vzhledem k tomu, že vysoce zabezpečené AES HF vychází z otevřených standardů ISO, spolupracuje se čtečkami od stovek výrobců. Tím se předchází závislosti na jediném dodavateli a vytváří se konkurenční prostředí pro tvorbu cen infrastruktury. Univerzity mohou kombinovat čtečky od různých dodavatelů a přitom si zachovat jednotný kartový program. Vysoce zabezpečené AES HF EV3 je zpětně kompatibilní se čtečkami EV1 a EV2, což usnadňuje postupnou modernizaci.
podniková HF pověření: Starší platforma, která je postupně vyřazována
Platforma podniková HF pověření od společnosti přední dodavatel řízení přístupu byla v Severní Americe dominantní technologií studentských průkazů po celá léta 2000 až 2010. Karty podniková HF pověření, fungující na frekvenci 13,56 MHz s proprietárním protokolem, nabízely výrazné zvýšení bezpečnosti oproti 125 kHz bezkontaktním kartám (Prox), které nahradily.
Proč se podniková HF pověření vyřazuje z provozu
Původní systém podniková HF pověření využívá proprietární šifrovací schéma, které bylo v roce 2010 veřejně prolomeno. Výzkumníci prokázali, že karty podniková HF pověření lze klonovat pomocí běžně dostupného vybavení, což narušilo bezpečnostní předpoklady celé platformy. Společnost přední dodavatel řízení přístupu reagovala verzí podniková HF pověření (Secure Element), která přidala další úroveň zabezpečení, avšak základní architektura zůstala proprietární a omezená.
Karty podniková HF pověření obvykle nabízejí pouze 2KB paměti s omezenou segmentací aplikací. Proprietární protokol znamená, že univerzity jsou v oblasti čteček, softwaru a správy karet vázány na ekosystém společnosti přední dodavatel řízení přístupu – což snižuje konkurenční tlak na cenu a omezuje možnosti integrace.
Společnost přední dodavatel řízení přístupu oficiálně označila mobilní podniková pověření za nástupce podniková HF pověření a doporučuje zákazníkům migraci. Nové instalace využívající výhradně podniková HF pověření jsou již vzácné, ačkoli mnoho univerzit během přechodného období stále provozuje smíšená prostředí.
mobilní podniková pověření: Platforma nové generace od společnosti přední dodavatel řízení přístupu
Mobilní podniková pověření (vyslovováno „SÍ-os“) je moderní platforma pro přihlašovací údaje od společnosti přední dodavatel řízení přístupu, která byla od základu navržena tak, aby podporovala jak fyzické karty, tak mobilní přihlašovací údaje. Funguje na proprietárním protokolu, ale s výrazně lepším zabezpečením ve srovnání se starší technologií podniková HF pověření.
Zabezpečení a připravenost na mobilní technologie
Mobilní podniková pověření využívá šifrování AES-128/256 s vrstvenou bezpečnostní architekturou, kterou společnost přední dodavatel řízení přístupu nazývá „Trusted Identity Platform“ (TIP). Platforma podporuje technologii Secure Identity Object (SIO), která vytváří kryptografickou vazbu mezi přihlašovacími údaji a jejich nosičem – ať už je tímto nosičem plastová karta, nebo chytrý telefon. Tato architektura činí mobilní podniková pověření přirozeně připraveným pro mobilní zařízení a pohání řešení mobilní podniková pověření Access pro nasazení v peněženkách Apple Wallet a Google Wallet.
Daň za proprietární řešení
Přihlašovací údaje mobilní podniková pověření fungují pouze se čtečkami přední dodavatel řízení přístupu a platformou pro mobilní přístup od společnosti přední dodavatel řízení přístupu. Pro univerzity, které již investovaly do infrastruktury přední dodavatel řízení přístupu, to představuje bezproblémovou cestu k upgradu. Pro instituce, které své možnosti teprve vyhodnocují, to znamená závazek vůči jedinému dodavateli pro dohlednou budoucnost. Čtečky přední dodavatel řízení přístupu bývají ve srovnání s širším ekosystémem standardní HF cenově náročnější a integrace se systémy třetích stran vyžaduje součinnost a licencování ze strany společnosti přední dodavatel řízení přístupu.
Přímé srovnání
Zabezpečení
Všechny tři moderní platformy (vysoce zabezpečené AES HF EV3, podniková HF pověření, mobilní podniková pověření) nabízejí šifrování AES-128. Vysoce zabezpečené AES HF EV3 má navrch díky certifikaci Common Criteria EAL5+ – nezávisle ověřenému bezpečnostnímu hodnocení, kterého podniková HF pověření ani mobilní podniková pověření na stejné úrovni nedosáhly. Pro univerzity, které podléhají vládním bezpečnostním požadavkům (výzkumné instituce, programy přidružené k armádě), může být tato certifikace rozhodujícím faktorem.
Náklady
Karty vysoce zabezpečené AES HF EV3 obvykle stojí při větších objemech 1,50–3,00 USD za kus v závislosti na velikosti paměti a specifikaci potisku. Karty mobilní podniková pověření se kvůli proprietárnímu licencování pohybují v rozmezí 3,00–6,00 USD za kus. Karty podniková HF pověření se nacházejí uprostřed. Náklady na samotné karty však tvoří pouze zlomek celkových nákladů na systém – infrastruktura čteček, licencování softwaru a práce spojená s integrací obvykle představují 10 až 20násobek výdajů za karty.
Větší rozdíl v nákladech se projevuje v infrastruktuře čteček. Čtečky kompatibilní s technologií vysoce zabezpečené AES HF jsou k dispozici od desítek výrobců (přední dodavatel řízení přístupu, specializovaní výrobci čteček, evropské platformy pro správu přístupu, specializovaní výrobci čteček), což vytváří cenovou konkurenci. Čtečky mobilní podniková pověření dodává výhradně společnost přední dodavatel řízení přístupu, což omezuje prostor pro vyjednávání o ceně.
Podpora mobilních přihlašovacích údajů
Jak vysoce zabezpečené AES HF EV3, tak mobilní podniková pověření podporují mobilní přihlašovací údaje, avšak prostřednictvím odlišných mechanismů. Mobilní podniková pověření nativně pohání mobilní podniková pověření Access a nabízí vyladěnou integraci s Apple Wallet a Google Wallet prostřednictvím platforem jako americké platformy kampusových karet a americké platformy kampusových karet. Vysoce zabezpečené AES HF EV3 podporuje mobilní zařízení prostřednictvím NFC a Secure Dynamic Messaging a několik platforem pro studentské průkazy (včetně americké platformy kampusových karet) podporuje mobilní přihlašovací údaje založené na technologii vysoce zabezpečené AES HF.
Cesty migrace
Univerzity, které provozují starší systém podniková HF pověření, mají dvě hlavní možnosti migrace: přechod na mobilní podniková pověření v rámci ekosystému přední dodavatel řízení přístupu, nebo migraci na vysoce zabezpečené AES HF EV3 na platformě s otevřeným standardem. Cesta k mobilní podniková pověření je jednodušší, pokud ji podporuje stávající infrastruktura čteček – u mnoha novějších čteček přední dodavatel řízení přístupu lze aktualizovat firmware tak, aby podporovaly mobilní podniková pověření souběžně s podniková HF pověření. Cesta k vysoce zabezpečené AES HF obvykle vyžaduje výměnu čteček, ale nabízí dlouhodobou nezávislost na dodavateli.
K dispozici jsou vícetechnologické karty, které kombinují podniková HF pověření, mobilní podniková pověření a vysoce zabezpečené AES HF na jednom nosiči, a běžně se používají během přechodných období. Tyto karty s duální nebo trojitou technologií umožňují univerzitám migrovat budovu po budově nebo systém po systému bez narušení každodenního provozu.
Který čip by měla vaše univerzita zvolit?
Volba závisí na prioritách instituce. Univerzity, které oceňují nezávislost na dodavateli, konkurenceschopné ceny infrastruktury a nejširší ekosystém kompatibilních produktů, by měly zvážit vysoce zabezpečené AES HF EV3. Instituce, které již investovaly do infrastruktury přední dodavatel řízení přístupu a upřednostňují bezproblémovou migraci z podniková HF pověření, by měly uvažovat o mobilní podniková pověření. V obou případech představuje setrvání na starší technologii podniková HF pověření nebo – což je ještě horší – na 125 kHz bezkontaktních kartách (Prox) nepřijatelné bezpečnostní riziko, které je třeba urychleně řešit.
Ve společnosti CampusRFID vyrábíme studentské průkazy s jakoukoli čipovou technologií, kterou naši klienti požadují – vysoce zabezpečené AES HF EV2, vysoce zabezpečené AES HF EV3, mobilní podniková pověření, podniková HF pověření nebo v kombinaci více technologií. Naší rolí je poskytovat nestranné poradenství na základě konkrétní infrastruktury, rozpočtu a dlouhodobého plánu vaší instituce.
Pro širší pohled na nákup, který zahrnuje platformovou vrstvu (americké platformy kampusových karet, americké platformy kampusových karet, americké platformy kampusových karet) vedle výběru čipu, navštivte našeho průvodce nákupem systémů a služeb pro studentské průkazy.
Pokud se chystáte specifikovat novou objednávku, naše vysoce zabezpečené přístupové karty (AES-128, diverzifikované klíče, laminát proti klonování) a karty s duálními přihlašovacími údaji (kontaktní čip + bezkontaktní 13,56 MHz v jednom těle pro migraci smíšeného fondu zařízení) představují dva pilíře pro výše popsané scénáře. Náš RFID slovník pojmů definuje každý termín týkající se čipů a frekvencí srozumitelným jazykem.
*Potřebujete pomoci s výběrem správné čipové technologie pro váš program studentských průkazů? Kontaktujte náš tým pro konzultaci přizpůsobenou potřebám vaší instituce.*
Prozkoumejte toto téma
Produktové stránky vybrané podle tématu tohoto průvodce.
Vysoce zabezpečené přístupové karty
Bezkontaktní karty s šifrováním AES pro provozy, které vyžadují ochranu proti klonování, útokům typu replay a sdílení přístupových údajů.
Karty se dvěma identifikačními údaji
Kontaktní čip a bezkontaktní rozhraní na jedné kartě pro provozy, které vyžadují starší i moderní přihlašovací údaje.
Jste připraveni zavést RFID ve vašem kampusu?
Kontaktujte nás a zjistěte, jak mohou naše RFID řešení zvýšit bezpečnost kampusu a zlepšit studentské prostředí.
Související články

Zabezpečení studentských průkazů: Šifrování, vzájemné ověřování identity a prevence klonování
Od prolomené šifry Crypto-1 na kartách sektorové HF až po šifrování AES-128 na moderních kartách vysoce zabezpečené AES HF EV3 – zabezpečení studentských průkazů prošlo dramatickým vývojem. Tato hloubková analýza popisuje, jak šifrování, vzájemné ověřování identity a diverzifikované klíče chrání váš areál – a proč je nutné starší systémy nahradit.

Vícetechnologické studentské průkazy: Společný provoz starších a moderních systémů
Většina univerzit si nemůže dovolit vyměnit všechny čtečky ze dne na den. Vícetechnologické RFID karty, které kombinují technologie 125kHz proximity, sektorové HF, vysoce zabezpečené AES HF a mobilní podniková pověření na jediném průkazu, umožňují postupnou migraci bez narušení každodenního chodu kampusu.