La NTAG424 DNA est la puce NFC sécurisée de référence de NXP Semiconductors, successeur de la NTAG413 DNA au sein de la gamme NTAG DNA. Conforme à la norme ISO/IEC 14443-4 et au format NFC Forum Type 4, elle associe une cryptographie AES-128, la fonction d'authentification SUN et une certification Critères Communs EAL4. Elle est lisible et programmable par la quasi-totalité des smartphones compatibles NFC.
Informations
| Fabricant | NXP Semiconductors |
| Famille | NTAG DNA |
| Norme | ISO/IEC 14443 Type A (parties 2 à 4) |
| Type NFC Forum | Type 4 Tag (certifiée NFC Forum) |
| Protocole | APDU selon ISO/IEC 7816-4 |
| Fréquence de fonctionnement | 13,56 MHz |
| Débit de communication | 106 à 848 kbit/s |
| Identifiant unique (UID) | 7 octets, avec option Random ID |
| Distance de fonctionnement | Jusqu'à environ 10 cm, selon l'antenne et le lecteur |
| Rétention des données | 50 ans |
| Endurance en écriture | 200 000 cycles minimum |
| Chiffrement | AES-128 (5 clés applicatives, option LRP) |
| Certification | Critères Communs EAL4 (matériel et logiciel) |
| Mémoire utilisateur | 416 octets |
| Fichier NDEF | 256 octets |
Mémoire
Contrairement aux NTAG21x organisées en pages, la mémoire de la NTAG424 DNA suit une structure de fichiers conforme à la norme ISO/IEC 7816-4 :
| Fichier | Taille | Contenu | Accès par défaut |
|---|---|---|---|
| Fichier CC (n° 01) | 32 octets | Capability Container (NFC Forum Type 4) | Lecture libre |
| Fichier NDEF (n° 02) | 256 octets | Message NDEF, miroirs SUN (UID, compteur, CMAC) | Lecture libre, écriture configurable par clé |
| Fichier propriétaire (n° 03) | 128 octets | Données sensibles | Accès par clés AES, communication chiffrée par défaut |
En pratique, le fichier NDEF de 256 octets accueille une URL d'environ 240 caractères. Lorsque l'authentification SUN est activée, les miroirs (UID, compteur et code CMAC) occupent une partie de cet espace (de l'ordre d'une quarantaine de caractères) le lien pointant alors vers un serveur chargé de vérifier la validité cryptographique de chaque lecture. Le fichier propriétaire de 128 octets permet en complément de stocker des données confidentielles, accessibles uniquement après authentification AES.
Fonctionnalités & sécurité
- Authentification SUN : à chaque lecture, la puce insère dans l'URL un code d'authentification dynamique (CMAC AES) dérivé de l'UID et d'un compteur de lectures de 24 bits, vérifiable côté serveur : le contenu ne peut être ni cloné ni rejoué. Les données du miroir peuvent en outre être transmises chiffrées.
- Cinq clés AES-128 : cinq clés applicatives de 128 bits, avec gestion de versions, contrôlent fichier par fichier la lecture, l'écriture et la configuration.
- Fichier propriétaire protégé : 128 octets de données accessibles uniquement après authentification, en communication intégralement chiffrée par défaut.
- Random ID : la puce peut présenter un identifiant aléatoire à chaque activation afin d'empêcher le traçage, l'UID réel n'étant alors transmis que de manière chiffrée.
- Mode LRP : une variante de l'AES (Leakage Resilient Primitive) renforce la résistance aux attaques par canaux auxiliaires.
- Authentification mutuelle : un protocole défi-réponse en trois passes authentifie simultanément la puce et le lecteur détenteur des clés.
- Signature d'originalité : une signature ECDSA programmée en usine, complétée par des clés d'originalité AES, permet de vérifier que la puce provient bien de NXP.
Une variante NTAG424 DNA TT ajoute la détection d'ouverture (Tag Tamper) au même socle sécuritaire, sur le principe de la NTAG213 TT.
Compatibilité
La NTAG424 DNA est compatible avec la quasi-totalité des smartphones NFC. Sur Android, la lecture et l'écriture fonctionnent nativement avec NFC Tools, sans restriction particulière. Sur iPhone, la lecture automatique en arrière-plan est disponible à partir des iPhone XS et XR ; les modèles depuis l'iPhone 7 peuvent lire et écrire la puce via NFC Tools sous iOS 15.6 au minimum, en lançant la lecture manuellement depuis l'application.
Avec NFC Tools, la puce NTAG424 DNA prend en charge la lecture des informations techniques, l'écriture d'enregistrements NDEF et l'effacement. La configuration des fonctions cryptographiques (clés AES, activation de l'authentification SUN) relève en revanche d'un encodage spécialisé, généralement réalisé avec un lecteur dédié et une infrastructure serveur. Le détail des modèles compatibles est disponible dans l'article consacré à la compatibilité.
NTAG413 DNA vs NTAG424 DNA
| Puce | Mémoire utilisateur | Fichier NDEF | Clés AES |
|---|---|---|---|
| NTAG413 DNA | 160 octets | 128 octets | 3 |
| NTAG424 DNA | 416 octets | 256 octets | 5 |
Les deux puces partagent le principe SUN et la cryptographie AES-128. Face à la NTAG413 DNA qu'elle remplace, la NTAG424 DNA offre davantage de mémoire, deux clés supplémentaires, le fichier propriétaire protégé, l'option Random ID et la certification EAL4 : c'est la puce à retenir pour tout nouveau projet d'authentification ou d'anti-contrefaçon.
Questions fréquentes
Quelle quantité de données peut-on stocker sur une NTAG424 DNA ?
Le fichier NDEF offre 256 octets, soit une URL d'environ 240 caractères, et le fichier propriétaire ajoute 128 octets pour les données protégées. Avec le fichier CC de 32 octets, la mémoire utilisateur totale atteint 416 octets.
Qu'est-ce que l'authentification SUN ?
SUN (Secure Unique NFC message) génère à chaque lecture un code cryptographique unique inséré dans l'URL. Le serveur qui reçoit ce lien vérifie que la lecture provient de la puce d'origine et qu'elle n'a pas été rejouée, ce qui rend la copie du contenu inopérante.
La NTAG424 DNA est-elle compatible avec les iPhone ?
Oui. La lecture en arrière-plan fonctionne à partir des iPhone XS et XR, et la lecture comme l'écriture NDEF sont possibles via NFC Tools depuis l'iPhone 7 sous iOS 15.6 au minimum. La vérification SUN s'effectue côté serveur, à l'ouverture du lien.
Peut-on protéger une NTAG424 DNA contre la réécriture ?
Oui. Chaque fichier dispose de droits d'accès configurables par clé AES, jusqu'à interdire toute écriture non authentifiée, et le fichier propriétaire est chiffré par défaut. La puce ne reprend pas le mécanisme de mot de passe simple des NTAG21x : la protection repose entièrement sur les clés AES-128.
Liens utiles
