NXP introduceert 'superveilige' Mifare Plus-chip

rfid

Gepubliceerd: Maandag 10 maart 2008

Op dezelfde dag dat bekend wordt dat de Mifare Classic 'definitief' is gekraakt, komt chipfabrikant NXP met een nieuwe, veel veiliger variant, de Mifare Plus.

Toon volledig artikel

tERRiON op Maandag 10 Maart 2008 17:13

image

Hoe zeggen ze dat ook al weer? Eerst zien, dan... geloven? Die vorige chip was toch ook zo veilig als we NXP en Trans Link mochten geloven?

erikm op Maandag 10 Maart 2008 17:25

image

Het is verstandig van NXP om het volledige openbare AES te gebruiken in plaats van het nu gekraakte CRYPTO1 systeem, maar het gebruik van AES alleen is nog geen garantie dat de chip nu niet te kraken is. Er kan nog van alles mis zijn met andere beveiligingsaspecten zoals bijvoorbeeld sleutelmanagement of sessiemanagement.

Zoals de vorige reactie ook al aangaf: eerst zien, dan geloven.


Erik

Anonymous Coward op Maandag 10 Maart 2008 18:03

image

Ze moeten wel, het uiteindelijke OV debacle treft ook NXP, de gewraakte Chip is natuurlijk op meer plaatsen ingezet. Misschien wel in het Pentagon?:)

realbart op Dinsdag 11 Maart 2008 07:47

image

Ja, <A href="http://www.wired.com/politics/security/commentary/securitymatters/2007/11/securitymatters_1115">AES is veilig...</A>

Los daarvan: De kraakbaarheid is maar één van de vele aspecten waar je je druk om moet maken bij chipontwerp...

realbart op Dinsdag 11 Maart 2008 07:48

image

Ik bedoel: bij een ov-chipkaart. Een van de vele zorgwekende dingen aan een ov-chipkaart.

Cesar M op Maandag 10 Maart 2008 18:10

image

En, inhakend op de privacyzorgen over de ov-chipkaart: "Met Mifare Plus kunnen consumenten gerust zijn dat hun persoonlijke gegevens niet door anderen kunnen worden getraceerd."
Nou ja, dat zal dan wel niet gelden voor de verstrekkers van zo'n kaart met chippie, want het is nu juist de bedoeling van de OV bedrijven om de bewegingen van het reizende individu te traceren.
Da's juist wat velen niet willen. Daarnaast blijft het dan nog de vraag, hoe die bedrijven met de verzamelde gegevens die ze van de kaart plukken, omgaan, oftewel bewaren.

Anonymous Coward op Maandag 10 Maart 2008 18:32

image

Als je dus geheime beveiliging inbouwt, kun je dan als klant van NXP er wel van uit gaan dat jij aan jouw klanten kunt vertellen dat je het wél weet?
In dit geval kan NXT meer gegevens opnemen dan dat ze aan hun verkopers meegeven en dat deze aan de uiteindelijke gebruiker vermelden.
Beste OVer, we weten alleen hoeveel er op je kaart staat en hoeveel er voor een rit af gaat.
Vervoersmaatschappij: maar we zeggen niet dat we ook zijn bestemmingen en reistijden kennen.
Trans Link Systems: Dan weten wij zijn persoonsgegevens nog.
Uiteindelijk NXT wij daarboven nog een keer een flink deel bak historie van het opwaarderen.
En de Minister maar denken dat de gegevens over reisgedrag veilig zijn.

Anonymous Coward op Maandag 10 Maart 2008 18:33

image

(moet bank historie zijn) :8)

phantom op Maandag 10 Maart 2008 22:57

image

Waarom gebruikt men niet meteen een 1024 bits? Dan ben je druk bezig om het te kraken.
Zal wel de enorm hoge prijs zijn.

Janno op Dinsdag 11 Maart 2008 07:28

image

Zo'n tag heeft maar een beperkte rekencapaciteit en er is een tijdsbeperking. Een lange sleutel is misschien erg veilig maar als je een minuutje moet wachten voordat dat vermaledijde poortje opgengaat bijzonder onpraktisch...

FreeDisk op Maandag 10 Maart 2008 22:58

image

-- En, inhakend op de privacyzorgen over de ov-chipkaart: "Met Mifare Plus kunnen consumenten gerust zijn dat hun persoonlijke gegevens niet door anderen kunnen worden getraceerd." --

De enige manier waarop de chipkaart geaccepteerd kan worden is als deze door geen enkel ander apparaat 'gezien' kan worden. De korte-afstand uitlezing moet dus in de kaart zijn ingebouwd, niet in de lezer. Verder mogen er GEEN persoonlijke gegevens op de kaart staan en/of worden bijgehouden in een database. Kaarten moeten NIET traceerbaar zijn. Je moet met geen mogelijkheid kunnen nagaan waar een kaart gebruikt is, en/of welke route er met een kaart is afgelegd. De kaart mag alleen als 'tegoedpasje' dienen en verder niks.

Elk ander gebruik is een onaanvaardbare inbreuk op de privacy van de burger. Als je wilt weten hoeveel mensen er op welke tijdstippen reizen, kun je ook gewoon anonieme, ouderwetse telsystemen bij de deuren installeren.

Nappy op Dinsdag 11 Maart 2008 09:27

image

Je moet met geen mogelijkheid kunnen nagaan waar een kaart gebruikt is,
Dat gaat NOOIT lukken. Je moet minimaal weten waar men ingestapt is om de ritprijs uit te kunnen rekenen ;)

FreeDisk op Dinsdag 11 Maart 2008 20:59

image

Op dit moment is een zone op de strippenkaart maar 1 uur geldig. Die beperking is er dus al. Je kunt prima een 'stempeltijd' op de chipkaart vast laten houden. Als de kaart dan weer voor een andere 'lezer' wordt gehouden kijkt ie of er al meer dan een uur verstreken is. Zo ja, dan schrijft ie nog een uur reistijd af.

Of je doet het simpeler en je maakt overal dagkaarten van. Dat is sowieso vriendelijker, en wat grote steden als New York ook al doen.

Het mooie aan dit plan is dat ze ook niks hoeven te veranderen aan de hardware. Ik denk alleen wel dat de chipkaarten op grotere afstand te lezen zijn. De overheid zal de verleiding niet hebben kunnen weerstaan en vast antennes aan de RFID chips hebben gemonteerd. Als dat zo is, moeten die weg.

Persoonlijk mogen ze van mij het hele RFID OV verhaal opdoeken. Ik heb liever belasting betaald voor niks, dan belasting betaald voor het verlies van mijn eigen privacy.

Fly op Dinsdag 11 Maart 2008 02:25

image

Het is gewoon simpel, niks is veilig.
als het om digitale informatie gaat.
En alles is te kraken.

pom op Dinsdag 11 Maart 2008 03:45

image

en de oplossing is zoals gewoonlijk belgische crypto .. :)

Lennart op Dinsdag 11 Maart 2008 09:46

image zomerhack badge 3

De ketting is zo sterk als de zwakste schakel. Je kan nog een onkraakbaar algoritme gebruiken voor encryptie, maar als je implementatie niet deugt heb je er alsnog niks aan. Van prutsers die eerst nog met droge ogen beweren dat "er op het gebied van beveiliging niets mis is met de mifare classic" verwacht ik geen waterdichte implementatie. Waarschijnlijk ligt de masterkey van de encryptie gewoon onder het toetsenbord van de directeur.

Overigens zou de overheid dom zijn om alsnog met dit bedrijf in zee te gaan. Dit bedrijf verdient het toch om nooit meer zaken mee te doen en volledig weggevaagd te worden uit securityland! Maar ja in overheidsland schijnt dat soms anders te werken.

coolhva op Dinsdag 11 Maart 2008 12:01

image zomerhack badge 2

Alhoewel dus helemaal nieuw en veel veiliger, biedt de Mifare Plus volledige terugwaartse compatibiliteit met eerdere versies van de Mifare-familie.

M.A.W. een nieuwe chip met hetzelfde onveilige (software) design van de OV-CHIP. Nu er toch zoveel poeha over is, is het een goede tijd om een goede AUDIT uit te voeren.

madjo op Dinsdag 11 Maart 2008 13:23

image

Is de gebruikte encryptie openbaar gemaakt? Of baseert NXP nog steeds op het principe "Security through obscurity"?
Is er ook voor de burger een mogelijkheid om te CONTROLEREN welke gegevens opgeslagen wordt op zo'n chip?

madjo op Dinsdag 11 Maart 2008 13:26

image

Min mij maar :)
Ik had de eerste alinea over het hoofd gezien.
Sowieso mijn eerste 2 vragen zijn daarmee al beantwoord.

Daarnaast zou ik toch graag willen zien dat consumenten ook een kaartlezer krijgen, waarmee ze hun eigen gegevens kunnen controleren op zo'n chip, of dat er een manier komt om het te controleren. Ik vertrouw geen enkel bedrijf meer.

Cesar M op Dinsdag 11 Maart 2008 14:20

image

Er is nog een simpele oplossing te bdenken door de staatssecretaris waarbij iedereen (nou ja bijna iedereen) weer rustig kan gaan slapen.
Gewoon de volgende tekst op de OV-chipkaart printen:
"Deze kaart is beveiligd"

madjo op Dinsdag 11 Maart 2008 15:34

image

Oh net zo nuttig als die stickers op deuren van bedrijven: "U bent in beeld, een veilige gedachte". Of die reclame boodschappen: "In Nederland zijn duizenden mensen dagelijks bezig om te voorkomen dat iemand terroristische ideeen krijgt." (wat zijn dat eigenlijk, terroristische ideeen? en mogen we straks onze buurman ook gaan aangeven bij de geheime gedachtenpolitie?)

:-)

Om te kunnen reageren, dient u ingelogd te zijn.

Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Peiling

Loading Poll

Video: World Tech Update: Darpa's robot oorl...

World Tech Update: Darpa's robot oorlogspaard (video)

Verleden nieuws