ResortBands

Inicio / Tecnología / Seguridad y clonado

Técnica 09

Clonado, claves y cuánta seguridad necesita

Cualquier credencial que responda a un lector puede, en principio, estudiarse. La pregunta útil no es si una pulsera puede clonarse en un laboratorio, sino qué gana alguien clonando la suya, cuánto esfuerzo le cuesta y si su sistema se daría cuenta.

Ficha técnica
Número de serie fijoLegible por cualquier cosa; reproducible con esfuerzo
Chips con claveEl lector debe demostrar que posee la clave
Defensa prácticaDetección y revocación, no solo la elección de chip
Custodia de clavesResponsabilidad del establecimiento, no del proveedor
Seguridad y clonado

Un identificador fijo es un nombre, no un secreto

Las credenciales sencillas transmiten un identificador a cualquier dispositivo que lo solicite. Ese dato no es secreto, y los equipos capaces de reproducirlo son económicos y se comercializan libremente. Para una puerta de acceso del personal, esto puede ser perfectamente aceptable: el identificador sigue permitiendo registrar quién pasó por cada lugar, y el riesgo es el acceso no autorizado a un pasillo, no a una caja fuerte. En cualquier aplicación que autorice pagos o gastos, debe quedar claro que el identificador por sí solo no ofrece protección.

La autenticación por clave cambia la pregunta

Los chips con más prestaciones no permiten acceder a la memoria protegida hasta que el lector demuestra que posee la clave correcta, mediante un intercambio de desafío-respuesta en el que la clave nunca se transmite. Copiar una credencial de este tipo es sustancialmente más difícil que copiar un número fijo. No es una garantía —las implementaciones tienen puntos débiles, y los detalles deben tratarse con su proveedor de control de accesos—, pero eleva el esfuerzo necesario de trivial a considerable.

La detección suele importar más que el chip

Una pulsera clonada genera un patrón que el sistema puede detectar: la misma credencial abre dos puertas situadas en extremos opuestos del establecimiento en el plazo de un minuto, o se intenta utilizar una pulsera después de haber sido declarada perdida. Los establecimientos que vigilan este tipo de secuencias imposibles y pueden revocar una credencial con rapidez están en una posición mucho mejor que aquellos que utilizan chips caros sin supervisión ni procedimiento de revocación. En este ámbito, la seguridad es al menos tan operativa como técnica.

Especifique de forma proporcionada y diga qué está protegiendo

Una pulsera de un día que abre el acceso a la piscina no necesita protección criptográfica; una pulsera de personal que abre un almacén quizá sí; una pulsera que permite cargar consumos a la cuenta de un huésped necesita un límite de gasto y un procedimiento de reclamación más que un chip mejor. Para orientar bien la conversación, hay que partir de lo que alguien podría hacer con una pulsera comprometida; conviene tratarlo con el responsable de su sistema de accesos antes de tomar cualquier decisión sobre la pulsera.

La compatibilidad queda sujeta a la confirmación de su sistema de cerraduras, la tecnología de credencial y los requisitos de codificación.

Todas las marcas de terceros pertenecen a sus respectivos propietarios. Cualquier referencia indica únicamente compatibilidad y no implica vinculación ni respaldo alguno.

Seguridad y clonado

No obligation · reply within one working day

Hablemos de una especificación de seguridad proporcionada.

No afirmamos ser compatibles con todos los sistemas. Antes de presupuestar una tirada confirmamos tres cosas: la marca y el modelo de su sistema de cerraduras, la tecnología de credencial que lee y el esquema de codificación que espera. Cuando un sistema es propietario o cerrado, se lo indicamos en lugar de hacer suposiciones — y si no podemos cumplir sus requisitos, se lo diremos antes de que haga el pedido.