Thẻ RFID Có An Toàn Không? Phân Tích Rủi Ro Và Giải Pháp Bảo Mật
Câu hỏi "thẻ RFID có an toàn không" không có câu trả lời đơn giản — vì "thẻ RFID" bao gồm hàng chục loại chip khác nhau với mức bảo mật chênh lệch từ gần bằng không đến không thể crack trong thực tế. Thẻ EM4100 125 kHz clone trong 2 giây bằng thiết bị 200.000 VNĐ mua online. Thẻ MIFARE DESFire EV3 với AES-256 chưa có công bố tấn công thực tế sau 10 năm. Bài viết phân tích rủi ro cụ thể theo từng loại thẻ và giải pháp bảo mật thực tế.
Bản Đồ Rủi Ro Theo Loại Thẻ
| Loại thẻ | Tần số | Rủi ro clone | Rủi ro eavesdrop | Mức độ bảo mật |
|---|---|---|---|---|
| EM4100 | 125 kHz LF | ❌ Rất dễ | ❌ Dễ | Không có |
| HID Prox | 125 kHz LF | ❌ Rễ | ❌ Dễ | Không có |
| MIFARE Classic 1K | 13.56 MHz | ❌ Crack được (Crypto1) | ⚠️ Khó hơn | Rất thấp |
| MIFARE Ultralight | 13.56 MHz | ⚠️ Sao chép UID được | ⚠️ | Thấp |
| MIFARE DESFire EV1 | 13.56 MHz | ✅ Khó (3DES) | ✅ | Trung bình–cao |
| MIFARE DESFire EV3 | 13.56 MHz | ✅ Rất khó (AES-256) | ✅ | Cao |
| EPC Gen2 UHF | 860–960 MHz | ⚠️ EPC có thể đọc | ⚠️ Range xa | Thấp–trung bình |
| NXP UCODE DNA | 860–960 MHz | ✅ Không thể (AES-128) | ✅ | Cao |
Các Loại Tấn Công RFID Thực Tế

1. Eavesdropping (Nghe lén)
Reader và thẻ giao tiếp qua sóng radio → ai có anten phù hợp đều có thể thu tín hiệu. Khoảng cách nghe lén phụ thuộc vào tần số:
- LF (125 kHz): Thu được trong vòng 0.5–1 m từ điểm giao tiếp
- HF (13.56 MHz): Thu được 0.5–1 m
- UHF (860–960 MHz): Thu được 5–10 m từ reader, xa hơn từ thẻ
Thông tin lộ: Nếu thẻ không mã hóa → toàn bộ ID và dữ liệu đọc được. Nếu thẻ có mã hóa (DESFire) → chỉ thấy cryptogram, không có plaintext.
2. Relay Attack (Tấn Công Relay)
Kẻ tấn công dùng 2 thiết bị:
- Mole: Đặt gần thẻ hợp lệ (ví người dùng, túi xách)
- Ghost: Đặt gần reader (cổng kiểm soát ra vào, POS terminal)
Mole thu tín hiệu từ reader thật → relay đến ghost → ghost giao tiếp với thẻ thật. Reader "thấy" thẻ hợp lệ trong vòng 10–20 m so với vị trí thẻ thực.
Phòng chống: Proximity check (MIFARE DESFire EV3 tích hợp sẵn), giới hạn thời gian giao tiếp (timing-based detection).
3. Clone Attack (Làm Giả Thẻ)
EM4100/HID Prox: Đọc ID bằng Proxmark3 (thiết bị ~2 triệu VNĐ), ghi vào blank card (thẻ trắng T5577) trong < 5 giây. Thẻ clone hoạt động 100% như thẻ gốc.
MIFARE Classic: Crypto1 cipher bị crack năm 2008 (Courtois–Nohl attack). Với 2 reader query, recover key trong < 1 giây bằng software. Clone hoàn chỉnh cả sector data.
MIFARE DESFire EV1/EV2/EV3: Chưa có tấn công public nào thành công. AES-128/256 với mutual authentication — cần key bí mật mà key không bao giờ rời khỏi chip.
EPC Gen2 UHF: EPC 96-bit được broadcast không mã hóa → đọc được từ xa. Không có cơ chế xác thực trong Gen2 cơ bản. Tuy nhiên, EPC chỉ là ID — hệ thống backend mới quyết định có cho phép không.
4. Skimming (Đọc Trộm Khi Đi Ngang)

Đối với thẻ ngân hàng contactless EMV và thẻ RFID HF: reader mạnh có thể đọc ở khoảng cách lớn hơn tiêu chuẩn 10 cm.
Nghiên cứu thực tế: Shmoocon 2012 — đọc thẻ ngân hàng từ 25 cm bằng anten tăng cường. Nhưng thông tin đọc được (PAN + expiry) không đủ để giao dịch online (không có CVV2 và OTP).
Đối với kiểm soát ra vào: Skimming credential (EM4100/HID Prox) từ 0.5–1 m hoàn toàn khả thi với thiết bị SDR.
Giải Pháp Bảo Mật Theo Từng Ứng Dụng
Kiểm soát ra vào vật lý
Không nên dùng: EM4100, HID Prox 125 kHz, MIFARE Classic 1K
Nên dùng:
- MIFARE DESFire EV2/EV3: Mutual authentication AES-128, Proximity Check chống relay attack
- SEOS (HID): Sử dụng AES-128, mobile credential qua BLE
- iClass SE (HID): AES-128, backward compatible với reader cũ
Cấu hình quan trọng:
- Dùng sector key riêng — không dùng default key nhà sản xuất
- Bật Proximity Check nếu reader hỗ trợ
- Combine với PIN hoặc biometrics cho khu vực quan trọng (multi-factor)
Thẻ nhân viên / thẻ thành viên
Rủi ro chính: Clone thẻ để mạo danh.
Giải pháp:
- DESFire EV3 với application-specific key
- Thêm dynamic data vào thẻ (counter, timestamp) — clone thẻ static không bypass được
- Whitelist UID tại reader: chỉ UID đã đăng ký mới được phép (thêm lớp phòng thủ)
Thanh toán contactless

Thẻ ngân hàng EMV contactless (Visa, MC) dùng ISO 14443 Type A/B với:
- Dynamic authentication: Mỗi giao dịch tạo cryptogram mới (ARQC)
- Transaction counter (ATC): Tăng mỗi giao dịch — replay attack không thể dùng lại cryptogram cũ
- CVM (Cardholder Verification Method): Giao dịch > ngưỡng yêu cầu PIN hoặc chữ ký
Rủi ro thực tế: Thấp với EMV đúng chuẩn. Nguy cơ relay attack lý thuyết tồn tại nhưng chưa có vụ lừa đảo quy mô lớn được ghi nhận do phức tạp về logistics.
EPC Gen2 trong logistics
Rủi ro: Đọc EPC từ xa → biết sản phẩm đang vận chuyển (privacy concern cho người tiêu dùng).
Giải pháp:
- Kill command: Vô hiệu hóa thẻ vĩnh viễn tại điểm bán → thẻ không phản hồi sau đó
- Access password: Bảo vệ lệnh write và kill bằng 32-bit password
- Lock bit: Khóa vùng nhớ cụ thể chống ghi đè
- NXP UCODE DNA: Thêm authentication layer trên nền Gen2
Bảo Vệ Vật Lý — RFID Blocking
Ví RFID-blocking: Vải hoặc lớp kim loại trong ví chặn tín hiệu HF và LF. Không hiệu quả với UHF (tần số cao xuyên nhiều vật liệu hơn).
Faraday cage: Kim loại bao xung quanh hoàn toàn → chặn mọi tín hiệu RF. Dùng cho bảo quản thẻ quan trọng, passport.
Thực tế: Nguy cơ skimming thẻ ngân hàng EMV bị phóng đại — cryptogram động làm cho dữ liệu đọc được không có giá trị cho giao dịch fraudulent.
Câu Hỏi Thường Gặp
Thẻ RFID có thể theo dõi vị trí người dùng không?

Thẻ RFID passive không có GPS và không phát tín hiệu chủ động — chỉ phản hồi khi trong vùng reader. Hệ thống có thể biết người dùng đi qua gate reader nào và khi nào — đây là tracking gián tiếp, không phải GPS. Thẻ RFID active (có pin) có thể tracking trong tòa nhà qua hệ thống reader, nhưng chỉ trong phạm vi triển khai.
Điện thoại NFC có thể đọc thẻ RFID kiểm soát ra vào không?
Điện thoại NFC đọc được thẻ HF 13.56 MHz (MIFARE, DESFire). Đọc UID của thẻ DESFire là được, nhưng không đọc được dữ liệu được mã hóa mà không có key. Với EM4100 (125 kHz) — điện thoại NFC không đọc được vì khác tần số.
Cách biết thẻ kiểm soát ra vào của mình có an toàn không?
Đặt thẻ gần smartphone có NFC → dùng app "NFC Tools" hoặc "MIFARE Classic Tool". App sẽ nhận dạng loại thẻ: nếu hiện "MIFARE Classic" → thẻ có lỗ hổng Crypto1. Nếu hiện "MIFARE DESFire" → bảo mật tốt. Nếu không đọc được → thẻ 125 kHz (EM4100/HID Prox) hoặc không tương thích.
Kết Luận
Bảo mật RFID phụ thuộc hoàn toàn vào loại chip, không phải công nghệ RFID nói chung:
- Thay thế ngay: EM4100, HID Prox, MIFARE Classic 1K → DESFire EV2/EV3 cho kiểm soát ra vào
- Cấu hình đúng: Đổi default key, bật proximity check, dùng application-specific key
- Phân lớp bảo mật: RFID + PIN cho khu vực quan trọng
- EPC Gen2: Bật Kill/Lock cho sản phẩm consumer, dùng UCODE DNA cho authentication cần thiết
Xem thêm:
- RFID chống hàng giả: cơ chế xác thực AES-128
- Các loại chip RFID: MIFARE, NXP, Impinj
- RFID HF 13.56 MHz và NFC
Cần tư vấn nâng cấp hệ thống kiểm soát ra vào từ EM4100/MIFARE Classic lên DESFire EV3? Liên hệ Basis Việt Nam — hotline 093.295.3111.

