Sélectionnez votre langue

La MIFARE Plus est la passerelle de NXP Semiconductors entre deux mondes : elle reprend l'organisation mémoire de la MIFARE Classic (secteurs, blocs, bits d'accès) en y apportant la cryptographie AES-128, pour faire migrer badges d'accès, cartes de transport et cartes d'étudiants des systèmes Crypto1 vers une sécurité certifiée, sans remplacer toute l'infrastructure d'un coup. Son concept de niveaux de sécurité permet à la même carte de vivre aujourd'hui en pleine compatibilité Classic (SL1) et demain en AES intégral (SL3), la bascule étant définitive. Déclinée en cinq versions (S, X, SE, EV1 et EV2, certifiées jusqu'à EAL5+), elle vise les systèmes fermés ; sa compatibilité avec les smartphones est réelle mais partielle, et détaillée plus bas.

Informations

Fabricant NXP Semiconductors
Famille MIFARE Plus
Versions MIFARE Plus S, Plus X, Plus SE, Plus EV1 et Plus EV2
Norme ISO/IEC 14443A (niveaux 1 à 4)
Type NFC Forum Aucun (format NDEF propriétaire via le MAD)
Fréquence de fonctionnement 13,56 MHz
Débit de communication 106 à 848 kbit/s
Identifiant unique (UID) 7 octets, ou NUID de 4 octets ; Random ID en option
Chiffrement AES-128 ; Crypto1 en mode compatibilité, selon le niveau de sécurité
Capacité d'accord 17 pF ou 70 pF selon la version
Distance de fonctionnement Quelques centimètres (jusqu'à 100 mm selon l'antenne)
Certification Critères Communs, jusqu'à EAL5+ (générations EV)
Mémoire 1, 2 ou 4 Ko selon la version

Les versions de la famille

La famille MIFARE Plus s'est construite en deux temps : les versions historiques (S, X, SE), puis les générations EV qui les remplacent :

Version Mémoire Particularités
MIFARE Plus S 2 ou 4 Ko La version d'entrée historique (niveaux SL0, SL1 et SL3)
MIFARE Plus X 2 ou 4 Ko La version complète historique, avec le niveau intermédiaire SL2
MIFARE Plus SE 1 Ko L'entrée de gamme compacte, clés AES logées dans les blocs de données
MIFARE Plus EV1 2 ou 4 Ko Virtual Card, Proximity Check, Transaction MAC, migration secteur par secteur
MIFARE Plus EV2 2 ou 4 Ko La génération actuelle : SL1SL3MixMode, Transaction Timer, EAL5+

Toutes reprennent l'organisation de la MIFARE Classic (blocs de 16 octets groupés en secteurs, avec leurs sector trailers) : la version 2K offre 752 octets utiles et la 4K 3 440, blocs de valeur compris. Les générations EV remplacent les versions historiques, l'EV2 restant rétrocompatible avec toutes, MIFARE Classic incluse.

Mémoire

La mémoire de la MIFARE Plus est celle d'une Classic qui aurait appris l'AES : mêmes secteurs, mêmes bits d'accès, avec des clés de 128 bits en plus :

Zone Contenu Accès
Bloc 0 (secteur 0) UID et données du fabricant Lecture seule, figé en usine
Blocs de données 16 octets chacun ; blocs de valeur pour compteurs et soldes Selon les bits d'accès ; en SL3, sous authentification AES et messagerie sécurisée
Sector trailers et clés Bits d'accès ; clés Crypto1 (SL1) et deux clés AES de 128 bits par secteur Clés et trailers protégés par un mécanisme anti-arrachement

La carte est livrée au niveau SL0, dédié à la personnalisation : données, clés Crypto1 et clés AES s'y inscrivent avant la mise en service (la commande de bascule scelle ensuite le niveau choisi). En SL1 et au format MAD, un message NDEF d'environ 700 caractères reste possible sur la 2K, comme sur une Classic.

Fonctionnalités & sécurité

  • Les niveaux de sécurité, cœur du concept : livrée en SL0 (personnalisation), la carte passe en SL1 (compatibilité Classic complète) puis en SL3 (AES intégral : authentification, intégrité et chiffrement des échanges), la bascule ne s'effectuant que vers le haut, carte entière ou secteur par secteur depuis l'EV1 : chaque infrastructure migre à son rythme.
  • SL1SL3MixMode et restrictions (EV2) : l'authentification AES s'invite dans les secteurs restés en SL1, et les restrictions d'écriture SL1 répartissent les droits entre l'ancien et le nouveau monde (lire avec l'existant, modifier sous AES).
  • Héritage Classic intégral : secteurs, bits d'accès, blocs de valeur et transactions restent ceux de la Classic : les lecteurs en place continuent de fonctionner en SL1, sans interruption de service pendant la migration.
  • Protections de transaction (générations EV) : le Transaction MAC prouve l'authenticité des opérations au système central, le Transaction Timer (EV2) déjoue les attaques de l'homme du milieu, et l'anti-arrachement couvre clés, trailers et, en option, les écritures de données.
  • Virtual Card et Proximity Check (générations EV) : la sélection de carte virtuelle (ISO/IEC 7816-4) sert les environnements multi-cartes et mobiles, et le contrôle de proximité mesure le temps de réponse des échanges pour détecter les attaques par relais.
  • Certifiée et rapide : jusqu'à 848 kbit/s, contrôle d'originalité, et des certifications Critères Communs jusqu'à EAL5+ (matériel et logiciel) sur les générations EV.

Les MIFARE Plus S, X et SE historiques ont ouvert la voie ; NXP oriente les nouveaux projets vers les générations EV, dont le canal sécurisé de bout en bout sert aussi les services mobiles (rechargement à distance, MIFARE 2GO).

Compatibilité

La MIFARE Plus repose sur la technologie NFC-A (ISO/IEC 14443A), mais son protocole propriétaire la place hors des types de tags normalisés par le NFC Forum : la compatibilité dépend du contrôleur NFC de l'appareil et du niveau de sécurité de la carte. En SL1, elle se comporte comme une MIFARE Classic : sur Android, les modèles équipés d'un contrôleur NXP la lisent et l'écrivent avec NFC Tools, les autres pouvant se limiter à la lecture de l'UID ; sur iPhone, la lecture en arrière-plan n'est pas disponible et NFC Tools est partiellement compatible : il faut activer l'option « compatibilité » dans les réglages de l'application, puis lancer la lecture manuellement (iPhone 7 et ultérieurs, sous iOS 15.6 au minimum). En SL3, la carte ne dialogue plus qu'en AES avec les lecteurs de son système : son exploitation relève alors de l'infrastructure déployée.

Avec NFC Tools, la puce MIFARE Plus prend en charge, selon l'appareil et le niveau de sécurité, la lecture des informations techniques ainsi que la lecture et l'écriture d'enregistrements NDEF sur les cartes formatées au format MAD en SL1. La gestion des clés, des niveaux de sécurité et de la personnalisation relève d'un encodage spécialisé via les commandes dédiées de la puce. Le détail des modèles compatibles est disponible dans l'article consacré à la compatibilité.

MIFARE Classic EV1 vs MIFARE Plus EV2

Puce Mémoire Sécurité Usage typique
MIFARE Classic EV1 1 ou 4 Ko Crypto1 Parcs existants, usages non sensibles
MIFARE Plus EV2 2 ou 4 Ko AES-128 certifié EAL5+, compatibilité Classic en SL1 La migration vers la sécurité certifiée

La MIFARE Plus est littéralement la Classic qui a appris l'AES : même mémoire, mêmes lecteurs en SL1, sécurité moderne en SL3. Pour une architecture à applications et fichiers plutôt qu'à secteurs, la MIFARE DESFire EV3 prend le relais ; pour un tag grand public lisible par tous les smartphones, la NTAG213 reste la référence.

Questions fréquentes

Quelle quantité de données peut-on stocker sur une MIFARE Plus ?

1 Ko (Plus SE), 2 ou 4 Ko selon la version, avec la structure de la Classic : 752 octets utiles sur la 2K et 3 440 sur la 4K, une fois les blocs de configuration décomptés. En SL1 et au format MAD, le message NDEF représente environ 700 caractères sur la 2K.

Comment fonctionne la migration par niveaux de sécurité ?

La carte est livrée en SL0 pour la personnalisation (données, clés Crypto1 et AES), puis basculée en SL1 (compatibilité Classic totale) ou directement en SL3 (AES intégral). La bascule ne va que vers le haut, carte entière ou secteur par secteur depuis l'EV1, et le SL1SL3MixMode de l'EV2 fait cohabiter les deux mondes pendant la transition : l'infrastructure migre sans jamais s'arrêter.

La MIFARE Plus est-elle compatible avec les iPhone ?

Partiellement, comme la Classic dont elle reprend le protocole : la lecture en arrière-plan n'est pas disponible, et NFC Tools est partiellement compatible (option « compatibilité » à activer dans les réglages, lecture manuelle, iPhone 7 et ultérieurs sous iOS 15.6 au minimum). En SL3, la carte relève des lecteurs de son système.

La MIFARE Plus est-elle plus sûre que la MIFARE Classic ?

Oui, dès lors qu'elle fonctionne en SL3 : authentification et messagerie AES-128, certifications jusqu'à EAL5+, Transaction MAC et contrôle de proximité contre les attaques par relais. En SL1, elle hérite volontairement des limites de Crypto1, le temps que l'infrastructure bascule.

 

About

Créateur de solutions innovantes
Android | iOS | Web | NFC

Keep in touch