Zabezpečení studentských průkazů: Šifrování, vzájemné ověřování identity a prevence klonování
Od prolomené šifry Crypto-1 na kartách MIFARE Classic až po šifrování AES-128 na moderních kartách DESFire EV3 – zabezpečení studentských průkazů prošlo dramatickým vývojem. Tato hloubková analýza popisuje, jak šifrování, vzájemné ověřování identity a diverzifikované klíče chrání váš areál – a proč je nutné starší systémy nahradit.

V roce 2024 student postgraduálního studia na jedné evropské univerzitě demonstroval, že dokáže naklonovat jakýkoli studentský průkaz v tamním systému založeném na technologii MIFARE Classic, a to s využitím vybavení v hodnotě 50 USD zakoupeného na internetu. Během několika týdnů se tento návod rozšířil na sociálních sítích. Než univerzita stihla zareagovat, následoval neoprávněný přístup do budov, podvodné transakce v rámci stravovacích programů a narušení bezpečnosti u zkoušek. Tento incident byl varovným signálem – ale rozhodně neměl být překvapením. Šifrování Crypto-1 u karet MIFARE Classic bylo veřejně prolomeno již v roce 2008.
Bezpečnost studentských průkazů není jen abstraktní pojem. Kompromitovaný kartový systém znamená přítomnost neoprávněných osob v budovách, odcizené zůstatky na stravování, podvodné výpůjčky v knihovně, zmanipulované kredity na tisk a v nejhorším případě i riziko pro fyzickou bezpečnost osob. Porozumění kryptografickým technologiím, které chrání (nebo naopak nedokážou ochránit) studentské průkazy, je zásadní pro každého IT specialistu a bezpečnostního manažera na univerzitách.
Kryptografické prostředí studentských průkazů
125 kHz bezkontaktní karty (Proximity): Nulové zabezpečení
Nejstarší technologií, se kterou se na některých univerzitách stále setkáváme, jsou 125 kHz bezkontaktní karty (HID Prox, EM4100). Tyto karty vysílají statické, nešifrované identifikační číslo jakékoli čtečce v dosahu. Neexistuje zde žádné ověřování, žádné šifrování a žádná ochrana proti klonování. Zařízení v ceně pod 20 USD dokáže takovou kartu přečíst a duplikovat během několika sekund, a to ze vzdálenosti několika desítek centimetrů bez vědomí držitele karty.
Pokud Vaše univerzita stále používá 125 kHz bezkontaktní karty pro jakoukoli funkci řízení přístupu, situace je naléhavá. Tyto karty nabízejí stejnou úroveň zabezpečení jako odemčené dveře – vytvářejí pouze zdání kontroly, ale žádnou skutečnou ochranu.
MIFARE Classic: Prolomené šifrování (Crypto-1)
Karty MIFARE Classic (pracující na frekvenci 13,56 MHz, ISO 14443A) představovaly při svém uvedení na trh obrovské zlepšení oproti starším bezkontaktním kartám. Pro ověřování mezi kartou a čtečkou využívají proudovou šifru Crypto-1. V roce 2008 však výzkumníci z Radboudovy univerzity v Nijmegenu šifru Crypto-1 zpětně analyzovali. Útok byl následně zdokonalen do té míry, že klonování karty MIFARE Classic trvá s běžně dostupným hardwarem méně než minutu.
Navzdory tomu se MIFARE Classic stále používá na překvapivém množství institucí. Karty jsou levné, infrastruktura je zavedená a migrace vyžaduje úsilí i rozpočet. Riziko je však reálné a dobře zdokumentované: kdokoli se základními technickými znalostmi a levným vybavením může tyto karty snadno naklonovat.
MIFARE DESFire EV2/EV3: Moderní zabezpečení
MIFARE DESFire EV2 a EV3 představují současný bezpečnostní standard pro studentské průkazy. Tyto čipy implementují šifrování AES-128 (Advanced Encryption Standard se 128bitovými klíči) – stejný šifrovací standard, jaký používají vládní úřady pro utajované informace.
Zásadním pokrokem je vzájemné ověření identity. Když se karta DESFire EV3 přiblíží ke čtečce, musí si karta i čtečka navzájem prokázat svou totožnost, než dojde k jakékoli výměně dat. Karta prokáže, že vlastní správný kryptografický klíč, a čtečka prokáže totéž. To zabraňuje jak klonování karet (falešná karta se nedokáže autentizovat), tak použití neautorizovaných čteček (falešná čtečka nedokáže z karty získat data).
Diverzifikované klíče přidávají další úroveň zabezpečení. Namísto použití stejného klíče pro každou kartu systém odvozuje jedinečný klíč pro každou jednotlivou kartu na základě jejího sériového čísla a hlavního klíče. Pokud by byl klíč jedné karty jakýmkoli způsobem kompromitován, nelze jej použít k útoku na žádnou jinou kartu v systému.
Transakční MAC poskytuje kryptografický důkaz o tom, že konkrétní transakce proběhla mezi konkrétní kartou a konkrétní čtečkou v přesně určeném čase. To je důležité zejména pro bezhotovostní platební aplikace v menze, kde může docházet ke sporům o provedené transakce.
Funkce Secure Dynamic Messaging (SDM) u čipů DESFire EV3 umožňuje bezpečnou výměnu dat s chytrými telefony s technologií NFC bez nutnosti instalace vyhrazené aplikace – což podporuje scénáře použití, jako je digitální ověřování totožnosti, kdy student přiloží svou kartu k telefonu a sdílí tak ověřené přihlašovací údaje.
HID SEOS: Proprietární moderní zabezpečení
Platforma SEOS od společnosti HID implementuje šifrování AES-128/256 v rámci proprietárního řešení. Bezpečnostní architektura je robustní, využívá vrstvené šifrování a model Secure Identity Object (SIO). Přihlašovací údaje SEOS jsou odolné proti klonování a podporují vzájemné ověření identity. Nevýhodou je závislost na jediném dodavateli (vendor lock-in) – zabezpečení SEOS funguje v rámci uzavřeného ekosystému HID.
Reálné útoky na studentské průkazy
Porozumění hrozbám vyžaduje pohled na skutečné incidenty z praxe:
Rámec priorit pro migraci
Pokud Vaše univerzita vyhodnocuje zabezpečení karet, doporučujeme následující prioritní rámec:
Kritické – migrujte okamžitě
Sledovat – plánujte migraci během 2–3 let
Aktuální – splňuje moderní bezpečnostní standardy
Praktická doporučení pro zabezpečení
Kromě samotného výběru čipu vyžaduje zabezpečení studentských průkazů pozornost věnovanou celému systému:
Ve společnosti CampusRFID vyrábíme studentské průkazy s využitím nejnovějších technologií čipů – DESFire EV2, DESFire EV3, SEOS a kombinací více technologií pro přechodná migrační období. Každá karta, kterou vyrobíme, je naprogramována s konkrétní konfigurací klíčů a bezpečnostními parametry Vaší instituce.
*Máte obavy o bezpečnost Vašich studentských průkazů? Kontaktujte náš tým pro posouzení bezpečnosti a konzultaci plánu migrace.*
Jste připraveni zavést RFID ve vašem kampusu?
Kontaktujte nás a zjistěte, jak mohou naše RFID řešení zvýšit bezpečnost kampusu a zlepšit studentské prostředí.
Související články

Sjednocené řízení přístupu: Jak univerzity propojují RFID, krizové uzamčení a mobilní přístupové údaje
Zabezpečení univerzitních areálů prochází nejvýznamnější transformací za poslední desetiletí. Vzhledem k tomu, že vysoké školy čelí neustále se měnícím hrozbám – od ideologického násilí až po sofistikované kybernetické útoky –, bezpečnostní manažeři upouštějí od nesourodých řešení a přecházejí na sjednocené platformy pro řízení přístupu, které přinášejí...

Systémy nouzového uzamčení: Jak technologie RFID zachraňuje životy v univerzitních kampusech v roce 2026
Když v krizových situacích v kampusu rozhodují vteřiny, tradiční mechanické zámky představují nebezpečné riziko. Bezpečnostní personál nedokáže fyzicky včas zajistit všechny dveře a studenti v panice zápasí s manuálním zamykáním. V roce 2026 proto univerzity hromadně zavádějí nouzové uzamčení na bázi RFID...