Tessera di prossimità e smart card: differenze principali, rischi per la sicurezza e come scegliere
Jul 17, 2026
Lasciate un messaggio
Questa guida spiega come funziona ciascuna carta, dove le carte Prox non sono all'altezza della sicurezza, come identificare il tipo attualmente in uso, quanto costa realisticamente un aggiornamento e quale tecnologia si adatta a quale ambiente.

Come funziona una tessera di prossimità
Una carta di prossimità è una credenziale passiva e senza contatto che opera su125 chilocicli(bassa frequenza). Tienine uno vicino a un lettore compatibile e il campo elettromagnetico del lettore alimenta la bobina dell'antenna interna della carta. Il chip si attiva, trasmette un numero identificativo fisso - tipicamente un codice struttura e un numero di carta codificati nel formato Wiegand a 26-bit - e si spegne. Nessuna batteria, nessun contatto, nessuna interazione oltre quella singola trasmissione.
La carta memorizza pochissimo: circa 64 bit di dati, sufficienti per quei due identificatori e nient'altro. Non esiste alcuna capacità di elaborazione né crittografia. Lo stesso ID viene trasmesso ogni volta che la carta entra in un qualsiasi campo a 125 kHz - compreso quello generato da un utente malintenzionato. Anche il collegamento di comunicazione dal lettore-al-controller (protocollo Wiegand) non è crittografato.
Tessere di prossimità 125 kHzin genere si presentano come tessere in PVC delle dimensioni di una carta di credito--o come portachiavi compatti. Sono economici e semplici da installare - la configurazione di un singolo-lettore non richiede la configurazione del software-lato scheda. Questa semplicità è anche il motivo per cui sono durati così a lungo sul mercato, anche se i loro limiti di sicurezza sono diventati più difficili da ignorare.
Applicazioni comuni: ingresso di edifici, barriere di parcheggio, tornelli e qualsiasi ambiente in cui l'obiettivo è registrare l'accesso alle porte anziché verificare crittograficamente l'identità.
Come funziona una smart card - e perché è fondamentalmente diversa
Una smart card funziona a13,56 MHz(alta frequenza) e contiene un microprocessore incorporato - non solo una bobina e un chip passivo. Quando vengono presentati a un lettore compatibile, i due dispositivi eseguono un handshake crittografico prima che i dati delle credenziali passino di mano. La carta calcola le risposte alle sfide del lettore, il lettore fa lo stesso in cambio e nessuna delle due parti trasmette un ID statico che potrebbe essere riprodotto in seguito.
Poiché il calcolo avviene sulla carta stessa, i dati sensibili delle credenziali non devono mai essere lasciati in forma leggibile. Il lettore riceve una prova d'identità crittografica. Questa autenticazione reciproca, del tutto assente nei sistemi di carte di prossimità, è il fondamento della sicurezza delle smart card.
Le smart card memorizzano inoltre molto più di quanto possa fare una tessera di prossimità - tipicamente da 2 KB a 72 KB a seconda del chip - e supportano più applicazioni simultanee. Un singoloCarta intelligente ISO 14443Apuò portare con sé credenziali di accesso all'edificio, un certificato di accesso alla postazione di lavoro, un profilo di pagamento della mensa e un record di orari-e-presenze. Le carte Prox non possono contenere nulla di tutto ciò.
Lo standard dominante per le smart card per il controllo degli accessi èISO/IEC 14443- le stesse specifiche utilizzate dalle carte di pagamento contactless. Le famiglie di chip comuni includono MIFARE Classic, MIFARE DESFire EV2/EV3 e HID iCLASS. Una nota su MIFARE Classic: i ricercatori della Radboud University hanno dimostrato nel 2008 che il suo codice proprietario Crypto-1 è vulnerabile agli attacchi di recupero delle chiavi-. DESFire EV2 ed EV3 utilizzano la crittografia AES e rappresentano l'opzione sicura di ultima generazione per le nuove implementazioni.
Le smart card sono disponibili come carte in PVC standard, portachiavi e - braccialetti per ambienti sanitari ed eventi -.Braccialetti RFIDbasati su chip di smart card da 13,56 MHz vengono utilizzati come braccialetti per bambini negli ospedali, nei parchi a tema e nei campi estivi, dove il personale ha bisogno sia della comodità senza contatto che di un'affidabile garanzia dell'identità per i minori che non sono in grado di gestire una carta.
Differenze chiave in breve
| Caratteristica | Tessera di prossimità | Carta intelligente |
|---|---|---|
| Frequenza | 125kHz (LF) | 13,56 MHz (HF) |
| Hardware interno | Bobina passiva + IC base | Microprocessore + antenna |
| Crittografia dei dati | Nessuno | AES/3DES |
| Capacità di memoria | ~64 bit | 2KB – 72KB |
| Autenticazione reciproca | NO | SÌ |
| Protocollo da lettore-a-controller | Wiegand (non crittografato) | OSDP (crittografato) o Wiegand |
| Supporto per più-applicazioni | NO | SÌ |
| Rischio di clonazione | Alto | Molto basso |
| Revoca delle credenziali da remoto | No (manuale, per-porta) | Sì (a livello di sistema-) |
| ca. per-costo della carta | $1–$5 | $2–$20+ |
Due voci in quella tabella meritano un po' più di contesto.OSDP (protocollo dispositivo aperto supervisionato)è il moderno sostituto di Wiegand sul collegamento dal lettore-al-controller. La maggior parte dei sistemi di carte di prossimità utilizza Wiegand - un protocollo seriale non crittografato risalente agli anni '80. OSDP lo sostituisce con la comunicazione bidirezionale con crittografia AES-128. I lettori di smart card con supporto OSDP eliminano completamente la vulnerabilità dell'intercettazione Wiegand, non solo il rischio di clonazione delle carte.Revoca remotaè l'altro vantaggio sottovalutato: quando una smart card viene persa o un dipendente se ne va, un sistema di gestione della carta può invalidare la credenziale attraverso tutte le porte contemporaneamente. Una credenziale della tessera di prossimità deve essere rimossa manualmente da ciascun database del controller - e se tale passaggio viene ritardato, la credenziale rimane attiva.

Il divario di sicurezza: come si presentano effettivamente i rischi
Il problema fondamentale con le carte di prossimità è architettonico. Trasmettono un ID fisso e non crittografato a qualsiasi campo elettromagnetico a 125 kHz - compreso quello generato da un aggressore. Tre vettori di attacco pratici derivano direttamente da questo progetto:
Clonazione della carta.I dispositivi di lettura/scrittura a 125 kHz sono disponibili in commercio e semplici da usare. La lettura delle credenziali di una tessera di prossimità richiede pochi secondi; scriverlo su una carta vuota richiede un po' di più. Il clone risultante è elettricamente indistinguibile dall'originale. Il titolare della carta non ha alcuna indicazione dell'accaduto e il registro degli accessi mostra una scansione normale.
Intercettazione Wiegand.Anche se la clonazione delle carte fosse in qualche modo impedita, il collegamento Wiegand tra lettore e controller trasmette in chiaro. Un piccolo dispositivo installato all'interno o dietro il lettore - fuori dalla vista, tra il muro e il lettore - può registrare silenziosamente ogni credenziale che passa. Nessuna manomissione visibile, nessun allarme di sistema.
Nessuna revoca automatica.Come notato sopra, le credenziali della tessera di prossimità di un ex-dipendente rimangono valide finché qualcuno non la rimuove manualmente da ogni controller pertinente. Nella pratica, questo divario viene spesso misurato in giorni o settimane.
Gli attacchi alle carte di prossimità sono operativamente silenziosi. Una credenziale clonata produce voci di registro di accesso identiche a quelle dell'utente legittimo. Non si verifica alcuna anomalia, nessun avviso e spesso nessuna indagine finché qualcos'altro non attiva una revisione. Questa è la parte che non appare nelle schede tecniche.
Per le organizzazioni che cercano una protezione passiva immediata per le carte di prossimità archiviate nei portafogli, anScheda di blocco RFIDfornisce una certa mitigazione contro la scansione opportunistica - sebbene non faccia nulla per risolvere il problema dell'intercettazione Wiegand dal lato del lettore.
Come sapere quale carta hai attualmente
Prima di pianificare qualsiasi aggiornamento, è necessario sapere quale tecnologia è effettivamente utilizzata nella propria struttura.
Passaggio 1 - Scansione dello smartphone.Installa gli strumenti NFC (gratuiti, Android) e tieni la scheda appoggiata al retro del telefono. Se l'app legge i dati del chip, è una smart card da 13,56 MHz. Se non succede nulla, si tratta quasi certamente di una scheda di prossimità da 125 kHz, che Android NFC non può leggere.
Passaggio 2 - Ispezione fisica.Tieni la carta sotto una luce forte. Le smart card spesso mostrano deboli contorni interni - l'ombra della bobina dell'antenna e dello strato di chip. Le carte Prox sembrano uniformi. Un cuscinetto di contatto dorato o argentato visibile sul quadrante indica la funzionalità della smart card in modalità-contatto, comune sulle carte PIV governative.
Passaggio 3 - Scheda tecnica del lettore.Cerca il numero di modello dei tuoi lettori installati. La scheda tecnica elencherà le frequenze supportate. "125 kHz", "HID Prox", "EM4100" o "TK4100" significa prox. "13,56 MHz", "MIFARE", "ISO 14443" o "iCLASS" indica la smart card. Se vengono visualizzati entrambi, disponi già di hardware a doppia-frequenza.
Costo: una visione realistica
Tutti i dati sono approssimativi per il periodo 2024-2025; verificare i prezzi attuali con i fornitori prima di stabilire il budget.
- Tessere di prossimità da 125 kHz: $ 1– $ 5 per tessera
- Smart card MIFARE classiche: $ 2– $ 6 per carta
- MIFARE DESFire EV3 / iCLASS SEOS: $ 6–$ 20+ per carta
- Lettori di carte di prossimità: $ 50– $ 200 per porta
- Lettori di smart card: $ 80– $ 300 per porta
- Lettori a doppia-frequenza(leggi entrambi i tipi di carta): $ 100– $ 400 per porta
Il divario di costo per carta tra le smart card proxy e entry level è inferiore a quanto la maggior parte delle persone si aspetta (circa $ 1–$ 3 per credenziale). Il costo iniziale maggiore è l'hardware del lettore. Ecco perché i lettori a doppia-frequenza sono il punto di partenza pratico per la maggior parte delle migrazioni: le carte di prossimità esistenti continuano a funzionare mentre le smart card vengono emesse in parallelo, evitando qualsiasi interruzione dell'accesso quotidiano.
Il calcolo del costo totale deve includere anche il costo effettivo di un incidente di sicurezza della carta di prossimità: - sostituzione delle credenziali, indagini e potenzialmente reporting normativo. Questa cifra può superare anni di investimenti nelle infrastrutture delle smart card.

Quale tecnologia si adatta a quale ambiente?
Assistenza sanitaria.Le smart card sono la scelta pratica. Gli ambienti clinici necessitano del controllo degli accessi fisici (sale di medicazione, aree riservate) e del controllo degli accessi logici (login alla workstation EHR) sulla stessa credenziale. I requisiti di controllo HIPAA sono in linea con la registrazione degli accessi tramite smart card.Lettori per il controllo degli accessiche supportano entrambe le funzioni sono standard nelle moderne costruzioni ospedaliere. Nei reparti pediatrici e di maternità, i braccialetti RFID per bambini che utilizzano chip smart card consentono al personale di tracciare i pazienti e impedire uscite non autorizzate - un uso operativo diretto della stessa infrastruttura di credenziali.
Governo.Carte PIV (Verifica dell'identità personale), richieste ai sensiFIPS201per i dipendenti federali che accedono ai sistemi governativi, sono le smart card. Le carte di prossimità non soddisfano l'HSPD-12 o i framework successivi. Gli organismi non federali che operano con requisiti di conformità simili dovrebbero seguire la stessa direzione.
Istruzione superiore.Le università utilizzano spesso una tessera per l'accesso alle residenze, ai servizi bibliotecari, ai pass di transito e ai pasti. Un singoloSmart card MIFARE 1Kpuò gestirne diversi contemporaneamente. Le carte Prox non possono.
Impresa aziendale.Le organizzazioni con SOC 2 Tipo II o ISO 27001 dovrebbero utilizzare per impostazione predefinita le smart card. I sistemi proxy basati su Wiegand-sono sempre più contrassegnati nei controlli di sicurezza come insufficienti per gli ambienti che gestiscono dati regolamentati.
Commerciale a basso-rischio.Un piccolo ufficio, un singolo magazzino o una struttura di stoccaggio senza dati sensibili dietro le sue porte - le carte di prossimità rimangono convenienti-qui. Il modello di minaccia non giustifica i costi dell'infrastruttura delle smart card su questa scala.
Pianificare una migrazione: cinque passaggi che funzionano
Raramente è necessaria una rimozione-e-sostituzione completa. La maggior parte delle organizzazioni migra gradualmente utilizzando l'infrastruttura a doppia-frequenza, che mantiene valide le credenziali esistenti mentre ne vengono introdotte di nuove.
1. Controlla il tuo sistema.Tirare le schede tecniche per ogni lettore nella struttura. Identifica quali controller delle porte utilizzano Wiegand anziché OSDP e quali lettori sono firmware-aggiornabili. Elenca tutti i formati di carte in uso attivo.
2. Sostituire prima i lettori.Implementa modelli a doppia-frequenza su ciascuna porta.Credenziali a doppia-frequenzae i lettori lasciano che le carte di prossimità continuino a funzionare durante tutta la transizione - senza interruzioni di accesso durante la finestra di implementazione.
3. Emetti prima le smart card agli-utenti ad alto rischio.Dirigenti, amministratori IT, titolari dell'accesso alle sale server e ai data center - dovrebbero essere migrati nella prima ondata. UNPortachiavi 13,56 MHzfunziona così come un formato di carta per gli utenti che lo preferiscono.
4. Impostare una data di scadenza della tessera proxy.Comunicare una data specifica - in genere compresa tra 90 e 180 giorni - dopo la quale le credenziali a 125 kHz non saranno più accettate. UNlettore di iscrizionesemplifica l'emissione in blocco per la restante popolazione di utenti.
5. Disattiva 125 kHz sui lettori a doppia-frequenza.Una volta che tutti gli utenti dispongono di smart card, configura i lettori in modo che rifiutino le credenziali a bassa-frequenza. Ciò chiude permanentemente la superficie di attacco della carta Prox.
Per le organizzazioni in ambienti regolamentati,NIST SP 800-116 Rev. 1fornisce indicazioni dettagliate sull'implementazione per programmi di credenziali di accesso fisico e logico conformi a PIV-.
Che dire delle credenziali mobili?
Le credenziali mobili - che memorizzano le credenziali di accesso su uno smartphone tramite NFC o Bluetooth Low Energy - stanno guadagnando terreno negli ambienti aziendali. Il caso operativo è reale: le credenziali possono essere emesse, modificate e revocate da remoto senza toccare una carta fisica, il che è importante per le organizzazioni che gestiscono una forza lavoro ampia o distribuita.
Anche i compromessi sono reali. Le credenziali mobili dipendono dallo stato della batteria del dispositivo, dalla compatibilità del sistema operativo e dall'infrastruttura MDM. Non sono ancora universalmente adatti per ambienti regolamentati o perimetri ad alta-sicurezza. Per la maggior parte delle organizzazioni al momento, le smart card rimangono la comprovata via di mezzo - più sicura delle carte di prossimità, più ampiamente compatibile rispetto alle distribuzioni solo mobile- e supportata da un ecosistema maturo di lettori e software di gestione.
Domande frequenti
D: È possibile clonare una tessera di prossimità senza che il titolare della tessera lo sappia?
R: Sì. Poiché le carte di prossimità trasmettono un ID non crittografato a qualsiasi campo compatibile, un lettore a 125 kHz posizionato vicino al titolare della carta - in un ascensore o in un'area affollata - può leggere e registrare le credenziali senza alcun contatto fisico. I dispositivi fotocopiatrici RFID disponibili in commercio possono quindi scrivere tali credenziali su una scheda vuota. Il processo non lascia traccia e il titolare della carta non ha alcuna indicazione che sia avvenuto.
D: Le carte di prossimità sono uguali alle carte RFID?
R: Le carte di prossimità sono un sottoinsieme dell'RFID - in particolare dell'RFID a bassa-frequenza da 125 kHz. Quando gli addetti al controllo degli accessi contrappongono le "carte RFID" alle "carte di prossimità", di solito intendono la differenza tra le moderne smart card da 13,56 MHz (crittografate, multi-applicazione) e le vecchie carte di prossimità da 125 kHz (non crittografate, solo ID fisso). La fisica sottostante è la stessa; la capacità e il profilo di sicurezza non lo sono.
D: Una smart card funzionerà in un lettore di carte di prossimità?
R: No. Una smart card da 13,56 MHz è al di fuori della gamma di frequenza di un lettore da 125 kHz - nessuno dei due può comunicare con l'altro. Le organizzazioni che stanno passando da una tecnologia all'altra hanno bisogno di lettori che supportino entrambe le frequenze contemporaneamente, almeno durante il periodo di migrazione.
D: Cos'è una carta a conchiglia - è una tessera proxy o una smart card?
R: Una carta a conchiglia è un formato di custodia, non una tecnologia. Si riferisce a un involucro in PVC rigido e spesso che protegge la credenziale all'interno - utile per ambienti industriali o esterni. Le tessere di prossimità a conchiglia funzionano a 125 kHz; le versioni smart card dello stesso contenitore funzionano a 13,56 MHz. L'alloggiamento non modifica la frequenza né il livello di sicurezza della credenziale al suo interno.
D: Una carta bancaria contactless è una smart card?
R: Tecnicamente sì. Le carte di pagamento contactless utilizzano 13,56 MHz e lo standard EMV ISO/IEC 14443 - la stessa frequenza e famiglia di specifiche delle smart card per il controllo degli accessi. I protocolli applicativi e le chiavi crittografiche sono specifici del dominio dei pagamenti, quindi non esiste interoperabilità con i sistemi di accesso alle porte. Ma la tecnologia dei chip alla base è della stessa classe.
D: Come faccio a sapere quale carta ho se non ho un lettore NFC?
R: Controlla il lettore installato alle tue porte. La scheda tecnica del numero di modello elencherà le frequenze supportate. Qualsiasi riferimento a "125 kHz", "HID Prox", "EM4100" o "TK4100" conferma un sistema di carte di prossimità. Se vedi "13,56 MHz", "MIFARE", "ISO 14443" o "iCLASS", la tua infrastruttura di credenziali è basata su smart card-. Se vengono visualizzati entrambi, hai già una configurazione a doppia-frequenza.
La linea di fondo
Le carte di prossimità avevano senso quando sono state progettate. Sono semplici, durevoli ed economici - e per gli ambienti a basso-rischio lo sono ancora. L’ambiente di sicurezza intorno a loro è cambiato. La clonazione di una carta Prox ora costa decine di dollari e richiede pochi minuti. Questa asimmetria è difficile da giustificare per qualsiasi struttura che protegga beni che contano.
Le smart card non sono un aggiornamento riservato ai budget aziendali. Le smart card MIFARE entry-level costano solo leggermente di più per unità rispetto alle carte di prossimità di base e il divario nei costi dei lettori è colmabile con hardware a doppia-frequenza che mantiene la migrazione senza-interruzioni. Il primo passo da compiere è una valutazione onesta di cosa c'è effettivamente dietro le tue porte - e se una credenziale che può essere copiata silenziosamente in un corridoio sia lo strumento giusto per proteggerla.
Per requisiti di credenziali personalizzate in qualsiasi fattore di forma - sia carte standard,Portachiavi RFID, Obraccialetti in siliconeper applicazioni sanitarie ed eventi - Syntek offre formati sia a 125 kHz che a 13,56 MHz per tutte le principali famiglie di chip. Contatta il team per discutere i tuoi requisiti di credenziali specifici.
Invia la tua richiesta

