Tarxeta de proximidade vs tarxeta intelixente: diferenzas clave, riscos de seguridade e como elixir
Jul 17, 2026
Deixar unha mensaxe
Esta guía abarca o funcionamento de cada tarxeta, onde as tarxetas prox non teñen seguridade, como identificar o tipo que estás executando actualmente, o que custa de forma realista unha actualización e que tecnoloxía se adapta a cada ambiente.

Como funciona unha tarxeta de proximidade
Unha tarxeta de proximidade é unha credencial pasiva e sen contacto que opera en125 kHz(baixa frecuencia). Manteña un preto dun lector compatible e o campo electromagnético do lector alimenta a bobina da antena interna da tarxeta. O chip esperta, emite un número de identificación fixo - normalmente un código de instalación e un número de tarxeta codificados en formato Wiegand de 26-bits, e queda en silencio. Sen batería, sen contacto, sen interacción máis aló desa única transmisión.
A tarxeta almacena moi pouco: aproximadamente 64 bits de datos, suficientes para eses dous identificadores e nada máis. Non hai capacidade de procesamento nin cifrado. O mesmo ID transmítese cada vez que a tarxeta entra en calquera campo de 125 kHz - incluído o xerado por un atacante. A ligazón de comunicación do lector-co-controlador (protocolo Wiegand) tamén está sen cifrar.
Tarxetas de proximidade de 125 kHznormalmente veñen como tarxetas de PVC do tamaño de-tarxeta-de crédito ou chaveiros compactos. Son económicos e sinxelos de instalar - a configuración dun só-lector non precisa de configuración de software lateral-tarxeta. Esa sinxeleza tamén é o motivo polo que duraron tanto no mercado, aínda que as súas limitacións de seguridade se fixeron máis difíciles de ignorar.
Aplicacións comúns: entrada de edificios, barreiras de aparcamento, torniquetes e calquera ambiente onde o obxectivo sexa rexistrar o acceso á porta en lugar de verificar criptograficamente a identidade.
Como funciona unha tarxeta intelixente - e por que é fundamentalmente diferente
Unha tarxeta intelixente funciona en13,56 MHz(alta frecuencia) e contén un microprocesador incorporado - non só unha bobina e un chip pasivo. Cando se presentan a un lector compatible, os dous dispositivos executan un apretón de mans criptográfico antes de que calquera dato de credenciais cambie de mans. A tarxeta calcula as respostas aos desafíos dos lectores, o lector fai o mesmo a cambio e ningún dos dous lados transmite un ID estático que poida reproducirse máis tarde.
Debido a que o cálculo ocorre na propia tarxeta, os datos de credenciais confidenciais nunca deben deixarse nun formato lexible. O lector recibe unha proba criptográfica de identidade. Esta autenticación mutua, totalmente ausente dos sistemas de tarxetas prox, é a base da seguridade das tarxetas intelixentes.
As tarxetas intelixentes tamén almacenan moito máis do que unha tarxeta prox pode - normalmente de 2 KB a 72 KB dependendo do chip - e admiten varias aplicacións simultáneas. Unha soaTarxeta intelixente ISO 14443Apode levar unha credencial de acceso ao edificio, un certificado de acceso á estación de traballo, un perfil de pago da cafetería e un rexistro de tempo-e-de asistencia. As tarxetas Prox non poden albergar nada diso.
O estándar dominante para as tarxetas intelixentes de control de acceso éISO/IEC 14443- a mesma especificación que usan as tarxetas de pago sen contacto. As familias de chips comúns inclúen MIFARE Classic, MIFARE DESFire EV2/EV3 e HID iCLASS. Unha nota sobre MIFARE Classic: os investigadores da Universidade de Radboud demostraron en 2008 que o seu cifrado propietario Crypto-1 é vulnerable aos ataques de recuperación de clave-. DESFire EV2 e EV3 usan o cifrado AES e son a opción segura da xeración actual para novos despregamentos.
As tarxetas intelixentes están dispoñibles como tarxetas de PVC estándar, chaveiros e pulseiras - en ambientes sanitarios e eventos -.Pulseiras RFIDconstruídos con chips de tarxetas intelixentes de 13,56 MHz úsanse como pulseiras para nenos en hospitais, parques temáticos e campamentos de verán, onde o persoal necesita comodidade sen contacto e garantía de identidade fiable para os menores que non poden xestionar unha tarxeta.
Diferenzas clave dunha ollada
| Característica | Tarxeta de proximidade | Tarxeta intelixente |
|---|---|---|
| Frecuencia | 125 kHz (LF) | 13,56 MHz (HF) |
| Hardware interno | Bobina pasiva + IC básico | Microprocesador + antena |
| Cifrado de datos | Ningún | AES/3DES |
| Capacidade de memoria | ~64 bits | 2 KB – 72 KB |
| Autenticación mutua | Non | Si |
| Protocolo de lector-a-controlador | Wiegand (sen cifrar) | OSDP (cifrado) ou Wiegand |
| Compatibilidade con varias-aplicacións | Non | Si |
| Risco de clonación | Alto | Moi baixo |
| Revogación remota de credenciais | Non (manual, por-porta) | Si (en todo o sistema{0}) |
| Aprox. custo por-tarxeta | $1–$5 | $2–$20+ |
Dúas entradas nesa táboa merecen un pouco máis de contexto.OSDP (Protocolo de dispositivos supervisados abertos)é o substituto moderno de Wiegand na ligazón lector-co-controlador. A maioría dos sistemas de tarxetas prox usan Wiegand - un protocolo de serie sen cifrar que data da década de 1980. OSDP substitúeo por comunicación bidireccional con cifrado AES-128. Os lectores de tarxetas intelixentes con compatibilidade con OSDP pechan por completo a vulnerabilidade de interceptación de Wiegand, non só o risco de clonación de tarxetas.Revogación remotaé a outra vantaxe pouco apreciada: cando se perde unha tarxeta intelixente ou un empregado sae, un sistema de xestión de tarxetas pode invalidar a credencial en todas as portas ao mesmo tempo. Débese eliminar manualmente unha credencial de tarxeta prox de cada base de datos do controlador - e se se atrasa ese paso, a credencial permanece activa.

A fenda de seguridade: como son realmente os riscos
O problema fundamental das tarxetas de proximidade é arquitectónico. Transmiten un ID fixo e sen cifrar a calquera campo electromagnético de 125 kHz -, incluído un que xere un atacante. Tres vectores de ataque prácticos seguen directamente deste deseño:
Clonación de tarxetas.Os dispositivos de lectura/escritura de 125 kHz están dispoñibles no comercio e son sinxelos de usar. A lectura dunha credencial de tarxeta prox leva segundos; escribilo nunha tarxeta en branco leva uns poucos máis. O clon resultante é eléctricamente indistinguible do orixinal. O titular da tarxeta non ten ningunha indicación de que ocorreu e o rexistro de acceso mostra unha exploración normal.
Interceptación de Wiegand.Aínda que se impedise dalgún xeito a clonación de tarxetas, a ligazón Wiegand entre o lector e o controlador transmítese en texto claro. Un pequeno dispositivo instalado dentro ou detrás do recinto do lector - fóra da vista, entre a parede e o lector - pode rexistrar silenciosamente todas as credenciais que pasen. Sen manipulacións visibles, sen alerta do sistema.
Sen revogación automática.Como se indicou anteriormente, a credencial de tarxeta de proxy dun ex-empleado permanecerá válida ata que alguén a elimine manualmente de cada controlador relevante. Esa brecha adoita medirse en días ou semanas na práctica.
Os ataques con tarxetas de proximidade son operativamente silenciosos. Unha credencial clonada produce entradas de rexistro de acceso idénticas ás do usuario lexítimo. Non hai ningunha anomalía, ningunha alerta e moitas veces non hai investigación ata que outra cousa desencadea unha revisión. Esa é a parte que non aparece nas fichas técnicas.
Para as organizacións que buscan protección pasiva inmediata para as tarxetas prox almacenadas en carteiras, anTarxeta de bloqueo RFIDproporciona algunha mitigación contra a exploración oportunista - aínda que non fai nada para resolver o problema de intercepción de Wiegand no lado do lector.
Como saber que tarxeta tes actualmente
Antes de planificar calquera actualización, cómpre saber que tecnoloxía está a funcionar na súa instalación.
Paso 1 - Exploración do teléfono intelixente.Instala NFC Tools (gratuíto, Android) e mantén a tarxeta plana contra a parte traseira do teléfono. Se a aplicación le algún dato do chip, é unha tarxeta intelixente de 13,56 MHz. Se non pasa nada, é case seguro que é unha tarxeta prox de 125 kHz, que Android NFC non pode ler.
Paso 2 - Inspección física.Manteña a tarxeta baixo unha luz forte. As tarxetas intelixentes adoitan mostrar lixeiros contornos internos - a sombra da bobina da antena e a capa de chip. As tarxetas Prox parecen uniformes. Unha almofada de contacto dourada ou prata visible na cara indica a capacidade de tarxeta intelixente en modo contacto-, común nas tarxetas PIV gobernamentais.
Paso 3 - Ficha de especificacións do lector.Busca o número de modelo dos teus lectores instalados. A folla de datos enumerará as frecuencias admitidas. "125 kHz", "HID Prox", "EM4100" ou "TK4100" significa aprox. "13,56 MHz", "MIFARE", "ISO 14443" ou "iCLASS" significa tarxeta intelixente. Se aparecen ambos, xa tes hardware de-frecuencia dual.
Custo: unha visión realista
Todas as cifras son aproximadas a partir de 2024–2025; verifique os prezos actuais cos provedores antes de presupostar.
- Tarxetas de proximidade de 125 kHz: $1–$5 por tarxeta
- Tarxetas intelixentes MIFARE Classic: $2–$6 por tarxeta
- MIFARE DESFire EV3/iCLASS SEOS: $6–$20+ por tarxeta
- Lectores de tarxetas de proximidade: $50–$200 por porta
- Lectores de tarxetas intelixentes: $80–$300 por porta
- Lectores de-frecuencia dual(le os dous tipos de tarxeta): $100–$400 por porta
A diferenza de custo por-tarxeta entre as tarxetas intelixentes aproximadas e as de entrada-é menor do que a maioría da xente espera de - entre 1 $ e 3 $ por credencial. O maior custo inicial é o hardware do lector. É por iso que os lectores de dobre-frecuencia son o punto de partida práctico para a maioría das migracións: as tarxetas prox existentes seguen funcionando mentres as tarxetas intelixentes se emiten en paralelo, evitando calquera interrupción do acceso diario.
O cálculo do custo total tamén debe incluír o que custa realmente un incidente de seguranza da tarxeta prox - a substitución de credenciais, a investigación e os posibles informes regulamentarios. Esa cifra pode superar anos de investimento en infraestrutura de tarxetas intelixentes.

Que tecnoloxía se adapta a cal ambiente?
Asistencia sanitaria.As tarxetas intelixentes son a opción práctica. Os contornos clínicos necesitan control de acceso físico (cuartos de medicamentos, áreas restrinxidas) e control de acceso lóxico (inicio de sesión en estación de traballo EHR) na mesma credencial. Os requisitos de auditoría HIPAA axústanse ao rexistro de acceso á tarxeta intelixente.Lectores de control de accesoque admiten ambas as funcións son estándar nas construcións hospitalarias modernas. Nas salas de pediatría e maternidade, as pulseiras RFID para nenos que utilizan chips de tarxetas intelixentes permiten ao persoal rastrexar os pacientes e evitar saídas non autorizadas - un uso operativo directo da mesma infraestrutura de credenciais.
Goberno.Tarxetas PIV (Verificación de Identidade Persoal), requiridas baixoFIPS 201para os empregados federais que acceden aos sistemas gobernamentais, son tarxetas intelixentes. As tarxetas de proximidade non cumpren HSPD-12 nin os seus cadros sucesores. Os organismos non federais que operan baixo requisitos de cumprimento similares deberían seguir a mesma dirección.
Educación superior.As universidades adoitan usar unha tarxeta para o acceso á residencia, os servizos da biblioteca, os pases de tránsito e os plans de alimentación. Unha soaTarxeta intelixente MIFARE 1Kpode xestionar varios destes á vez. As tarxetas Prox non poden.
Empresa corporativa.As organizacións baixo SOC 2 Tipo II ou ISO 27001 deberían utilizar as tarxetas intelixentes por defecto. Os sistemas prox baseados en Wiegand-son cada vez máis marcados nas auditorías de seguridade como insuficientes para os ambientes que manexan datos regulados.
Comercial de baixo-risco.Unha pequena oficina, un único almacén ou unha instalación de almacenamento sen datos confidenciais detrás das súas portas - As tarxetas prox seguen sendo rendibles aquí-. O modelo de ameazas non xustifica os custos de infraestrutura de tarxetas intelixentes a esta escala.
Planificación dunha migración: cinco pasos que funcionan
Rara vez é necesario extraer-e substituír-completamente. A maioría das organizacións migran gradualmente mediante unha infraestrutura de-frecuencia dual, que mantén válidas as credenciais existentes mentres se introducen outras novas.
1. Audite o seu sistema.Tire as follas de especificacións para cada lector da instalación. Identifica que controladores de portas usan Wiegand en comparación con OSDP e que lectores son actualizables de firmware-. Lista todos os formatos de tarxeta en uso activo.
2. Substitúe primeiro os lectores.Implementa modelos de-frecuencia dual en cada porta.Credenciais de-frecuencia duale os lectores permiten que as tarxetas prox sigan funcionando durante a transición - sen interrupción do acceso durante a xanela de lanzamento.
3. Primeiro envía tarxetas intelixentes aos usuarios de alto-risco.Os directivos, os administradores de TI, os titulares de acceso á sala de servidores e aos centros de datos - deberían migrarse na primeira fase. ALlavero de 13,56 MHzfunciona así como un formato de tarxeta para os usuarios que o prefiran.
4. Establece unha data de finalización da tarxeta prox.Comunica unha data específica - normalmente entre 90 e 180 días - despois da cal as credenciais de 125 kHz xa non se aceptarán. Anlector de matrículasimplifica a emisión masiva para o resto da poboación de usuarios.
5. Desactiva 125 kHz nos lectores de-frecuencia dual.Unha vez que todos os usuarios teñan tarxetas intelixentes, configura os lectores para que rexeiten as credenciais de baixa-frecuencia. Isto pecha a superficie de ataque da tarxeta prox permanentemente.
Para organizacións en entornos regulados,NIST SP 800-116 Rev. 1ofrece unha guía de implementación detallada para programas de credenciais de acceso físico e lóxico compatibles con PIV-.
Que pasa coas credenciais móbiles?
As credenciais móbiles - que almacenan as credenciais de acceso nun teléfono intelixente a través de NFC ou Bluetooth Low Energy - están a gañar tracción nos contornos empresariais. O caso operativo é real: as credenciais pódense emitir, modificar e revogar de forma remota sen tocar unha tarxeta física, o que é importante para as organizacións que xestionan forzas de traballo grandes ou distribuídas.
Os compromisos tamén son reais. As credenciais móbiles dependen do estado da batería do dispositivo, da compatibilidade do sistema operativo e da infraestrutura MDM. Aínda non son universalmente axeitados para ambientes regulados ou perímetros de alta-seguridade. Para a maioría das organizacións neste momento, as tarxetas intelixentes seguen sendo o punto intermedio comprobado - máis segura que as tarxetas prox, máis compatibles que as implementacións só para móbiles- e apoiadas por un ecosistema maduro de lectores e software de xestión.
FAQ
P: Pódese clonar unha tarxeta de proximidade sen que o titular da tarxeta o saiba?
R: Si. Dado que as tarxetas prox transmiten un ID sen cifrar a calquera campo compatible, un lector de 125 kHz situado preto do titular da tarxeta - nun ascensor ou nunha zona con moita xente - pode ler e gravar a credencial sen ningún contacto físico. Os dispositivos copiadores RFID dispoñibles comercialmente poden escribir esa credencial nunha tarxeta en branco. O proceso non deixa rastro e o titular da tarxeta non ten ningunha indicación de que ocorreu.
P: As tarxetas de proximidade son o mesmo que as tarxetas RFID?
R: As tarxetas de proximidade son un subconxunto de RFID -, concretamente RFID de baixa-frecuencia de 125 kHz. Cando as persoas en control de acceso contrastan "tarxetas RFID" con "tarxetas de proximidade", normalmente significan a diferenza entre as tarxetas intelixentes modernas de 13,56 MHz (encriptadas, multi-aplicación) e as antigas de 125 kHz (sen cifrar, só con ID fixo). A física subxacente é a mesma; a capacidade e o perfil de seguridade non o son.
P: Funcionará unha tarxeta intelixente nun lector de tarxetas de proximidade?
R: Non. Unha tarxeta intelixente de 13,56 MHz está fóra do rango de frecuencia dun lector de 125 kHz - nin se pode comunicar co outro. As organizacións en transición entre as dúas tecnoloxías necesitan lectores que admitan ambas frecuencias simultaneamente, polo menos durante o período de migración.
P: Que é unha tarxeta clamshell - é unha tarxeta prox ou intelixente?
R: Unha tarxeta clamshell é un formato de carcasa, non unha tecnoloxía. Refírese a unha carcasa de PVC ríxida e grosa que protexe a credencial dentro de - útil para ambientes industriais ou exteriores. As tarxetas de proximidade Clamshell funcionan a 125 kHz; As versións de tarxetas intelixentes do mesmo recinto funcionan a 13,56 MHz. A vivenda non cambia a frecuencia nin o nivel de seguridade da credencial no interior.
P: A tarxeta bancaria sen contacto é unha tarxeta intelixente?
R: Tecnicamente, si. As tarxetas de pago sen contacto usan 13,56 MHz e o estándar EMV segundo ISO/IEC 14443 - a mesma frecuencia e familia de especificacións que as tarxetas intelixentes de control de acceso. Os protocolos de aplicación e as claves criptográficas son específicos do dominio de pago, polo que non hai interoperabilidade cos sistemas de acceso á porta. Pero a tecnoloxía de chip subxacente é a mesma clase.
P: Como podo saber que tarxeta teño se non teño un lector NFC?
R: Comproba o lector instalado nas túas portas. A folla de datos do número de modelo enumerará as frecuencias admitidas. Calquera referencia a "125 kHz", "HID Prox", "EM4100" ou "TK4100" confirma un sistema de tarxeta de proximidade. Se ves "13,56 MHz", "MIFARE", "ISO 14443" ou "iCLASS", a túa infraestrutura de credenciais está baseada en tarxetas intelixentes-. Se aparecen ambos, xa tes unha{10}}configuración de dobre frecuencia.
A liña de fondo
As tarxetas de proximidade tiñan sentido cando foron deseñadas. Son sinxelos, duradeiros e baratos - e aínda o son para ambientes de baixo-risco. O ambiente de seguridade ao seu redor cambiou. A clonación dunha tarxeta prox agora custa decenas de dólares e leva minutos. Esa asimetría é difícil de xustificar para calquera instalación que protexa os activos importantes.
As tarxetas intelixentes non son unha actualización reservada para os orzamentos das empresas. As tarxetas intelixentes MIFARE de nivel-de entrada só custan un pouco máis por unidade que as tarxetas prox básicas, e a diferenza de custos dos lectores pódese salvar con hardware de-frecuencia dual que mantén a migración sen-interrupcións. O primeiro paso que paga a pena dar é unha avaliación honesta do que hai realmente detrás das túas portas - e se unha credencial que se pode copiar en silencio nun corredor é a ferramenta adecuada para protexela.
Para requisitos de credenciais personalizados en calquera factor de forma - xa sexan tarxetas estándar,Chaves RFID, oupulseiras de siliconapara aplicacións sanitarias e de eventos - Syntek ofrece formatos de 125 kHz e 13,56 MHz en todas as principais familias de chips. Ponte en contacto co equipo para discutir os teus requisitos específicos de credenciais.
Enviar consulta

