Rủi ro nhân bản thẻ RFID và xu hướng xác thực đa yếu tố

July 20, 2026
Ảnh minh hoạ quẹt thẻ RFID kiểm soát ra vào
Published on  Updated on  

Thẻ từ và thẻ cảm ứng RFID là phương thức xác thực phổ biến nhất trong các hệ thống kiểm soát ra vào hiện nay. Tuy nhiên, các tài liệu đào tạo an ninh vật lý quốc tế chỉ ra rằng loại thẻ này tồn tại rủi ro bị sao chép (nhân bản) mà nhiều tổ chức chưa nhận thức đầy đủ.

Theo nội dung đào tạo Security+ (CompTIA), thiết bị đọc và nhân bản thẻ RFID tần số thấp hiện được rao bán công khai trên các sàn thương mại điện tử với chi phí thấp. Với thẻ không mã hóa hoặc mã hóa yếu, dữ liệu thẻ có thể bị sao chép trong thời gian rất ngắn khi thiết bị đọc được đưa đến gần thẻ, sau đó dùng để tạo thẻ giả có khả năng qua được đầu đọc như thẻ thật.

Nguyên nhân gốc rễ của rủi ro này nằm ở việc hệ thống chỉ xác thực dựa trên "vật sở hữu" (thẻ) chứ không xác thực trực tiếp danh tính người dùng thẻ. Hệ quả là nếu thẻ bị mất, cho mượn hoặc bị sao chép, hệ thống vẫn cấp quyền ra vào bình thường vì không có cơ chế nào phân biệt được người đang cầm thẻ có đúng là chủ thẻ hay không. Đây là điểm yếu mang tính cấu trúc của mọi hệ thống chỉ dùng một lớp xác thực duy nhất, không riêng gì thẻ RFID.

Đầu đọc vân tay kết hợp thẻ từ tăng cường bảo mật kiểm soát ra vào

Đầu đọc kết hợp vân tay và thẻ từ bổ sung lớp xác thực sinh trắc học

Giải pháp được ngành an ninh khuyến nghị là xác thực đa yếu tố — kết hợp thẻ từ với một yếu tố xác thực gắn liền với chính người dùng, phổ biến nhất là vân tay hoặc khuôn mặt. Do đặc điểm sinh trắc học không thể cho mượn hay sao chép dễ dàng như thẻ vật lý, việc bổ sung lớp xác thực này giúp giảm đáng kể khả năng giả mạo danh tính khi ra vào. Trên thị trường hiện có các dòng đầu đọc thẻ từ - vân tay hỗ trợ mô hình xác thực đa yếu tố này.

Việc chỉ dựa vào một lớp xác thực bằng thẻ từ không còn được xem là đủ an toàn cho các công trình có yêu cầu kiểm soát ra vào chặt chẽ. Xác thực đa yếu tố, đặc biệt kết hợp sinh trắc học, đang trở thành tiêu chuẩn được khuyến nghị khi thiết kế hoặc nâng cấp hệ thống.

Tổng hợp theo tài liệu đào tạo an ninh quốc tế (CompTIA Security+ SY0-701, chuyên đề Physical Attacks).

Published on  Updated on