Le paiement sans contact a rendu courant le fait de présenter une carte bancaire près d'un terminal plutôt que de l'y insérer. Comme cette communication s'effectue sans fil, on pourrait facilement supposer que n'importe quel Lecteur RFID a pu détecter et lire la carte.
La réalité est un peu plus nuancée. Une carte de crédit sans contact utilise un type particulier de technologie radio à courte portée, et le lecteur doit prendre en charge cette même technologie pour que les deux appareils puissent communiquer.
Les lecteurs RFID peuvent-ils lire les cartes de crédit ?

Oui, Certains lecteurs RFID peuvent lire les cartes de crédit sans contact, mais tous les lecteurs RFID n'en sont pas capables.
Les cartes de paiement sans contact modernes fonctionnent généralement à une fréquence de 13,56 MHz et utilisent une technologie basée sur la norme ISO/IEC 14443. La technologie NFC fonctionne également à 13,56 MHz et s'appuie sur la même interface sans contact que celle utilisée par les cartes de paiement. Un lecteur HF ou NFC compatible peut donc être en mesure de communiquer avec une carte de crédit sans contact.
Un lecteur LF fonctionnant à 125 kHz ou à 134,2 kHz ne permettra pas de lire la carte. Il en va de même pour un Lecteur RFID UHF fonctionnant dans la bande de fréquences 860–960 MHz. Le lecteur doit prendre en charge la fréquence et la technologie de communication utilisées par la carte.
Seules les cartes dotées de la fonction sans contact peuvent être lues de cette manière. Vous pouvez généralement les reconnaître grâce au symbole « sans contact » imprimé sur la carte. Une carte qui ne dispose que d’une puce à contact ou d’une bande magnétique n’offre pas cette interface sans fil.
Ce que le lecteur peut extraire est une autre histoire. Une carte de crédit sans contact ne s'apparente pas à une simple étiquette RFID dotée d'une mémoire que le lecteur peut parcourir à sa guise. La carte exécute une application de paiement et contrôle la manière dont les informations sont échangées.
Lors d'un paiement sans contact valide, la carte fournit les informations nécessaires au traitement de cette transaction. Par exemple, Visa précise que ses cartes sans contact transmettent le numéro de compte, la date d'expiration et un code à usage unique qui change à chaque transaction effectuée en magasin. D'autres informations utilisées pour sécuriser le paiement sont générées de manière dynamique, au lieu de rester identiques à chaque lecture de la carte.
Un lecteur générique fonctionnant à 13,56 MHz ne permet donc pas automatiquement à quiconque d'accéder sans restriction à toutes les informations associées à la carte de crédit ou au compte bancaire. Les données qu'il peut recevoir dépendent de la carte, du protocole pris en charge et du logiciel qui communique avec lui.
La distance est également courte. Les systèmes de paiement sans contact sont conçus pour une communication à courte portée. Une carte Visa ou un dispositif de paiement doit normalement se trouver à environ 2 pouces (5 cm) du terminal pour qu’une transaction puisse être effectuée. Mastercard indique de la même manière qu’il faut placer la carte à un ou deux pouces du lecteur.
Cela diffère considérablement des systèmes RFID UHF à longue portée, où les étiquettes peuvent être détectées à plusieurs mètres de distance.
Les lecteurs RFID peuvent-ils voler des informations de carte bancaire ?
Un lecteur sans contact compatible peut être en mesure d'extraire certaines informations de certaines cartes de paiement s'il est placé suffisamment près de celles-ci. Ce phénomène est communément appelé « skimming sans contact ».
Cependant, la lecture de certaines données de carte ne revient pas à disposer de toutes les informations nécessaires pour effectuer des paiements valides.
Les cartes sans contact EMV utilisent un système de sécurité cryptographique lors des transactions. Une nouvelle valeur de sécurité est générée pour chaque paiement, plutôt que de s'appuyer uniquement sur des informations statiques pouvant être enregistrées une seule fois et réutilisées indéfiniment. EMVCo qualifie cela de « code de sécurité à usage unique », tandis que Mastercard utilise un cryptogramme dynamique unique pour chaque transaction sans contact.
Les informations d'authentification sensibles sont également traitées différemment des données de carte ordinaires. Par exemple, Mastercard précise que le code CVC2 utilisé pour l'authentification « carte absente » n'est pas stocké sous forme de données lisibles sur la puce.
Cela ne signifie pas pour autant qu’une lecture non autorisée soit impossible, ni que les cartes sans contact ne présentent aucun risque pour la sécurité. Certaines informations relatives à la carte peuvent être exposées lors d’une communication sans contact, selon le type de carte et le système de paiement. Cependant, l’obtention de ces informations ne permet pas au lecteur d’accéder aux identifiants cryptographiques stockés en toute sécurité dans la puce.
Un lecteur RFID peut-il copier une carte bancaire ?
Un lecteur RFID standard ne peut pas lire une carte de crédit sans contact, puis créer un double parfaitement fonctionnel en se contentant de copier les données qu'il reçoit.
Les puces de paiement EMV contiennent des clés cryptographiques utilisées pour authentifier les transactions. Ces clés secrètes ne sont pas transmises au lecteur lors d'un échange sans contact normal. La puce les utilise en interne pour générer des données cryptographiques spécifiques à chaque transaction.
Par conséquent, la copie d'informations lisibles sur une autre puce RFID ne permettrait pas de reproduire la capacité de la carte d'origine à générer des données d'authentification valides.
La lecture et le clonage sont deux choses totalement différentes. Un système RFID doté d'un simple identifiant statique peut permettre la copie de cet identifiant si l'étiquette n'est pas protégée. Une carte de paiement sans contact, en revanche, utilise généralement un système de sécurité bien plus complexe.
Questions fréquemment posées
Un téléphone peut-il lire une carte bancaire sans contact ?
Un téléphone équipé d'un module NFC peut communiquer avec des appareils compatibles utilisant la technologie sans contact à 13,56 MHz. Les cartes de paiement et les appareils NFC utilisent des normes similaires, ce qui rend la communication techniquement possible.
Les informations auxquelles le téléphone peut effectivement accéder dépendent de son système d'exploitation, de l'application utilisée et de la carte elle-même. Le fait qu'un téléphone soit équipé de la technologie NFC ne lui confère pas pour autant un accès illimité aux informations de paiement de la carte.
Un lecteur RFID peut-il lire une carte bancaire à travers les vêtements ?
Les vêtements fins n'offrent généralement pas de protection intentionnelle contre les ondes radio ; ainsi, un lecteur compatible peut tout de même communiquer avec une carte sans contact à travers le tissu si le lecteur est suffisamment proche.
La distance reste la principale contrainte. Les cartes de paiement sans contact sont conçues pour fonctionner sur une portée de quelques centimètres seulement, contrairement aux longues portées associées aux systèmes RFID UHF.
Un lecteur RFID peut-il lire une carte bancaire à travers un portefeuille ?
Un portefeuille ordinaire n'empêche pas nécessairement la communication sans contact. La carte peut tout de même être lue si elle se trouve suffisamment près d'un lecteur compatible.
La situation est différente si le portefeuille contient un matériau de blindage RF conçu pour bloquer les communications à 13,56 MHz. Plusieurs cartes sans contact placées les unes à côté des autres peuvent également perturber la communication ; par conséquent, la présence d'un lecteur à proximité ne garantit pas qu'une carte en particulier sera lue correctement.
Conclusion
Donc, dans l'ensemble, Oui, un lecteur RFID compatible peut lire une carte de crédit sans contact. Le lecteur doit prendre en charge la fréquence de 13,56 MHz et la norme de communication de la carte. Même dans ce cas, la carte ne se comporte pas comme une étiquette RFID ordinaire dont les données sont librement lisibles.