Sélectionnez votre langue

La MIFARE DESFire EV2 est la troisième génération de la famille MIFARE DESFire chez NXP Semiconductors, certifiée Common Criteria EAL5+ (le niveau exigé des cartes bancaires et des passeports électroniques). Elle est pensée pour les services multi-applications des villes intelligentes : transport public, contrôle d'accès, micro-paiement et fidélité, cartes étudiantes, péage et stationnement, billetterie. Conforme aux quatre niveaux de la norme ISO/IEC 14443A et compatible NFC Forum Type 4, elle lève la limite d'applications de la EV1 et introduit le Transaction MAC, la gestion déléguée d'applications et la protection contre les attaques par relais. Elle est lisible et programmable par la grande majorité des smartphones NFC récents.

Informations

Fabricant NXP Semiconductors
Famille MIFARE DESFire (troisième génération)
Références MF3Dx2 et MF3DHx2 (de 2 à 32 Ko)
Norme ISO/IEC 14443A (niveaux 1 à 4)
Protocole APDU et structure de fichiers ISO/IEC 7816-4
Type NFC Forum Compatible Type 4 Tag
Fréquence de fonctionnement 13,56 MHz
Débit de communication 106 à 848 kbit/s
Identifiant unique (UID) 7 octets, programmé en usine ; Random ID en option
Chiffrement DES, 2K3DES, 3K3DES et AES-128 (moteur matériel)
Certification Common Criteria EAL5+ (matériel et logiciel)
Distance de fonctionnement Quelques centimètres (jusqu'à 100 mm selon l'antenne)
Rétention des données 25 ans
Endurance en écriture 500 000 cycles (valeur typique)
Mémoire 2, 4, 8, 16 ou 32 Ko selon la version

Mémoire

La mémoire de la MIFARE DESFire EV2 est organisée en un système de fichiers hiérarchique, sans limite fixe du nombre d'applications, dont la structure se définit librement lors de la personnalisation :

Niveau Rôle Sécurité
Carte (PICC) Paramètres généraux, gestion de la mémoire libre et des applications Clé maître de carte
Applications (sans limite fixe) Conteneurs cloisonnés, identifiés par un AID de 3 octets et un nom ISO optionnel Jusqu'à 14 clés et 16 jeux de clés par application
Fichiers (jusqu'à 32 par application) Six types : données standard, données avec sauvegarde, valeur, journal linéaire, journal circulaire, Transaction MAC Droits d'accès par fichier, jusqu'à 8 clés par droit

Le nombre d'applications n'est plus limité que par la mémoire disponible (de 2 à 32 Ko selon la version) et la taille de chaque fichier est fixée à sa création. Utilisée comme tag NFC Forum Type 4, la puce héberge une application NDEF dont le fichier peut occuper la quasi-totalité de la mémoire : près de 1 900 caractères d'URL sur la version 2 Ko, et bien davantage au-delà. La capacité cesse d'être une contrainte.

Fonctionnalités & sécurité

  • Authentification mutuelle et messagerie sécurisée EV2 : une authentification mutuelle à trois passes, exécutée par un moteur cryptographique matériel (DES, 2K3DES, 3K3DES ou AES-128), génère des clés de session ; les échanges sont signés par un CMAC de 8 octets ou chiffrés sur le canal radio. La nouvelle messagerie sécurisée EV2, fondée sur l'AES, est recommandée pour tout nouveau projet, les modes D40 et EV1 restant disponibles pour les parcs existants.
  • Gestion déléguée d'applications : L'émetteur de la carte peut vendre ou confier de l'espace applicatif à des tiers sans jamais partager sa clé maître, avec quota de mémoire et réutilisation de l'espace libéré (le socle des cartes de ville multi-services).
  • Transaction MAC : chaque transaction peut être scellée par un MAC calculé avec une clé secrète de la carte et vérifiable par le back-office, preuve qu'elle a réellement eu lieu ; l'identifiant du lecteur peut y être associé pour repérer un point de fraude.
  • Jeux de clés multiples et partage : jusqu'à 16 jeux de clés par application avec bascule rapide pour migrer les clés en douceur, jusqu'à 8 clés par droit d'accès, et des transactions pouvant couvrir les fichiers de deux applications à la fois.
  • Proximity Check et carte virtuelle : une mesure du temps de réponse protège contre les attaques par relais, et l'architecture de carte virtuelle préserve la vie privée du porteur lors de la sélection de la carte.
  • Transactions atomiques et anti-clonage : mécanisme anti-arrachement validant ou annulant les écritures en bloc, rollback automatique de la structure, Random ID, signature d'originalité ECC et capteurs matériels contre les attaques physiques.

Dans sa configuration de livraison, la EV2 se comporte comme une EV1 : les nouveautés s'activent lors de la personnalisation. La puce existe en deux capacités d'antenne, 17 pF et 70 pF (références MF3DHx2). La MIFARE DESFire EV3 lui succède.

Compatibilité

La MIFARE DESFire EV2 utilise la technologie NFC-A (ISO/IEC 14443A), prise en charge par la grande majorité des smartphones NFC récents. Sur Android, la lecture et l'écriture fonctionnent nativement avec NFC Tools, sans restriction particulière. Sur iPhone, la lecture automatique en arrière-plan est disponible à partir des iPhone XS et XR ; les modèles depuis l'iPhone 7 peuvent lire et écrire la puce via NFC Tools sous iOS 15.6 au minimum, en lançant la lecture manuellement depuis l'application.

Avec NFC Tools, la puce prend en charge la lecture des informations techniques ainsi que la lecture et l'écriture d'enregistrements NDEF dès lors que la carte est formatée en Type 4 (les cartes vierges livrées avec les clés d'usine peuvent être préparées lors de la première écriture). La création d'applications, la gestion des clés et le paramétrage fin des fichiers relèvent d'un encodage spécialisé via les commandes dédiées de la puce. Le détail des modèles compatibles est disponible dans l'article consacré à la compatibilité.

MIFARE DESFire EV1 vs EV2

Puce Mémoire Sécurité Usage typique
MIFARE DESFire EV1 2, 4 ou 8 Ko EAL4+, 28 applications, 3DES et AES Parcs existants
MIFARE DESFire EV2 2 à 32 Ko EAL5+, applications illimitées, Transaction MAC, anti-relais Le successeur recommandé

La EV2 reprend l'intégralité de la EV1 (elle peut d'ailleurs être déployée telle quelle dans une infrastructure EV1) et y ajoute la certification EAL5+, la gestion déléguée d'applications, les jeux de clés multiples et la protection contre les relais. La MIFARE DESFire EV3, qui fait l'objet d'une fiche dédiée, poursuit la lignée ; côté tag NFC grand public, la NTAG 424 DNA offre l'authentification AES au format autocollant.

Questions fréquentes

Quelle quantité de données peut-on stocker sur une MIFARE DESFire EV2 ?

La carte offre de 2 à 32 Ko selon la version, répartis en fichiers librement dimensionnés. Utilisée en tag Type 4, elle consacre la quasi-totalité de sa mémoire au fichier NDEF, soit près de 1 900 caractères d'URL sur la version 2 Ko (bien au-delà des besoins courants).

Quelles nouveautés par rapport à la MIFARE DESFire EV1 ?

La certification passe à EAL5+, le nombre d'applications n'est plus limité, et la puce ajoute la gestion déléguée d'applications, le Transaction MAC, les jeux de clés multiples avec bascule rapide, le Proximity Check contre les relais, la carte virtuelle et la signature d'originalité (tout en restant rétrocompatible avec les EV1 et D40).

La MIFARE DESFire EV2 est-elle compatible avec les iPhone ?

Oui. La lecture en arrière-plan fonctionne à partir des iPhone XS et XR, et la lecture comme l'écriture sont possibles via NFC Tools depuis l'iPhone 7 sous iOS 15.6 au minimum.

Peut-on protéger une MIFARE DESFire EV2 contre la réécriture ?

La protection repose sur les clés : chaque fichier définit ses droits de lecture et d'écriture, qui peuvent exiger une authentification ou être fixés sur « jamais » (l'écriture devient alors définitivement impossible). Il n'existe pas de verrouillage par bit OTP comme sur les puces NTAG : tout se configure via les droits d'accès.

 

About

Créateur de solutions innovantes
Android | iOS | Web | NFC

Keep in touch