ПРАКТИКА PONOPT · Privacy-friendly access

Доступ без биометрии: карты, мобильные ключи, PIN и риски каждого метода

Сравнение небиометрических способов доступа — прокси-карт, смарт-карт, мобильных ключей и PIN: как их взламывают и что учесть при выборе.

Решение о способе доступа принимают чаще по цене, а не по модели угроз. Низкочастотные прокси-карты 125 кГц передают статический идентификатор и клонируются за секунды; один PIN угадывают, подглядывают или передают; смарт-карты с AES и мобильные ключи сложно копировать, но они переносят риск на телефон и на процесс управления ключами. Устойчивый вариант без биометрии — сильный «предмет владения» (Seos, DESFire EV3, защищённый мобильный ключ) плюс PIN как второй фактор и строгая процедура отзыва.

Главные выводы

  • Важен не форм-фактор (карта, брелок или телефон), а технология внутри: прокси-брелок 125 кГц и брелок с шифрованием AES-128 клонируются совершенно по-разному.
  • Прокси-карты 125 кГц (HID Prox, EM4100) и MIFARE Classic передают или используют статические данные, которые перехватывают и воспроизводят недорогими устройствами.
  • Современные смарт-креденшелы (Seos, MIFARE DESFire EV3) используют взаимную аутентификацию и AES-128, что делает клонирование практиччески невыгодным.
  • Мобильные ключи (NFC/BLE) снижают риск потери и позволяют мгновенно отзывать доступ удалённо, но привязывают вход к заряду батареи и безопасности самого телефона.
  • PIN сам по себе — самый слабый фактор: его подглядывают, угадывают, передают и повторно используют; логично применять его как второй фактор вместе с креденшелом.
  • Жизненный цикл креденшела — выдача, срок действия, отзыв — важнее чипа: активная потерянная карта сводит на нет любую сильную технологию.
  • Метод нужно соотносить с риском: прокси подходит для внутренних дверей с низкими последствиями, AES-смарт и мобильные ключи — для периметра и ценных зон.

Выбирайте технологию, а не пластик

Креденшелы доступа делятся на три фактора: «то, что у вас есть» (карта, брелок, телефон), «то, что вы знаете» (PIN, пароль) и «то, чем вы являетесь» (биометрия). Эта статья сравнивает первые две группы и намеренно обходит биометрию: она требует особого хранения персональных данных и строгого регулирования, например по GDPR в Европе.

Главная ошибка при закупке — путать физический формат и технологию креденшела. Одинаковые белые PVC-карты могут содержать внутри либо чип эпохи 1980-х, передающий фиксированный номер любому считывателю, либо современный чип, выполняющий взаимную аутентификацию с шифрованием. Поэтому заказ «ещё сто карт» ничего не говорит поставщику о требуемом уровне защиты.

Различайте идентификацию и аутентификацию. Базовая прокси-карта отвечает лишь на вопрос «какой это номер?», и любой прочитавший номер может его воспроизвести. Смарт-креденшел и мобильный ключ отвечают на вопрос «докажи, что ты подлинный», — это достигается криптографическим обменом между картой и считывателем.

  • «Есть» — предмет, который можно потерять, передать или скопировать.
  • «Знаю» — код, который можно подглядеть, угадать или выведать.
  • Биометрию мы исключаем из сравнения из-за хранения чувствительных данных.

Карты: пропасть между прокси и смарт-технологией

Низкочастотные прокси-карты 125 кГц (семейства HID Prox, EM4100, Indala) до сих пор массово стоят на внутренних и внешних дверях. Архитектурно они небезопасны: карта передаёт статический идентификатор и не выполняет взаимную аутентификацию и шифрование. Любое устройство, способное прочитать номер, способно и воспроизвести его: инструменты семейства Proxmark и недорогие записываемые заготовки делают копирование доступным.

Смарт-карты 13,56 МГц (стандарты ISO/IEC 14443) способны на настоящий двусторонний разговор со считывателем. MIFARE Classic исторически был популярен, но его проприетарный шифр Crypto1 взломан исследователями ещё в 2008 году, поэтому сегодня его относят к легаси-технологиям, близким по стойкости к прокси. MIFARE DESFire (EV1–EV3) и HID Seos используют AES-128 и трёхпроходную взаимную аутентификацию; DESFire EV3 дополнительно сертифицирован по Common Criteria EAL5+ и имеет защиту от relay-атак.

Важная оговорка: слова «смарт-карта» или «MIFARE» на спецификации не гарантируют безопасность. DESFire EV3 с заводским или общим ключом и считывателем в обратносовместимом режиме не даёт той защиты, на которую способен чип. Реальный результат определяют генерация и хранение ключей, настройка считывателя и кодирование креденшела.

  • 125 кГц прокси — клонируется за секунды, без шифрования и взаимной проверки.
  • MIFARE Classic — шифр Crypto1 взломан, считать легаси-технологией.
  • MIFARE DESFire EV3 и Seos — AES-128, взаимная аутентификация, сложно клонировать.
  • Ключи шифрования решают всё: даже сильный чип уязвим при утечке общего ключа.

Мобильные ключи: NFC и BLE — куда уходит риск

Мобильный креденшел превращает смартфон или часы в цифровой ключ, выпущенный на конкретное устройство и хранящийся в защищённой области. Способов доставки два. NFC работает на частоте 13,56 МГц с радиусом в несколько сантиметров: короткая дистанция сама по себе защита, поскольку требует намеренного касания — удобно для турникетов и лифтов. BLE работает в диапазоне 2,4 ГГц и может срабатывать с нескольких метров, что удобно для паркингов и входных дверей.

У мобильных креденшелов заметные плюсы: люди берегут телефон больше, чем карту, реже теряют, а при утере доступ в облаке отзывается мгновенно — ключ «исчезает» с телефона удалённо, без сбора физической карты. Это решает одну из главных проблем карточек — медленный отзыв.

Но риск не исчезает, а перемещается на само устройство. Если телефон взломан, разблокирован или остаётся открытым из-за функций автозапуска, креденшел доступен злоумышленнику. Каталог угроз NIST описывает, в частности, угрозу подмены доверенного устройства в Android Smart Lock: атакующий может имитировать разрешённое Bluetooth-устройство и держать телефон разблокированным, пока он спарен. Поэтому при мобильном доступе важен PIN/блокировка самого телефона, а отключение функций авторазблокировки — часть политики.

  • NFC: радиус в сантиметрах, требует намеренного касания.
  • BLE: работа с нескольких метров, возможны ложные срабатывания и вопросы точности присутствия.
  • Потеря телефона — не катастрофа, если отзыв в облаке мгновенный.
  • Главная новая точка отказа — безопасность и блокировка самого смартфона.

PIN: слабый первый фактор, полезный второй

Код всё ещё широко применяется как резервный способ или подтверждение в двухфакторной схеме (например, RFID + PIN), а также для одноразового доступа гостей и подрядчиков. Однако у PIN серьёзные слабости: его легко передать посторонним, сложно проверить, кто именно вводит код на двери, и он уязвим к подглядыванию (shoulder surfing) — особенно при камерах и записи экрана.

Люди выбирают предсказуемые сочетания: знаменательные даты, повторяющиеся цифры, последовательности. Четырёхзначный PIN даёт всего 10 000 комбинаций, и без блокировки после неверных попыток он угадывается автоматизированным перебором. Практика показывает и распространённую утечку через человеческий фактор: коды записывают, делятся с коллегами и повторно используют между системами.

Корректная роль PIN в схеме без биометрии — второй фактор поверх сильного креденшела. Карта или телефон подтверждают «что у вас есть», код — «что вы знаете». Дополнительно существуют личные коды вместо общих: они позволяют журналу событий атрибутировать каждый вход конкретному сотруднику, а код принуждения может незаметно передать сигнал тревоги.

  • Подглядывание, передача кода и общие коды на всех — типичные сценарии.
  • Без блокировки после ошибок 4-значный код перебирается быстро.
  • PIN логичен как второй фактор: предмет + код.
  • Личные коды дают след аудита; код принуждения добавляет защиту при угрозе.

Комбинируем факторы без биометрии

Ни один одиночный фактор не защищает сам по себе: карту могут украсть, код — подглядеть, телефон — взломать. В схемах без биометрии стандарт — двухфакторная проверка на чувствительных действиях: предъявить действующий физический креденшел (карту, брелок или смартфон) и ввести корректный код. Для рутинного входа можно оставить однофакторный доступ, а двухфакторный требовать для разблокировки охраны или входа в серверную.

Права доступа живут в программном обеспечении, а не на карте. Один пропуск может открывать парадную дверь по будням, второй этаж круглосуточно и ничего больше — отзыв занимает секунды в системе и не требует забрать у человека физический носитель. Это главное преимущество электронных креденшелов перед механическими ключами: потерянный ключ означает переделку цилиндров, потерянная карта — просто удаление записи.

Эффективность зависит не только от метода, но и от жизненного цикла: кто генерирует ключи шифрования, кто их хранит, как быстро реагируют на потерю, отключён ли сотрудник после увольнения. Запущенное управление креденшелами побеждает даже самую сильную криптографию.

  • Сильный креденшел «есть» + PIN «знаю» = двухфакторный вход без биометрии.
  • Права и отзыв живут в софте, а не на карте.
  • Ключи шифрования и процедура отзыва определяют реальный уровень защиты.

Рабочий лист выбора небиометрического креденшела

Перед закупкой пройдите по пунктам и зафиксируйте решения. Цель — связать метод доступа не с ценой, а с уровнем риска конкретной двери и вашей способностью управлять жизненным циклом креденшелов.

  1. Разделите все двери на уровни риска: внутренние с низкими последствиями и периметр/серверные/кассы с высокими.
  2. Для периметра и ценных зон требуйте взаимную аутентификацию: Seos, DESFire EV3 или защищённый мобильный креденшел, но не прокси 125 кГц.
  3. Составьте карту легаси-креденшелов (125 кГц прокси, MIFARE Classic) и план их миграции; не считайте их новым стандартом.
  4. При мобильных ключах включите PIN/блокировку телефона и отключите функции авторазблокировки, которые оставляют устройство открытым.
  5. Для самых чувствительных дверей включите второй фактор: карта или телефон + личный PIN.
  6. Настройте блокировку после нескольких неверных вводов кода и ведите журнал неудачных попыток.
  7. Выдавайте личные коды, а не общий код на весь объект, чтобы журнал событий атрибутировал каждый вход.
  8. Отзывайте креденшелы в течение минут после потери, увольнения или перевода; для мобильных — деактивация в облаке, чтобы ключ исчез удалённо.
  9. Зафиксируйте, кто генерирует и хранит ключи шифрования: вендор в хостинге или ваша служба безопасности.
  10. Регулярно проверяйте устойчивость к клонированию внутренней red-team проверкой выпущенных карт и считывателей.
  11. Там, где вероятно принуждение, предусмотрите код тревоги, незаметно передающий сигнал охране.

Частые вопросы

Безопасны ли прокси-карты 125 кГц для доступа?

Для внутренних дверей с низкими последствиями они ещё приемлемы, но для периметра и ценных зон — нет. Прокси-карты (HID Prox, EM4100) передают статический идентификатор без шифрования и взаимной аутентификации: номер можно перехватить и воспроизвести недорогими инструментами вроде Proxmark. Если последствия несанкционированного входа реальны, выбирайте смарт-креденшелы с AES (DESFire EV3, Seos) или защищённый мобильный ключ.

В чём разница между MIFARE Classic и MIFARE DESFire?

MIFARE Classic использует проприетарный шифр Crypto1, взломанный исследователями ещё в 2008 году; его считают легаси-технологией, близкой по стойкости к прокси-картам. MIFARE DESFire (EV1–EV3) применяет AES-128 и трёхпроходную взаимную аутентификацию, а DESFire EV3 сертифицирован по Common Criteria EAL5+ и защищён от relay-атак. Однако реальная защита зависит от того, как сгенерированы и хранятся ключи, а не только от чипа.

Мобильный доступ безопаснее карт?

В части потери и клонирования — обычно да: телефон берегут лучше, а креденшел при потере отзывается удалённо в облаке, чего не сделаешь с физической картой. Но риск перемещается на устройство: если телефон взломан, разблокирован или остаётся открытым из-за функций авторазблокировки, доступом может воспользоваться злоумышленник. Поэтому мобильный доступ требует PIN/блокировки устройства и отключения автозапуска, а выбор между NFC и BLE зависит от задачи.

Можно ли заменить биометрию на PIN?

Как одиночный фактор — нет: PIN легко подглядеть, угадать или передать, четырёхзначный код без блокировки перебирается автоматически. В схеме без биометрии корректная роль PIN — второй фактор поверх сильного креденшела: карта или телефон подтверждают владение предметом, код — знание. Такой двухфакторный вход покрывает большую часть сценариев, ради которых обычно внедряют биометрию, но без хранения чувствительных персональных данных.

Как быстро нужно отзывать потерянный креденшел?

Идеально — в течение минут, потому что утерянная активная карта или телефон сводит на нет сильную технологию. У электронных креденшелов отзыв выполняется в системе управления: удаляется запись, права пропадают, а для мобильных ключей деактивация в облаке мгновенно «стирает» ключ с телефона. Главное преимущество перед механическими ключами в том, что не нужно переделывать замки или собирать физический носитель.

Источники и дополнительные материалы

Источники проверены при подготовке страницы. Изменяемые даты, нормы и цены уточняйте у первоисточника.

  1. The Battle for Entry: Which is the Best Door Access Control Technology?2N
  2. From Safety Illusion to Real Protection: the Ajax Approach to User AuthenticationAjax Systems
  3. Android Smartlock Device Spoofing (AUT-6)NIST Mobile Threat Catalogue
  4. Goodbye Passwords, Hello Single-Card Simplicity: FIDO-Enabled Seos and DESFire EV3 Cards Are HereHID
  5. Access Control Credentials Guide: Cards, Key Fobs, Mobile Credentials, Smart Cards & MoreCablify
  6. RFID CloningCyberGlossary
  7. The March to Mobile: How Mobile, Cloud-based Access Control is Changing SecuritySecurity Today