La ICODE DNA est le membre cryptographique de la famille ICODE chez NXP Semiconductors, conçu pour la protection des marques et la lutte contre la contrefaçon : biens de consommation, actifs de valeur, documents, billetterie de ski. Conforme à la norme ISO/IEC 15693 et compatible NFC Forum Type 5, elle associe la longue portée de la gamme à une authentification AES-128 réalisée par un coprocesseur dédié, avec trois clés utilisateur à privilèges séparés. Elle est lisible et programmable par la grande majorité des smartphones NFC récents.
Informations
| Fabricant | NXP Semiconductors |
| Famille | ICODE (membre cryptographique) |
| Référence | SL2S6002 |
| Norme | ISO/IEC 15693 (cartes de voisinage) |
| Type NFC Forum | Compatible Type 5 Tag |
| Fréquence de fonctionnement | 13,56 MHz |
| Débit de communication | Jusqu'à 53 kbit/s |
| Identifiant unique (UID) | 8 octets (64 bits), programmé en usine |
| Chiffrement | AES-128 par coprocesseur dédié |
| Clés | 3 clés utilisateur de 128 bits et 1 clé NXP |
| Signature d'originalité | 32 octets (ECC), personnalisable |
| Distance de fonctionnement | Jusqu'à 1,5 m avec un lecteur longue portée ; quelques centimètres avec un smartphone |
| Rétention des données | 50 ans |
| Endurance en écriture | 100 000 cycles |
| Mémoire adressable (EEPROM) | 256 octets (2 048 bits) |
| Mémoire utilisateur | 252 octets |
| Compteur | 16 bits, dans le dernier bloc |
Mémoire
La mémoire adressable de la ICODE DNA est organisée en 64 blocs de 4 octets : les 63 premiers forment la mémoire utilisateur, le dernier est réservé au compteur. Une zone de configuration distincte de 48 blocs, accessible uniquement par les commandes Read Config et Write Config, héberge les clés AES, les privilèges et la signature d'originalité :
| Zone | Contenu | Accès |
|---|---|---|
| Zone de configuration (48 blocs) | Clés AES et privilèges, signature d'originalité, identifiant client, réglages de sécurité | Réservé aux commandes de configuration dédiées |
| Blocs 0 à 62 | Mémoire utilisateur (252 octets) | Lecture / écriture, verrouillable bloc par bloc, protégeable par authentification |
| Bloc 63 | Compteur 16 bits et son indicateur de protection | Lecture ; incrément par écriture, préréglage protégé par authentification mutuelle |
En pratique, les 252 octets utilisateur permettent de stocker un enregistrement NDEF contenant une URL d'environ 230 caractères, une fois le Capability Container (écrit dans le premier bloc lors du formatage) et l'enveloppe NDEF pris en compte, le préfixe courant (https://www. par exemple) étant compacté sur un seul octet. De quoi loger un lien enrichi de paramètres, par exemple pour associer chaque tag à une vérification d'authenticité en ligne.
Fonctionnalités & sécurité
- Authentification AES-128 : un coprocesseur dédié assure l'authentification de tag (prouver que la puce est authentique par défi-réponse) et l'authentification mutuelle, qui vérifie aussi les droits du lecteur avant d'ouvrir l'accès aux données ou fonctions protégées, le tout au sein du protocole ISO/IEC 15693. Une limite d'authentifications, configurable, freine les attaques par force brute.
- Trois clés à privilèges : trois clés utilisateur de 128 bits, chacune dotée de privilèges choisis (lecture, écriture, privacy, destruction, EAS/AFI ou configuration cryptographique) pour répartir les rôles entre marque, logistique et application ; une quatrième clé, programmée par NXP, sert à l'authentification de tag d'origine.
- Signature d'originalité personnalisable : une signature de 32 octets fondée sur la cryptographie à courbes elliptiques est préprogrammée par NXP ; elle peut être remplacée par une signature propre à l'application lors de la personnalisation, puis verrouillée définitivement.
- Segmentation et protection mémoire : la mémoire utilisateur se segmente en zones aux conditions d'accès distinctes, dont la lecture ou l'écriture peuvent exiger une authentification mutuelle ; le verrouillage classique bloc par bloc (AFI, DSFID et EAS compris) reste disponible.
- Compteur 16 bits : logé dans le dernier bloc, il s'incrémente d'une unité par simple écriture, son préréglage étant protégé par authentification mutuelle (utile pour compter des passages ou des cycles de service).
- Privacy, destroy, EAS et AFI : les modes privacy et destroy ainsi que les fonctions antivol EAS et de filtrage AFI sont protégés par authentification mutuelle, et le mode persistent quiet accélère l'inventaire des grandes populations de tags.
À la livraison, la mémoire utilisateur n'est pas protégée : la puce se lit et s'écrit comme un tag Type 5 classique, la sécurité AES s'activant lors de la personnalisation. Elle existe en un seul accord d'antenne à 23,5 pF (référence SL2S6002).
Compatibilité
La ICODE DNA utilise la technologie NFC-V (ISO/IEC 15693), prise en charge par la grande majorité des smartphones NFC récents. Sur Android, la lecture et l'écriture fonctionnent nativement avec NFC Tools, sans restriction particulière. Sur iPhone, la lecture automatique en arrière-plan est disponible à partir des iPhone XS et XR ; les modèles depuis l'iPhone 7 peuvent lire et écrire la puce via NFC Tools sous iOS 15.6 au minimum, en lançant la lecture manuellement depuis l'application.
Avec NFC Tools, la puce ICODE DNA prend en charge la lecture des informations techniques, l'écriture d'enregistrements, l'effacement et le verrouillage définitif. La configuration cryptographique (clés AES, privilèges, segmentation) relève d'un encodage spécialisé via les commandes dédiées de la puce. Le détail des modèles compatibles est disponible dans l'article consacré à la compatibilité.
ICODE SLIX2 vs ICODE DNA
| Puce | Mémoire utilisateur | Sécurité | Usage typique |
|---|---|---|---|
| ICODE SLIX2 | 316 octets | Cinq mots de passe 32 bits, signature, compteur | Le haut de gamme à mots de passe |
| ICODE DNA | 252 octets | Authentification AES-128, trois clés à privilèges, signature, compteur | La protection de marque cryptographique |
Les deux puces partagent le protocole ISO/IEC 15693, la longue portée, le compteur, le mode persistent quiet et la rétention de 50 ans. La SLIX2 offre davantage de mémoire avec une sécurité par mots de passe ; la DNA troque quelques octets contre une authentification AES impossible à rejouer (le choix dès que l'enjeu est l'authenticité du produit). En champ proche, la NTAG 424 DNA joue le même rôle au format Type 4.
Questions fréquentes
Quelle quantité de données peut-on stocker sur une ICODE DNA ?
La puce dispose de 252 octets de mémoire utilisateur, soit une URL d'environ 230 caractères une fois le Capability Container et l'enveloppe NDEF pris en compte, le dernier bloc étant réservé au compteur.
Qu'apporte l'authentification AES par rapport aux mots de passe de la génération SLIX ?
L'authentification repose sur un défi-réponse : le secret n'est jamais transmis et chaque session utilise un aléa nouveau, ce qui neutralise l'écoute et le rejeu. L'authentification mutuelle vérifie en outre les droits du lecteur. Les mots de passe offrent un contrôle d'accès, pas une preuve cryptographique d'authenticité.
La ICODE DNA est-elle compatible avec les iPhone ?
Oui. La lecture en arrière-plan fonctionne à partir des iPhone XS et XR, et la lecture comme l'écriture sont possibles via NFC Tools depuis l'iPhone 7 sous iOS 15.6 au minimum.
Peut-on protéger une ICODE DNA contre la réécriture ?
Oui, de deux manières : un verrouillage définitif et irréversible bloc par bloc, y compris depuis NFC Tools, ou une protection en écriture liée à l'authentification mutuelle, réversible par le détenteur de la clé AES concernée.
Liens utiles
