burakcanbalta/RFID
GitHub: burakcanbalta/RFID
基于 Arduino 与 RC522 模块的 RFID 非接触式卡片读写应用,并附带深入的企业门禁架构与安全评估指南。
Stars: 0 | Forks: 0
## 引言
企业通常将安全预算投资于屏幕、服务器和云;但几乎从不关注那个人们每天早晨经过甚至都不碰一下的小读卡器盒子。然而,在一个坚固的 SOC/EDR/MFA 基础设施背后,发现一个多年未变的、老式的读卡器系统并不罕见。
因此,如今将物理安全和信息安全割裂开来对待已不再现实。特别是在大型企业中,物理门禁系统(PACS)与身份管理、SOC 和日志基础设施是深度交织在一起的。
当员工刷卡时,实际上不仅仅是打开了一扇门。在后台,系统会进行身份验证、权限检查并生成事件记录,该记录会被发送到中央日志系统;在一些企业中,它还会进入 SIEM 的关联规则,将物理事件与数字事件关联起来。因此,那扇门如今不再仅仅是建筑物的入口,而是企业整体安全架构的一部分。
而在这个架构的中心,一如既往地,依然是 RFID。
## 为什么 RFID 至今仍然如此普及?
从办公室门禁到数据中心访问,从生产工厂到园区,我们几乎能在各处看到 RFID 的身影。原因其实很简单:它成本低、非接触式、速度快,能轻松与现有的身份系统集成,且硬件经久耐用。
对于用户而言,过程分为三步:将卡片靠近读卡器,进行验证,门打开。但在这短短几百毫秒的操作背后,运行着一个层次分明的架构——而这正是本文的核心主题。
RFID 实际上也不仅仅局限于门禁控制。它被广泛应用于物流、供应链、医疗保健、零售和公共交通等众多领域。但在企业级应用中,其最常见的用途仍然是以集中、安全的方式管理员工和访客的访问权限。
## 刷卡时会发生什么?
简单来说,以下链条在起作用:
```
RFID Kart → RFID Okuyucu → Access Controller → Access Control Server
│
┌───────────────┼───────────────┐
▼ ▼ ▼
Active Directory SIEM/SOC LDAP/IAM
```
| 组件 | 任务 |
|---------|--------|
| RFID 卡 | 携带数字身份 |
| RFID 读卡器 | 获取身份并启动初步验证 |
| Controller | 做出授权决策 |
| Access Server | 策略管理与集中控制 |
| AD / IAM | 用户生命周期管理 |
| SIEM | 事件关联 |
因此,安全评估不能仅聚焦于单个组件。必须对链条的每一个环节进行单独检查。
## 渗透测试人员如何看待同一个系统?
对于用户来说,固定在墙上的读卡器不过是个普通的盒子。但对于渗透测试人员而言,它是 RF 通信、嵌入式系统安全、身份验证协议、网络分段、AD 集成和日志记录流程交汇的起点。
在进行物理安全评估时,主要目的并不是寻找“这张卡能否被破解”的答案——这实际上是一个更广泛的问题:*在链条的任何一个节点上,是否存在会给企业带来风险的架构或运营缺陷?*
这正是本文将要探讨的内容:从 RFID 的物理基础、卡技术、通信协议,到 PACS 架构、身份管理集成,再到云/移动身份与现代安全方法,为您提供端到端的视角。
## RFID 的物理基础
RFID 通过无线电频率实现对物体的无线识别。它与条形码的不同之处在于不需要视线——即使卡放在口袋里也能被读取。
每个 RFID 系统都有四个基本组件:卡、读卡器、Controller 和中央服务器。它们协同工作以产生访问决策。
**能量从何而来?** 无源卡内部没有电池。读卡器产生的电磁场会向卡的天线感应出能量(法拉第感应原理),卡片借此能量“苏醒”。读卡器天线持续产生特定频率的电磁场;当卡片进入该磁场时,天线线圈上感应出的能量便会驱动卡内的集成电路工作。这就是为什么无源卡尽管没有内部电源,却能在无需维护的情况下工作多年的原因。
标签分为三种类型:
| 类型 | 电源 | 距离 | 典型应用 |
|-----|-------------|--------|-----------------|
| 无源 | 取自读卡器 | 短 | 员工卡 |
| 有源 | 内部电池 | 长 | 车辆追踪 |
| 半无源 | 电池辅助 | 中 | 工业 |
在企业门禁系统中,您几乎总是看到无源卡——它们便宜、耐用且免维护。
## 频段:LF、HF、UHF
RFID 并非单一技术,而是在不同频率下运行、具有截然不同安全特性的几个独立标准的集合。在开始进行 PACS 评估时,我首先会问的问题之一就是“使用的是什么频率”,因为读取距离、速度和支持的安全机制都取决于此。
**LF (125-134 kHz)** 是 RFID 最古老的一代。多年来,它一直是建筑入口、停车场、员工考勤和工业设施的标准配置。它有其优势:受金属表面影响小、通信稳定、成本低、硬件寿命长。但其安全特性按照当今的标准来看相当有限。在新的部署中,通常已过渡到 HF;LF 主要仍存在于老旧或未升级的基础设施中。
**HF (13.56 MHz)** 是当今大多数企业级 PACS 运行的频段。它不仅用于建筑门禁,还应用于电子护照、非接触式银行卡、大学身份卡、公共交通卡、移动支付系统以及基于 NFC 的应用中。其普及的原因在于更先进的通信机制、更高的数据传输容量以及能够支持现代安全标准。大多数 HF 系统基于 ISO/IEC 14443 标准。
**UHF (860-960 MHz)** 可以在几米外读取,但这一特性对于门禁控制来说并不实用,因为它更倾向于测量“周围有什么”而不是“谁通过了门”。因此,UHF 多用于仓库、物流中心、生产线、零售库存管理和车辆追踪系统。在要求高安全性的物理访问场景中,通常首选 HF。
| | LF | HF | UHF |
|---|----|----|----|
| 频率 | 125-134 kHz | 13.56 MHz | 860-960 MHz |
| 距离 | 短 | 短-中 | 长 |
| 速度 | 低 | 中 | 高 |
| NFC 支持 | 无 | 有 | 无 |
| 典型应用 | 老旧系统 | 企业级 PACS | 物流 |
### ISO/IEC 14443 标准
HF 频段的这一标准不仅定义了物理通信,还规定了卡片与读卡器之间数据交换的基本规则。它由四个部分组成:
| 部分 | 说明 |
|-------|----------|
| Part 1 | 物理特性 |
| Part 2 | RF 接口 |
| Part 3 | 初始化和防冲突 |
| Part 4 | 传输协议 |
得益于这一通用框架,不同制造商的卡片能够与同一个读卡器进行通信。
### NFC 属于 RFID 的哪一部分?
一个容易混淆的点是:NFC 和 RFID 不是一回事。NFC 是基于 HF RFID 特定特性的更高层级通信标准。每台 NFC 设备都支持特定的 RFID 标准,但并非每个 RFID 系统都是 NFC。借助手机中的 NFC 硬件,用户可以使用数字身份、实现移动门禁并进行非接触式支付——这就是移动身份解决方案日益普及的原因(下文将专门讨论)。
## 卡片类型家族意味着什么?
“我们使用 MIFARE,所以很安全”是一个常见的误区;因为单凭“MIFARE”一词并不能说明任何问题。这个家族中包含了安全级别截然不同的产品:
**MIFARE Classic** — 多年来一直是门禁控制的事实标准,因其低成本和广泛的硬件支持,被全球数百万个机构使用。其存储区被划分为扇区和块,每个扇区可以配置独立的访问规则。其加密弱点在学术界(Garcia 等人,Nohl 等人)早已为人所知。在老旧的基础设施中您可能仍然会遇到它。
**MIFARE Plus** — 一种旨在保持与现有基础设施兼容的同时,提供更高级别安全性的过渡/中间解决方案。
**MIFARE DESFire EV3** — 企业门禁中最常见的现代选择之一。提供基于 AES 的安全机制、多重应用支持、基于文件的结构和高级身份验证。常被用于数据中心和关键基础设施领域。
**HID iCLASS** — 特别在北美地区非常普及。多年来推出了许多不同的版本,因此单凭一句“我们使用 iCLASS”并不足以说明其安全水平。
**HID SEOS** — 当今最现代的示例之一。它不局限于塑料卡片;身份信息还可以安全地存储在手机、数字钱包和可穿戴设备中。随着移动身份解决方案的普及,基于 SEOS 的系统使用率也在增加。
由此得出的教训是:仅凭卡片型号来评估安全性是有误导性的。安全级别是卡技术、通信协议、身份管理、集中策略、事件监控和定期评估的总和。使用相同卡片家族的两家企业,可能会因为架构和配置的差异而处于完全不同的风险水平。
## 深入了解通信过程
当卡片靠近读卡器时,会经历以下过程:
```
RF Alanı Oluşturulur → Kart Enerji Kazanır → Kart Algılanır
→ Anti-Collision (Kart Seçimi) → Kimlik Doğrulama
→ Veri Alışverişi → Erişim Kararı
```
所有这些都在几百毫秒内完成,但有必要对每一步进行稍微深入的说明,因为大多数安全误区都源于此。
**卡片检测与防冲突。** 读卡器的覆盖范围内可能同时存在多张卡片——例如,您的钱包里可能同时装有员工卡和交通卡。如果多张卡片同时响应,信号就会重叠,导致通信无法进行。ISO/IEC 14443 定义了一种防冲突算法来解决这个问题:读卡器逐一区分卡片,并仅与其选定的那一张继续通信。这个过程完全自动化,用户根本察觉不到。
**仅凭 UID 不能作为身份验证。** 每张卡都有一个在制造时分配的唯一 UID(长度可以是 4、7 或 10 字节)。这仅仅是卡片的序列号。如果系统仅信任 UID,那么复制该 UID(在某些老旧/廉价的卡片类型上这并不难)几乎就等同于克隆了卡片本身。因此,现代系统增加了加密验证层——真正的安全建立在卡片能够“证明它确实被授权”的基础之上。
**ATS (Answer To Select)。** 选中卡片后,读卡器会接收到一个名为 ATS 的数据包,以了解卡片的技术特性。其中可能包含支持的协议版本、时序信息和数据传输参数等——读卡器借此决定如何与卡片进行通信。
**APDU 结构。** 在 ISO/IEC 14443 Part 4 之后,卡片与读卡器之间使用名为 APDU (Application Protocol Data Unit) 的数据包进行通信——这是智能卡世界的标准通信格式。它分为两种类型:**Command APDU** 携带从读卡器发送到卡片的命令(如选择应用、读/写数据、请求身份验证等);**Response APDU** 则是卡片对此作出的响应——可以包含数据、状态码或错误信息。
**Mutual authentication (相互认证)。** 在现代系统中,认证不是单向的:读卡器验证卡片,卡片也验证读卡器是否真实且被授权。这使得与伪造读卡器或未经验证的终端进行通信变得困难,并已成为当今门禁卡的核心安全特性之一。
**Nonce 和 Session key。** Nonce 是每次会话中生成且不再重复使用的随机值——这是防止重放攻击(即重放记录的通信内容)的基本方法之一。身份验证成功后,双方不再直接使用永久密钥;而是生成一个仅针对当前会话的 Session key。这样,每次会话都得到独立保护,一个会话被攻破不会影响其他会话。
**Secure messaging 和 AES。** 身份验证完成后,开始进行数据交换,而在现代系统中,这些数据会按照机密性、完整性和身份验证的原则受到保护——也就是说,目的不仅是“不被读取”,还包括“不被篡改”。大多数新一代卡片通过 AES 来实现这一点(在企业环境中,特别看重 AES-128 的支持);广泛存在的硬件支持和符合国际标准是影响这一选择的关键因素。
但必须强调的是:无论卡片与读卡器之间的通信有多么安全,链条并非到此结束。身份验证完成后,信息会流向 Controller、中央管理服务器、身份管理系统以及事件记录基础设施。只有审视这整个链条,才能真正理解安全级别——而不仅仅是关注 RF 通信。
## PACS 架构:卡片仅仅是开始
企业级的 Physical Access Control System 实际上是一个由硬件、软件、网络和身份管理协同工作的分布式系统。其层次结构如下:
**Credential** — 卡片、钥匙扣、手机、智能手表、数字钱包。它现在不再仅仅是一个带有固定编号的无源物体;而是与用户的角色、部门、访问区域和时间限制相关联的身份表示。卡片的生命周期不应脱离用户账户的生命周期而单独考虑。
**读卡器** — 物理访问链条中的第一个主动组件。它不仅限于读取 RFID;大多数企业级读卡器还同时支持 NFC、BLE、移动身份、QR 码和 PIN 验证等多种方法。一些高级型号甚至可以与生物特征验证系统协同工作。
**Access Controller** — 真正决定门是否打开的组件。它将读卡器传来的信息与用户权限、访问时间、访问区域和系统策略进行比对评估。许多企业级控制面板即使在断网的情况下,也能依靠本地规则继续运行——这一特性对于关键设施的连续性至关重要。
**Access Control Server** — 这里存储着用户记录、访问策略、卡片信息、报警规则、时间表和事件日志。在大型企业中,通常不使用单台服务器,而是采用提供高可用性的集群架构,从而避免单点故障导致访问流程中断。
### 企业集成
**VMS 集成。** 访问事件可以自动与具有相同时间戳的监控录像匹配。这加快了事件调查速度,简化了取证分析过程,并有助于评估误报。
**SIEM 集成。** PACS 系统可以将事件日志发送到 Sentinel、Splunk、QRadar、Elastic、ArcSight 等平台。如果用户在物理上尚未进入大楼却在公司网络中登录,或者同一用户在短时间内“出现”在两个不同的位置,这类异常就可以通过关联规则被捕捉到。物理和数字安全团队借此可以获得统一的可见性。
在网络层面,最需要注意的一点是**网络分段**:PACS 基础设施不应与用户计算机、访客网络、IoT 设备或打印机位于同一网段。相反,应将它们部署在独立的 VLAN 中,并仅允许其与必要的服务进行通信——这能显著缩小攻击面。
**高可用性。** 在数据中心、医疗机构和关键基础设施等对停机零容忍的环境中,通过备用电源、冗余网络连接、failover 服务器和备用控制面板等措施,可以防止单点硬件故障导致物理访问中断。
## OSDP:Wiegand 之后的演进
多年来,读卡器与 Controller 之间的连接一直通过 Wiegand 协议进行——该协议没有加密,距离受限,且为单向通信。如今,行业正在向由 Security Industry Association (SIA) 开发的 **OSDP** (Open Supervised Device Protocol) 过渡。该协议不仅标准化了数据传输,还在设备管理和可审计性方面提供了重要优势。
启用 Secure Channel 功能后,读卡器与 Controller 之间会进行相互身份验证,并且通信通过加密会话进行。其主要优势包括:基于 AES 的安全通信、双向设备认证、数据完整性保护、未经授权设备的检测、集中化的设备管理以及可审计的通信基础设施。在新的部署中,OSDP Secure Channel 现在几乎被视为一项标准要求;仍然仅通过 Wiegand 运行的系统,通常会在评估中被列为优先发现的高风险问题之一。
## Zero Trust 如何应用于物理访问?
提到 Zero Trust,人们通常只会想到网络安全,但同样的逻辑也适用于物理访问。其基本理念很简单:没有任何用户或设备仅仅因为“身处大楼内部”就被视为可信。
在现代系统中,访问决策不再仅仅基于卡片信息;而是将用户的角色、试图访问的区域、时间、设备状态、身份验证历史以及企业安全策略综合在一起进行评估。这种方法将物理安全从静态规则中解放出来,使其变得具有上下文感知能力。
与此平行,**最小权限原则**也必须应用于物理世界:每个用户只能访问履行其职责所必需的区域。财务人员进入数据中心、访客进入运营办公室、外部承包商进入管理层楼层,在正常情况下是不应被允许的。基于角色的访问控制和定期审查权限构成了这一方法的基础。
由于物理门禁系统属于长周期基础设施,可能会多年保持不变,但威胁环境却在不断变化。因此,必须定期审查卡片技术的时效性、通信协议的安全性、身份生命周期流程、事件日志监控、网络分段、硬件/软件更新以及备份/灾难恢复计划。
## 基于云的 PACS (PACSaaS)
从内部部署系统向基于云的服务过渡,同样发生在物理门禁控制领域。Physical Access Control as a Service (PACSaaS) 意味着全部或部分门禁控制基础设施通过云进行管理——访问策略、用户记录、设备配置和事件日志都可以通过集中的云平台进行管理。
在传统架构中,服务器位于企业的数据中心,而在 PACSaaS 中,管理层运行于服务提供商的基础设施上。这对于多地点公司、连锁店、大学、医院和园区结构带来了极大的运营便利:带来了集中策略管理、自动化软件更新、高可用性、可扩展性、远程设备管理、集中日志收集和轻松的灾难恢复等优势。将新办公室添加到系统中通常只需要定义新设备,对安装本地服务器的需求大大降低。
但这种转变也带来了新的安全要求:API 安全、身份联合、多因素身份验证、证书管理、密钥管理、授权策略和云日志监控变得至关重要。大多数现代 PACS 解决方案通过基于 REST 的 API 与其他企业系统进行通信——这意味着 PACS 不再是经典的楼宇自动化工具,而是企业 IT 基础设施的活跃组成部分。
## 移动身份与生物识别技术
多年来,物理卡片一直是门禁控制的基础组件,但移动身份解决方案正在迅速普及。用户信息可以存储在安全的硬件组件中,并受到生物特征验证机制的保护——这不仅改善了用户体验,还减少了诸如卡片丢失等运营问题。常见的平台包括 Apple Wallet、Google Wallet、HID Mobile Access、HID SEOS、STid Mobile ID 和 Suprema Mobile Access。
身份信息通常存储在操作系统的安全硬件区域中——如 Apple Secure Enclave、Android StrongBox、Trusted Execution Environment (TEE) 等技术确保了敏感加密密钥的保护。这意味着身份信息不仅在应用层面受到保护,而且还得到了硬件级别的支持。
生物特征验证(指纹、面部识别、虹膜)经常与移动访问解决方案结合使用。这里的关键在于:生物识别数据通常不会直接发送到门禁系统。在大多数现代架构中,验证是在设备上进行的,门禁系统只接收“已验证/未验证”的结果——无论从安全还是个人数据保护(KVKK/GDPR)的角度来看,这都是一个重要的设计选择。
虽然 FIDO Alliance 开发的无密码身份验证标准并非专为物理访问设计,但这种数字身份验证的转变也正在影响物理安全解决方案。未来,预计物理和数字身份将在同一信任模型下进行评估——我们正朝着这样一个方向发展:建筑入口、VPN 访问、云服务、特权账户和物理访问权限都在一个单一的身份生命周期内进行管理。
## 行为分析 (UEBA)
在大型企业中,物理门禁系统每天可以产生数百万条事件记录,靠人工肉眼进行审查是不可能的。因此,许多 SOC 会利用 User and Entity Behavior Analytics (UEBA) 解决方案。这些系统会随时间学习用户的正常行为,从而能够识别出异常动作:例如非工作时间的访问请求、从异常位置进入、趋向于意料之外的安保区域、不同寻常的访问频率等行为都可能会提高风险评分。与传统的基于规则的报警机制相比,它提供了更具上下文关联的评估。
## 结论
因此,单凭一句“我们使用高级卡片”并不能保证任何东西。除了卡片技术之外;通信协议(是 Wiegand 还是 OSDP)、密钥管理、身份生命周期、网络分段、集中监控以及运营流程同样决定了安全级别。如今将物理和数字安全分开评估已不再现实;物理访问记录正与数字事件结合进行分析,用户行为被置于上下文中进行评估,并应用基于风险的决策。Zero Trust 方法在物理访问领域的应用正变得与网络访问一样广泛。
预计在未来几年内,移动身份技术、基于云的 PACS 解决方案、行为分析以及人工智能驱动的安全平台将进一步普及。但技术的进步本身并不足够——一个安全的物理访问基础设施需要将正确的技术选择、安全的配置、定期的评估和有效的运营流程结合起来应用。
从渗透测试人员的角度来看,门上的读卡器不仅仅是挂在墙上的一个盒子——它是无线通信、嵌入式系统安全、密码学、身份管理和网络安全交汇处的信任链条的第一环。链条中任何地方的弱点,都可能同时影响企业的物理和数字安全。而且通常最薄弱的环节并非卡片技术本身,而是谁在管理该卡片的生命周期以及如何管理。
## 参考文献
**标准与官方文档**
- National Institute of Standards and Technology (2023). *NIST Special Publication 800-116 Rev. 1 — Guidelines for the Use of PIV Credentials in Facility Access.*
- National Institute of Standards and Technology (2023). *NIST Special Publication 800-63 — Digital Identity Guidelines.*
- ISO/IEC. *ISO/IEC 14443 — Identification Cards — Contactless Integrated Circuit Cards — Proximity Cards.*
- ISO/IEC. *ISO/IEC 15693 — Identification Cards — Contactless Integrated Circuit Cards — Vicinity Cards.*
- Security Industry Association (SIA). *Open Supervised Device Protocol (OSDP) Specification.*
**学术研究**
- Garcia, F. D., Koning Gans, G., Muijrers, R., van Rossum, P., Verdult, R., Schreur, R., & Jacobs, B. (2008). *Dismantling MIFARE Classic.* European Symposium on Research in Computer Security (ESORICS).
- Nohl, K., Evans, D., Starbug, H., & Plotz, H. (2008). *Reverse Engineering a Cryptographic RFID Tag.*
**制造商文档**
- NXP Semiconductors. *MIFARE DESFire EV3 Product Short Data Sheet.*
- NXP Semiconductors. *AN12757 — MIFARE DESFire EV3 Features and Security Overview.*
- HID Global. *Security Best Practices for Physical Access Control Systems.*
- HID Global. *HID Mobile Access White Paper.*
**安全指南**
- European Union Agency for Cybersecurity (ENISA). *Good Practices for Security of Internet of Things and Smart Infrastructure.*
- OWASP Foundation. *Internet of Things Security Guidance.*
- MITRE Corporation. *MITRE ATT&CK Framework — Enterprise Matrix.*
- MITRE Corporation. *MITRE ATT&CK for ICS.*
- FIDO Alliance. *FIDO2: Moving the World Beyond Passwords.*
**延伸阅读建议**
- Ross Anderson. *Security Engineering (3rd Edition).*
- Charles Pfleeger, Shari Lawrence Pfleeger & Jonathan Margulies. *Security in Computing.*
- Eric Cole. *Advanced Persistent Threat: Understanding the Danger and How to Protect Your Organization.*标签:UML