Tack vare kontaktlös betalning har det blivit vanligt att hålla ett kreditkort nära en terminal istället för att sätta in det. Eftersom kommunikationen sker trådlöst är det lätt att anta att vilken RFID-läsare kunde identifiera och läsa av kortet.
Verkligheten är mer specifik. Ett kontaktlöst kreditkort använder en viss typ av kortdistansradioteknik, och läsaren måste stödja samma teknik för att de båda ska kunna kommunicera.
Kan RFID-läsare läsa kreditkort?

Ja, Vissa RFID-läsare kan läsa kontaktlösa kreditkort, men det är inte alla RFID-läsare som klarar det.
Moderna kontaktlösa betalkort arbetar vanligtvis på 13,56 MHz och använder teknik som bygger på ISO/IEC 14443. NFC arbetar också på 13,56 MHz och bygger på samma kontaktlösa gränssnitt som används av betalkort. En kompatibel HF- eller NFC-läsare kan därför kommunicera med ett kontaktlöst kreditkort.
En LF-läsare som arbetar vid 125 kHz eller 134,2 kHz kommer inte att kunna läsa kortet. Det kommer inte heller en vanlig UHF RFID-läsare som arbetar i frekvensområdet 860–960 MHz. Läsaren måste stödja den frekvens och kommunikationsteknik som kortet använder.
Endast kort med kontaktlös funktion kan läsas på detta sätt. Du kan vanligtvis känna igen ett sådant kort på den kontaktlösa symbolen som är tryckt på kortet. Ett kort som endast har ett kontaktchip eller en magnetremsa har inte samma trådlösa gränssnitt.
Vad läsaren kan hämta är en annan fråga. Ett kontaktlöst kreditkort är inte som en vanlig RFID-tagg med ett minnesutrymme som läsaren fritt kan bläddra igenom. Kortet kör en betalningsapplikation och styr hur informationen utbyts.
Vid en giltig kontaktlös betalning tillhandahåller kortet den information som behövs för att genomföra transaktionen. Visa uppger till exempel att deras kontaktlösa kort överför kontonummer, giltighetstid och en engångskod som ändras vid varje transaktion som genomförs i butik. Övrig information som används för att säkra betalningen genereras dynamiskt och är inte densamma varje gång kortet läses av.
En generisk 13,56 MHz-läsare ger därför inte automatiskt någon obegränsad åtkomst till allt som är kopplat till kreditkortet eller bankkontot. Vad den kan ta emot beror på kortet, det protokoll som stöds och den programvara som kommunicerar med den.
Avståndet är dessutom kort. Kontaktlösa betalningssystem är utformade för kommunikation på nära håll. Ett Visa-kort eller en betalningsenhet måste normalt befinna sig inom cirka 2 tum (5 cm) från terminalen för att en betalningstransaktion ska kunna genomföras. Mastercard anger på liknande sätt att kortet ska hållas inom en till två tum från läsaren.
Det skiljer sig avsevärt från UHF-RFID-system med lång räckvidd, där taggarna kan avläsas på flera meters avstånd.
Kan RFID-läsare stjäla kreditkortsuppgifter?
En kompatibel kontaktlös läsare kan eventuellt hämta viss information från vissa betalkort om den hålls tillräckligt nära kortet. Detta kallas vanligtvis för kontaktlös skimming.
Att läsa av vissa kortuppgifter är dock inte detsamma som att få tillgång till all information som krävs för att genomföra giltiga betalningar.
Kontaktlösa EMV-kort använder kryptografisk säkerhet vid transaktioner. Ett nytt säkerhetsvärde genereras för varje betalning, istället för att enbart förlita sig på statisk information som kan registreras en gång och återanvändas obegränsat många gånger. EMVCo beskriver detta som en engångssäkerhetskod, medan Mastercard använder ett unikt dynamiskt kryptogram för varje kontaktlös transaktion.
Känslig autentiseringsinformation hanteras dessutom på ett annat sätt än vanliga kortuppgifter. Mastercard anger till exempel att CVC2-koden, som används vid autentisering utan fysiskt kort, inte lagras som läsbar chipdata.
Detta innebär inte att obehörig avläsning är omöjlig eller att kontaktlösa kort inte medför någon säkerhetsrisk. Vissa kortuppgifter kan komma att avslöjas under kontaktlös kommunikation, beroende på kortet och betalningssystemet. Men att få tillgång till dessa uppgifter ger inte läsaren tillgång till de kryptografiska uppgifterna som förvaras säkert inuti chipet.
Kan en RFID-läsare kopiera ett kreditkort?
En vanlig RFID-läsare kan inte läsa ett kontaktlöst kreditkort och sedan skapa en fullt fungerande kopia enbart genom att kopiera de data den tar emot.
EMV-betalningschip innehåller kryptografiska nycklar som används för att verifiera transaktioner. Dessa hemliga nycklar överförs inte till läsaren vid en vanlig kontaktlös transaktion. Istället använder chipet dem internt för att generera transaktionsspecifika kryptografiska data.
Följaktligen skulle en kopiering av läsbar information till ett annat RFID-chip inte återge det ursprungliga kortets förmåga att generera giltiga autentiseringsuppgifter.
Avläsning och kloning är två helt olika saker. Ett RFID-system med en enkel statisk identifierare kan göra det möjligt att kopiera identifieraren om taggen inte är skyddad. Ett kontaktlöst betalkort använder däremot vanligtvis ett betydligt mer komplext säkerhetssystem.
Vanliga frågor
Kan en telefon läsa av ett kontaktlöst kreditkort?
En telefon med NFC-hårdvara kan kommunicera med kompatibel kontaktlös teknik på 13,56 MHz. Betalkort och NFC-enheter använder liknande standarder, vilket innebär att kommunikation är tekniskt möjlig.
Vad telefonen faktiskt har tillgång till beror på dess operativsystem, vilken app som används och själva kortet. Att en telefon har NFC innebär inte att den har obegränsad tillgång till kortets betalningsuppgifter.
Kan en RFID-läsare läsa av ett kreditkort genom kläderna?
Tunna kläder ger normalt sett ingen avsiktlig RF-skärmning, så en kompatibel läsare kan fortfarande kommunicera med ett kontaktlöst kort genom tyget om läsaren befinner sig tillräckligt nära.
Avståndet är fortfarande den största begränsningen. Kontaktlösa betalkort är utformade för att fungera på endast några centimeter, till skillnad från de långa räckvidderna som kännetecknar UHF-RFID-system.
Kan en RFID-läsare läsa av ett kreditkort genom en plånbok?
En vanlig plånbok hindrar inte nödvändigtvis kontaktlös kommunikation. Kortet kan fortfarande läsas om det befinner sig tillräckligt nära en kompatibel läsare.
Situationen förändras om plånboken innehåller RF-skärmande material som är utformat för att blockera kommunikation på 13,56 MHz. Flera kontaktlösa kort som ligger tätt ihop kan också störa kommunikationen, så att ha en läsare i närheten garanterar inte att just ett visst kort kommer att läsas korrekt.
Slutsats
Så sammanfattningsvis, Ja, en kompatibel RFID-läsare kan läsa ett kontaktlöst kreditkort. Läsaren måste stödja kortets frekvens på 13,56 MHz och kommunikationsstandarden. Även i så fall fungerar kortet inte som en vanlig RFID-tagg med data som kan läsas fritt.