Informatif

Quelles cartes d'accès ne peuvent pas être clonées ? (Proximité vs cartes à puce vs badges chiffrés)

Par American Key Cards

Image éditoriale sur le contrôle d'accès pour « Quelles cartes d'accès ne peuvent pas être clonées ? (Proximité vs cartes à puce vs badges chiffrés) »

Réponse courte : les cartes utilisant une authentification mutuelle cryptographique — cartes à puce chiffrées à 13,56 MHz fonctionnant en AES, et cartes à puce sécurisées au niveau de sécurité le plus élevé — ne peuvent pas être clonées en pratique. Presque tout le reste le peut. Cela inclut toutes les cartes de proximité 125 kHz du marché et, surtout, la carte à puce 13,56 MHz d'origine, qui fonctionne à 13,56 MHz mais dont la cryptographie est compromise. Le facteur déterminant n'est pas la fréquence indiquée sur la fiche technique — c'est le fait que la carte chiffre ou non ses données et oblige le lecteur à prouver son identité avant qu'elle ne réponde.

Ce guide dit la vérité sur les badges qui peuvent ou non être reproduits, car cette honnêteté compte lorsque vous décidez quoi acheter. American Key Cards fournit des badges non-OEM fabriqués selon des spécifications publiées — et une part essentielle de cette démarche responsable consiste à vous dire clairement quand un badge ne peut pas être cloné, et pourquoi c'est bon pour votre sécurité.

Le seul facteur qui compte réellement : l'authentification mutuelle

Verdict : si une carte et un lecteur s'authentifient mutuellement par cryptographie avant tout échange de données, la carte ne peut pas être clonée. Si la carte se contente de diffuser son numéro, elle le peut.

La plupart des gens classent les cartes d'accès par fréquence — « les cartes de proximité basse fréquence 125 kHz sont anciennes et peu sûres ; les cartes à puce haute fréquence 13,56 MHz sont sécurisées ». C'est l'idée reçue la plus répandue et la plus coûteuse en contrôle d'accès. Elle est fausse.

La véritable ligne de démarcation, c'est l'authentification mutuelle cryptographique ::

  • Un badge non chiffré s'active dans le champ du lecteur et transmet immédiatement son numéro stocké en clair. Tout appareil capable d'écouter ce signal RF capture le badge. Il peut ensuite être réécrit sur une carte vierge programmable bon marché. C'est tout.
  • A Authentifié par cryptographie, un badge refuse de transmettre quoi que ce soit tant que le lecteur ne prouve pas qu'il détient la bonne clé secrète — et la carte prouve la même chose au lecteur. La charge utile du badge est chiffrée en AES et, sur les meilleures plateformes, signée numériquement et liée à la puce spécifique. Intercepter la transmission ne donne à un attaquant rien d'exploitable.

Une carte 13,56 MHz sans véritable cryptographie (la carte à puce historique d'origine) est clonable. Un badge doté d'une authentification mutuelle robuste (une carte à puce chiffrée en AES) ne l'est pas. La fréquence est une fausse piste. Gardez cela à l'esprit en lisant le tableau ci-dessous.

Le tableau maître de clonabilité

Ce tableau couvre les familles de badges que vous êtes le plus susceptible de rencontrer dans le contrôle d'accès commercial, résidentiel et institutionnel. La mention « clonable aujourd'hui » reflète ce qui est réalisable avec des outils disponibles dans le commerce à l'heure où nous écrivons ces lignes.

Famille de badgesFréquenceChiffrementClonable aujourd'hui ?Remarques
Proximité 125 kHz standard (H10301 et la plupart des formats 125 kHz)125 kHzAucunOuiDiffuse un numéro fixe ; se lit et s'écrit avec un Proxmark3 et un support vierge T5577. La catégorie la plus clonée au monde.
EM4100 / EM4102 proximité en lecture seule125 kHzAucunOuiLa puce de proximité en lecture seule la plus simple ; copiée sans effort.
Formats étendus à 125 kHz (33/34/36 bits)125 kHzAucunOuiEspace de numérotation plus vaste, mais RF non chiffrée — toujours clonable.
Carte à puce 13,56 MHz standard / historique13,56 MHzChiffrement ancien (cassé)OuiLa haute fréquence n'aide en rien ; les clés sont récupérées en quelques secondes avec les attaques nested/darkside/hardnested.
Carte à puce sécurisée 13,56 MHz (niveau de sécurité le plus élevé)13,56 MHzAES-128NonÀ son niveau de sécurité le plus élevé, l'authentification mutuelle la rend non clonable en pratique.
Carte à puce 13,56 MHz chiffrée13,56 MHzAES-128, CC EAL5+NonAuthentification mutuelle AES sur un élément sécurisé certifié. Aucune attaque de clonage publique connue.
Plateforme de badges à puce chiffrés AES (signée, liée à la puce)13,56 MHzAES-128 + conteneur signéNonBadge cryptographiquement lié à la puce ; ne peut pas être programmé par un tiers.
Clés de cartes à puce anciennes / historiques (clés publiquement connues)13,56 MHzClés faibles / compromisesOui (hérité)Cartes à puce de première génération dont les clés standard sont publiques ; le clonage est démontré. En fin de vie.

Deux tendances ressortent de ce tableau. Premièrement, tout format de proximité 125 kHz est clonable — c'est la bande de fréquence, et non la marque, qui détermine cela. Deuxièmement, le 13,56 MHz se divise exactement en deux : les anciennes puces au chiffrement cassé et de première génération sont clonables, tandis que les plateformes basées sur l'AES tiennent bon.

Les cartes de proximité 125 kHz : toutes clonables

Verdict : tout badge de proximité 125 kHz standard peut être copié avec un Proxmark3 et un support vierge à quelques dollars. Aucun d'entre eux n'est protégé contre la duplication.

Cette famille comprend les cartes de proximité standard 26 bits, les formats 125 kHz étendus, ainsi que les cartes EM4100/EM4102 en lecture seule. Elles ont été conçues à une époque où le matériel de clonage n'existait pas en dehors de laboratoires spécialisés. Aujourd'hui, un Proxmark3 — un outil de recherche RFID largement disponible — lit le badge en moins d'une seconde lorsqu'il est tenu à quelques centimètres de la carte, et l'écrit sur une carte vierge T5577 multifréquence.

Ces formats ajoutent des fonctionnalités pratiques (espaces de codes plus grands, structures de code d'installation, double encodage), mais aucun d'eux n'ajoute de chiffrement. Les données quittent la carte en clair. Pour un guide complet permettant de confirmer exactement quel format 125 kHz vous possédez, consultez comment identifier le format de votre carte d'accès.

Une nuance mérite d'être notée : quelques formats 125 kHz ajoutent une valeur de contrôle secrète que le lecteur valide, ce qui bloque les copies naïves — un frein réel, mais qui ne constitue pas un chiffrement au sens moderne. C'est l'exception qui confirme la règle : la catégorie 125 kHz, dans son ensemble, n'est pas résistante au clonage.

La carte à puce 13,56 MHz d'origine : haute fréquence, toujours compromise

Verdict : la carte à puce 13,56 MHz d'origine est clonable malgré son appellation de « carte à puce ». Son chiffrement propriétaire est compromis depuis plus d'une décennie.

Voici le badge qui démonte le plus clairement le mythe de la fréquence. La carte à puce 13,56 MHz standard d'origine fonctionne à 13,56 MHz et utilise un chiffrement de flux propriétaire historique. Elle a l'apparence et le comportement d'une carte à puce sécurisée. Elle ne l'est pas.

Ce chiffrement historique a été rétro-ingénié et cassé cryptographiquement il y a des années. Une série d'attaques pratiques — connues sous les noms de darkside, nested et hardnested — permettent de récupérer les clés de secteur en quelques secondes à quelques minutes, avec un simple Proxmark3 et des logiciels libres gratuits. Une fois les clés récupérées, le contenu de la carte peut être lu puis réécrit sur un support vierge « magique » à UID modifiable, produisant un clone fonctionnel.

Si votre système d'accès repose sur cette carte à puce d'origine, vous n'êtes pas réellement mieux protégé contre le clonage qu'un site en 125 kHz, même si vous avez payé pour une plateforme haute fréquence. C'est un point réellement important à connaître, et la plupart des fournisseurs ne le disent pas ouvertement.

Les cartes qui ne peuvent vraiment pas être clonées

Verdict : les cartes à puce sécurisées à leur niveau de sécurité le plus élevé et les cartes à puce chiffrées à 13,56 MHz utilisent une authentification mutuelle AES et ne font l'objet d'aucune attaque de clonage pratique publiquement connue.

Ce sont les badges à privilégier lorsque la résistance à la duplication compte réellement.

Les cartes à puce chiffrées 13,56 MHz sont le pilier du contrôle d'accès résistant au clonage dans le monde entier — utilisées dans les réseaux de transport, les universités et les campus d'entreprise. Elles utilisent l'AES-128 avec authentification mutuelle : le lecteur et la carte prouvent chacun la possession de la bonne clé avant tout échange de données applicatives. Les meilleures d'entre elles ajoutent un élément sécurisé certifié Critères Communs EAL5+. Il n'existe aucun outil disponible dans le commerce capable de cloner une carte à puce chiffrée correctement configurée.

Les cartes à puce sécurisées 13,56 MHz à leur niveau de sécurité le plus élevé font passer un format physique plus ancien à une authentification véritablement basée sur l'AES. Le mot clé est niveau de sécurité le plus élevé — une carte laissée à un niveau de sécurité inférieur ne bénéficie pas de l'avantage complet. Correctement configurée, elle n'est pas clonable en pratique.

Les plateformes de badges chiffrés haut de gamme enveloppent le badge dans un conteneur chiffré et signé numériquement, et utilisent l'authentification mutuelle AES-128. Les plus robustes vont plus loin et lient cryptographiquement le badge à la puce spécifique, de sorte qu'une charge utile interceptée ne peut être ni rejouée ni transplantée. Notez que les cartes à puce anciennes / héritées — les plateformes de première génération dont les clés standard sont devenues publiques — relèvent d'un cas différent : ces clés sont connues et les cartes sont clonables, ce qui explique précisément pourquoi le secteur les a remplacées.

Pourquoi American Key Cards ne vous vendra pas un « clone » d'une carte sécurisée

Voici l'endroit où nous serons plus francs que la plupart des fournisseurs ne sont prêts à l'être.

Pour la proximité 125 kHz non chiffrée et l'ancienne carte à puce compromise, le badge n'est qu'un numéro inscrit sur une puce. American Key Cards peut fournir des badges compatibles pour ces systèmes — programmés selon votre code d'installation et votre plage de numéros de carte, depuis zéro, fabriqués selon la spécification publiée, jamais copiés à partir de l'une de vos cartes existantes. Il s'agit d'un produit légitime, conforme à la spécification, de la même manière qu'une clé de rechange est taillée selon un code plutôt que dupliquée à partir de votre clé existante.

Pour les cartes à puce chiffrées AES, la situation est différente — et nous vous le dirons directement : nous ne pouvons pas et ne vendrons pas de clone de l'un de ces badges, car cela est cryptographiquement impossible. Les données sont chiffrées en AES et liées à un jeu de clés propre à l'installation (et, sur les plateformes les plus robustes, à la puce individuelle). Aucun tiers ne peut la lire, la copier, ou réencoder une carte vierge pour l'usurper sans les clés secrètes de l'organisation émettrice et l'infrastructure d'émission du fabricant.

Nous considérons cela comme un atout, non comme une limite. Si nous pouvions cloner votre badge chiffré, n'importe qui d'autre le pourrait aussi — ce qui signifierait que votre badge « haute sécurité » n'était pas sécurisé du tout. Tout fournisseur annonçant des clones de rechange de badges chiffrés AES vend soit quelque chose qui ne fonctionnera pas, soit se présente de façon trompeuse. Nous préférons vous dire la vérité et vous orienter vers votre émetteur agréé pour ces plateformes.

C'est aussi pourquoi « quelle carte ne peut pas être clonée » est la bonne question à poser avant d'acheter ou de mettre à niveau : la réponse vous indique exactement quel niveau réel de protection contre la duplication votre argent achète.

Alors, lequel choisir ?

Adaptez le badge à votre modèle de menace réel plutôt qu'à une étiquette de fréquence :

  • Portes à faible risque, orientées confort (salles de sport, équipements communs, bureaux peu sensibles) : la proximité 125 kHz est partout et peu coûteuse à prendre en charge. Comprenez simplement que les cartes sont copiables, et commandez les remplacements sous forme de badges compatibles, conformes à la spécification.
  • Sécurité moyenne à élevée (étages d'entreprise, immeubles multi-locataires, tout ce qui comporte un enjeu de conformité) : spécifiez des cartes à puce chiffrées 13,56 MHz ou une carte à puce sécurisée à son niveau de sécurité le plus élevé. Ce sont des solutions courantes, bien prises en charge, et véritablement résistantes au clonage.
  • Haute sécurité et pérennité (secteur fédéral, finance, santé, infrastructures critiques, badges mobiles) : une plateforme de badges chiffrés AES haut de gamme, avec une carte à puce chiffrée comme solution de repli solide sur les parcs de lecteurs existants.
  • Tout ce qui repose encore sur une carte à puce héritée ou d'origine : considérez-la comme clonable et prévoyez une migration vers une plateforme AES.

Une réalité pratique : la plupart des sites fonctionnent avec un mélange. Conservez la proximité sur les portes à faible risque, déployez des badges AES sur les portes qui comptent vraiment, et mettez à niveau les lecteurs par étapes.

Obtenez une réponse honnête pour votre système spécifique

Si vous n'êtes pas sûr du badge que vos lecteurs utilisent réellement — ou si les cartes que vous détenez peuvent être clonées — c'est exactement le genre de question à laquelle nous sommes heureux de répondre franchement. Parcourez l'ensemble du catalogue de produits pour comparer les technologies côte à côte, ou contactez American Key Cards en précisant le modèle de votre lecteur et une photo de votre carte actuelle. Nous vous dirons ce que vous avez, si c'est clonable, si nous pouvons vous fournir des badges compatibles, et — s'il s'agit d'une plateforme AES sécurisée — exactement pourquoi nous ne le pouvons pas, et qui le peut.

Chaque badge que nous fournissons est couvert par notre garantie à vie sur les pièces et la fabrication. Et chaque réponse que nous vous donnons sur la sécurité est la vérité, y compris lorsque cette vérité est : « cette carte ne peut pas être clonée, et c'est une bonne chose pour vous ».

Questions fréquentes

Quelles cartes d'accès ne peuvent vraiment pas être clonées ?

Badges utilisant une authentification mutuelle cryptographique : cartes à puce chiffrées à 13,56 MHz fonctionnant en AES, et cartes à puce sécurisées au niveau de sécurité le plus élevé (également en AES). Sur ces cartes, les données du badge sont chiffrées et le lecteur comme la carte doivent prouver mutuellement leur identité avant tout échange de données, si bien que la transmission ne peut pas être simplement capturée puis rejouée. À l'heure où nous écrivons ces lignes, aucun outil disponible dans le commerce ne permet de les cloner.

Les cartes à puce 13,56 MHz sont-elles clonables ?

Tout dépend entièrement de la génération. La carte à puce 13,56 MHz standard d'origine (utilisant un chiffrement propriétaire historique) est compromise et clonable — des attaques pratiques récupèrent les clés en quelques secondes à quelques minutes. Les cartes à puce sécurisées et chiffrées à 13,56 MHz fonctionnant en AES ne sont pas clonables en pratique. La question « une carte à puce est-elle sécurisée ? » n'a donc pas de réponse unique : tout dépend de la génération de la puce.

Une carte à puce chiffrée 13,56 MHz est-elle sécurisée ?

Oui. Les cartes à puce chiffrées à 13,56 MHz utilisent un chiffrement AES-128 avec authentification mutuelle entre la carte et le lecteur, et les meilleures intègrent un élément sécurisé certifié de manière indépendante (Critères Communs EAL5+). Les cartes à puce chiffrées comptent parmi les plateformes de badges résistantes au clonage les plus déployées au monde, et aucune attaque de clonage pratique n'est publiquement connue contre elles.

Un badge chiffré haut de gamme peut-il être cloné ?

Non. Les badges chiffrés les plus robustes utilisent une authentification mutuelle AES-128 et stockent le badge dans un conteneur signé numériquement, cryptographiquement lié à la puce spécifique. Même une capture complète de la transmission de la carte ne peut être ni rejouée ni transférée sur une autre puce. Aucune attaque de clonage publique n'existe contre eux, et ils ne peuvent pas être reprogrammés par un tiers car la programmation exige l'infrastructure d'émission sécurisée de l'émetteur.

Quel est l'unique facteur qui détermine si une carte peut être clonée ?

L'authentification mutuelle cryptographique, pas la fréquence. On suppose souvent que les cartes « intelligentes » 13,56 MHz sont sécurisées et que les cartes de « proximité » 125 kHz ne le sont pas, mais c'est faux. La carte à puce 13,56 MHz d'origine fonctionne à 13,56 MHz et sa cryptographie est compromise. Ce qui compte réellement, c'est de savoir si la carte chiffre ses données et oblige le lecteur à s'authentifier avant qu'elle ne réponde. Les cartes qui le font ne peuvent pas être clonées ; celles qui diffusent leurs données en clair le peuvent.

Vous ne savez pas quel format vous avez ?

Envoyez-nous les numéros imprimés sur votre carte — nous identifierons le format et vous proposerons un devis pour une carte compatible, généralement sous un jour ouvré.

Garantie à vie pièces et main-d'œuvre sur chaque carte