Mifare Desfire EV3 : Quoi de neuf ?

Juin 8, 2020 Blog

NXP à annoncé le 2 juin la sortie de ses puces Desfire EV3 destinées aux smart-city. Nous allons voir en détails les caractéristiques de cette nouvelle puce et la comparer aux version précédentes : Desfire EV2 et Desfire EV1. Cet article est préliminaire, l’annonce étant récente, l’ensemble des informations de cet article proviennent des documents NXP et ne tiennent pas compte des futures implémentations de la puce par les constructeurs de badge et fabricants de contrôle d’accès.

Les nouveautés annoncées de la puces Desfire EV3

NXP annonce les nouveautés suivantes :

Perfomances améliorées

  • Plus grande durée de rétention des données (25 ans contre 10 ans précédemment)
  • Plage de fonctionnement améliorée et des vitesses de transaction plus élevées par rapport à ses prédécesseurs (1,5 fois plus rapide que les desfire EV1)

Sécurité améliorée

  • Ajout d’un Timer de transaction permettant d’eviter les attaques de type « man-i-the-middle »
  • Nouvelle fonctionnalité de messagerie Secure Unique NFC (SUN), offre un moyen plus sûr de maintenir la confidentialité et l’intégrité des données (pour les mobiles).

Prise en charge mobile et multi-applications

  • Déploiement possible sur mobile NFC via le service cloud mifare 2GO
  • clés préchargées pour la gestion déléguée des applications permettent d’ajouter de nouveaux services à la carte déjà déployée

Caractéristiques et comparatif des puces Desfire

Le tableau comparatif ci-dessous synthétise les éléments techniques des puces Mifare Desfire EV1, Desfire EV2, Defire EV3

CaractéristiquesMifare Desfire EV1Mifare Desfire EV2Mifare Desfire EV3
Mémoire de données EEPROM2/4/8KB2/4/8/16/32KB2/4/8KB
Taille UID7 octets7 octets7 octets
Certification critères communsEAL 4+EAL 5+EAL 5+
Algorithmes cryptographiquesDES, 3DES, AES128DES, 3DES, AES128DES, 3DES, AES128
Protection des communicationsD40 Natif1, EV1D40 Natif1, EV11, EV2D40 Natif1, EV11, EV2
Nombre d’applications28Illimité2Illimité2
Nombre de fichiers par application323232
Max de fichier avec sauvegardes323232
Commandes ISO/IEC7816-4888
ID aléatoireouiouioui
ATS configurableOui, octets historiques seulementOui, tous paramètres (FSCI supporte jusqu’à 256 octets)Oui, tous paramètres (FSCI supporte jusqu’à 256 octets)
Buffer de communication64 octetsjusqu'à 128 octetsjusqu'à 256 octets
Chaining durant le transfert de données Natif (AFh)Natif (AFh) ou ISO/IEC14443-4Natif (AFh) ou ISO/IEC14443-4
Multiple jeu de clés tournantesnonouioui
MIsmartApp (Gestion déléguée des applications)nonouioui
Support de la fonction NXP AppXplorernonoui, autoconfigurationoui, Clefs DAM3 préchargées en usine
Gestion des applications partagéesnonouioui
Plusieurs clés par droit d'accèsnonouioui
Commande d’actualisation d’enregistrementnonouioui
Transaction MACnonouioui
Timer de transactionnonnonoui
Messagerie dynamique sécuriséenonnonoui
Architecture de badge virtuelnonouioui
Contrôle de proximité du badgenonouioui
Contrôle de puce originalenonouioui
SUN (Secure Unique NFC Message)nonnonoui, compatible avec NTAG DNA
Durée de rétentions des données10 ans10 ans25 ans
Nombre de cycles d'écriture500 000500 0001 000 000
Distance de lecturejusqu'à 10cmjusqu'à 10cmjusqu'à 10cm
gestion des accéspar fichier (clef de lecture et/ou d'ecriture)par fichier (clef de lecture et/ou d'ecriture)jusqu'à 8 clefs par droit d’accès

1 : Permet la rétrocompatibilité

2 : Autant que la taille de la mémoire le permet

3 : Delegated Application Management (Multi-Application) Gestion des applications déléguées (MIsmartApp) pour donner des droits à la création et à la gestion d’applications tierces.

Révolution ou évolution ?

La lecture des éléments technique ci-dessus me font penser que cette nouvelle évolution de la puce Desfire est essentiellement tournée vers les application mobiles et NFC et le service Cloud associé. Les gains en performance et en sécurité sont somme toute assez léger.

Toutefois, la fonctionnalité de clefs préchargées conçue afin de faciliter le déploiement de nouvelles applications sur un parc de badges existant semble intéressante. Cette fonctionnalité pourrait être mise à profit dans le cadre de badges unique multiservices notamment. Il reste à voir maintenant comment les solutions logiciels vont tirer parti de cela.

Enfin, plus largement on note une accélération autour des technologies sans contact avec de nouvelles évolutions de plus en plus rapprochées. Demain nous aurons certainement des entreprises ou administration avec des parcs de badges EV1, EV2 et EV3 en circulation. Heureusement toutes ces évolutions sont rétrocompatible mais au détriment des nouvelles fonctionnalités. Serions-nous entrain de rentrer dans la même course aux nouveautés que celle qui anime le monde des logiciels ou des cameras ?

 

Pour aller plus loin sur la sécurité des technologies de badges

Par Julien Micoud

Architecte en systèmes d'informations de sûreté