手機錢包 Wallet 門禁卡如何運作?
把門禁卡放進手機錢包,拍手機開門,並非只是「把卡片的畫面搬到手機」這樣簡單。手機與讀卡器之間的 NFC 通訊、憑證的加密與驗證,以及錢包平台的中介角色,共同構成一套與實體卡不同的運作方式。本文從技術原理說明手機錢包門禁卡的實際運作。
NFC 通訊的基本原理
手機錢包門禁卡的基礎,是手機與讀卡器之間的近場通訊(NFC,Near Field Communication)。NFC 是一套工作在 13.56 MHz 頻率的短距離無線通訊技術,通訊距離一般只有幾厘米,這正是「拍卡」動作背後的物理限制。
讀卡器與卡片的主從關係
NFC 通訊中,讀卡器作為主動一方,持續發出射頻能量場;卡片(或手機模擬的卡片)作為被動一方,從能量場中獲取電力並回應讀卡器的指令。門禁讀卡器透過反覆發送詢問指令來尋找範圍內的卡片,手機進入範圍後即參與通訊。
手機的模擬方式
手機錢包並非直接播放卡片的資料,而是以主機卡模擬(HCE,Host Card Emulation)或安全元件方式模擬一張卡片。以 HCE 方式運作時,NFC 指令由手機的作業系統接收後轉交應用程式處理,應用程式再與遠端伺服器驗證;這與實體卡內晶片直接回應讀卡器的方式在本質上不同。
讀卡器看到的只是一張卡
對門禁系統而言,讀卡器按國際標準與卡片通訊,它並不知道對面是實體卡還是手機。因此公司現有支援 NFC 的讀卡器,往往只需更新後台系統即可接受手機憑證,無須更換讀卡器硬件——這是手機門禁能快速部署的技術原因。
NFC 與感應卡的標準根源相同:ISO/IEC 14443 是感應式卡片(例如香港八達通使用的 Felica 同類技術)的國際標準,而 NFC 亦以同一頻率運作。正因為標準相通,支援 ISO/IEC 14443 的門禁讀卡器才能與手機 NFC 通訊。
手機憑證與實體卡的分別
手機錢包中的門禁卡,在安全模型上與實體卡有根本分別。實體卡的憑證儲存在卡內晶片,晶片在製造時寫入加密金鑰,難以被讀取或複製;手機憑證的加密金鑰則儲存在手機的安全元件或受保護的儲存空間,由錢包平台統一管理。
| 比較項目 | 實體感應卡 | 手機錢包門禁卡 |
| 憑證存放 | 卡內晶片 | 手機安全元件或受保護儲存區 |
| 憑證發行 | 由卡廠或門禁系統印製 | 由錢包平台與門禁系統協商,經手機下載 |
| 驗證方式 | 晶片與讀卡器雙向驗證 | 手機憑證與錢包平台、門禁後台多方驗證 |
| 遺失處理 | 系統停用卡號 | 遠端暫停或刪除憑證,可配合手機遺失保護 |
| 電池依賴 | 無(由讀卡器供電) | 手機電量須足以開機 |
| 憑證更新 | 須換卡 | 經網絡更新,毋須更換實體物件 |
手機錢包的門禁卡在技術上並不只是一張「放在手機裏的卡」。當手機加入一張門禁卡時,錢包平台與門禁系統之間會完成一次憑證註冊:門禁後台產生對應該手機的憑證資料,經加密通道下載到手機的安全元件。此後每次拍卡,讀卡器與手機之間透過該憑證完成驗證,而門禁後台可以即時暫停或刪除某一部手機的憑證,這是實體卡時代無法做到的靈活性。
這亦解釋了為何手機門禁卡不能簡單地「複製」:憑證綁定特定手機的安全元件,即使把憑證資料抄到另一部手機,亦無法通過驗證。Apple 與 Google 的錢包平台各自制定了一套與門禁系統對接的憑證框架,公司的門禁系統須支援對應的標準,員工才能在錢包中加入門禁卡。
需要協助?手機門禁部署牽涉讀卡器兼容性、後台設定與後備安排,由工程人員確認現有設備型號與後台系統,可避免部署後才發現不支援。說明公司所用門禁品牌即可。WhatsApp →
加入錢包的流程與驗證過程
員工把手機錢包門禁卡投入實際使用,一般經歷以下流程。了解每一步的驗證內容,有助公司判斷部署時的支援需要。
- 身份確認——員工首先要在公司的身份系統確認身份。常見做法是以現有員工帳戶登入公司的門禁管理平台,或由管理員在後台將員工的手機與員工編號關聯。這個步驟確保憑證只發給真正的員工。
- 憑證下載——確認身份後,門禁後台經錢包平台產生一張手機門禁卡,以加密方式下載到手機。在 Apple Wallet 與 Google Wallet 的介面上,員工可看到新卡加入錢包,一般毋須輸入密碼即可完成。
- 拍卡驗證——拍卡時,讀卡器透過 NFC 與手機通訊,手機憑證與門禁後台完成驗證,後台判斷權限後驅動電鎖開門。整個過程通常在數秒內完成,與拍實體卡的體驗相近。
- 後台管理——員工離職或手機遺失時,管理員在門禁後台暫停或刪除該手機的憑證,手機上的卡即時失效,毋須收回任何實體物件。
驗證過程中有一個與實體卡不同的關鍵:部分手機憑證方案在每次拍卡時會與錢包平台或門禁後台連線確認,若手機離線(沒有流動數據或 Wi-Fi),拍卡仍可依靠先前下載的憑證資料完成離線驗證;但涉及即時權限判斷(例如剛被撤銷的員工)的情況,則須視乎具體方案而定。公司應向供應商確認其方案的離線行為。
另一個常見問題是「手機拍卡時要開 NFC 嗎」——多數手機在螢幕解鎖或錢包開啟時自動啟用 NFC,員工一般無須手動開關。但手機電量耗盡時 NFC 亦無法運作,因此手機門禁必須配合實體後備卡或其他後備方式,這是部署時不可省略的配套。
香港環境與公司部署的實際考慮
手機錢包門禁在香港的應用,與本地的工作習慣與法規環境有直接關係。公司在考慮部署時,應把以下事項納入評估。
設備與平台支援
員工使用的智能手機須支援對應的錢包平台:iPhone 使用 Apple Wallet,Android 手機使用 Google Wallet,部分品牌手機亦內建錢包功能。公司的門禁系統須支援這些平台的憑證標準,並在採購合約中確認支援的設備型號範圍,避免部署後才發現部分員工的手機無法使用。
讀卡器兼容性
現有讀卡器是否支援 NFC 手機憑證,須逐型號確認。支援 ISO/IEC 14443 的讀卡器較有可能透過軟件更新支援手機憑證,但個別型號須更換。部署前應由供應商提供讀卡器型號清單與兼容性測試結果,而非在安裝後才驗證。
離線與電量的後備
公司不可能要求員工「保持手機有電」。部署手機門禁時應同時安排實體後備卡或備用方案,並把「手機沒電時如何進入公司」寫入員工指引。高流量出入口亦應評估手機拍卡的速度,確認在繁忙時段不會造成排隊。
個人資料處理
手機憑證綁定員工身份與進出紀錄,屬個人資料,受《個人資料(私隱)條例》規管。門禁紀錄的保存期限、存取權限與查閱程序應在公司的私隱政策中列明;涉及錢包平台(即第三方程式)處理的資料,亦應查閱相關平台的資料政策。
部署的推行次序亦值得留意:與多分店集中管理系統一樣,不宜一次過向全公司推行。先以一個部門或一間辦公室試行,收集手機型號兼容性與員工使用習慣的實際數據,再逐步擴展。試行期間應收集「拍卡失敗」的具體原因——是 NFC 未開啟、憑證未同步,還是讀卡器不兼容,因為三者的解決方法完全不同。
常見問題與技術名詞說明
手機錢包門禁卡涉及不少技術名詞,員工初次接觸時容易混淆。以下列出部署時員工最常提出的問題與簡明答案,可用作員工指引的基礎。
| 問題 | 簡明答案 |
| 手機錢包門禁卡需要連接網絡才能用嗎? | 一般不需要。憑證資料在下載時已存入手機,拍卡時靠 NFC 與讀卡器通訊即可完成,離線亦可運作;但涉及即時權限變更的方案可能需連線,應向供應商確認。 |
| 手機沒電時怎麼辦? | 手機關機或電量耗盡時 NFC 無法運作,公司應安排實體後備卡或其他後備方式,並寫入員工指引。 |
| 門禁卡可以「複製」到另一部手機嗎? | 不可以。手機憑證綁定特定手機的安全元件,無法像實體卡資料般抄寫到另一部手機;即使抄錄資料,亦無法通過驗證。 |
| 換新手機後門禁卡要重新申請嗎? | 一般需要重新把門禁卡加入新手機的錢包,並由管理員在後台刪除舊手機的憑證;過程可遠端完成,毋須收回實體物件。 |
| 公司現有的讀卡器要更換嗎? | 視乎型號。支援 NFC/ISO/IEC 14443 的讀卡器可能只需後台更新即可支援,個別型號須更換。部署前應由供應商確認兼容性。 |
| 員工離職後,手機上的門禁卡如何處理? | 由管理員在門禁後台暫停或刪除該手機的憑證,手機上的卡即時失效,毋須收回手機或實體卡。 |
這類指引應以書面形式隨公司推行通知一併發出。手機門禁的用戶體驗與實體卡相近,但後備安排、設備支援與個人資料三方面的差異,會決定部署的成敗。