Stop med at gætte hex-nøgler: Sådan sikrer du RFID-kort professionelt
May 28, 2026 3 KommentarerHvad menes der med password-hex-nøgler?
I samtaler om RFID kan betegnelsen password-hex-nøgle dække over forskellige ting afhængigt af kort- eller tagtypen. I et projekt med HF-smartkort kan der være tale om sektornøgler, applikationsnøgler, filnøgler eller adgangsrettigheder. I et UHF RFID-projekt kan betegnelsen henvise til en adgangskode, en kill-adgangskode eller en adgangskode til låst hukommelse. I et NFC-tagprojekt kan det handle om skrivebeskyttelse eller indstillinger til låsning af tagget. Problemet er, at mange indkøbere bruger én bred betegnelse om flere forskellige sikkerhedsmekanismer.
Et ejendomsadministrationsselskab i Chicago oplevede dette under en modernisering af en bygning. Teamet havde gamle adgangskort fra tre tidligere entreprenører. Den driftsansvarlige bad den nye leverandør om at “bruge den samme hex-adgangskode, så vores kort fortsat virker”. Efter en gennemgang af systemet konstaterede integratoren, at nogle kort anvendte ældre lavfrekvente adgangsmedier, andre var HF-kort baseret på simpel aflæsning af kortets ID, og en nyere serie anvendte et beskyttet applikationsområde. Der fandtes ikke én adgangskode, som kunne kopieres. Tre forskellige strategier for adgangsmedier var blevet blandet sammen i den samme bygning. Projektet kunne først fortsætte, da teamet adskilte de ældre kort fra de nye, sikre RFID-adgangskort og planlagde en trinvis migrering.
Det er en almindelig situation. Før der tales om nøgler, skal korttypen defineres. Er det MIFARE Classic, MIFARE Plus, MIFARE DESFire, NTAG, et proprietært adgangskontrolkort, et UHF RFID-tag eller et kort med to frekvenser? Derefter skal det fastlægges, hvad nøglen beskytter. Uden disse oplysninger er “send os hex-nøglen” ikke en specifikation, men en kilde til misforståelser.
Hvorfor gæt på nøgler skaber forretningsrisiko
Det kan virke som en genvej at gætte nøgler, men fremgangsmåden medfører flere risici. Kortdata kan blive overskrevet ved en fejl. Kort kan blive låst på en måde, der ikke kan fortrydes. Der kan opstå uensartede produktionsserier, hvor nogle kort fungerer, mens andre ikke gør. Medarbejdere kan desuden blive tilskyndet til at dele følsomme nøgleoplysninger via e-mail, chatgrupper eller regneark. Samtidig skjules det større problem: Ingen ved, hvem der ejer og har ansvaret for sikkerhedsmodellen bag adgangsmedierne.
En fitnesskæde i Manchester fik problemer med sine medlemskort efter et skift af adgangskontrolsoftware. Nogle kort virkede ved hovedindgangen, mens andre kun kunne bruges til skabene. En lokal tekniker afprøvede flere gamle projektnøgler fra tidligere installationer, og enkelte kort kunne derefter aflæses i et testværktøj. Det lignede fremskridt, men gjorde datasituationen endnu mere uoverskuelig. Fitnesskæden kontaktede til sidst den oprindelige systemleverandør, fik kortenes sektorer kortlagt korrekt og udstedte en ny, ensartet serie med en dokumenteret nøglestruktur. Den største omkostning var ikke kortene, men en uge med forvirrede medlemmer og pressede receptionister.
Pointen er ikke, at alle systemer skal være ekstremt komplekse. Pointen er, at håndteringen af nøgler skal være bevidst og planlagt. Har virksomheden kun brug for enkle medlemskort, skal løsningen designes til det. Skal følsomme rum beskyttes, skal sikkerhedsniveauet afspejle dette. Et professionelt adgangskontrolsystem bør aldrig baseres på gæt.
Vælg kortteknologi efter risikoniveau
Ikke alle anvendelser kræver det samme sikkerhedsniveau. Et mindre loyalitetsprogram, et hotelkort, et skole-ID, et adgangskort til medarbejdere og et adgangsmedie til et sikret laboratorium er vidt forskellige projekter. Kortteknologien skal vælges ud fra den konkrete risiko.
Til enkel identifikation eller markedsføringsrelateret interaktion kan et NFC-tag eller et almindeligt HF-kort være tilstrækkeligt. Til moderne og sikker adgangskontrol vælger mange indkøbere MIFARE DESFire EV2- eller EV3-kort, fordi de understøtter stærkere autentificering og applikationsbaserede datastrukturer. Nogle ældre systemer anvender fortsat MIFARE Classic, men indkøberen bør kende teknologiens begrænsninger og planlægge en eventuel migrering omhyggeligt. Ved industriel aktivsporing kan UHF RFID-tags kræve adgangskodebeskyttelse, hvis hukommelsen skal sikres mod utilsigtet eller uautoriseret skrivning. Formålet er dog et andet end autentificering ved en dør.
Et bioteknologisk laboratorium i Boston havde anvendt trykte medarbejderkort med et enkelt kortnummer til interne døre. Da laboratoriet etablerede kontrollerede opbevaringsrum, passede det eksisterende adgangsmedie ikke længere til risikoniveauet. I stedet for at basere følsomme adgangsbeslutninger på et simpelt ID skiftede laboratoriet til sikre smartkort med autentificering på applikationsniveau til de begrænsede områder. Kantinen og de almindelige kontordøre beholdt den enkle løsning, mens adgangen til renrummene fik et stærkere sikkerhedsforløb. Denne opdeling holdt omkostningerne under kontrol uden at behandle alle døre, som om de havde samme risikoniveau.
En professionel leverandør af RFID-kort bør kunne forklare disse forskelle. Det er ikke tilstrækkeligt, hvis leverandøren blot hævder, at alle kort er sikre, fordi de indeholder en chip. Spørg, hvilken autentificeringsmetode der anvendes, hvilket hukommelsesområde der beskyttes, om nøglerne er diversificerede, og hvordan læseren validerer adgangsmediet.
Stop med at bruge én fælles nøgle til alt
En af de mest almindelige fejl inden for sikkerhed med RFID-kort er at anvende den samme fælles nøgle til alle kort, døre, applikationer eller afdelinger. Det er nemt under installationen, men problematisk på længere sigt. Hvis én nøgle kompromitteres, kan en uforholdsmæssigt stor del af systemet blive eksponeret. Hvis en leverandør, installatør eller tidligere entreprenør kender nøglen, har virksomheden muligvis ikke fuld kontrol over sit eget adgangsmiljø.
En kæde af coworking-faciliteter i Berlin anvendte den samme kortnøgle på alle lokationer, fordi det gjorde det nemt for medlemmerne at benytte flere afdelinger. Det gjorde samtidig sikkerhedsrevisioner vanskelige. Flere entreprenører havde haft adgang til nøglen under tidligere udvidelser. Da virksomheden skulle gennemgå en sikkerhedsvurdering for en større erhvervskunde, kunne den ikke dokumentere præcist, hvem der havde haft adgang til nøglematerialet. Systemet blev derfor redesignet med adskillelse mellem lokationer og diversificering af nøgler. Medlemmerne kunne fortsat bruge ét kort, men systemet var ikke længere afhængigt af én fælles hemmelighed.
Nøglediversificering er et af de mest praktiske principper i sikre RFID-kortprojekter. I stedet for at placere den samme nøgle på alle kort genererer systemet kortspecifikke eller applikationsspecifikke nøgler efter en kontrolleret metode. Fordelen er enkel: Et kompromitteret kort bør ikke afsløre hele systemet. I projekter med høje sikkerhedskrav kan nøgler administreres via et Secure Access Module, et Hardware Security Module eller en kontrolleret leverandørproces, så rå masternøgler ikke håndteres uformelt af medarbejdere.
Send ikke følsomme nøgler som almindelige designfiler
RFID-projekter omfatter ofte designmateriale, kodningsfiler, UID-lister, stregkodelister og leveringsregneark. Disse filer er allerede vigtige, men nøglefiler er endnu mere følsomme. Det er en dårlig praksis at sende adgangskoder, sektornøgler, applikationsnøgler eller andre sikkerhedsnøgler via ubeskyttet e-mail. Selv i mindre projekter bør indkøberen beslutte, hvordan nøgler oprettes, deles, opbevares og udfases.
En hotelgruppe i Dubai bestilte individuelt designede RFID-hotelkort til flere ejendomme. Designfilerne blev håndteret professionelt, men oplysningerne om adgangsnøgler blev sendt som vedhæftede filer mellem hotellet, PMS-leverandøren, kortleverandøren og installatøren. Ingen havde dårlige hensigter, men processen var ukontrolleret. Efter en intern gennemgang indførte hotelgruppen en kontrolleret proces til udveksling af nøgler, begrænsede adgangen til det fulde nøglemateriale og krævede skriftlig godkendelse af kortenes kodningsprofiler. Kortene så ikke anderledes ud, men processen blev langt lettere at dokumentere og forsvare.
Dette er vigtigt for B2B-indkøbere, der bestiller præ-kodede RFID-kort direkte fra en fabrik. Leverandøren kan have brug for kodningsdata, men det betyder ikke nødvendigvis, at fabrikken skal modtage alle langsigtede sikkerhedsnøgler i ukrypteret form. Afhængigt af systemet kan leverandøren kode efter en defineret profil, arbejde med krypterede inputdata, anvende et sikkert modul eller levere blanke kort, som kodes af adgangskontrolleverandøren. Den rette løsning afhænger af projektet, men processen skal være klart defineret.
Adskil trykt ID, UID og sikre applikationsdata
Mange kortfejl opstår, fordi det trykte nummer på kortet, chippens UID og de data, som sikkerhedssystemet faktisk aflæser, bliver forvekslet. Det trykte medarbejdernummer kan være nyttigt for mennesker. UID-værdien kan anvendes af enkle læsere. De beskyttede applikationsdata kan være det, adgangskontrolleren har tillid til. Disse informationstyper bør ikke blandes sammen uden en klar plan.
Et universitet i Toronto udstedte studiekort med trykte numre, stregkoder og RFID-adgangsdata. Bibliotekssystemet anvendte én identifikator, adgangssystemet til kollegierne anvendte en anden, og leverandøren af madordningen anvendte kortets UID. Under en fornyelse af kortene bad universitetet om at få “det samme studienummer kodet ind i alle systemer”. Det lød enkelt, men tog ikke højde for, hvordan de enkelte systemer autentificerede brugerne. Efter workshops med leverandørerne udarbejdede universitetet et datakort for kortene. Nogle oplysninger blev trykt, andre blev lagret i et beskyttet område, og andre blev knyttet til brugeren i backend-databasen. Resultatet så mindre enkelt ud i et regneark, men var væsentligt sikrere i den daglige drift.
Ved kodning af kundetilpassede RFID-kort er det værd at bruge tid på et datakort. Definér hvert datafelt. Angiv, hvem der aflæser det. Fastlæg, om oplysningerne er offentlige, beskyttede eller fortrolige. Beslut, om de kan ændres efter udstedelsen. Definér også, hvad der skal tilbagekaldes, hvis et kort mistes. Uden denne struktur begynder organisationer ofte at stole på synlige numre eller UID-værdier på måder, som systemet aldrig var beregnet til.
Brug sikkerhed i læseren, ikke kun i kortet
Et sikkert RFID-kort har begrænset værdi, hvis læseren accepterer utilstrækkeligt beskyttede data. Læseren, controlleren og softwaren skal indgå i det samlede sikkerhedsdesign. Nogle systemer aflæser kun et kortnummer og sender det videre til controlleren. Andre udfører gensidig autentificering, kontrollerer krypterede data, anvender OSDP Secure Channel eller validerer adgangsmediet via et backend-system. Den rette struktur afhænger af projektets krav.
Et virksomhedskontor i Singapore opgraderede til sikre smartkort, men beholdt ældre læsere ved flere serviceindgange. Hovedindgangen var beskyttet af nyere læsere, mens bagdørene fortsat accepterede simple kortnumre. Under en sikkerhedsrevision blev denne uensartethed det vigtigste kritikpunkt. Virksomheden behøvede ikke udskifte alle læsere med det samme, men den havde brug for en migrationsplan. Følsomme områder fik straks sikre læsere, mens døre med lavere risiko blev planlagt til en trinvis udskiftning.
Derfor bør indkøberen ikke vurdere kortet isoleret. Hvis der købes MIFARE DESFire-kort, men læserne kun konfigureres til at anvende en offentlig UID, udnyttes kortets sikkerhedsmuligheder ikke. Hvis der investeres i en sikker læser, men nøglestyringen fortsat er uklar, består risikoen. Kort, læser, controller og software skal anvende den samme tillidsmodel.
Låsning er nyttig, men først efter validering
På visse RFID-kort og tags kan hukommelsen låses for at forhindre omskrivning. På UHF RFID-tags kan adgangskoder og låseindstillinger beskytte EPC- eller brugerhukommelsen. På NFC-tags kan skrivebeskyttelse forhindre utilsigtet overskrivning af en URL eller en lagret post. Låsning kan være en fordel, men det kan blive en dyr fejl at låse de forkerte data.
En leverandør af lagerudstyr i Rotterdam bestilte UHF RFID-tags til genanvendelige metalcontainere. EPC-værdierne blev kodet og låst, før prøverne var endeligt godkendt. Da indkøberens ERP-team senere ændrede det påkrævede præfiks, kunne taggene ikke opdateres. Leverandøren havde fulgt bestillingen, men kunden havde godkendt løsningen for tidligt. Den næste serie anvendte derfor en godkendelsesproces i to trin: Først blev prøver kodet uden permanent låsning og testet i det aktive læsersystem. Derefter blev masseproduktionen og de endelige låseindstillinger godkendt.
Det samme princip gælder for adgangskort. Anmod ikke om permanente indstillinger, før systemejeren har bekræftet hukommelsesstrukturen og læsernes funktion. Stærk sikkerhed handler ikke om at låse alt hurtigst muligt. Det handler om at låse de rigtige data efter de nødvendige kontroller.
Planlæg håndteringen af mistede kort og medarbejderskift
Et professionelt RFID-kortsystem skal kunne håndtere almindelige hændelser. Kort bliver væk. Medarbejdere fratræder. Entreprenører udskiftes. Medlemmer opsiger deres aftaler. En leverandør ophører med at understøtte en ældre chip. En bygning skifter administration. Hvis sikkerhedsdesignet ikke kan håndtere disse situationer, bliver systemet vanskeligt at vedligeholde over tid.
Et hospital i Melbourne havde udstedt tusindvis af medarbejderkort gennem flere år. Nogle afdelinger bestilte erstatningskort fra forskellige leverandører, og enkelte kortserier havde lidt forskellige kodningsregler. Da hospitalet skulle indføre en ny adgangspolitik til medicinrum, gjorde det uensartede grundlag for adgangsmedier projektet mere komplekst end forventet. Hospitalet etablerede en central profil for adgangsmedier, stoppede afdelingsvise kortindkøb og krævede, at alle fremtidige bestillinger af RFID-medarbejderkort fulgte én sikker kortspecifikation. Det var ikke et synligt prestigeprojekt, men det gav adgangsteamet kontrollen tilbage.
Tilbagekaldelse er lige så vigtig som udstedelse. Kan systemet hurtigt deaktivere adgangsmediet, hvis et kort mistes? Når en medarbejder fratræder, bliver kortet så kun afleveret fysisk, eller bliver adgangsrettigheden også deaktiveret i softwaren? Hvis en nøgleprofil kompromitteres, kan organisationen migrere til et nyt nøglesæt? Det er praktiske spørgsmål, ikke teoretiske overvejelser.
Samarbejd med leverandører, der stiller præcise spørgsmål
En seriøs producent af RFID-kort eller leverandør af adgangskontrol bør ikke nøjes med at spørge om antal, logofil og leveringsadresse. Ved sikre RFID-kort bør leverandøren spørge ind til chiptype, frekvens, hukommelsesområde, kodningsformat, autentificeringskrav, ejerskab af nøgler, læsermodel, systemkompatibilitet, overensstemmelse mellem tryk og data samt testmetode. Hvis leverandøren beder om et prøvekort, er det som regel et godt tegn. Hvis der også efterspørges et hukommelseskort, er det endnu bedre.
En virksomhed med intelligente pakkeskabe i Japan havde brug for NFC-smartkort, så medarbejdere kunne afhente pakker. Indkøbsteamet anmodede først om et tilbud på “13,56 MHz-kort med adgangskode”. En mere grundig leverandør spurgte, om skabene aflæste UID, NDEF-indhold eller beskyttede applikationsdata. Spørgsmålet afdækkede en uoverensstemmelse mellem hardwareleverandøren og appudvikleren. Den endelige kortspecifikation blev mere præcis, og den masseproducerede serie fungerede både med skabenes læsere og administrationssoftwaren.
Gode spørgsmål kan gøre tilbudsfasen lidt længere, men de gør lanceringen hurtigere. I sikre RFID-projekter kan et billigt tilbud baseret på uklare krav meget hurtigt udvikle sig til en dyr løsning.
Udarbejd en professionel overdragelsespakke
Når kortene leveres, bør indkøberen modtage mere end kasser med trykte plastkort. En professionel overdragelsespakke kan omfatte bekræftelse af chipmodel, kodningsrapport, aflæsningsdata fra prøver, batchnummer, UID- eller TID-liste, når det er relevant, sammenhængen mellem trykte numre og kodede data, låsestatus, noter fra læsertests og garantibetingelser. Følsomt nøglemateriale bør ikke placeres ukontrolleret i pakken, men ejeren skal have en dokumenteret metode til at administrere det.
En privat lystbådehavn i Florida anvendte RFID-adgangskort til portadgang, godkendelse ved brændstofbroen og adgang til medlemsloungen. Efter flere år gik den oprindelige installatør på pension. Da lystbådehavnen ikke havde en tydelig kortprofil, blev selv simple genbestillinger besværlige. En ny integrator genskabte dokumentationen, definerede kortenes datastruktur og etablerede en kontrolleret genbestillingsproces sammen med kortproducenten. Herefter behøvede lystbådehavnen ikke længere gætte på, hvad dens egne kort indeholdt.
Dokumentation virker kedelig, indtil den person, der kender systemet, forlader organisationen. Derefter bliver dokumentationen forskellen mellem kontrolleret vedligeholdelse og kaos.
Den professionelle hovedregel
Den professionelle hovedregel er ikke at anvende det dyreste RFID-kort. Den er heller ikke at skjule nøglen, så ingen nogensinde kan få adgang til den, eller straks at låse alle hukommelsesområder. Hovedreglen er at designe processen for adgangsmedier, så ingen behøver at gætte.
Vælg kortteknologien efter risikoniveauet. Definér hukommelsesstrukturen. Adskil offentlige ID-værdier fra sikre data. Anvend nøglediversificering, når anvendelsen kræver det. Beskyt udvekslingen af nøgler. Test prøvekort i det faktiske læsersystem. Lås først hukommelsen efter godkendelse. Vedligehold en kontrolleret kodningsprofil. Dokumentér tilstrækkeligt til, at fremtidige genbestillinger ikke afhænger af én medarbejders hukommelse.
Denne tilgang er særlig vigtig ved bestilling af kundetilpassede RFID-kort, præ-kodede RFID-kort, NFC-smartkort, MIFARE DESFire-kort, adgangskontrolkort eller UHF RFID-tags fra en udenlandsk leverandør. Afstanden skaber ikke i sig selv risikoen. Det gør uklare instruktioner. En kompetent fabrik kan producere præcis det, kunden har godkendt, men den kan ikke rette op på en udefineret sikkerhedsmodel.
Stop derfor med at gætte password-hex-nøgler. Behandl ikke kortsikkerhed som en bemærkning, der tilføjes lige før produktionen. Indarbejd nøglepolitikken i projektplanen. Beskriv kodningsreglerne skriftligt. Placér validering af prøver før masseproduktion. Sørg for, at ejerskabet af systemet til adgangsmedier ligger hos indkøberen og ikke i en glemt e-mailtråd.
Et sikkert RFID-kortsystem skal opleves enkelt for brugeren. Brugeren holder kortet hen til læseren, åbner en dør, benytter et skab, får adgang til en bygning eller identificerer et aktiv. Bag denne enkle handling ligger en disciplineret kæde af beslutninger. Når kæden er designet korrekt, behøver ingen gætte nøgler på det værst tænkelige tidspunkt. Kortene fungerer, læserne har tillid til de rigtige data, og organisationen bevarer kontrollen over sit eget adgangssystem.



