Thẻ lân cận và thẻ thông minh: Sự khác biệt chính, rủi ro bảo mật và cách chọn
Jul 17, 2026
Để lại lời nhắn
Hướng dẫn này bao gồm cách hoạt động của từng thẻ, nơi thẻ prox thiếu bảo mật, cách xác định loại bạn hiện đang chạy, chi phí nâng cấp thực tế và công nghệ nào phù hợp với môi trường nào.

Thẻ tiệm cận hoạt động như thế nào
Thẻ lân cận là một thông tin xác thực thụ động, không tiếp xúc hoạt động tại125 kHz(tần số thấp). Giữ thẻ gần đầu đọc tương thích và trường điện từ của đầu đọc sẽ cấp điện cho cuộn ăng-ten bên trong của thẻ. Con chip thức dậy, phát đi một số nhận dạng cố định -, thường là mã cơ sở và số thẻ được mã hóa ở định dạng Wiegand 26-bit - và chuyển sang chế độ im lặng. Không pin, không liên lạc, không tương tác ngoài một lần phát sóng.
Thẻ lưu trữ rất ít: khoảng 64 bit dữ liệu, đủ cho hai số nhận dạng đó và không có gì khác. Không có khả năng xử lý và không có mã hóa. Cùng một ID được truyền đi mỗi khi thẻ đi vào bất kỳ trường 125 kHz nào -, bao gồm cả trường do kẻ tấn công tạo ra. Liên kết giao tiếp giữa đầu đọc và bộ điều khiển (giao thức Wiegand) cũng không được mã hóa.
Thẻ lân cận 125 kHzthường có dạng thẻ PVC có kích thước-thẻ{1}}thẻ tín dụng hoặc chìa khóa điện tử nhỏ gọn. Chúng không tốn kém và dễ cài đặt - một-thiết lập đầu đọc duy nhất không cần cấu hình phần mềm bên-thẻ. Sự đơn giản đó cũng là lý do tại sao chúng tồn tại lâu trên thị trường, ngay cả khi những hạn chế về bảo mật của chúng ngày càng khó bỏ qua.
Các ứng dụng phổ biến: lối vào tòa nhà, rào chắn đỗ xe, cửa quay và bất kỳ môi trường nào mà mục tiêu là ghi lại quyền truy cập vào cửa thay vì xác minh danh tính bằng mật mã.
Cách thức hoạt động của Thẻ thông minh - và tại sao về cơ bản nó lại khác biệt
Thẻ thông minh hoạt động ở13,56 MHz(tần số cao) và chứa bộ vi xử lý nhúng - chứ không chỉ là cuộn dây và chip thụ động. Khi được trình bày cho một đầu đọc tương thích, hai thiết bị sẽ bắt tay bằng mật mã trước khi bất kỳ dữ liệu thông tin xác thực nào được trao tay. Thẻ tính toán các câu trả lời cho các thách thức của người đọc, đổi lại người đọc cũng thực hiện tương tự và không bên nào truyền ID tĩnh có thể được phát lại sau đó.
Vì quá trình tính toán diễn ra trên chính thẻ nên dữ liệu thông tin xác thực nhạy cảm không bao giờ cần phải ở dạng có thể đọc được. Người đọc nhận được bằng chứng mật mã về danh tính. Việc xác thực lẫn nhau này hoàn toàn không có trong hệ thống thẻ prox, là nền tảng của bảo mật thẻ thông minh.
Thẻ thông minh cũng lưu trữ nhiều hơn thẻ prox có thể - thường là 2 KB đến 72 KB tùy thuộc vào chip - và hỗ trợ nhiều ứng dụng đồng thời. Một đĩa đơnThẻ thông minh ISO 14443Acó thể mang theo thông tin xác thực quyền truy cập vào tòa nhà, chứng chỉ đăng nhập máy trạm, hồ sơ thanh toán tại quán ăn và bản ghi thời gian-và-có mặt. Thẻ Prox không thể chứa những thứ đó.
Tiêu chuẩn thống trị cho thẻ thông minh kiểm soát truy cập làISO/IEC 14443- thông số kỹ thuật tương tự được sử dụng bởi thẻ thanh toán không tiếp xúc. Các dòng chip phổ biến bao gồm MIFARE Classic, MIFARE DESFire EV2/EV3 và HID iCLASS. Một lưu ý về MIFARE Classic: các nhà nghiên cứu tại Đại học Radboud đã chứng minh vào năm 2008 rằng mật mã Crypto{7}}1 độc quyền của họ rất dễ bị tấn công khôi phục khóa. DESFire EV2 và EV3 sử dụng mã hóa AES và là tùy chọn bảo mật thế hệ hiện tại cho các hoạt động triển khai mới.
Thẻ thông minh có sẵn dưới dạng thẻ PVC tiêu chuẩn, chìa khóa thông minh và - trong môi trường chăm sóc sức khỏe và sự kiện - dây đeo cổ tay.Vòng đeo tay RFIDđược xây dựng trên chip thẻ thông minh 13,56 MHz được sử dụng làm dây đeo cổ tay cho trẻ em tại bệnh viện, công viên giải trí và trại hè, nơi nhân viên cần cả sự thuận tiện không cần tiếp xúc và đảm bảo danh tính đáng tin cậy cho trẻ vị thành niên không thể quản lý thẻ.
Điểm khác biệt chính trong nháy mắt
| Tính năng | Thẻ lân cận | Thẻ thông minh |
|---|---|---|
| Tính thường xuyên | 125 kHz (LF) | 13,56 MHz (HF) |
| Phần cứng bên trong | Cuộn dây thụ động + IC cơ bản | Bộ vi xử lý + ăng-ten |
| Mã hóa dữ liệu | Không có | AES / 3DES |
| Dung lượng bộ nhớ | ~64 bit | 2KB – 72KB |
| Xác thực lẫn nhau | KHÔNG | Đúng |
| Giao thức trình đọc-đến-bộ điều khiển | Wiegand (không được mã hóa) | OSDP (được mã hóa) hoặc Wiegand |
| Hỗ trợ nhiều ứng dụng | KHÔNG | Đúng |
| Rủi ro nhân bản | Cao | Rất thấp |
| Thu hồi thông tin xác thực từ xa | Không (thủ công, mỗi{0}}cửa) | Có (-toàn hệ thống) |
| Xấp xỉ. chi phí trên mỗi{1}}thẻ | $1–$5 | $2–$20+ |
Hai mục trong bảng đó xứng đáng có thêm một chút bối cảnh.OSDP (Giao thức thiết bị được giám sát mở)là sự thay thế hiện đại cho Wiegand trên liên kết trình đọc-với-bộ điều khiển. Hầu hết các hệ thống thẻ prox đều sử dụng Wiegand - một giao thức nối tiếp không được mã hóa có từ những năm 1980. OSDP thay thế điều đó bằng giao tiếp hai chiều được mã hóa AES{8}}128. Đầu đọc thẻ thông minh có hỗ trợ OSDP sẽ đóng hoàn toàn lỗ hổng chặn Wiegand, không chỉ rủi ro sao chép thẻ.Thu hồi từ xalà một lợi thế khác bị đánh giá thấp: khi thẻ thông minh bị mất hoặc nhân viên rời đi, hệ thống quản lý thẻ có thể đồng thời vô hiệu hóa thông tin xác thực trên tất cả các cửa. Thông tin xác thực thẻ prox phải được xóa thủ công khỏi từng cơ sở dữ liệu của bộ điều khiển - và nếu bước đó bị trì hoãn thì thông tin xác thực vẫn tồn tại.

Khoảng cách an ninh: Rủi ro thực sự trông như thế nào
Vấn đề cơ bản với thẻ lân cận là kiến trúc. Họ phát một ID cố định, không được mã hóa tới bất kỳ trường điện từ 125 kHz nào -, bao gồm cả trường mà kẻ tấn công tạo ra. Ba vectơ tấn công thực tế theo trực tiếp từ thiết kế đó:
Nhân bản thẻ.Các thiết bị đọc/ghi 125 kHz có sẵn trên thị trường và dễ sử dụng. Việc đọc thông tin xác thực thẻ prox mất vài giây; viết nó vào một thẻ trống sẽ mất thêm một chút thời gian. Bản sao thu được không thể phân biệt được về mặt điện với bản gốc. Chủ thẻ không có dấu hiệu nào cho thấy điều đó đã xảy ra và nhật ký truy cập hiển thị quá trình quét bình thường.
Sự đánh chặn của Wiegand.Ngay cả khi việc sao chép thẻ bị ngăn chặn bằng cách nào đó, liên kết Wiegand giữa đầu đọc và bộ điều khiển vẫn truyền ở dạng văn bản rõ ràng. Một thiết bị nhỏ được lắp bên trong hoặc phía sau vỏ đầu đọc - ngoài tầm nhìn, giữa tường và đầu đọc - có thể ghi lại mọi thông tin xác thực được chuyển đi một cách âm thầm. Không có sự giả mạo rõ ràng, không có cảnh báo hệ thống.
Không có sự thu hồi tự động.Như đã lưu ý ở trên, thông tin xác thực thẻ prox của nhân viên-cũ vẫn hợp lệ cho đến khi ai đó xóa thẻ đó khỏi mọi bộ điều khiển có liên quan theo cách thủ công. Khoảng cách đó thường được đo bằng ngày hoặc tuần trong thực tế.
Các cuộc tấn công thẻ lân cận đang hoạt động yên tĩnh. Thông tin xác thực được sao chép tạo ra các mục nhật ký truy cập giống hệt với thông tin xác thực của người dùng hợp pháp. Không có điều bất thường, không có cảnh báo và thường không có cuộc điều tra nào cho đến khi có điều gì khác dẫn đến việc xem xét. Đó là phần không hiển thị trong bảng thông số kỹ thuật.
Đối với các tổ chức đang tìm kiếm sự bảo vệ thụ động ngay lập tức cho thẻ prox được lưu trữ trong ví,Thẻ chặn RFIDcung cấp một số biện pháp giảm thiểu chống lại việc quét cơ hội - mặc dù nó không giải quyết được vấn đề chặn Wiegand ở phía người đọc.
Làm thế nào để biết bạn hiện có thẻ nào
Trước khi lên kế hoạch nâng cấp, bạn cần biết công nghệ nào đang thực sự chạy trong cơ sở của mình.
Bước 1 - Quét điện thoại thông minh.Cài đặt Công cụ NFC (miễn phí, Android) và giữ thẻ phẳng trên mặt sau của điện thoại. Nếu ứng dụng đọc bất kỳ dữ liệu chip nào thì đó là thẻ thông minh 13,56 MHz. Nếu không có gì xảy ra thì gần như chắc chắn đó là thẻ prox 125 kHz mà Android NFC không thể đọc được.
Bước 2 - Kiểm tra thực tế.Giữ thẻ dưới ánh sáng mạnh. Thẻ thông minh thường hiển thị các đường viền bên trong mờ nhạt - bóng của cuộn dây ăng-ten và lớp chip. Thẻ Prox trông đồng nhất. Một miếng đệm tiếp xúc bằng vàng hoặc bạc có thể nhìn thấy trên mặt biểu thị khả năng của thẻ thông minh ở chế độ-tiếp xúc, phổ biến trên thẻ PIV của chính phủ.
Bước 3 - Bảng thông số đầu đọc.Tra cứu số model của đầu đọc đã cài đặt của bạn. Bảng dữ liệu sẽ liệt kê các tần số được hỗ trợ. "125 kHz," "HID Prox," "EM4100" hoặc "TK4100" có nghĩa là prox. "13,56 MHz", "MIFARE", "ISO 14443" hoặc "iCLASS" có nghĩa là thẻ thông minh. Nếu cả hai đều xuất hiện thì bạn đã có phần cứng tần số kép.
Chi phí: Một cái nhìn thực tế
Tất cả các số liệu đều gần đúng vào thời điểm 2024–2025; xác minh giá cả hiện tại với các nhà cung cấp trước khi lập ngân sách.
- Thẻ lân cận 125 kHz: $1–$5 mỗi thẻ
- Thẻ thông minh MIFARE Classic: $2–$6 mỗi thẻ
- MIFARE DESFire EV3 / iCLASS SEO: $6–$20+ mỗi thẻ
- Đầu đọc thẻ lân cận: $50–$200 mỗi cửa
- Đầu đọc thẻ thông minh: $80–$300 mỗi cửa
- Đầu đọc tần số kép(đọc cả hai loại thẻ): $100–$400 mỗi cửa
Chênh lệch chi phí mỗi-thẻ giữa thẻ thông minh cấp chuyên nghiệp và thẻ thông minh cấp{1}}nhỏ hơn so với hầu hết mọi người mong đợi - khoảng $1–$3 cho mỗi thông tin xác thực. Chi phí trả trước lớn hơn là phần cứng đầu đọc. Đó là lý do tại sao-đầu đọc tần số kép là điểm khởi đầu thiết thực cho hầu hết quá trình di chuyển: thẻ prox hiện tại tiếp tục hoạt động trong khi thẻ thông minh được phát hành song song, tránh mọi gián đoạn đối với quyền truy cập hàng ngày.
Việc tính toán tổng chi phí cũng cần bao gồm chi phí thực sự của một sự cố bảo mật thẻ prox - là thay thế thông tin xác thực, điều tra và báo cáo theo quy định. Con số đó có thể vượt quá số năm đầu tư vào cơ sở hạ tầng thẻ thông minh.

Công nghệ nào phù hợp với môi trường nào?
Chăm sóc sức khỏe.Thẻ thông minh là sự lựa chọn thiết thực. Môi trường lâm sàng cần kiểm soát truy cập vật lý (phòng thuốc, khu vực hạn chế) và kiểm soát truy cập logic (đăng nhập máy trạm EHR) trên cùng một thông tin xác thực. Yêu cầu kiểm tra HIPAA phù hợp với việc ghi nhật ký truy cập thẻ thông minh.Đầu đọc kiểm soát truy cậphỗ trợ cả hai chức năng là tiêu chuẩn trong các tòa nhà bệnh viện hiện đại. Tại các khu nhi khoa và phụ sản, vòng tay trẻ em RFID sử dụng chip thẻ thông minh cho phép nhân viên theo dõi bệnh nhân và ngăn chặn việc thoát ra trái phép - khi sử dụng trực tiếp cơ sở hạ tầng thông tin xác thực tương tự.
Chính phủ.Thẻ PIV (Xác minh danh tính cá nhân), được yêu cầu theoFIPS 201cho nhân viên liên bang truy cập vào hệ thống của chính phủ, là thẻ thông minh. Thẻ lân cận không đáp ứng HSPD-12 hoặc các khung kế tiếp của nó. Các cơ quan phi liên bang hoạt động theo các yêu cầu tuân thủ tương tự cũng nên tuân theo hướng tương tự.
Giáo dục đại học.Các trường đại học thường sử dụng một thẻ để vào ký túc xá, dịch vụ thư viện, thẻ chuyển tuyến và kế hoạch bữa ăn. Một đĩa đơnThẻ thông minh MIFARE 1Kcó thể xử lý một số trong số này cùng một lúc. Thẻ Prox không thể.
Doanh nghiệp doanh nghiệp.Các tổ chức theo SOC 2 Loại II hoặc ISO 27001 nên mặc định sử dụng thẻ thông minh. Các hệ thống proxy dựa trên Wiegand-ngày càng bị gắn cờ trong quá trình kiểm tra bảo mật là không đủ cho các môi trường xử lý dữ liệu được quản lý.
Thương mại-rủi ro thấp.Một văn phòng nhỏ, một nhà kho hoặc một cơ sở lưu trữ không có dữ liệu nhạy cảm đằng sau - thẻ prox vẫn có hiệu quả về mặt chi phí ở đây. Mô hình mối đe dọa không chứng minh được chi phí cơ sở hạ tầng thẻ thông minh ở quy mô này.
Lập kế hoạch di chuyển: Năm bước hiệu quả
Việc rip-và-thay thế hoàn toàn hiếm khi cần thiết. Hầu hết các tổ chức di chuyển dần dần bằng cách sử dụng cơ sở hạ tầng-tần số kép, giúp duy trì hiệu lực của thông tin xác thực hiện có trong khi thông tin mới được giới thiệu.
1. Kiểm tra hệ thống của bạn.Kéo tờ thông số kỹ thuật cho mọi đầu đọc trong cơ sở. Xác định bộ điều khiển cửa nào sử dụng Wiegand so với OSDP và đầu đọc nào có thể nâng cấp chương trình cơ sở. Liệt kê tất cả các định dạng thẻ đang được sử dụng.
2. Thay thế đầu đọc trước.Triển khai-mô hình tần số kép ở mỗi cửa.Thông tin xác thực tần số képvà đầu đọc cho phép thẻ prox tiếp tục hoạt động trong suốt quá trình chuyển đổi - mà không bị gián đoạn quyền truy cập trong thời gian triển khai.
3. Trước tiên hãy cấp thẻ thông minh cho những người dùng-có nguy cơ cao.Giám đốc điều hành, quản trị viên CNTT, người có quyền truy cập phòng máy chủ và trung tâm dữ liệu - những người này nên được di chuyển trong đợt một. MỘTPhím bấm 13,56 MHzhoạt động tốt như một định dạng thẻ cho những người dùng thích nó.
4. Đặt ngày ngừng hoạt động của thẻ prox.Thông báo một ngày cụ thể - thường là từ 90 đến 180 ngày -, sau đó thông tin xác thực 125 kHz sẽ không còn được chấp nhận nữa. MỘTđộc giả tuyển sinhđơn giản hóa việc phát hành số lượng lớn cho số lượng người dùng còn lại.
5. Tắt 125 kHz trên đầu đọc tần số kép.Sau khi tất cả người dùng đều có thẻ thông minh, hãy định cấu hình trình đọc để từ chối thông tin đăng nhập có tần suất-thấp. Điều này sẽ đóng vĩnh viễn bề mặt tấn công của thẻ prox.
Đối với các tổ chức trong môi trường được quản lý,NIST SP 800-116 Phiên bản. 1cung cấp hướng dẫn triển khai chi tiết cho các chương trình chứng chỉ truy cập vật lý và logic tuân thủ PIV-.
Thông tin xác thực di động thì sao?
Thông tin xác thực di động - lưu trữ thông tin xác thực truy cập trên điện thoại thông minh qua NFC hoặc Bluetooth Low Energy - đang thu hút được sự chú ý trong môi trường doanh nghiệp. Trường hợp vận hành là có thật: thông tin xác thực có thể được cấp, sửa đổi và thu hồi từ xa mà không cần chạm vào thẻ vật lý, điều này rất quan trọng đối với các tổ chức quản lý lực lượng lao động lớn hoặc phân tán.
Sự đánh đổi cũng là có thật. Thông tin xác thực di động phụ thuộc vào trạng thái pin của thiết bị, khả năng tương thích của hệ điều hành và cơ sở hạ tầng MDM. Chúng chưa phù hợp phổ biến với môi trường được quản lý hoặc phạm vi bảo mật-cao. Đối với hầu hết các tổ chức hiện nay, thẻ thông minh vẫn là nền tảng trung gian đã được chứng minh là an toàn hơn - so với thẻ prox, tương thích rộng hơn so với triển khai chỉ dành cho thiết bị di động- và được hỗ trợ bởi hệ sinh thái hoàn thiện gồm các đầu đọc và phần mềm quản lý.
Câu hỏi thường gặp
Hỏi: Thẻ lân cận có thể được nhân bản mà chủ thẻ không biết không?
Đ: Vâng. Vì thẻ prox phát ID không được mã hóa đến bất kỳ trường tương thích nào nên đầu đọc 125 kHz được đặt gần chủ thẻ - trong thang máy hoặc khu vực đông người - có thể đọc và ghi lại thông tin xác thực mà không cần bất kỳ tiếp xúc vật lý nào. Sau đó, các thiết bị sao chép RFID có bán trên thị trường có thể ghi thông tin xác thực đó vào một thẻ trống. Quá trình này không để lại dấu vết và chủ thẻ cũng không có dấu hiệu nào cho thấy nó đã xảy ra.
Hỏi: Thẻ lân cận có giống với thẻ RFID không?
Đáp: Thẻ lân cận là một tập hợp con của RFID - cụ thể là RFID tần số thấp- 125 kHz. Khi những người trong bộ phận kiểm soát truy cập so sánh "thẻ RFID" với "thẻ lân cận", điều đó thường có nghĩa là sự khác biệt giữa thẻ thông minh 13,56 MHz hiện đại (được mã hóa, nhiều ứng dụng) và thẻ prox 125 kHz cũ hơn (chỉ ID cố định, không được mã hóa). Vật lý cơ bản là như nhau; khả năng và hồ sơ bảo mật thì không.
Hỏi: Thẻ thông minh có hoạt động được với đầu đọc thẻ lân cận không?
Đáp: Không. Thẻ thông minh 13,56 MHz nằm ngoài dải tần của đầu đọc 125 kHz - và không thể giao tiếp với thẻ kia. Các tổ chức chuyển đổi giữa hai công nghệ cần các đầu đọc hỗ trợ đồng thời cả hai tần số, ít nhất là trong giai đoạn di chuyển.
Hỏi: Thẻ vỏ sò là gì - thẻ prox hay thẻ thông minh?
Đáp: Thẻ vỏ sò là một định dạng nhà ở, không phải là một công nghệ. Nó đề cập đến lớp vỏ PVC dày, cứng giúp bảo vệ thông tin xác thực bên trong - hữu ích cho môi trường công nghiệp hoặc ngoài trời. Thẻ lân cận dạng vỏ sò chạy ở tần số 125 kHz; phiên bản thẻ thông minh của cùng một vỏ bọc chạy ở tần số 13,56 MHz. Vỏ không thay đổi tần số hoặc mức độ bảo mật của thông tin xác thực bên trong.
Hỏi: Thẻ ngân hàng không tiếp xúc có phải là thẻ thông minh không?
Đáp: Về mặt kỹ thuật thì có. Thẻ thanh toán không tiếp xúc sử dụng 13,56 MHz và tiêu chuẩn EMV theo ISO/IEC 14443 - cùng tần số và nhóm thông số kỹ thuật như thẻ thông minh kiểm soát truy cập. Các giao thức ứng dụng và khóa mật mã dành riêng cho miền thanh toán, do đó không có khả năng tương tác với hệ thống truy cập cửa. Nhưng công nghệ chip cơ bản là cùng loại.
H: Làm cách nào để biết tôi có thẻ nào nếu tôi không có đầu đọc NFC?
Đáp: Kiểm tra đầu đọc được lắp ở cửa nhà bạn. Bảng dữ liệu của số model sẽ liệt kê các tần số được hỗ trợ. Mọi tham chiếu đến "125 kHz", "HID Prox", "EM4100" hoặc "TK4100" đều xác nhận hệ thống thẻ lân cận. Nếu bạn thấy "13,56 MHz", "MIFARE", "ISO 14443" hoặc "iCLASS" thì cơ sở hạ tầng chứng chỉ của bạn dựa trên thẻ thông minh-. Nếu cả hai đều xuất hiện thì bạn đã thiết lập tần số kép.
Điểm mấu chốt
Thẻ lân cận có ý nghĩa khi chúng được thiết kế. Chúng đơn giản, bền và rẻ - và đối với các môi trường-rủi ro thấp, chúng vẫn như vậy. Môi trường an ninh xung quanh họ đã thay đổi. Việc sao chép thẻ prox hiện có giá hàng chục đô la và mất vài phút. Sự bất đối xứng đó khó có thể biện minh cho bất kỳ cơ sở bảo vệ tài sản quan trọng nào.
Thẻ thông minh không phải là bản nâng cấp dành riêng cho ngân sách doanh nghiệp. Thẻ thông minh MIFARE cấp cơ bản-chỉ có giá trên mỗi đơn vị cao hơn một chút so với thẻ prox cơ bản và khoảng cách chi phí đầu đọc có thể được thu hẹp bằng phần cứng tần số kép-giúp quá trình di chuyển không-bị gián đoạn. Bước đáng thực hiện đầu tiên là đánh giá trung thực về những gì thực sự ở đằng sau cánh cửa của bạn - và liệu thông tin xác thực có thể được sao chép âm thầm ở hành lang có phải là công cụ phù hợp để bảo vệ thông tin đó hay không.
Đối với các yêu cầu thông tin xác thực tùy chỉnh trên bất kỳ hệ số dạng nào - cho dù là thẻ tiêu chuẩn,Chìa khóa thông minh RFID, hoặcvòng tay siliconedành cho các ứng dụng chăm sóc sức khỏe và sự kiện - Syntek cung cấp cả định dạng 125 kHz và 13,56 MHz trên tất cả các dòng chip chính. Hãy liên hệ với nhóm để thảo luận về các yêu cầu chứng chỉ cụ thể của bạn.
Gửi yêu cầu

