Närhetskort vs smartkort: nyckelskillnader, säkerhetsrisker och hur man väljer

Jul 17, 2026

Lämna ett meddelande

De flesta passerkort ser identiska ut från utsidan - samma storlek, samma tryck-för att-låsa upp gest, samma väggmonterad-läsare. Det som skiljer sig är allt som händer under en halv-sekund efter tryckningen. Två teknologier dominerar åtkomstkontroll över hela världen: proximitetskort (prox-kort) och smartkort. De delar en formfaktor men nästan ingenting annat, och det gapet har verkliga konsekvenser för alla som ansvarar för fysisk säkerhetsinfrastruktur.

Den här guiden tar upp hur varje kort fungerar, var prox-kort saknar säkerhet, hur man identifierar vilken typ du kör för närvarande, vad en uppgradering realistiskt sett kostar och vilken teknik som passar vilken miljö.

info-1916-821

Hur ett närhetskort fungerar

Ett närhetskort är en passiv, kontaktlös legitimation som fungerar på125 kHz(låg frekvens). Håll en nära en kompatibel läsare och läsarens elektromagnetiska fält driver kortets interna antennspole. Chipet vaknar, sänder ett fast identifieringsnummer -, vanligtvis en anläggningskod och kortnummer kodat i 26-bitars Wiegand-format - och tystnar. Inget batteri, ingen kontakt, ingen interaktion utöver den enda sändningen.

 

Kortet lagrar väldigt lite: ungefär 64 bitar data, tillräckligt för dessa två identifierare och inget annat. Det finns ingen bearbetningsmöjlighet och ingen kryptering. Samma ID sänds varje gång kortet går in i ett 125 kHz-fält - inklusive ett som genererats av en angripare. Kommunikationslänken från läsaren-till-kontrollanten (Wiegand-protokollet) är också okrypterad.

 

125 kHz närhetskortkommer vanligtvis som kreditkort-kort- PVC-kort eller kompakta nyckelbrickor. De är billiga och enkla att installera - en enda-läsarinstallation behöver ingen programkonfiguration på sidan av kort-. Den enkelheten är också anledningen till att de har hållit så länge på marknaden, även om deras säkerhetsbegränsningar har blivit svårare att ignorera.

 

Vanliga applikationer: byggnadsingång, parkeringsbarriärer, vändkors och alla miljöer där målet är att logga dörråtkomst snarare än att kryptografiskt verifiera identiteten.

 

Hur ett smartkort fungerar - och varför det är fundamentalt annorlunda

Ett smartkort fungerar kl13,56 MHz(hög frekvens) och innehåller en inbäddad mikroprocessor - inte bara en spole och ett passivt chip. När de presenteras för en kompatibel läsare, kör de två enheterna en kryptografisk handskakning innan någon autentiseringsdata byter ägare. Kortet beräknar svar på läsarens utmaningar, läsaren gör detsamma i gengäld, och ingen sida sänder ett statiskt ID som kan spelas upp senare.

 

Eftersom beräkning sker på själva kortet behöver känsliga autentiseringsuppgifter aldrig lämnas i läsbar form. Läsaren får ett kryptografiskt identitetsbevis. Denna ömsesidiga autentisering, helt frånvarande i prox-kortsystem, är grunden för smartkortssäkerhet.

Smartkort lagrar också mycket mer än ett prox-kort kan - vanligtvis 2 KB till 72 KB beroende på chip - och stöder flera samtidiga applikationer. En singelISO 14443A smartkortkan ha en byggnadsåtkomstinformation, ett arbetsstationsinloggningscertifikat, en cafeteriabetalningsprofil och en tids-och-närvaro. Prox-kort kan inte hålla något av det.

 

Den dominerande standarden för smartkort för passerkontroll ärISO/IEC 14443- samma specifikation som används av kontaktlösa betalkort. Vanliga chipfamiljer inkluderar MIFARE Classic, MIFARE DESFire EV2/EV3 och HID iCLASS. En anteckning om MIFARE Classic: forskare vid Radboud University visade 2008 att dess proprietära Crypto-1-chiffer är sårbart för nyckel{11}}återställningsattacker. DESFire EV2 och EV3 använder AES-kryptering och är den nuvarande generationens säkra alternativ för nya implementeringar.

 

Smartkort finns som standard PVC-kort, nyckelbrickor och - i vård- och evenemangsmiljöer - armband.RFID-armbandbyggt på 13,56 MHz smartkortschip används som armband för barn på sjukhus, nöjesparker och sommarläger, där personalen behöver både kontaktlös bekvämlighet och pålitlig identitetsförsäkran för minderåriga som inte kan hantera ett kort.

 

Viktiga skillnader i ett ögonkast

Särdrag Närhetskort Smartkort
Frekvens 125 kHz (LF) 13,56 MHz (HF)
Intern hårdvara Passiv spole + grundläggande IC Mikroprocessor + antenn
Datakryptering Ingen AES / 3DES
Minneskapacitet ~64 bitar 2 KB – 72 KB
Ömsesidig autentisering Inga Ja
Läsare-till-kontrollerprotokoll Wiegand (okrypterad) OSDP (krypterad) eller Wiegand
Stöd för flera-applikationer Inga Ja
Kloningsrisk Hög Mycket låg
Fjärråterkallelse av autentiseringsuppgifter Nej (manuellt, per-dörr) Ja (system-omfattande)
Ca. per-kortkostnad $1–$5 $2–$20+

Två poster i den tabellen förtjänar lite mer sammanhang.OSDP (Open Supervised Device Protocol)är den moderna ersättningen för Wiegand på länken från läsaren-till-kontrollern. De flesta prox-kortsystem använder Wiegand -, ett okrypterat seriellt protokoll från 1980-talet. OSDP ersätter det med AES-128-krypterad, dubbelriktad kommunikation. Smartkortläsare med OSDP-stöd stänger Wiegand-avlyssningssårbarheten helt, inte bara risken för kortkloning.Fjärråterkallelseär den andra underskattade fördelen: när ett smartkort tappas bort eller en anställd slutar, kan ett korthanteringssystem ogiltigförklara legitimationen över alla dörrar samtidigt. En autentiseringsinformation för ett proxkort måste tas bort manuellt från varje kontrolldatabas - och om det steget försenas förblir autentiseringsuppgifterna live.

info-1916-821

Säkerhetsgapet: Hur riskerna faktiskt ser ut

Det grundläggande problemet med närhetskort är arkitektoniskt. De sänder ett fast, okrypterat ID till alla 125 kHz elektromagnetiska fält - inklusive ett som en angripare genererar. Tre praktiska attackvektorer följer direkt från den designen:

 

Kortkloning.125 kHz läs/skrivenheter är kommersiellt tillgängliga och enkla att använda. Att läsa ett prox-korts autentiseringsuppgifter tar sekunder; att skriva det till ett tomt kort tar några fler. Den resulterande klonen är elektriskt omöjlig att skilja från originalet. Kortinnehavaren har ingen indikation på att det hände, och åtkomstloggen visar en normal skanning.

 

Wiegand avlyssning.Även om kortkloning på något sätt förhindrades, sänder Wiegand-länken mellan läsare och styrenhet i klartext. En liten enhet installerad inuti eller bakom läsarhöljet - utom synhåll, mellan väggen och läsaren - kan tyst logga alla inloggningsuppgifter som passerar. Inga synliga manipulationer, ingen systemvarning.

 

Ingen automatisk återkallelse.Som nämnts ovan förblir en före detta{{0} anställds autentiseringsuppgifter för prox-kort giltiga tills någon manuellt tar bort det från alla relevanta kontroller. Det gapet mäts ofta i dagar eller veckor i praktiken.

 

Närhetskortsattacker är operativt tysta. En klonad autentiseringsinformation producerar åtkomstloggposter som är identiska med den legitima användarens. Det finns ingen anomali, ingen varning och ofta ingen utredning förrän något annat utlöser en granskning. Det är den delen som inte visas i specifikationsbladen.

För organisationer som söker omedelbart passivt skydd för prox-kort som lagras i plånböcker, enRFID-spärrkortger en viss begränsning mot opportunistisk skanning - även om det inte gör något för att ta itu med Wiegand-avlyssningsproblemet på läsarsidan.

 

Hur man berättar vilket kort du har för närvarande

Innan du planerar någon uppgradering måste du veta vilken teknik som faktiskt körs i din anläggning.

Steg 1 - Smartphoneskanning.Installera NFC Tools (gratis, Android) och håll kortet plant mot baksidan av telefonen. Om appen läser chipdata är det ett 13,56 MHz smartkort. Om inget händer är det nästan säkert ett 125 kHz prox-kort, som Android NFC inte kan läsa.

Steg 2 - Fysisk inspektion.Håll kortet under starkt ljus. Smartkort visar ofta svaga inre konturer - skuggan av antennspolen och chiplagret. Prox-kort ser enhetliga ut. En synlig kontaktdyna i guld eller silver på framsidan indikerar smartkortsfunktion i kontakt-läge, vanligt på statliga PIV-kort.

Steg 3 - Specifikationsblad för läsare.Slå upp modellnumret på dina installerade läsare. Databladet kommer att lista de frekvenser som stöds. "125 kHz", "HID Prox", "EM4100" eller "TK4100" betyder prox. "13,56 MHz", "MIFARE", "ISO 14443" eller "iCLASS" betyder smartkort. Om båda visas har du redan hårdvara med dubbla-frekvenser.

 

Kostnad: En realistisk vy

Alla siffror är ungefärliga från 2024–2025; verifiera aktuell prissättning med leverantörer innan budgetering.

  • 125 kHz närhetskort: $1–$5 per kort
  • MIFARE Classic smartkort: $2–$6 per kort
  • MIFARE DESFire EV3 / iCLASS SEOS: $6–$20+ per kort
  • Proximity kortläsare: $50–$200 per dörr
  • Smartkortläsare: 80–300 USD per dörr
  • Dubbla-frekvensläsare(läs båda korttyperna): $100–$400 per dörr

 

Kostnadsskillnaden per-kort mellan prox och smartkort på ingångs-nivå är mindre än de flesta förväntar sig - ungefär 1–3 USD per inloggningsuppgifter. Den högre initialkostnaden är läsarhårdvara. Det är därför dubbla-frekvensläsare är den praktiska utgångspunkten för de flesta migreringar: befintliga prox-kort fortsätter att fungera medan smartkort utfärdas parallellt, vilket undviker alla avbrott i den dagliga åtkomsten.

Den totala kostnadsberäkningen måste också inkludera vad en prox-kortsäkerhetsincident faktiskt kostar - ersättning av autentiseringsuppgifter, utredning och eventuellt regulatorisk rapportering. Den siffran kan överstiga år av investeringar i smartkortsinfrastruktur.

info-1916-861

Vilken teknik passar vilken miljö?

Sjukvård.Smartkort är det praktiska valet. Kliniska miljöer behöver fysisk åtkomstkontroll (medicinrum, begränsade områden) och logisk åtkomstkontroll (EHR-arbetsstationsinloggning) på samma referens. HIPAA-revisionskraven överensstämmer med åtkomstloggning för smartkort.Läsare för åtkomstkontrollsom stödjer båda funktionerna är standard i moderna sjukhusbyggnader. På pediatriska och förlossningsavdelningar låter RFID-armband för barn som använder smartkortchips personal spåra patienter och förhindra obehöriga utgångar - en direkt operativ användning av samma legitimationsinfrastruktur.

Regering.PIV-kort (Personal Identity Verification) krävs enligtFIPS 201för federala anställda som har tillgång till statliga system, är smarta kort. Närhetskort uppfyller inte HSPD-12 eller dess efterföljande ramverk. Icke-federala organ som verkar under liknande efterlevnadskrav bör följa samma riktning.

Högre utbildning.Universiteten använder ofta ett kort för tillgång till bostäder, bibliotekstjänster, transitkort och måltidsplaner. En singelMIFARE 1K smartkortkan hantera flera av dessa samtidigt. Prox-kort kan inte.

Företagsföretag.Organisationer under SOC 2 Typ II eller ISO 27001 bör som standard använda smartkort. Wiegand-baserade prox-system flaggas alltmer i säkerhetsrevisioner som otillräckliga för miljöer som hanterar reglerad data.

Låg-reklamfilm.Ett litet kontor, ett enda lager eller en lagringsanläggning utan känslig data bakom sina dörrar - prox-kort förblir kostnadseffektiva- här. Hotmodellen motiverar inte infrastrukturkostnader för smartkort i denna skala.

 

Planera en migrering: Fem steg som fungerar

Full rip-och-ersätt är sällan nödvändigt. De flesta organisationer migrerar gradvis med hjälp av infrastruktur med dubbla-frekvenser, som håller befintliga referenser giltiga medan nya introduceras.

 

1. Granska ditt system.Dra specifikationer för varje läsare i anläggningen. Identifiera vilka dörrkontroller som använder Wiegand kontra OSDP, och vilka läsare som kan uppgraderas för fast programvara-. Lista alla kortformat som används aktivt.

2. Byt ut läsarna först.Implementera modeller med dubbla-frekvenser vid varje dörr.Autentiseringsuppgifter för dubbla-frekvenseroch läsare låter prox-kort fortsätta att fungera under hela övergången - inga åtkomststörningar under lanseringsfönstret.

3. Ge först ut smartkort till hög-riskanvändare.Chefer, IT-administratörer, innehavare av serverrum och datacenter - dessa bör migreras i våg ett. A13,56 MHz nyckelbrickafungerar lika bra som ett kortformat för användare som föredrar det.

4. Ställ in ett prox-korts solnedgångsdatum.Kommunicera ett specifikt datum - vanligtvis 90 till 180 dagar ut - efter vilket 125 kHz-uppgifter inte längre accepteras. Eninskrivningsläsareförenklar massutgivning för den återstående användarpopulationen.

5. Inaktivera 125 kHz på dubbla-frekvensläsare.När alla användare har smartkort konfigurerar du läsarna så att de avvisar autentiseringsuppgifter för låg-frekvens. Detta stänger prox-kortets attackyta permanent.

 

För organisationer i reglerade miljöer,NIST SP 800-116 Rev. 1ger detaljerad implementeringsguide för PIV-kompatibla fysiska och logiska åtkomstuppgifter.

 

Hur är det med mobila referenser?

Mobila autentiseringsuppgifter - som lagrar åtkomstuppgifter på en smartphone via NFC eller Bluetooth Low Energy - vinner draghjälp i företagsmiljöer. Det operativa fallet är verkligt: ​​autentiseringsuppgifter kan utfärdas, ändras och återkallas på distans utan att röra ett fysiskt kort, vilket är viktigt för organisationer som hanterar stora eller distribuerade arbetsstyrkor.

 

Avvägningarna är också verkliga. Mobila referenser beror på enhetens batteristatus, OS-kompatibilitet och MDM-infrastruktur. De är ännu inte universellt lämpliga för reglerade miljöer eller hög-säkerhetsomkrets. För de flesta organisationer just nu förblir smartkort den beprövade mellanvägen - säkrare än prox-kort, mer allmänt kompatibla än mobila-implementeringar och stöds av ett moget ekosystem av läsare och hanteringsprogram.

 
FAQ

F: Kan ett närhetskort klonas utan att kortinnehavaren vet det?

A: Ja. Eftersom prox-kort sänder ett okrypterat ID till alla kompatibla fält, kan en 125 kHz-läsare placerad nära kortinnehavaren - i en hiss eller trångt område - läsa och spela in autentiseringsuppgifterna utan någon fysisk kontakt. Kommersiellt tillgängliga RFID-kopiatorenheter kan sedan skriva den referensen till ett tomt kort. Processen lämnar inga spår, och kortinnehavaren har ingen indikation på att det inträffade.

F: Är proximitetskort detsamma som RFID-kort?

S: Närhetskort är en delmängd av RFID - specifikt 125 kHz lågfrekvent RFID-. När personer inom åtkomstkontroll kontrasterar "RFID-kort" med "behörighetskort" betyder de vanligtvis skillnaden mellan moderna 13,56 MHz smartkort (krypterade, multi-applikationer) och äldre 125 kHz prox-kort (okrypterade, endast fast ID). Den underliggande fysiken är densamma; kapaciteten och säkerhetsprofilen är det inte.

F: Fungerar ett smartkort i en kortläsare?

S: Nej. Ett smartkort på 13,56 MHz ligger utanför frekvensområdet för en 125 kHz-läsare - och kan inte kommunicera med den andra. Organisationer som övergår mellan de två teknologierna behöver läsare som stöder båda frekvenserna samtidigt, åtminstone under migreringsperioden.

F: Vad är ett clamshell-kort - är det ett prox- eller smartkort?

S: Ett clamshell-kort är ett husformat, inte en teknik. Det hänvisar till ett styvt, tjockt PVC-hölje som skyddar inloggningsuppgifterna inuti - användbart för industriella eller utomhusmiljöer. Clamshell närhetskort körs vid 125 kHz; smartkortversioner av samma hölje körs på 13,56 MHz. Huset ändrar inte frekvensen eller säkerhetsnivån för inloggningsuppgifterna.

F: Är ett kontaktlöst bankkort ett smartkort?

A: Tekniskt sett, ja. Kontaktlösa betalkort använder 13,56 MHz och EMV-standarden enligt ISO/IEC 14443 - samma frekvens och specifikationsfamilj som smartkort för åtkomstkontroll. Applikationsprotokollen och kryptografiska nycklar är specifika för betalningsdomänen, så det finns ingen interoperabilitet med dörråtkomstsystem. Men den underliggande chipteknologin är av samma klass.

F: Hur vet jag vilket kort jag har om jag inte har en NFC-läsare?

S: Kontrollera läsaren som är installerad vid dina dörrar. Modellnumrets datablad kommer att lista de frekvenser som stöds. Alla hänvisningar till "125 kHz", "HID Prox", "EM4100" eller "TK4100" bekräftar ett proximitetskortsystem. Om du ser "13,56 MHz", "MIFARE", "ISO 14443" eller "iCLASS" är din autentiseringsinfrastruktur smartkort-baserad. Om båda visas har du redan en dubbel{10}}frekvensinställning.

 

Bottom Line

Närhetskort var vettiga när de designades. De är enkla, hållbara och billiga - och för miljöer med låg-risk är de fortfarande det. Säkerhetsmiljön runt dem har förändrats. Att klona ett prox-kort kostar nu tiotals dollar och tar minuter. Den asymmetrin är svår att motivera för någon anläggning som skyddar tillgångar som betyder något.

Smartkort är inte en uppgradering reserverad för företagsbudgetar. MIFARE-smartkort på ingångs-nivå kostar bara något mer per enhet än vanliga prox-kort, och läsarkostnadsgapet går att överbrygga med hårdvara med dubbla-frekvenser som håller migreringen icke-störande. Steget som är värt att ta först är en ärlig bedömning av vad som faktiskt finns bakom dina dörrar - och om en inloggningsinformation som tyst kan kopieras i en hall är rätt verktyg för att skydda den.

För anpassade autentiseringskrav över alla formfaktorer - oavsett om standardkort,RFID nyckelbrickor, ellersilikonarmbandför vård- och evenemangsapplikationer - Syntek erbjuder både 125 kHz och 13,56 MHz-format för alla större chipfamiljer. Kontakta teamet för att diskutera dina specifika behörighetskrav.

Skicka förfrågan