Zabezpečení studentských průkazů: Šifrování, vzájemné ověřování identity a prevence klonování
Od prolomené šifry Crypto-1 na kartách starší pověření 13,56 MHz se sektorovou pamětí až po šifrování AES-128 na moderních kartách pověření 13,56 MHz s ověřováním AES – zabezpečení studentských průkazů prošlo dramatickým vývojem. Tato hloubková analýza popisuje, jak šifrování, vzájemné ověřování identity a diverzifikované klíče chrání váš areál – a proč je nutné starší systémy nahradit.

V roce 2024 student postgraduálního studia na jedné evropské univerzitě demonstroval, že dokáže naklonovat jakýkoli studentský průkaz v tamním systému založeném na technologii starší pověření 13,56 MHz se sektorovou pamětí, a to s využitím vybavení v hodnotě 50 USD zakoupeného na internetu. Během několika týdnů se tento návod rozšířil na sociálních sítích. Než univerzita stihla zareagovat, následoval neoprávněný přístup do budov, podvodné transakce v rámci stravovacích programů a narušení bezpečnosti u zkoušek. Tento incident byl varovným signálem – ale rozhodně neměl být překvapením. Šifrování Crypto-1 u karet starší pověření 13,56 MHz se sektorovou pamětí bylo veřejně prolomeno již v roce 2008.
Bezpečnost studentských průkazů není jen abstraktní pojem. Kompromitovaný kartový systém znamená přítomnost neoprávněných osob v budovách, odcizené zůstatky na stravování, podvodné výpůjčky v knihovně, zmanipulované kredity na tisk a v nejhorším případě i riziko pro fyzickou bezpečnost osob. Porozumění kryptografickým technologiím, které chrání (nebo naopak nedokážou ochránit) studentské průkazy, je zásadní pro každého IT specialistu a bezpečnostního manažera na univerzitách.
Kryptografické prostředí studentských průkazů
125 kHz bezkontaktní karty (Proximity): Nulové zabezpečení
Nejstarší technologií, se kterou se na některých univerzitách stále setkáváme, jsou 125 kHz bezkontaktní karty (125kHz proximity, EM4100). Tyto karty vysílají statické, nešifrované identifikační číslo jakékoli čtečce v dosahu. Neexistuje zde žádné ověřování, žádné šifrování a žádná ochrana proti klonování. Zařízení v ceně pod 20 USD dokáže takovou kartu přečíst a duplikovat během několika sekund, a to ze vzdálenosti několika desítek centimetrů bez vědomí držitele karty.
Pokud Vaše univerzita stále používá 125 kHz bezkontaktní karty pro jakoukoli funkci řízení přístupu, situace je naléhavá. Tyto karty nabízejí stejnou úroveň zabezpečení jako odemčené dveře – vytvářejí pouze zdání kontroly, ale žádnou skutečnou ochranu.
starší pověření 13,56 MHz se sektorovou pamětí: Prolomené šifrování (Crypto-1)
Karty starší pověření 13,56 MHz se sektorovou pamětí (pracující na frekvenci 13,56 MHz, ISO 14443A) představovaly při svém uvedení na trh obrovské zlepšení oproti starším bezkontaktním kartám. Pro ověřování mezi kartou a čtečkou využívají proudovou šifru Crypto-1. V roce 2008 však výzkumníci z Radboudovy univerzity v Nijmegenu šifru Crypto-1 zpětně analyzovali. Útok byl následně zdokonalen do té míry, že klonování karty starší pověření 13,56 MHz se sektorovou pamětí trvá s běžně dostupným hardwarem méně než minutu.
Navzdory tomu se starší pověření 13,56 MHz se sektorovou pamětí stále používá na překvapivém množství institucí. Karty jsou levné, infrastruktura je zavedená a migrace vyžaduje úsilí i rozpočet. Riziko je však reálné a dobře zdokumentované: kdokoli se základními technickými znalostmi a levným vybavením může tyto karty snadno naklonovat.
pověření 13,56 MHz s ověřováním AES: Moderní zabezpečení
pověření 13,56 MHz s ověřováním AES a současná konfigurace s ověřováním AES představují současný bezpečnostní standard pro studentské průkazy. Tyto čipy implementují šifrování AES-128 (Advanced Encryption Standard se 128bitovými klíči) – stejný šifrovací standard, jaký používají vládní úřady pro utajované informace.
Zásadním pokrokem je vzájemné ověření identity. Když se karta pověření 13,56 MHz s ověřováním AES přiblíží ke čtečce, musí si karta i čtečka navzájem prokázat svou totožnost, než dojde k jakékoli výměně dat. Karta prokáže, že vlastní správný kryptografický klíč, a čtečka prokáže totéž. To zabraňuje jak klonování karet (falešná karta se nedokáže autentizovat), tak použití neautorizovaných čteček (falešná čtečka nedokáže z karty získat data).
Diverzifikované klíče přidávají další úroveň zabezpečení. Namísto použití stejného klíče pro každou kartu systém odvozuje jedinečný klíč pro každou jednotlivou kartu na základě jejího sériového čísla a hlavního klíče. Pokud by byl klíč jedné karty jakýmkoli způsobem kompromitován, nelze jej použít k útoku na žádnou jinou kartu v systému.
Transakční MAC poskytuje kryptografický důkaz o tom, že konkrétní transakce proběhla mezi konkrétní kartou a konkrétní čtečkou v přesně určeném čase. To je důležité zejména pro bezhotovostní platební aplikace v menze, kde může docházet ke sporům o provedené transakce.
Funkce Secure Dynamic Messaging (SDM) u čipů pověření 13,56 MHz s ověřováním AES umožňuje bezpečnou výměnu dat s chytrými telefony s technologií NFC bez nutnosti instalace vyhrazené aplikace – což podporuje scénáře použití, jako je digitální ověřování totožnosti, kdy student přiloží svou kartu k telefonu a sdílí tak ověřené přihlašovací údaje.
mobilní podniková pověření: Proprietární moderní zabezpečení
Platforma mobilní podniková pověření od společnosti podniková platforma řízení přístupu implementuje šifrování AES-128/256 v rámci proprietárního řešení. Bezpečnostní architektura je robustní, využívá vrstvené šifrování a model proprietární model zabezpečených objektů. Přihlašovací údaje mobilní podniková pověření jsou odolné proti klonování a podporují vzájemné ověření identity. Nevýhodou je závislost na jediném dodavateli (vendor lock-in) – zabezpečení mobilní podniková pověření funguje v rámci uzavřeného ekosystému podniková platforma řízení přístupu.
Reálné útoky na studentské průkazy
Porozumění hrozbám vyžaduje pohled na skutečné incidenty z praxe:
Rámec priorit pro migraci
Pokud Vaše univerzita vyhodnocuje zabezpečení karet, doporučujeme následující prioritní rámec:
Kritické – migrujte okamžitě
Sledovat – plánujte migraci během 2–3 let
Aktuální – splňuje moderní bezpečnostní standardy
Praktická doporučení pro zabezpečení
Kromě samotného výběru čipu vyžaduje zabezpečení studentských průkazů pozornost věnovanou celému systému:
Ve společnosti CampusRFID vyrábíme studentské průkazy s využitím nejnovějších technologií čipů – pověření 13,56 MHz s ověřováním AES, pověření 13,56 MHz s ověřováním AES, mobilní podniková pověření a kombinací více technologií pro přechodná migrační období. Každá karta, kterou vyrobíme, je naprogramována s konkrétní konfigurací klíčů a bezpečnostními parametry Vaší instituce.
*Máte obavy o bezpečnost Vašich studentských průkazů? Kontaktujte náš tým pro posouzení bezpečnosti a konzultaci plánu migrace.*
Prozkoumejte toto téma
Produktové stránky vybrané podle tématu tohoto průvodce.
Vysoce zabezpečené přístupové karty
Bezkontaktní karty s šifrováním AES pro provozy, které vyžadují ochranu proti klonování, útokům typu replay a sdílení přístupových údajů.
Karty pro řízení přístupu
Vysoce zabezpečené RFID karty pro řízení přístupu do budov areálu, na koleje, do laboratoří, na parkoviště a do vyhrazených prostor.
Jste připraveni zavést RFID ve vašem kampusu?
Kontaktujte nás a zjistěte, jak mohou naše RFID řešení zvýšit bezpečnost kampusu a zlepšit studentské prostředí.
Související články

Technologie kampusových průkazů: porovnání podle schopností
Neutrální porovnání pověření 13,56 MHz podle čteček, ověřování, správy klíčů, mobilní podpory a migrace

Vícetechnologické studentské průkazy: Společný provoz starších a moderních systémů
Většina univerzit si nemůže dovolit vyměnit všechny čtečky ze dne na den. Vícetechnologické RFID karty, které kombinují technologie 125kHz proximity, starší pověření 13,56 MHz se sektorovou pamětí, pověření 13,56 MHz s ověřováním AES a mobilní podniková pověření na jediném průkazu, umožňují postupnou migraci bez narušení každodenního chodu kampusu.