門禁卡加密扇區如何運作?
門禁卡內的儲存空間分為多個扇區,每個扇區可以獨立設定存取權限與密鑰。加密扇區是指以密鑰保護、只有持正確密鑰的讀寫器才能讀寫的資料區域。本文說明扇區結構、加密驗證流程與防止複製的原理,以及選用時應注意的事項。
門禁卡儲存空間的基本概念
門禁卡按技術可分為磁條卡與感應式智慧卡兩大類。磁條卡把資料儲存在卡背的磁帶上,只能被讀取,資料本身沒有任何加密保護,亦無法儲存加密運算所需的密鑰。感應式智慧卡則內置晶片與天線,晶片內有可讀寫的記憶體與運算能力,這正是「加密扇區」得以存在的硬件基礎。
扇區的由來
感應卡的記憶體並非單一連續空間,而是劃分為多個區塊。多個區塊組合成扇區,每個扇區可獨立設定存取條件,讓不同應用共用同一張卡而不互相干擾。
扇區與區塊的關係
以常見的非接觸式感應卡為例,記憶體分為若干扇區,每扇區包含資料區塊與一個區塊尾(尾部),區塊尾存放該扇區的密鑰與存取條件。
為什麼要加密扇區
門禁系統只讀取卡的編號時,卡號可以被人複製到空白卡上;加密扇區則以密鑰保護資料,讀寫器必須通過驗證才能存取,大幅提高複製的難度。
扇區設計的意義在於「分區管理」。同一個扇區放門禁資料,另一個扇區放儲值或員工編號,各扇區各有獨立密鑰,即使其中一個應用被攻破,其他扇區的資料仍然受到各自密鑰的保護。這正是多應用智慧卡能夠同時服務門禁、儲值與身份識別的原因。
需要注意的是,「加密扇區」中的「加密」有兩層意思。第一層是資料以密鑰保護,未通過驗證的讀寫器無法讀取或改寫資料;第二層是讀寫器與卡之間的通訊以加密方式進行,防止旁人在空中截取卡的回應。兩者配合,才構成完整的扇區保護。
扇區結構與區塊尾
感應式智慧卡儲存空間的劃分方式,決定了「加密扇區」的實際樣貌。以被廣泛使用的非接觸式感應卡標準為例,記憶體結構如下。
| 層級 | 內容 | 用途 |
| 全卡 | 廠商碼、UID 與若干扇區 | 卡的身份識別與應用分區 |
| 扇區 | 資料區塊與區塊尾 | 存放一類應用的資料 |
| 資料區塊 | 可讀寫的資料欄位 | 存放卡號、授權、餘額等資料 |
| 區塊尾 | 兩組密鑰與存取條件 | 控制本扇區的讀寫權限 |
每扇區的區塊尾存放兩組密鑰:密鑰 A 與密鑰 B,以及一組存取條件位元組。讀寫器對該扇區執行任何讀寫動作前,必須先以其中一組密鑰完成驗證;驗證通過後,實際可執行的動作(讀、寫、增減值)由存取條件決定。因此同一扇區可以設定為「密鑰 A 可讀可寫、密鑰 B 只讀」,供不同權限的裝置使用。
區塊尾的存取條件設計是扇區安全的核心。若系統把所有扇區都設定為「任何讀寫器皆可讀」,卡便等同沒有加密,卡號與資料可以被任意讀取與複製。正確做法是按應用需要收緊條件:門禁扇區通常設定為「驗證密鑰後才可讀寫」,儲值扇區則可設定為「讀取需驗證、改寫需較高權限」。
還要注意的是,卡的 UID(唯一識別碼)由廠商寫入,位於資料區之外。部分門禁系統只讀 UID 而不讀扇區,這種做法等於放棄了扇區加密的保護,因為 UID 可以被複製到相容的空白卡上。要真正使用加密扇區,門禁系統應讀取扇區內經加密驗證的資料,而不是只依賴 UID。
需要協助?加密門禁卡涉及扇區規劃、密鑰管理與讀寫器選型,由工程人員評估現有系統與保安等級,可避免只換卡不換讀寫器或密鑰管理不善的問題。說明現有卡的類型即可。WhatsApp →
加密驗證如何運作
加密扇區的保護,來自讀寫器與卡之間的一套驗證流程。這套流程確保只有持有正確密鑰的讀寫器,才能存取扇區內的資料。整個過程在感應瞬間完成,使用者只覺得「拍卡即開門」。
- 讀寫器發送選擇指令——讀寫器先選取目標扇區,準備進行驗證。
- 卡發送隨機數——卡產生一組隨機數並發送給讀寫器,作為驗證挑戰。
- 雙方以密鑰計算回應——讀寫器用扇區密鑰對隨機數進行密碼運算,得出回應;卡同時以自身持有的密鑰作相同運算。
- 交換與比對結果——讀寫器把計算結果發送給卡,卡亦把自己的計算結果發送給讀寫器,雙方各自比對。
- 比對一致即完成驗證——驗證通過後,讀寫器取得該扇區的存取權限,可以按存取條件讀寫資料。
這個流程的關鍵是「密鑰永不直接傳送」。整個過程傳輸的是隨機數與運算結果,即使有人在空中截取通訊,亦無法直接取得密鑰本身;而每次驗證使用的隨機數都不同,截取的回應亦不能重放。這與磁條卡「資料直接裸露在磁帶上」有本質分別。
雙向驗證(互相驗證)進一步提高了安全性。卡驗證讀寫器的身份,讀寫器亦驗證卡的身份,兩者都持有正確密鑰才能完成驗證。雙向驗證可以防止偽造的讀寫器向真卡套取資料,亦防止偽造卡向真讀寫器取得授權,是高保安門禁系統的常見設定。
驗證失敗的處理同樣重要。若讀寫器以錯誤密鑰驗證失敗,卡會拒絕該扇區的所有存取動作;連續多次驗證失敗後,部分卡會進入暫時鎖定狀態,拒絕回應任何指令一段時間,以阻慢暴力破解嘗試。鎖定行為因晶片與設定而異,選型時應確認是否符合場地需要。
加密等級的差異與選擇
並非所有「加密扇區」的加密強度都相同。不同世代與不同等級的晶片,使用不同的密碼演算法,其防禦能力有明顯差異。選擇門禁系統時,應了解讀寫器與卡所使用的加密等級,而不只聽從「有加密」的宣傳。
| 加密等級 | 特點 | 典型應用 |
| 早期扇區加密 | 以較早期密碼演算法保護扇區,密鑰長度有限 | 舊式門禁卡、舊式儲值卡 |
| 進階扇區加密 | 以較新密碼演算法保護,提供更強的抗破解能力 | 新式門禁系統、銀行卡 |
| 密鑰管理完善的高階加密 | 每卡獨立密鑰、支援密鑰更新與多應用管理 | 高保安門禁、政府與金融應用 |
不同加密等級的主要分別在於演算法的強度與密鑰的管理方式。演算法較弱的系統,其密鑰可以被運算設備在合理時間內破解,破解後卡內的資料與密鑰一併失守;演算法較新的系統,則需要遠高於現實條件的運算資源才能破解。密鑰管理亦同樣關鍵:若所有卡共用同一把密鑰,破解一張卡等同破解全系統;每卡獨立密鑰則把損失限制在單一卡內。
香港的門禁系統供應商在報價時,一般會以「門禁卡加密」作招徠,但實際提供的可能是不同等級的產品。決定前應查證三件事:採用甚麼密碼演算法、密鑰是否每卡獨立、遺失卡能否即時掛失並重新發卡。這三點直接決定系統抵禦複製攻擊的能力。
對於現有系統的升級,需要特別留意相容性。新一代加密卡通常可向下相容舊讀寫器,但舊卡往往無法在新型讀寫器上使用;「卡與讀寫器必須同步升級」是常見的現實。升級前應先確認讀寫器韌體支援的加密等級,再決定換卡範圍與排程,避免出現部分卡無法使用的過渡期。
香港的實際情況與私隱考慮
香港的門禁卡應用非常普及,商廈、住宅、校園與政府設施均大量使用感應卡。加密扇區的運用,直接影響這些系統防範卡複製的能力,亦牽涉《個人資料(私隱)條例》的合規問題。
香港常見的門禁卡按技術分為兩代。第一代是只儲存卡號的感應卡,讀寫器只讀取卡號,系統把卡號與持卡人資料存放在後台資料庫;第二代是配備加密扇區的智慧卡,卡內可以存放加密的員工編號、授權等級與應用資料,讀寫器透過加密驗證讀取。兩者在防複製能力上有明顯差距,商廈與機構選擇時須按保安風險決定。
私隱方面,《個人資料(私隱)條例》規定資料使用者須以公平方式收集個人資料,並採取切實可行的步驟保障資料安全。門禁卡若存放姓名、職位或生物辨識資料,卡內的加密扇區即是其中一項保安措施;管理方應限制只有授權人員可查閱卡內資料,並妥善保管主密鑰。遺失或離職人員的卡應即時註銷,確保卡權限與人事狀態同步。
值得注意的是,香港部分門禁系統以加密卡為基礎的同時,仍會配合閉路電視與進出紀錄作審計。加密扇區保護的是「卡本身不會被複製」,進出紀錄則反映「誰在甚麼時間通過甚麼門口」。兩者並用,才能構成完整的實體保安證據鏈;而進出紀錄本身亦屬個人資料,其保存期限與查閱程序應有明文政策。
維護要點與保安建議
加密扇區系統的保安,不只取決於硬件,更取決於密鑰管理與日常運作。以下是實務上的維護要點。
| 事項 | 建議做法 | 常見失誤 |
| 主密鑰保管 | 主密鑰由專人保管,加密儲存,定期輪換 | 主密鑰寫在文件或存於共用電腦 |
| 發卡流程 | 發卡時以授權程序寫入扇區資料並記錄 | 使用萬用卡或預設密鑰發卡 |
| 卡遺失處理 | 即時在系統掛失,並考慮重新發卡 | 只刪卡不換卡,卡內資料仍然存在 |
| 定期審計 | 定期核對卡資料與系統紀錄是否一致 | 從不核對,帳卡不符無人察覺 |
保安建議方面,第一是避免使用預設密鑰:出廠預設密鑰人人皆知,等同沒有加密,新系統安裝時必須更換。第二是密鑰分區管理:不同應用使用不同密鑰,即使門禁扇區被攻破,儲值或其他應用不受影響。第三是定期輪換主密鑰,並記錄輪換日期與版本。第四是為讀寫器加裝防篡改監控,防止有人拆開讀寫器讀取密鑰或替換讀寫器。
最後是測試與驗收。新系統上線前,應實際測試卡複製防禦:嘗試以空白卡複製卡號、嘗試讀取未授權扇區、嘗試以錯誤密鑰驗證,確認系統都正確拒絕。定期抽樣測試可及早發現密鑰洩漏或系統配置錯誤。加密扇區的價值在於「即使卡遺失或被竊取,別人亦無法複製使用」,這項保障需要透過嚴謹的密鑰管理與測試才能持續兌現。