M4S — La rénovation engagée
STid — fiche produit

Badge MIFARE DESFire EV2

Identifiant 13,56 MHz chiffré en AES, avec Proximity Check

Support de référence de M4S en ouvrage neuf : chiffrement AES, authentification mutuelle, Secure Messaging EV2 et Proximity Check, qui mesure le temps de réponse de la carte pour détecter une attaque par relais. C'est sur ce support, et sur sa clé de diversification, que repose la sécurité réelle d'un contrôle d'accès — davantage que sur le lecteur lui-même.

Identifiant sans contact

Caractéristiques

Valeurs constructeur. Une caractéristique non publiée est portée « Non communiqué ».
CaractéristiqueValeur
Fréquence13,56 MHz
Norme d'interfaceISO 14443 type A
ChiffrementAES
Sécurité applicativeSecure Messaging EV2
Protection contre les attaques par relaisProximity Check
Distance de lectureJusqu'à 8 cm selon le lecteur
AuthentificationMutuelle entre la carte et le lecteur
Usage retenu par M4SSupport de référence en ouvrage neuf
Clé de diversificationPropre au site, détenue par le maître d'ouvrage

Ce qu'il faut savoir

Le Proximity Check répond à une attaque précise

L'attaque par relais consiste à retransmettre à distance le dialogue entre une carte restée dans une poche et un lecteur situé ailleurs. Le Proximity Check mesure le temps de réponse de la carte : un relais l'allonge, et l'authentification échoue. C'est une protection que le MIFARE Classic n'a jamais eue.

La clé de diversification appartient au maître d'ouvrage

Sans elle, il ne peut ni encoder de nouveaux badges, ni changer de prestataire, ni faire évoluer son parc. Nous formalisons sa remise à la réception, avec une copie séquestrée et un dépositaire nommé, au même titre que les cartes de propriété d'un organigramme mécanique. Un installateur seul détenteur des clés crée une dépendance, pas un service.

Un badge chiffré derrière une liaison en clair ne sert à rien

Si le lecteur transmet ensuite le numéro en Wiegand, l'interception derrière le lecteur rejoue l'ouverture sans jamais toucher au badge. Les deux postes — support et protocole — se migrent séparément mais se raisonnent ensemble.

Mise en œuvre

Le badge, la clé de diversification et le protocole de liaison sont choisis conjointement avant toute commande. Les badges sont encodés sur un enrôleur de bureau avec le logiciel de configuration, numérotés, puis remis contre émargement avec report au registre. Les clés sont remises au maître d'ouvrage à la réception, avec copie séquestrée et dépositaire nommé, et une procédure de renouvellement documentée. Le stock de secours et la procédure en cas de perte sont écrits au dossier d'exploitation. L'existence d'une copie séquestrée est vérifiée annuellement au contrat d'entretien. L'attribution nominative constitue un traitement de données personnelles, inscrit au registre du responsable, avec purge des journaux à la durée retenue — la CNIL retient trois mois pour les journaux d'accès.

Limites et réserves de lecture. Le chiffrement du support ne protège pas la liaison lecteur-centrale : derrière un lecteur Wiegand, le numéro transite en clair et se rejoue. Un badge identifie un support, pas une personne : il se prête et se perd. Le remplacement d'un parc de badges est le poste le plus long d'une migration et doit être chiffré séparément. La distance de 8 cm dépend du lecteur et du support de pose. Enfin, la sécurité repose sur la gestion des clés : une clé unique pour tout un patrimoine, ou une clé restée par défaut, annule le bénéfice de la diversification — c'est un point que nous vérifions à la reprise d'une installation existante.

Référentiel

  • ISO/IEC 14443 type A — cartes de proximité 13,56 MHz
  • RGPD, article 6.1.f — base légale de l'intérêt légitime
  • Recommandation CNIL — conservation des journaux d'accès limitée à trois mois

Pièces disponibles

  • Fiche produit fabricant
  • Procès-verbal de remise des clés de diversification et de séquestre
  • Registre de remise des badges contre émargement
  • Procédure de renouvellement des clés

Communiquées sur demande dans le cadre d'une consultation.