¿Qué tarjetas de acceso no se pueden clonar? (Proximidad frente a tarjetas inteligentes frente a credenciales encriptadas)
La respuesta corta: las tarjetas que usan autenticación mutua criptográfica —tarjetas inteligentes cifradas de 13,56 MHz que ejecutan AES, y tarjetas inteligentes seguras que operan en su nivel de seguridad más alto— no se pueden clonar de manera práctica. Casi todo lo demás sí. Eso incluye toda tarjeta de proximidad de 125 kHz del mercado y, de manera importante, la tarjeta inteligente original de 13,56 MHz, que es una tarjeta de 13,56 MHz pero está criptográficamente comprometida. El factor decisivo no es la frecuencia impresa en la hoja de especificaciones, sino si la tarjeta cifra sus datos y obliga al lector a demostrar su identidad antes de que la tarjeta responda.
Esta guía dice la verdad sobre qué credenciales se pueden reproducir y cuáles no, porque esa honestidad importa cuando usted decide qué comprar. American Key Cards suministra credenciales no OEM fabricadas según especificaciones publicadas, y una parte esencial de hacerlo con responsabilidad es decirle, con franqueza, cuándo una credencial no se puede clonar y por qué eso es bueno para su seguridad.
Lo único que realmente lo determina: la autenticación mutua
Veredicto: si una tarjeta y un lector se autentican mutuamente de forma criptográfica antes de que se mueva cualquier dato, la tarjeta no se puede clonar. Si la tarjeta simplemente transmite su número, sí se puede.
La mayoría de las personas clasifica las tarjetas de acceso por frecuencia: «la proximidad de baja frecuencia de 125 kHz es antigua e insegura; las tarjetas inteligentes de alta frecuencia de 13,56 MHz son seguras». Este es el error más común y costoso en el control de acceso. Es incorrecto.
La verdadera línea divisoria es la autenticación criptográfica mutua:
- Una credencial sin cifrar se energiza en el campo del lector y transmite de inmediato su número almacenado sin protección. Cualquier dispositivo que pueda captar esa señal de RF captura la credencial. Luego puede escribirse en una tarjeta virgen programable barata. Listo.
- A Una credencial autenticada criptográficamente se niega a entregar nada hasta que el lector demuestre que posee la clave secreta correcta, y la tarjeta demuestra lo mismo al lector. La carga útil de la credencial está cifrada con AES y, en las mejores plataformas, firmada digitalmente y vinculada al chip específico. Capturar la transmisión no le da al atacante nada utilizable.
Una tarjeta de 13,56 MHz sin criptografía real (la tarjeta inteligente heredada original) es clonable. Una credencial con autenticación mutua sólida (una tarjeta inteligente AES cifrada) no lo es. La frecuencia es una pista falsa. Tenga esto en cuenta al leer la tabla a continuación.
La tabla maestra de clonabilidad
Esto cubre las familias de credenciales que probablemente encontrará en el control de acceso comercial, residencial e institucional. «Clonable hoy» refleja lo que es posible lograr con herramientas disponibles comercialmente hasta la fecha de esta publicación.
| Familia de credenciales | Frecuencia | Cifrado | ¿Clonable hoy? | Notas |
|---|---|---|---|---|
Proximidad estándar de 125 kHz (H10301 y la mayoría de los formatos de 125 kHz) | 125 kHz | Ninguno | Sí | Transmite un número fijo; se lee y escribe con un Proxmark3 y una tarjeta virgen T5577. La clase más clonada del mundo. |
| EM4100 / EM4102 de proximidad de solo lectura | 125 kHz | Ninguno | Sí | El chip de proximidad de solo lectura más simple; se copia trivialmente. |
| Formatos extendidos de 125 kHz (33/34/36 bits) | 125 kHz | Ninguno | Sí | Espacio de código más amplio, pero RF sin cifrar; sigue siendo clonable. |
| Tarjeta inteligente estándar / heredada de 13,56 MHz | 13,56 MHz | Cifrado heredado (roto) | Sí | La alta frecuencia no ayuda; las claves se recuperan en segundos con ataques nested/darkside/hardnested. |
| Tarjeta inteligente segura de 13,56 MHz (nivel de seguridad más alto) | 13,56 MHz | AES-128 | No | En su nivel de seguridad más alto, la autenticación mutua la vuelve no clonable de manera práctica. |
| Tarjeta inteligente cifrada de 13,56 MHz | 13,56 MHz | AES-128, CC EAL5+ | No | Autenticación mutua AES en un elemento seguro certificado. Sin ataque de clonación público. |
| Plataforma de credenciales inteligentes AES cifradas (firmada, vinculada al chip) | 13,56 MHz | AES-128 + contenedor firmado | No | Credencial vinculada criptográficamente al chip; no puede ser programada por terceros. |
| Codificación de tarjetas inteligentes heredada / temprana (claves públicamente conocidas) | 13,56 MHz | Claves débiles o vulneradas | Sí (heredado) | Tarjetas inteligentes de primera generación cuyas claves estándar son públicas; la clonación está demostrada. Al final de su vida útil. |
De esa tabla surgen dos patrones. Primero, todo formato de proximidad de 125 kHz es clonable: lo que determina esto es la banda de frecuencia, no la marca. Segundo, los 13,56 MHz se dividen justo por la mitad: los chips antiguos de cifrado roto y de primera generación son clonables, mientras que las plataformas basadas en AES resisten.
Las tarjetas de proximidad de 125 kHz: todas clonables
Veredicto: toda credencial estándar de proximidad de 125 kHz puede copiarse con un Proxmark3 y una tarjeta virgen de pocos dólares. Ninguna de ellas es segura contra la duplicación.
Esta familia incluye las tarjetas de proximidad estándar de 26 bits, los formatos extendidos de 125 kHz y las tarjetas de solo lectura EM4100/EM4102. Se diseñaron en una época en que el hardware de clonación no existía fuera de laboratorios especializados. Hoy, un Proxmark3 —una herramienta de investigación RFID ampliamente disponible— lee la credencial en menos de un segundo con solo acercarla a la tarjeta, y la escribe en una tarjeta virgen multifrecuencia T5577.
Estos formatos añaden funciones de conveniencia (espacios de código más amplios, estructuras de código de instalación, codificación dual), pero ninguno añade cifrado. Los datos salen de la tarjeta sin protección. Para una guía completa sobre cómo confirmar exactamente qué formato de 125 kHz tiene, consulte cómo identificar el formato de su tarjeta de acceso.
Un matiz que vale la pena señalar: algunos formatos de 125 kHz agregan un valor de verificación secreto que el lector valida, lo que bloquea las copias ingenuas —una barrera de velocidad significativa, aunque no cifrado en el sentido moderno. Es la excepción que confirma la regla de que el 125 kHz, como categoría, no es resistente a la clonación.
La tarjeta inteligente original de 13,56 MHz: alta frecuencia, aún comprometida
Veredicto: la tarjeta inteligente original de 13,56 MHz es clonable a pesar de ser una «tarjeta inteligente». Su cifrado propietario está comprometido desde hace más de una década.
Esta es la credencial que desmiente con mayor claridad el mito de la frecuencia. La tarjeta inteligente estándar original de 13,56 MHz opera a 13,56 MHz y usa un cifrado de flujo heredado propietario. Se ve y se siente como una tarjeta inteligente segura. No lo es.
Ese cifrado heredado fue diseccionado por ingeniería inversa y comprometido criptográficamente hace años. Una serie de ataques prácticos —conocidos como darkside, nested y hardnested— recuperan las claves de sector en segundos o minutos usando nada más que un Proxmark3 y software gratuito de código abierto. Una vez recuperadas las claves, el contenido de la tarjeta puede leerse y escribirse en una tarjeta virgen «mágica» de UID modificable, produciendo un clon funcional.
Si su sistema de acceso funciona con esta tarjeta inteligente original, usted no está significativamente más protegido contra la clonación que un sitio de proximidad de 125 kHz, aunque haya pagado por una plataforma de mayor frecuencia. Esto es algo genuinamente importante de saber, y la mayoría de los proveedores no lo dirán en voz alta.
Las tarjetas que realmente no se pueden clonar
Veredicto: las tarjetas inteligentes seguras en su nivel de seguridad más alto y las tarjetas inteligentes cifradas de 13,56 MHz usan autenticación mutua AES y no tienen ningún ataque de clonación práctico conocido.
Estas son las credenciales que vale la pena especificar cuando la resistencia a la duplicación realmente importa.
Las tarjetas inteligentes cifradas de 13,56 MHz son el pilar del control de acceso resistente a la clonación en todo el mundo, utilizadas en sistemas de transporte, universidades y campus corporativos. Usan AES-128 con autenticación mutua: el lector y la tarjeta demuestran, cada uno, poseer la clave correcta antes de intercambiar cualquier dato de la aplicación. Las mejores incorporan un elemento seguro certificado Common Criteria EAL5+. No existe ninguna herramienta disponible comercialmente que clone una tarjeta inteligente cifrada correctamente configurada.
Las tarjetas inteligentes seguras de 13,56 MHz, en su nivel de seguridad más alto, actualizan un formato físico anterior a una autenticación genuina basada en AES. La palabra clave es nivel de seguridad más alto : una tarjeta que quede en un nivel de seguridad inferior no obtiene el beneficio completo. Configurada correctamente, no es clonable en la práctica.
Las plataformas de credenciales cifradas de gama alta envuelven la credencial en un contenedor cifrado y firmado digitalmente, y usan autenticación mutua AES-128. Las más robustas van más allá y vinculan criptográficamente la credencial al chip específico, de modo que un payload capturado no se puede repetir ni trasplantar. Tenga en cuenta que las tarjetas inteligentes antiguas o heredadas —las plataformas de primera generación cuyas claves estándar se hicieron públicas— son harina de otro costal: esas claves se conocen y las tarjetas son clonables, que es exactamente la razón por la que la industria las reemplazó.
Por qué American Key Cards no le venderá un «clon» de una tarjeta segura
Aquí seremos más francos de lo que la mayoría de los proveedores está dispuesta a ser.
Para el prox de 125 kHz sin cifrar y la tarjeta inteligente original comprometida, la credencial es solo un número escrito en un chip. American Key Cards puede suministrar credenciales compatibles para esos sistemas —programadas desde cero según su código de instalación y su rango de números de tarjeta, fabricadas conforme a la especificación publicada, nunca copiadas de una de sus tarjetas existentes. Se trata de un producto legítimo, hecho por especificación, del mismo modo que una llave en blanco de repuesto se corta según un código en lugar de tallarse a partir de su llave existente.
Para las tarjetas inteligentes cifradas con AES, la situación es distinta —y se lo diremos directamente—: no podemos ni vamos a vender una copia de una de estas credenciales, porque es criptográficamente imposible. Los datos están cifrados con AES y vinculados a un conjunto de claves específico de la instalación (y, en las plataformas más robustas, al chip individual). Ningún tercero puede leerlos, copiarlos ni volver a codificar una tarjeta virgen para suplantarlos sin las claves secretas de la organización emisora y la infraestructura de emisión del fabricante.
Consideramos eso una ventaja, no una limitación. Si nosotros pudiéramos clonar su credencial cifrada, cualquier otro también podría hacerlo —y eso significaría que su credencial de “alta seguridad” no era segura en absoluto. Cualquier proveedor que anuncie copias de repuesto de credenciales AES cifradas está vendiendo algo que no funcionará o está tergiversando lo que hace. Preferimos decirle la verdad y remitirlo a su emisor autorizado para esas plataformas.
Esta es también la razón por la que «qué tarjeta no se puede clonar» es la pregunta correcta antes de comprar o actualizar: la respuesta le dice exactamente cuánta protección real contra la duplicación está comprando con su dinero.
¿Entonces cuál debería elegir?
Adecue la credencial a su modelo de amenazas real, en lugar de a una etiqueta de frecuencia:
- Puertas de bajo riesgo, orientadas a la conveniencia (gimnasios, áreas comunes, oficinas de baja sensibilidad): el prox de 125 kHz está en todas partes y es económico de mantener. Solo tenga en cuenta que las tarjetas son copiables, y pida los reemplazos como credenciales compatibles por especificación.
- Seguridad media a alta (pisos corporativos, edificios multiarrendatario, cualquier caso con exposición normativa): especifique tarjetas inteligentes cifradas de 13,56 MHz o una tarjeta inteligente segura en su nivel de seguridad más alto. Son opciones convencionales, con buen soporte y genuinamente resistentes a la clonación.
- Alta seguridad y preparación a futuro (sector federal, financiero, salud, infraestructura crítica, credenciales móviles): una plataforma de credenciales AES cifradas de gama alta, con una tarjeta inteligente cifrada como alternativa sólida para parques de lectores existentes.
- Todo lo que aún esté en una tarjeta inteligente heredada u original: trátelo como clonable y planifique una migración a una plataforma AES.
Una realidad práctica: la mayoría de las instalaciones usan una combinación. Mantenga la proximidad en las puertas de bajo riesgo, lleve las credenciales AES a las puertas que importan y actualice los lectores por fases.
Obtenga una respuesta honesta para su sistema específico
Si no está seguro de qué credencial usan realmente sus lectores —o si las tarjetas que tiene se pueden clonar— esa es exactamente el tipo de pregunta que nos encanta responder con franqueza. Explore el catálogo completo de productos para comparar tecnologías lado a lado, o contacte a American Key Cards con el modelo de su lector y una foto de su tarjeta actual. Le diremos qué tiene, si es clonable, si podemos suministrar credenciales compatibles para ella, y —si se trata de una plataforma AES protegida— exactamente por qué no podemos, y quién sí puede.
Toda credencial que suministramos está respaldada por nuestra garantía de por vida de piezas y mano de obra. Y toda respuesta que le damos sobre seguridad es la verdad, incluidas las veces en que la verdad es «esta tarjeta no se puede clonar, y eso es bueno para usted».
Preguntas frecuentes
¿Qué tarjetas de acceso realmente no se pueden clonar?
Credenciales que usan autenticación mutua criptográfica: tarjetas inteligentes cifradas de 13,56 MHz que ejecutan AES, y tarjetas inteligentes seguras que operan en su nivel de seguridad más alto (también AES). En estas tarjetas, los datos de la credencial están cifrados y el lector y la tarjeta deben demostrar sus identidades mutuamente antes de intercambiar cualquier dato, por lo que la transmisión no puede simplemente capturarse y reproducirse. No existe ninguna herramienta disponible comercialmente que las clone hasta la fecha de esta publicación.
¿Son clonables las tarjetas inteligentes de 13,56 MHz?
Depende por completo de la generación. La tarjeta inteligente estándar original de 13,56 MHz (que usa un cifrado heredado propietario) está comprometida y es clonable; ataques prácticos recuperan las claves en segundos o minutos. Las tarjetas inteligentes seguras y cifradas de 13,56 MHz que ejecutan AES no son clonables de manera práctica. Así que «¿es segura una tarjeta inteligente?» no tiene una respuesta única; la generación del chip lo es todo.
¿Es segura una tarjeta inteligente cifrada de 13,56 MHz?
Sí. Las tarjetas inteligentes cifradas de 13,56 MHz usan cifrado AES-128 con autenticación mutua entre tarjeta y lector, y las mejores usan un elemento seguro certificado de forma independiente (Common Criteria EAL5+). Las tarjetas inteligentes cifradas están entre las plataformas de credenciales resistentes a la clonación más ampliamente implementadas del mundo y no tienen ningún ataque de clonación práctico públicamente conocido.
¿Se puede clonar una credencial cifrada de primer nivel?
No. Las credenciales cifradas más sólidas utilizan autenticación mutua AES-128 y almacenan la credencial dentro de un contenedor firmado digitalmente que está vinculado criptográficamente al chip específico. Incluso una captura completa de la transmisión de la tarjeta no puede reproducirse ni transferirse a otro chip. No existe ningún ataque de clonación público conocido contra ellas, y terceros no pueden reprogramarlas porque la programación requiere la infraestructura de emisión segura del emisor.
¿Cuál es el único factor que determina si una tarjeta se puede clonar?
Autenticación mutua criptográfica, no la frecuencia. Se suele asumir que las tarjetas «inteligentes» de 13,56 MHz son seguras y que las tarjetas «de proximidad» de 125 kHz no lo son, pero eso es incorrecto. La tarjeta inteligente original de 13,56 MHz es una tarjeta de 13,56 MHz y está comprometida. Lo que realmente importa es si la tarjeta cifra sus datos y obliga al lector a autenticarse antes de que la tarjeta responda. Las tarjetas que hacen esto no se pueden clonar; las que transmiten sus datos sin cifrar sí.