門禁卡加密扇區如何運作?

門禁卡內的儲存空間分為多個扇區,每個扇區可以獨立設定存取權限與密鑰。加密扇區是指以密鑰保護、只有持正確密鑰的讀寫器才能讀寫的資料區域。本文說明扇區結構、加密驗證流程與防止複製的原理,以及選用時應注意的事項。

WhatsApp 說明情況 即日或翌日上門 · 09:00-23:59

門禁卡儲存空間的基本概念

門禁卡按技術可分為磁條卡與感應式智慧卡兩大類。磁條卡把資料儲存在卡背的磁帶上,只能被讀取,資料本身沒有任何加密保護,亦無法儲存加密運算所需的密鑰。感應式智慧卡則內置晶片與天線,晶片內有可讀寫的記憶體與運算能力,這正是「加密扇區」得以存在的硬件基礎。

扇區的由來

感應卡的記憶體並非單一連續空間,而是劃分為多個區塊。多個區塊組合成扇區,每個扇區可獨立設定存取條件,讓不同應用共用同一張卡而不互相干擾。

扇區與區塊的關係

以常見的非接觸式感應卡為例,記憶體分為若干扇區,每扇區包含資料區塊與一個區塊尾(尾部),區塊尾存放該扇區的密鑰與存取條件。

為什麼要加密扇區

門禁系統只讀取卡的編號時,卡號可以被人複製到空白卡上;加密扇區則以密鑰保護資料,讀寫器必須通過驗證才能存取,大幅提高複製的難度。

扇區設計的意義在於「分區管理」。同一個扇區放門禁資料,另一個扇區放儲值或員工編號,各扇區各有獨立密鑰,即使其中一個應用被攻破,其他扇區的資料仍然受到各自密鑰的保護。這正是多應用智慧卡能夠同時服務門禁、儲值與身份識別的原因。

需要注意的是,「加密扇區」中的「加密」有兩層意思。第一層是資料以密鑰保護,未通過驗證的讀寫器無法讀取或改寫資料;第二層是讀寫器與卡之間的通訊以加密方式進行,防止旁人在空中截取卡的回應。兩者配合,才構成完整的扇區保護。

扇區結構與區塊尾

感應式智慧卡儲存空間的劃分方式,決定了「加密扇區」的實際樣貌。以被廣泛使用的非接觸式感應卡標準為例,記憶體結構如下。

層級內容用途
全卡廠商碼、UID 與若干扇區卡的身份識別與應用分區
扇區資料區塊與區塊尾存放一類應用的資料
資料區塊可讀寫的資料欄位存放卡號、授權、餘額等資料
區塊尾兩組密鑰與存取條件控制本扇區的讀寫權限

每扇區的區塊尾存放兩組密鑰:密鑰 A 與密鑰 B,以及一組存取條件位元組。讀寫器對該扇區執行任何讀寫動作前,必須先以其中一組密鑰完成驗證;驗證通過後,實際可執行的動作(讀、寫、增減值)由存取條件決定。因此同一扇區可以設定為「密鑰 A 可讀可寫、密鑰 B 只讀」,供不同權限的裝置使用。

區塊尾的存取條件設計是扇區安全的核心。若系統把所有扇區都設定為「任何讀寫器皆可讀」,卡便等同沒有加密,卡號與資料可以被任意讀取與複製。正確做法是按應用需要收緊條件:門禁扇區通常設定為「驗證密鑰後才可讀寫」,儲值扇區則可設定為「讀取需驗證、改寫需較高權限」。

還要注意的是,卡的 UID(唯一識別碼)由廠商寫入,位於資料區之外。部分門禁系統只讀 UID 而不讀扇區,這種做法等於放棄了扇區加密的保護,因為 UID 可以被複製到相容的空白卡上。要真正使用加密扇區,門禁系統應讀取扇區內經加密驗證的資料,而不是只依賴 UID。

需要協助?加密門禁卡涉及扇區規劃、密鑰管理與讀寫器選型,由工程人員評估現有系統與保安等級,可避免只換卡不換讀寫器或密鑰管理不善的問題。說明現有卡的類型即可。WhatsApp

加密驗證如何運作

加密扇區的保護,來自讀寫器與卡之間的一套驗證流程。這套流程確保只有持有正確密鑰的讀寫器,才能存取扇區內的資料。整個過程在感應瞬間完成,使用者只覺得「拍卡即開門」。

  1. 讀寫器發送選擇指令——讀寫器先選取目標扇區,準備進行驗證。
  2. 卡發送隨機數——卡產生一組隨機數並發送給讀寫器,作為驗證挑戰。
  3. 雙方以密鑰計算回應——讀寫器用扇區密鑰對隨機數進行密碼運算,得出回應;卡同時以自身持有的密鑰作相同運算。
  4. 交換與比對結果——讀寫器把計算結果發送給卡,卡亦把自己的計算結果發送給讀寫器,雙方各自比對。
  5. 比對一致即完成驗證——驗證通過後,讀寫器取得該扇區的存取權限,可以按存取條件讀寫資料。

這個流程的關鍵是「密鑰永不直接傳送」。整個過程傳輸的是隨機數與運算結果,即使有人在空中截取通訊,亦無法直接取得密鑰本身;而每次驗證使用的隨機數都不同,截取的回應亦不能重放。這與磁條卡「資料直接裸露在磁帶上」有本質分別。

雙向驗證(互相驗證)進一步提高了安全性。卡驗證讀寫器的身份,讀寫器亦驗證卡的身份,兩者都持有正確密鑰才能完成驗證。雙向驗證可以防止偽造的讀寫器向真卡套取資料,亦防止偽造卡向真讀寫器取得授權,是高保安門禁系統的常見設定。

驗證失敗的處理同樣重要。若讀寫器以錯誤密鑰驗證失敗,卡會拒絕該扇區的所有存取動作;連續多次驗證失敗後,部分卡會進入暫時鎖定狀態,拒絕回應任何指令一段時間,以阻慢暴力破解嘗試。鎖定行為因晶片與設定而異,選型時應確認是否符合場地需要。

加密等級的差異與選擇

並非所有「加密扇區」的加密強度都相同。不同世代與不同等級的晶片,使用不同的密碼演算法,其防禦能力有明顯差異。選擇門禁系統時,應了解讀寫器與卡所使用的加密等級,而不只聽從「有加密」的宣傳。

加密等級特點典型應用
早期扇區加密以較早期密碼演算法保護扇區,密鑰長度有限舊式門禁卡、舊式儲值卡
進階扇區加密以較新密碼演算法保護,提供更強的抗破解能力新式門禁系統、銀行卡
密鑰管理完善的高階加密每卡獨立密鑰、支援密鑰更新與多應用管理高保安門禁、政府與金融應用

不同加密等級的主要分別在於演算法的強度與密鑰的管理方式。演算法較弱的系統,其密鑰可以被運算設備在合理時間內破解,破解後卡內的資料與密鑰一併失守;演算法較新的系統,則需要遠高於現實條件的運算資源才能破解。密鑰管理亦同樣關鍵:若所有卡共用同一把密鑰,破解一張卡等同破解全系統;每卡獨立密鑰則把損失限制在單一卡內。

香港的門禁系統供應商在報價時,一般會以「門禁卡加密」作招徠,但實際提供的可能是不同等級的產品。決定前應查證三件事:採用甚麼密碼演算法、密鑰是否每卡獨立、遺失卡能否即時掛失並重新發卡。這三點直接決定系統抵禦複製攻擊的能力。

對於現有系統的升級,需要特別留意相容性。新一代加密卡通常可向下相容舊讀寫器,但舊卡往往無法在新型讀寫器上使用;「卡與讀寫器必須同步升級」是常見的現實。升級前應先確認讀寫器韌體支援的加密等級,再決定換卡範圍與排程,避免出現部分卡無法使用的過渡期。

香港的實際情況與私隱考慮

香港的門禁卡應用非常普及,商廈、住宅、校園與政府設施均大量使用感應卡。加密扇區的運用,直接影響這些系統防範卡複製的能力,亦牽涉《個人資料(私隱)條例》的合規問題。

香港常見的門禁卡按技術分為兩代。第一代是只儲存卡號的感應卡,讀寫器只讀取卡號,系統把卡號與持卡人資料存放在後台資料庫;第二代是配備加密扇區的智慧卡,卡內可以存放加密的員工編號、授權等級與應用資料,讀寫器透過加密驗證讀取。兩者在防複製能力上有明顯差距,商廈與機構選擇時須按保安風險決定。

私隱方面,《個人資料(私隱)條例》規定資料使用者須以公平方式收集個人資料,並採取切實可行的步驟保障資料安全。門禁卡若存放姓名、職位或生物辨識資料,卡內的加密扇區即是其中一項保安措施;管理方應限制只有授權人員可查閱卡內資料,並妥善保管主密鑰。遺失或離職人員的卡應即時註銷,確保卡權限與人事狀態同步。

值得注意的是,香港部分門禁系統以加密卡為基礎的同時,仍會配合閉路電視與進出紀錄作審計。加密扇區保護的是「卡本身不會被複製」,進出紀錄則反映「誰在甚麼時間通過甚麼門口」。兩者並用,才能構成完整的實體保安證據鏈;而進出紀錄本身亦屬個人資料,其保存期限與查閱程序應有明文政策。

維護要點與保安建議

加密扇區系統的保安,不只取決於硬件,更取決於密鑰管理與日常運作。以下是實務上的維護要點。

事項建議做法常見失誤
主密鑰保管主密鑰由專人保管,加密儲存,定期輪換主密鑰寫在文件或存於共用電腦
發卡流程發卡時以授權程序寫入扇區資料並記錄使用萬用卡或預設密鑰發卡
卡遺失處理即時在系統掛失,並考慮重新發卡只刪卡不換卡,卡內資料仍然存在
定期審計定期核對卡資料與系統紀錄是否一致從不核對,帳卡不符無人察覺

保安建議方面,第一是避免使用預設密鑰:出廠預設密鑰人人皆知,等同沒有加密,新系統安裝時必須更換。第二是密鑰分區管理:不同應用使用不同密鑰,即使門禁扇區被攻破,儲值或其他應用不受影響。第三是定期輪換主密鑰,並記錄輪換日期與版本。第四是為讀寫器加裝防篡改監控,防止有人拆開讀寫器讀取密鑰或替換讀寫器。

最後是測試與驗收。新系統上線前,應實際測試卡複製防禦:嘗試以空白卡複製卡號、嘗試讀取未授權扇區、嘗試以錯誤密鑰驗證,確認系統都正確拒絕。定期抽樣測試可及早發現密鑰洩漏或系統配置錯誤。加密扇區的價值在於「即使卡遺失或被竊取,別人亦無法複製使用」,這項保障需要透過嚴謹的密鑰管理與測試才能持續兌現。

常見問題

什麼是門禁卡的加密扇區?
門禁卡內的記憶體分為多個扇區,每個扇區可獨立設定密鑰與存取條件。加密扇區是以密鑰保護、讀寫器必須通過加密驗證才能讀寫的資料區域,用於防止卡被複製或資料被竄改。
門禁卡有扇區,即代表有加密嗎?
不是。扇區只是儲存空間的劃分方式,若系統只讀卡的 UID 或扇區資料未設密鑰保護,等同沒有加密。真正加密是指扇區以密鑰保護,讀寫器必須通過驗證才能存取。
加密扇區如何防止卡被複製?
讀寫器必須以正確密鑰通過驗證才能讀取扇區資料,而密鑰本身不會在空中傳輸,旁觀者截取的只是隨機數與運算結果,無法重放。只讀 UID 的系統則仍可被複製,因為 UID 可寫入相容空白卡。
所有加密卡的加密強度都一樣嗎?
不是。不同世代晶片使用不同的密碼演算法,防禦能力差異明顯;密鑰管理方式亦影響整體安全,所有卡共用一把密鑰的系統,破解一張卡等同破解全系統。
香港對門禁卡的私隱有什麼規管?
《個人資料(私隱)條例》規定資料使用者須採取切實可行的步驟保障個人資料安全。門禁卡若存放姓名、職位或進出紀錄等資料,加密扇區是其中一項保安措施,管理方應限制查閱權限並妥善保管主密鑰。
系統升級加密卡要留意什麼?
新一代加密卡通常可向下相容舊讀寫器,但舊卡往往無法在新型讀寫器使用,卡與讀寫器須同步升級。升級前應確認讀寫器韌體支援的加密等級,再決定換卡範圍與排程。
新系統安裝後要注意什麼保安事項?
必須更換出廠預設密鑰,不同應用使用不同密鑰,主密鑰由專人加密保管並定期輪換,讀寫器加裝防篡改監控,並在上線前測試卡複製防禦與未授權讀取是否被正確拒絕。
卡遺失後應如何處理?
應即時在系統掛失,並按保安政策考慮重新發卡,因為卡內資料仍然存在於卡上。離職人員的卡應即時註銷,確保卡權限與人事狀態同步。

需要設計加密門禁卡系統?

我們可為商廈、寫字樓與機構設計加密門禁卡方案,包括扇區規劃、密鑰管理、讀寫器選型與系統升級,並負責發卡流程、保安測試與定期維護,歡迎聯絡工程師查詢。

WhatsApp 查詢加密門禁卡方案

權威參考來源

相關技術主題

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽門禁系統安裝工程了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。