Comparatifs

MIFARE Classic®® ou MIFARE Plus®®, migration d’un parc de badges

Une comparaison orientée migration, modes de fonctionnement et gestion des clés.

Mis à jour le 24 septembre 2026

L’essentiel

Pour moderniser un parc par étapes. Le mode choisi doit être documenté, pas déduit du nom du composant.

Trois points à établir avant de conclure :

  • mode de sécurité actif sur la carte
  • capacité des lecteurs à authentifier ce mode
  • étape de transition et procédure de reprise

Pour cette famille, le mode de sécurité actif est déterminant. Documentez le niveau livré, l’étape de migration et la façon dont chaque lecteur réagit avant et après le changement. Un nom de puce identique sur deux cartes ne garantit pas un comportement identique si leur configuration et leurs clés ne sont pas les mêmes.

Les niveaux de sécurité de la seconde famille

La seconde famille sort de fabrication au niveau 0, où l’on charge à la fois les clés de secteur compatibles avec la première famille et les clés AES. Validée au niveau 1, elle se comporte comme une carte de la première famille et fonctionne sur les lecteurs existants ; le rôle de chaque niveau est détaillé sur notre fiche consacrée à la seconde famille.

Le passage au niveau 3 active l’authentification AES 128 bits et le dialogue ISO/IEC 14443-4 ; les anciens lecteurs ne peuvent plus lire les secteurs protégés. Ce passage est irréversible et exige une clé de changement de niveau, chargée elle aussi au niveau 0. Les premières variantes de cette famille comportaient aussi un niveau 2, absent des versions actuelles : une spécification qui le mentionne vise une ancienne variante et doit être mise à jour.

Une migration en deux temps sur le même support

Tout l’intérêt de la comparaison tient à ce scénario. Vous émettez aujourd’hui des cartes de la seconde famille au niveau 1, qui ouvrent les portes équipées des anciens lecteurs ; certains lecteurs peuvent déjà y demander une authentification AES complémentaire pour vérifier que la carte est authentique. Lorsque tous les lecteurs d’une zone acceptent l’AES, chaque carte bascule au niveau 3 lors d’un passage, sans être rappelée. La première famille ne permet aucune montée de niveau : la migration impose de remplacer physiquement chaque carte. Une carte basculée ne s’ouvre plus devant un ancien lecteur : le basculement n’intervient donc qu’une fois équipées toutes les portes que son porteur franchit.

Ce que la personnalisation au niveau 0 nous impose

Toutes les clés doivent être connues avant la validation de la personnalisation, car une carte sortie du niveau 0 ne peut plus y revenir. Pour chaque série, il nous faut donc la structure des secteurs, les clés de la première famille, les clés AES et la clé de changement de niveau, transmises selon un procédé convenu. À défaut, nous livrons les cartes au niveau 0 et votre intégrateur les personnalise lui-même. Sur demande, un échantillon personnalisé vous est fourni pour un essai croisé, sur un lecteur ancien puis sur un lecteur compatible AES, avant le lancement de la série.

Sources primaires

Marques. MIFARE et MIFARE Classic sont des marques de NXP B.V. MIFARE et MIFARE Plus sont des marques déposées de NXP B.V.

Ces noms servent uniquement à identifier les composants étudiés. Aucune affiliation, licence ni approbation de NXP n’est revendiquée.

Questions fréquentes

Une carte au niveau 1 est-elle plus sûre qu’une carte de la première famille ?

Face aux anciens lecteurs, elle utilise le même mécanisme et en garde les faiblesses. Son avantage est ailleurs : elle porte déjà les clés AES et peut passer au niveau 3 sans remplacement. Certains lecteurs peuvent aussi exiger une authentification AES complémentaire au niveau 1 pour vérifier l’authenticité de la carte.

Peut-on revenir au niveau 1 après avoir basculé une carte au niveau 3 ?

Non. Le changement de niveau ne se fait que vers le haut. Une carte au niveau 3 n’est plus lisible par un lecteur qui ne gère que l’ancien mécanisme. Les cartes se basculent donc zone par zone, une fois que tous les lecteurs concernés ont été mis à jour et testés avec une carte au niveau 3.

Que se passe-t-il si les clés AES ne sont pas prêtes au moment de la fabrication ?

La carte peut être livrée au niveau 0 et personnalisée plus tard par l’intégrateur, avec un encodeur adapté. Elle reste inutilisable sur les lecteurs avant cette étape. Il n’est pas possible de la livrer au niveau 1 puis d’y ajouter les clés AES ensuite, puisque ces clés ne se chargent qu’au niveau 0.