Что делает формат «высокозащищенным» или «зарегистрированным»?
На 125 kHz проксимити-учетных данных «высокая безопасность» редко означает криптографию. Обычно это означает более широкий, менее распространенный битовый формат в сочетании с зарегистрированным или ограниченным кодом объекта, чтобы обычные 26-битные заготовки не могли с ним конфликтовать, а случайные поставщики не могли определить макет. HID Corporate 1000, например, является управляемой программой: 35-битный C1000 использует 12-битный идентификатор компании/объекта плюс 20-битный номер карты, а 48-битный C1000 расширяет код компании и использует примерно 23-битный номер карты для миллионов уникальных учетных данных. Защита является административной, код компании и диапазон номеров карт контролируются HID для зарегистрированной организации, а не математической.
Indala FlexSecur добавляет другой поворот. Он шифрует или обфусцирует полезную нагрузку Wiegand перед ее кодированием, так что считыватель, снабженный соответствующим ключом FlexSecur, разрешает реальный код объекта и номер карты, в то время как обычный считыватель видит шум. Пользовательские OEM-макеты, такие как 31-битный или 33-битный внутренний прокси DMP, 42-битный Lenel или 37-битный Software House CCOTZ, просто переставляют поля кода объекта, номера карты и четности специфичным для поставщика способом с необычной битовой длиной. Ни один из них не зашифрован в смысле смарт-карты; это частные битовые структуры, использующие тот же открытый, отраслевой низкочастотный носитель.
- Зарегистрировано: нумерация управляется программой OEM (например, HID Corporate 1000)
- Зашифровано: полезная нагрузка обфусцирована перед кодированием (например, Indala FlexSecur)
- Пользовательский OEM-макет: необычная битовая длина и порядок полей (DMP, Lenel, Software House)
- Все еще данные Wiegand 125 kHz, а не шифрование смарт-карт
Эти форматы зашифрованы или просто трудно найти?
They are hard to find, not encrypted. A secured smart credential, an AES-secured 13.56 MHz smart card, HID Seos, or iCLASS SE and Elite, performs a cryptographic challenge-response that depends entirely on secret keys held inside a 13.56 MHz secure element. The registered and custom low-frequency formats discussed here are different: the data is present in the clear (or, for FlexSecur, lightly scrambled with a documented transform), and a reader recovers a plain facility code and card number from it.
Это различие является основной причиной того, что эти форматы вообще доступны. Поскольку структура детерминирована, программируемая заготовка может быть загружена с идентичным форматом, кодом объекта и номером карты, и исходный считыватель будет рассматривать ее как действительный идентификатор доступа. Что останавливает большинство поставщиков, так это не шифр; это то, что они не знают битового макета, не имеют образца для чтения или не желают работать с чем-либо, кроме распространенных открытых форматов. Мы рассматриваем формат как инженерную проблему: определить структуру, подтвердить ее по вашему образцу и закодировать соответствующую совместимую карту.
Как на самом деле работают HID Corporate 1000 и зарегистрированная нумерация
Corporate 1000 — это зарегистрированная программа. Когда организация регистрируется, HID присваивает ей код компании (12-битное поле на 35-битном C1000, более широкое поле на 48-битном) и управляет диапазонами номеров карт, выдаваемых в рамках этой программы. Смысл программы заключается в том, что код компании уникален для этого клиента, поэтому карты с одного сайта Corporate 1000 не будут действительны на другом, а дополнительные карты в данном диапазоне координируются через собственную регистрацию организации в HID. Вот что означает «зарегистрированный» на практике: управляемое пространство имен, а не зашифрованная карта.
Мы четко осознаем пределы этого. Мы являемся независимым производителем и поставщиком совместимых карт. Мы не связаны, не авторизованы и не одобрены HID, и мы не храним и не продаем чьи-либо распределения кодов компаний Corporate 1000. Что мы можем сделать, так это закодировать совместимую заготовку в 35-битную или 48-битную структуру C1000 с кодом компании и номером карты, которыми вы уже владеете и имеете право использовать, точно так, как напечатано или считано с ваших существующих учетных данных. Полномочия по нумерации остаются за вашей организацией и HID; мы поставляем физическую карту, которая их несет.
Что нам нужно от вас для поставки совместимой карты пользовательского формата
Поскольку эти форматы являются частными, мы не можем их угадать, и это самая большая причина, по которой заказ пользовательского формата задерживается. Чтобы закодировать соответствующий совместимый идентификатор доступа, нам нужен задокументированный формат и способ его подтверждения, что почти всегда означает физический образец, который мы можем прочитать, или точную спецификацию от вашего администратора контроля доступа. При известной структуре остальное — это простая битовая кодировка на программируемую заготовку.
Рабочая карта-образец имеет еще большее значение для зашифрованных или проприетарных макетов, таких как FlexSecur или пользовательский прокси DMP, где позиции полей и любые преобразования не публикуются. Чтение одной из ваших хороших карт позволяет нам задокументировать точный формат, код объекта/компании и номер карты, проверить четность и изготовить заготовки, которые будут читаться идентично на ваших существующих считывателях. Если у вас есть только номера, а не карта, отправьте задокументированное название формата, код объекта или компании, а также номер или диапазон карты, и мы сообщим вам, достаточно ли этого для кодирования чистого совместимого соответствия.
- Название или семейство формата (например, Corporate 1000 48-bit, FlexSecur, DMP 33-bit)
- Код объекта / сайта / компании
- Номер карты или диапазон, который вам нужно закодировать
- В идеале физическая карта-образец, которую мы можем прочитать для подтверждения структуры
Почему мы будем поставлять их, когда другие не будут
Большинство поставщиков карт останавливаются на открытых 26-битных и нескольких распространенных более широких форматах, потому что все зарегистрированное или проприетарное требует усилий: идентификация макета, поиск правильного программируемого чипа и правильное кодирование нестандартной схемы четности. Зарегистрированные программы также отпугивают поставщиков, которые предполагают, что «зарегистрированный» означает «зашифрованный». Это не так, и мы комфортно работаем в этом сегменте рынка. Когда структура задокументирована и у вас есть право на идентификатор доступа, мы кодируем совместимую карту.
There are real limits we are honest about. For credentials whose security is genuinely cryptographic, an AES-secured 13.56 MHz smart card, HID Seos, iCLASS SE or Elite, we do not attempt to reproduce the secret keys; instead we supply compatible blank credentials on the correct chip platform that your own system enrols with its keys, exactly as it would credentials ordered through the OEM channel. And for registered low-frequency programs we supply the physical compatible card carrying numbering you already own, without claiming any affiliation with or authorization from the manufacturer. Within those honest boundaries, a custom or registered 125 kHz format is something we can match when almost no one else will.