Miten hotellien avainkortit toimivat? RFID, Magstripe ja Tech Behind the Tap
Jun 01, 2026
Jätä viesti
Useimmat matkustajat napauttavat muovikorttia hotellin ovea vasten kymmeniä kertoja oleskelun aikana eivätkä koskaan ihmettele, kuinka hotellien avainkortit toimivat tai mitä lukon sisällä tapahtui. Kortti ei koskaan koskenut Internetiin. Vastaanotto saattaa olla kolmen kerroksen päässä ja suljettu yöksi. Silti ovi tietää huoneesi numeron, tietää, että lähdet torstaina, ja tietää, että kahden käytävän päässä olevan kuntosalin pitäisi pysyä suljettuna sinulle. Hotellit siirsivät metalliavaimia pois juuri tätä ulottuvuutta varten: avain ei voi vanhentua, sitä ei voi-leikata pöydältä kolmessakymmenessä sekunnissa, eikä se voi kertoa, kuka avasi oven kello 2.00. Vastaus kysymykseen asuu pienessä, itsenäisessä{8}}turvajärjestelmässä, joka korvasi messingin ja on toiminut maailmanlaajuisesti noin kymmenen vuoden ajan.
Taskussasi olevan hotellin avainkorttiin on painettu sirusukupolvi, joka on yksityiskohta useimmat toimittajat eivät koskaan vapaaehtoisesti. Tämä yksittäinen valinta erotti vuoden 2024 Unsaflok-ilmoituksen sivuuttaneet kiinteistöt niistä noin kolmesta miljoonasta ovesta, jotka eivät sitä tehneet. Valmistamme nämä kortit, joten tässä oppaassa käsitellään mekanismia ja sen turvallisuusseurauksia yhtenä aiheena kahden sijaan.

Kolme teknologiaa, kolme hyvin erilaista tietoturvatarinaa
Brändin alla jokainen hotellihuone toimii jollakin kolmesta tekniikasta, ja jokainen toimii eri tavalla, kun jokin menee pieleen.
Magneettiraita on vanhin edelleen päivittäisessä käytössä oleva muoto. Vierastiedot elävät magnetoituina hiukkasina takaosan tummalla nauhalla, ja lukko lukee sen, kun kortti vetää korttipaikan läpi. RFID vs. magneettiraita hotelliavainkorttikysymys alkaa yleensä tästä, koska raita on halpa vaihtoehto, joka maksaa myöhemmin hiljaa enemmän: se ei tallenna mitään turvallisesti, heikkenee käsittelyn myötä ja useimmissa kiinteistöissä käyttää alhaista-koersitiivista varastoa, joka luovuttaa koodauksensa hajamagneetille tai kiireiselle-uudelleenkoodaukselle paljon aikaisemmin kuin ihmiset odottavat.
RFID-kortit vaihtoivat pyyhkäisyn kosketukseen, ja tässä on mielenkiintoista ymmärtää, miten RFID-avainkortit hotelleille toimivat. Pieni siru ja kupariantennin kela on suljettu muoviin. Lukossa oleva lukija heittää ulos radiokentän, joka antaa virtaa sirulle ilman akkua ja kosketusta, ja siru vastaa tallennetuilla tunnistetiedoillaan. Taajuus on yksityiskohta, jonka useimmat selittäjät ohittavat.Vanhat pääsykortit toimivat 125 kHz:n taajuudella, matalalla-taajuuskaistalla lähes ilman suojausta; nykyaikainen standardi on 13,56 MHz, MIFARE-siruperheen ja NFC:n jakama{1}}korkea taajuus. Sama fysiikka, hurjasti erilainen suojaus riippuen siitä, mikä siru on päällä.

NFC-mobiiliavaimet ovat uusin kerros, vähemmän uusi idea kuin sama 13,56 MHz:n vaihteisto, joka on siirretty puhelimeen, joka emuloi korttia ja puhuu Bluetooth--lukon kanssa mobiilisisäänkirjautumisen-tunnistetiedoilla. Veto on toimiva, ei vain muodikas: Cornellin tutkimus on havainnut, että viiden-minuutin odotus sisäänkirjautumisen yhteydessä-voi vähentää vieraiden tyytyväisyyttä jopa puoleen (BDC verkko), ja pöydän ohittaminen on hotellien voitto. Rahat seuraavat trendiä: kontaktittoman hotelliteknologian arvo on lähes 4,8 miljardia dollaria vuonna 2025 ja sen ennustetaan nousevan noin 14,6 miljardiin dollariin vuoteen 2034 mennessä.Dataintelo), ja yhdellä suurella ketjulla oli mobiiliavaimet käytössä yli 1 800 hotellissa vuoden 2019 loppuun mennessä (Hospitality Technology). Taajuuden valinnalla on eniten merkitystä lukkolaitteistoa määritettäessä. MeidänRFID:n ja NFC:n erittely ja milloin kukin otetaan käyttöönkattaa tämän päätöksen, mutta uudelle hotellirakennukselle 13,56 MHz on nyt käytännöllinen kerros.
Puolen{0}}sekunnin sisällä, kun ovi avautuu
Hotellin ovi lukee korttisi ja tekee päätöksen sekunnin murto-osassa, ja vaiheet ovat yksinkertaisempia kuin nopeus antaa ymmärtää.Lukija lähettää radiokentän, passiivinen siru herää ja palauttaa siihen kirjoitetun valtuustiedon, lukon ohjain vertaa sitä hallussaan olevaan pääsysääntöön, ja jos huone ja päivämäärät ovat kohdakkain, se käyttää lukon. Näin hotellin avainkortti toimii samalla tasolla kuin asiakas koskaan näkee.
Alla on se osa, joka kannattaa tietää: useimmat hotellien ovien lukot ovat offline-tilassa. Ei live-palvelintarkistusta, ei verkkokaapelia. Se on tarkoituksellista, koska se antaa kiinteistön käyttää tuhansia ovia akkuvirralla ilman, että se kytketään jokaiseen runkoon. Kompromissi on se, että lupalogiikan täytyy elää kortissa itse, minkä vuoksi valtuustietosi kantaa oman voimassaolonsa ja lakkaa toimimasta kassalla sen sijaan, että se sammutettaisiin etänä, ja kuten turvallisuustietue osoittaa, miksi oikeat tiedot sisältävä väärennetty kortti voi avata oven, jota vastaanotto ei ole koskaan valtuuttanut. Kortin-sivumekaniikka yksi taso alempana, selittäjämme päällämitä RFID-älykortti tallentaa ja miten se reagoimenee syvemmälle.
Mitä korttisi tietää sinusta ja mitä se ei
Toistuva yksityisyyttä koskeva huoli on ratkaistava selkeästi. Hotellihuonekortissa on yleensä huonenumero, sisään- ja uloskirjautumispäiväsi-ja uloskirjautumispäiväsi{2}} sekä käyttöoikeudet, jotka on sidottu vain kiinteistön järjestelmän ymmärtämään koodiin. Asianmukaisesti koodattu hotellin avainkortti ei sisällä nimeäsi, kotiosoitteesi tai maksutietosi. Kortti on merkki, joka osoittaa tietueeseen hotellin järjestelmässä, ei kopio kyseisestä tietueesta. Pudota se kadulle, niin löytäjä ei opi sinusta mitään; nykyaikaisella salatulla tunnistetiedolla he eivät voi edes muuttaa sitä toimivaksi avaimeksi ilman paljon muuta kuin uteliasta iltapäivää.
Miksi kortit lopettavat, ja puhelinmyytti, joka ottaa syyn
Usein väite hotellin avainkorteista on, että puhelin pyyhki sen. Diagnoosina se on enimmäkseen myytti, ja se kannattaa sanoa suoraan. Puhelimen radiosignaali ei ole läheskään tarpeeksi voimakas poistamaan raidan. Kun kortti pyyhitään, sen teki magneetti, yleensä pieni neodyymilukko lompakossa tai puhelinkotelossa puhelimen elektroniikan sijaan. Hotellit suosivat myös matalan-pakotuksen raitoja lyhytaikaista oleskelua varten, mikä tekee niistä helpompia pyyhkiä pois kuin korkean-pankkikortit, jotka säilyvät vuosia samassa taskussa.
Pyyhkiminen on todellista, mutta se on kaukana siitä, miksi hotellihuoneen avainkortit lakkaavat toimimasta. Jo umpeutunut aika, koodaus lipsahdus pöydällä, fyysinen kuluminen satojen taskujen jälkeen ja oven lukko tyhjennetyssä akussa ovat kaikki yleisempiä. Tarjolla on myös hankintakulma, jota vieraat eivät koskaan näe, ja se on oikea tapa lukea koersitiivia: matala-koersitiivivarasto ei kulu mekaanisesti nopeammin, se menettää koodauksensa hajakentille ja toistuva-uudelleenkoodaus paljon nopeammin kuin korkean-koersitiivisen varaston, minkä vuoksi se tuottaa enemmän kuolleita matkaa-korttiin. Kun lainaamme korkean-liikevaihdon omaisuutta, painamme korkean-pakottavuuden osakekannan jo tästä syystä, jopa korkeammalla-korttihinnalla, koska hiljaa epäonnistuva kortti maksaa enemmän{10}}etupisteessä kuin se on koskaan säästänyt ostohetkellä. 200{13}}huoneinen hotelli, joka tekee keskimäärin pari sisäänkirjautumista-huonetta kohti viikossa, antaa reilusti 25 000 kortin pohjoispuolella vuodessa, ja jokaisesta ennenaikaisen epäonnistumisen kohdasta tulee vastaanottominuutteja ja vieraiden kitkaa, joka ei koskaan näy korttikohtaisessa ostohinnassa. Vastaus, jonka vieras kuulee harvoin, on, että uudelleenkoodaus pöydällä korjaa useimmat "kuolleet" kortit, koska korttia ei koskaan rikottu; sen tiedot olivat yksinkertaisesti vanhentuneita.

Turvallisuushistoria esitteistä jätetään pois
Hotellien avainkorttien toiminta ratkaisee muutakin kuin mukavuuden:sisällä oleva siruteknologia asettaa rajan sille, kuinka turvallinen ovi voi koskaan olla, ja teollisuus on käyttänyt yli vuosikymmenen todistaakseen sen.
Vuonna 2012 Mozillan kehittäjä, josta tuli tutkija Cody Brocious, käveli Black Hat USA -lavalle Las Vegasissa vempaimella, joka oli rakennettu noin 50-dollarin Arduino-levystä. Hän liitti sen virta--ja-ohjelmointiporttiin laajalti käytetyn Onityn elektronisen lukon alapuolella, luki lukon muistin ja pommitti oven. Nämä lukot istuivat arviolta neljästä viiteen miljoonaan huoneeseen maailmanlaajuisesti. Muutaman kuukauden sisällä sama tekniikka ilmeni todellisissa murroissa, mukaan lukien kannettava tietokone, joka varastettiin Hyattista Houstonin Galleriassa, missä poliisi myöhemmin pidätti epäillyn; Onityn parannuskeino oli ilmainen porttiliitin sekä laiteohjelmiston-ja-piirilevyn-päivitys, jonka odotettiin hotellien maksavan, ja käyttöönotto vei (Rekisteri).
Vuoden 2024 tapausta on vaikeampi luopua. Tutkimusryhmä paljasti Unsaflok-nimisen virheketjun, joka saavutti noin kolme miljoonaa ovea noin 13 000 kiinteistössä 131 maassa.BleepingComputer). Hyökkäys vaati yhden kiinteistöstä luetun avainkortin ja halvan kirjoittimen kahden väärennetyn kortin tekemiseen, ja syy siihen tarvitaan kaksi on ymmärtämisen arvoinen: ensimmäinen kortti kirjoittaa uudelleen lukon sisäisen tilan ja vasta sitten toinen kortti avaa sen (Unsaflok). Se toimi, koska lukot nojasivat ikääntyvään MIFARE Classic -korttiin, jossa oli oma avainmalli, joka voitiin kääntää-, ja koska salpa voitiin vetää ohjelmistossa, salpa ei antanut todellista takaiskua. Nämä pääsyn-hallintapiirin heikkoudet ulottuvat paljon pidemmälle kuin yksi lukkomerkki, minkä vuoksi valtuustietojen valinta lukon brändäyksen sijaan on todellinen hallinta, kompromissi, jonka esitämme huomautuksessammepääsy-hallintakortin suojaukseen ja valintaan.

Erikseen tutkijat löysivät myöhemmin laitteiston takaoven tietyistä Kiinassa valmistetuista MIFARE{0}}yhteensopivista siruista, kuten jo hotelleissa Yhdysvalloissa, Euroopassa ja Intiassa (TechRadar). Kaikki kolme tarinaa sisältävät yhden oppitunnin: "se toimii RFID:llä, joten se on turvallista" on lause, joka on vanhentunut pahasti.
Jos ostat tai määrität nämä kortit, lue viat taaksepäin
Salattua RFID-korttia on vaikeampi kloonata kuin magneettiraitaa. Tuo otsikko on oikea, ja tekoälyyhteenveto toistaa sen sinulle iloisena. Se, mitä lause hiljaa jättää pois, on muuttuja, joka päättää, onko omaisuutesi turvallinen:mikä siruperhe sijaitsee sisällä ja kenen pii se on. Se on se osa, jota useimmat tavarantoimittajat eivät kerry omin voimin, ja siinä tehtaan näkemys erottuu jälleenmyyjän kanssa.
Bare MIFARE Classic on nyt poissa pöydästä riippumatta omaisuuden tasosta, koska Unsaflok-ilmoitus teki tuosta kutsusta pysyvän ja vuodesta 2008 lähtien kryptografisesti rikkoutuneella sirulla ei ole mitään yritystä vartioida vierashuonetta. Päätettäväksi jää, mikä salaus-luokan siru sopii lukkoihisi, budjettiisi ja käyttöönottoon, ja hotellin avainkorttien valinta jakautuu selkeästi kolmeen tapaukseen. Budjetti- tai vanha hotelli, joka jo käyttää magstripeä, voi kohtuudella pitää sen toistaiseksi ja kiristää työpöytämenettelyä ja uudelleen-koodausta hygieniasta, koska toimivan laitteiston repiminen irti uhan ajamiseksi, jota vieraat eivät koskaan kohtaa, on omaa tuhlausta. Keskitason -uudelle versiolle ei ole mitään syytä määritellä alla a13,56 MHz salattu valtuustieto. Lippulaiva, jossa on kerrostettu NFC-mobiiliavaimet, tarvitsee edelleen fyysisen varakortin salauksen, koska hyökkääjä hakee juuri tätä varakorttia.
Tämä sovitustyö on se, mitä teemme ravintola-asiakkaille: sovitamme valtuustiedot uhkamalliin, ohjaamme hankintoja pois rikkoutuneista siruperheistä ja varmistamme piin alkuperän, jotta takaovi ei saapuisi kutistettuna{0}}. Vaihe, joka todella päättää, ovatko ovet turvassa, on se vaihe, jota ei tulosteta täällä: mitä valtuutusasiakirjoja sirutoimittajalta vaaditaan, kuinka varmistetaan aito NXP- tai Infineon-osa lisensoimattoman kloonin sijaan ja miten kiinteistön olemassa olevat kortit luetaan ennen uudelleentilausta. Tämä tarkistuslista on se, josta toimittajat vaikenevat, ja jaamme omamme pyynnöstä. Jos hankitmukautetut-koodatut hotelliavainkortit, jotka on rakennettu vahvistetun, salaus{1}}luokan sirulle, avaa keskustelu sirulla, älä taideteoksilla; Sama logiikka pätee lomakeskuksiin, jotka laajentavat sisäänkäynnin uima-altaille, kylpylöille ja tapahtumaalueilleRFID-rannekkeet hotelliin ja lomakeskukseen, ja sisäänRFID-pesutunnisteetjotka siirtävät liinavaatteet samojen-talon-takajärjestelmien läpi.
Lopputulos
Hotellien avainkorttijärjestelmien toiminta perustuu yhteen komponenttiin, siruun, ja teollisuus on maksanut sen huomiotta jättämisestä kolmen miljoonan oven kautta. Ennen kuin seuraava korttitilauksesi lähetetään, tarkista sirujen sukupolvi ja sen lähde, käsittele kaikkea, joka on rakennettu paljaalle MIFARE Classicille, ei--aloitustuotteena ja pyydä toimittajaasi todistamaan alkuperä. Jos he eivät voi, se on sinun vastauksesi, ja nyt on oikea hetki tuoda tehdas, joka pystyy.
FAQ
K: Ovatko hotellin avainkortit RFID-tunnisteita?
V: Monet ovat, vaikkakaan eivät kaikki, koska ominaisuudet käyttävät magneettiraita-, RFID- ja puhelin{0}}pohjaisia NFC-avaimia rinnakkain iästä ja tasosta riippuen.
K: Mitä tietoja on tallennettu hotellin avainkorttiin?
V: Huoneen numero, sisään--sisään- ja uloskirjautumispäiväsi-ja kiinteistökoodiin sidotut käyttöoikeudet, ei koskaan nimeäsi, maksujasi tai henkilötietojasi.
K: Voiko matkapuhelin demagnetoida hotellin avainkortin?
V: Lähes koskaan, koska todellinen syyllinen on kotelossa tai lompakon sulkussa oleva magneetti, ja useimmat kuolleet kortit ovat yksinkertaisesti vanhentuneet tai koodattu väärin{0}}.
K: Voidaanko hotellin avainkortteja kopioida tai hakkeroida?
V: Kyllä vanhemmille: MIFARE Classicin tai vastaavien vanhojen sirujen kortit voidaan kloonata --hyllyltä poistetun laitteiston avulla noin minuutissa, kun taas MIFARE DESFire EV2:n tai EV3:n kortit, joissa on asianmukainen avainhajautus, vastustavat tätä hyökkäystä.
Lähetä kysely

