当心! 二代身份证可能导致身份信息泄露
2009-03-16 14:55
806 查看
引子:
thinkgeek.com 这个老外的网站很不错,卖一些很有创意的电子玩意,比如下面这个17.99美金的"钱包",可以防止身份证/护照被近距离恶意读取信息,刚看到时觉得很搞笑,就两铁片加层皮嘛.
但看了3.15晚会揭露的个人身份信息被泄漏之后,让我们大家都去找锡箔纸吧(我也不知道有没有用,因为下面回复中有: "锡纸不管用的,RFID是通过磁场读取信息的。"...)
http://www.thinkgeek.com/gadgets/security/910f/ RFID Blocking Passport Billfold
$17.99
正文:============================================
以下内容,转载自ugmbbc的文章: http://www.cnbeta.com/articles/78024.htm
一直以来我都对二代身份证的安全问题比较感兴趣(20081005、20080808、20040216)。前面说过,二代身份证是符合 ISO14443 TYPE B 的非接触式 IC 卡,具有 4k 的存储空间(下图是 ISO14443 Type A 的数据存储区域,二代身份证由于是封闭技术,但很可能采用的是类似原理)。
非接触 IC 卡存储数据都是通过密码限制的,卡片中的每个数据存储扇区都有相应的读密码和写密码。二代身份证是公安部委托清华大学微电子学研究所和清华同方微电子有限公司共同研制的,因此在二代身份证中,读取密码很可能是国产某种加密算法的密钥。目前,存储在二代身份证中的数据包括身份证表面能看到的所有信息(包括照片)。
二代身份证的适配器是通过符合国际标准的读卡器,再加上国内研制的安全模块来实现对二代身份证的读写操作。安全模块是专控产品,社会上使用的设备都只具备读权限,而公安系统使用的安全模块具有写权限。我想,这样的权限差别应该是通过密码/密钥来实现的。从我自己办理二代身份证的经验来看,目前二代身份证一般是由各省公安厅统一制作,而市局目前只有数据采集的权限。也就是说,具有完全操作权限的安全模块仅限于各省公安厅。而继承了读取权限安全模块的二代证读卡器(模块),也可以用 2000 元以下的价格从公开的渠道获得。目前,大多数的读卡器(模块)都提供了相应的 SDK(下载时需要把连接中的 .RAR 修改成 .rar 才能正常下载) 。
因此,如果有需要,任何人都可以用相对较小的成本,获得读取二代身份证数据的能力。二代身份证的读取距离为 10cm,虽然目前还没有证明二代身份证可以被远程读取。比如,我在商场的入口处设置一个场强(恰好不超过二代身份证安全机制的触发阈值),然后在整将整个门框变为我的读取天线。通过这样的手段,我就可以获得进出这个狭窄区域的所有二代身份证的全部数据。
目前还没有看到有人公开对二代身份证做逆向的研究,进行向 SIM 卡或者一卡通卡那样的逆向分析,因此在公开的范围内还没有人能够破解二代身份证的读写密码/密钥。同时,由于具有完全写权限的安全模块目前只有各个省公安厅才拥有,因此这个密码/密钥失密的可能性也较低。与此相对应的是,具备读取权限的安全模块很可能被破解,二代身份证的读取设备有可能价格更低。
综上所述,目前个人认为二代身份证内信息被盗读的威胁很可能就会发生在身边,而出现伪造或篡改身份证的可能性较低。我自己是一发现二代身份证的读卡器可以公开购买,就立马用烹饪用的锡纸把二代证包起来了 ……
thinkgeek.com 这个老外的网站很不错,卖一些很有创意的电子玩意,比如下面这个17.99美金的"钱包",可以防止身份证/护照被近距离恶意读取信息,刚看到时觉得很搞笑,就两铁片加层皮嘛.
但看了3.15晚会揭露的个人身份信息被泄漏之后,让我们大家都去找锡箔纸吧(我也不知道有没有用,因为下面回复中有: "锡纸不管用的,RFID是通过磁场读取信息的。"...)
http://www.thinkgeek.com/gadgets/security/910f/ RFID Blocking Passport Billfold
$17.99
正文:============================================
以下内容,转载自ugmbbc的文章: http://www.cnbeta.com/articles/78024.htm
一直以来我都对二代身份证的安全问题比较感兴趣(20081005、20080808、20040216)。前面说过,二代身份证是符合 ISO14443 TYPE B 的非接触式 IC 卡,具有 4k 的存储空间(下图是 ISO14443 Type A 的数据存储区域,二代身份证由于是封闭技术,但很可能采用的是类似原理)。
非接触 IC 卡存储数据都是通过密码限制的,卡片中的每个数据存储扇区都有相应的读密码和写密码。二代身份证是公安部委托清华大学微电子学研究所和清华同方微电子有限公司共同研制的,因此在二代身份证中,读取密码很可能是国产某种加密算法的密钥。目前,存储在二代身份证中的数据包括身份证表面能看到的所有信息(包括照片)。
二代身份证的适配器是通过符合国际标准的读卡器,再加上国内研制的安全模块来实现对二代身份证的读写操作。安全模块是专控产品,社会上使用的设备都只具备读权限,而公安系统使用的安全模块具有写权限。我想,这样的权限差别应该是通过密码/密钥来实现的。从我自己办理二代身份证的经验来看,目前二代身份证一般是由各省公安厅统一制作,而市局目前只有数据采集的权限。也就是说,具有完全操作权限的安全模块仅限于各省公安厅。而继承了读取权限安全模块的二代证读卡器(模块),也可以用 2000 元以下的价格从公开的渠道获得。目前,大多数的读卡器(模块)都提供了相应的 SDK(下载时需要把连接中的 .RAR 修改成 .rar 才能正常下载) 。
因此,如果有需要,任何人都可以用相对较小的成本,获得读取二代身份证数据的能力。二代身份证的读取距离为 10cm,虽然目前还没有证明二代身份证可以被远程读取。比如,我在商场的入口处设置一个场强(恰好不超过二代身份证安全机制的触发阈值),然后在整将整个门框变为我的读取天线。通过这样的手段,我就可以获得进出这个狭窄区域的所有二代身份证的全部数据。
目前还没有看到有人公开对二代身份证做逆向的研究,进行向 SIM 卡或者一卡通卡那样的逆向分析,因此在公开的范围内还没有人能够破解二代身份证的读写密码/密钥。同时,由于具有完全写权限的安全模块目前只有各个省公安厅才拥有,因此这个密码/密钥失密的可能性也较低。与此相对应的是,具备读取权限的安全模块很可能被破解,二代身份证的读取设备有可能价格更低。
综上所述,目前个人认为二代身份证内信息被盗读的威胁很可能就会发生在身边,而出现伪造或篡改身份证的可能性较低。我自己是一发现二代身份证的读卡器可以公开购买,就立马用烹饪用的锡纸把二代证包起来了 ……
相关文章推荐
- MSN Messenger 中的漏洞可能导致信息泄露 (838512)
- 默认口令可能导致 iPhone 用户信息泄露! 推荐
- iPhone默认口令可能导致用户信息泄露!
- Android:Handler,内部类导致的可能内存泄露
- 当心!酒店假WiFi可能偷走你的邮件信息
- 校验二代身份证,提取生日性别等信息
- 物联网成为黑客攻击目标,2013年全球有超过5.52亿个身份信息被泄露
- 解决handler可能导致的内存泄露
- ThinkPHP使用不当可能造成敏感信息泄露
- 在S5PV210平台上实现二代身份证解码,安卓系统,可以获取全部文字信息以及电子照片
- struts 2.3.8中可能导致上传文件时获取不到文件信息的错误原因
- Android静态安全检测 -> logcat可能泄露隐私敏感信息
- 美国 2012 总统大选应用可能导致信息外泄
- C# 国腾 二代身份证 扫描身份证信息
- 分析器错误信息: 在应用程序级别以外使用注册为 allowDefinition='MachineToApplication' 的节是错误的。导致该错误的原因可能是在 IIS 中没有将虚拟目录作为应用程序进行配置。
- 浅析局域网ARP欺骗导致的信息泄露
- 使用Handler可能导致的内存泄露
- 浅析局域网ARP欺骗导致的信息泄露
- Flex 中可能导致内存泄露的地方
- JAVA通过身份证号码获取身份、年月、性别、校验码信息