Door contactloos betalen is het heel gewoon geworden om een creditcard bij een terminal te houden in plaats van deze erin te steken. Aangezien die communicatie draadloos verloopt, zou je gemakkelijk kunnen denken dat elke RFID-lezer kon de kaart herkennen en uitlezen.
De werkelijkheid ligt iets genuanceerder. Een contactloze creditcard maakt gebruik van een specifiek type radiotechnologie met een kort bereik, en de lezer moet dezelfde technologie ondersteunen voordat de twee met elkaar kunnen communiceren.
Kunnen RFID-lezers creditcards lezen?

Ja, sommige RFID-lezers kunnen contactloze creditcards lezen, maar niet elke RFID-lezer kan dat.
Moderne contactloze betaalkaarten werken doorgaans op een frequentie van 13,56 MHz en maken gebruik van technologie die is gebaseerd op ISO/IEC 14443. NFC werkt ook op 13,56 MHz en maakt gebruik van dezelfde contactloze interface als die van betaalkaarten. Een compatibele HF- of NFC-lezer kan daarom mogelijk communiceren met een contactloze creditcard.
Een LF-lezer die werkt bij 125 kHz of 134,2 kHz leest de kaart niet. Dat geldt ook voor een standaard UHF RFID-lezer die werkt in het frequentiebereik van 860–960 MHz. De lezer moet de frequentie en de communicatietechnologie ondersteunen die door de kaart worden gebruikt.
Alleen kaarten met contactloze functionaliteit kunnen op deze manier worden gelezen. Je kunt dit meestal herkennen aan het contactloze symbool dat op de kaart is afgedrukt. Een kaart die alleen een contactchip of magneetstrip heeft, beschikt niet over dezelfde draadloze interface.
Wat de lezer daadwerkelijk kan ophalen, is een andere kwestie. Een contactloze creditcard is niet te vergelijken met een gewone RFID-tag met een geheugenblok dat een lezer vrij kan doorzoeken. Op de kaart draait een betaalapplicatie die bepaalt hoe informatie wordt uitgewisseld.
Bij een legitieme contactloze betaling verstrekt de kaart de informatie die nodig is om die transactie te verwerken. Visa geeft bijvoorbeeld aan dat haar contactloze kaarten het rekeningnummer, de vervaldatum en een eenmalige code doorgeven die bij elke transactie in de winkel verandert. Andere informatie die wordt gebruikt om de betaling te beveiligen, wordt dynamisch gegenereerd en blijft dus niet telkens hetzelfde wanneer de kaart wordt gelezen.
Een standaard 13,56 MHz-lezer geeft iemand dus niet automatisch onbeperkte toegang tot alles wat met de creditcard of bankrekening te maken heeft. Wat de lezer kan ontvangen, hangt af van de kaart, het ondersteunde protocol en de software waarmee hij communiceert.
De afstand is ook kort. Contactloze betaalsystemen zijn ontworpen voor communicatie op korte afstand. Een Visa-kaart of betaalapparaat moet zich normaal gesproken binnen ongeveer 2 inch (5 cm) van de terminal bevinden om een betalingstransactie te kunnen uitvoeren. Mastercard geeft aan dat de kaart op een afstand van één of twee inch van de lezer moet worden gehouden.
Dat verschilt sterk van UHF-RFID-systemen met een groot bereik, waarbij tags vanaf enkele meters afstand kunnen worden gedetecteerd.
Kunnen RFID-lezers creditcardgegevens stelen?
Een compatibele contactloze lezer kan mogelijk bepaalde gegevens van bepaalde betaalkaarten achterhalen als deze dicht genoeg bij de kaart wordt gehouden. Dit wordt doorgaans ‘contactloos skimmen’ genoemd.
Het uitlezen van bepaalde kaartgegevens is echter niet hetzelfde als het verkrijgen van alle gegevens die nodig zijn om geldige betalingen te verrichten.
Contactloze EMV-kaarten maken bij transacties gebruik van cryptografische beveiliging. Voor elke betaling wordt een nieuwe beveiligingswaarde gegenereerd, in plaats van uitsluitend te vertrouwen op statische informatie die eenmalig kan worden opgeslagen en vervolgens onbeperkt kan worden hergebruikt. EMVCo omschrijft dit als een eenmalige beveiligingscode, terwijl Mastercard voor elke contactloze transactie een uniek dynamisch cryptogram gebruikt.
Gevoelige authenticatiegegevens worden ook anders behandeld dan gewone kaartgegevens. Mastercard geeft bijvoorbeeld aan dat de CVC2 die wordt gebruikt voor authenticatie bij transacties zonder fysieke kaart, niet als leesbare chipgegevens wordt opgeslagen.
Dit betekent niet dat ongeoorloofd uitlezen onmogelijk is of dat contactloze kaarten geen veiligheidsrisico inhouden. Afhankelijk van de kaart en het betalingssysteem kunnen sommige kaartgegevens tijdens contactloze communicatie worden blootgesteld. Maar het verkrijgen van die gegevens geeft de lezer geen toegang tot de cryptografische gegevens die veilig in de chip zijn opgeslagen.
Kan een RFID-lezer een creditcard kopiëren?
Een gewone RFID-lezer kan geen contactloze creditcard lezen en vervolgens een volledig functioneel duplicaat maken door simpelweg de ontvangen gegevens te kopiëren.
EMV-betaalchips bevatten cryptografische sleutels die worden gebruikt om transacties te verifiëren. Die geheime sleutels worden tijdens een normale contactloze transactie niet naar de lezer verzonden. In plaats daarvan gebruikt de chip ze intern om transactiespecifieke cryptografische gegevens te genereren.
Bijgevolg zou het kopiëren van leesbare informatie naar een andere RFID-chip niet leiden tot het reproduceren van het vermogen van de oorspronkelijke kaart om geldige authenticatiegegevens te genereren.
Lezen en klonen zijn twee totaal verschillende zaken. Bij een RFID-systeem met een eenvoudige statische identificatiecode kan het voorkomen dat die code wordt gekopieerd als de tag niet beveiligd is. Een contactloze betaalkaart maakt daarentegen doorgaans gebruik van een veel complexer beveiligingssysteem.
Veelgestelde vragen
Kan een telefoon een contactloze creditcard lezen?
Een telefoon met NFC-hardware kan communiceren met compatibele contactloze technologie op 13,56 MHz. Betaalkaarten en NFC-apparaten maken gebruik van verwante standaarden, waardoor communicatie technisch mogelijk is.
Wat de telefoon daadwerkelijk kan benaderen, hangt af van het besturingssysteem, de gebruikte app en de kaart zelf. Het feit dat een telefoon over NFC beschikt, betekent niet dat de telefoon onbeperkte toegang heeft tot de betalingsgegevens van de kaart.
Kan een RFID-lezer een creditcard door kleding heen lezen?
Dunne kleding biedt doorgaans geen bewuste RF-afscherming, dus een compatibele lezer kan nog steeds via de stof communiceren met een contactloze kaart als de lezer dichtbij genoeg is.
Afstand blijft de belangrijkste beperking. Contactloze betaalkaarten zijn ontworpen om slechts over een afstand van enkele centimeters te werken, in tegenstelling tot de grote afstanden die kenmerkend zijn voor UHF-RFID-systemen.
Kan een RFID-lezer een creditcard door een portemonnee heen lezen?
Een gewone portemonnee voorkomt contactloze communicatie niet per se. De kaart kan nog steeds worden gelezen als deze dicht genoeg bij een compatibele lezer ligt.
De situatie verandert als de portemonnee RF-afschermingsmateriaal bevat dat is ontworpen om communicatie op 13,56 MHz te blokkeren. Ook meerdere contactloze kaarten die dicht op elkaar zitten, kunnen de communicatie verstoren, dus het feit dat er een lezer in de buurt is, garandeert niet dat een bepaalde kaart succesvol wordt gelezen.
Conclusie
Al met al dus, Ja, een compatibele RFID-lezer kan een contactloze creditcard lezen. De lezer moet de frequentie van 13,56 MHz en de communicatiestandaard van de kaart ondersteunen. Zelfs dan gedraagt de kaart zich niet als een gewone RFID-tag waarvan de gegevens vrijelijk kunnen worden gelezen.