L’essentiel
Référence pour parcours de vérification avancé. Sans validation côté serveur, le potentiel de sécurité reste incomplet.
Trois points à établir avant de conclure :
- configuration des clés et URL du service
- message dynamique vérifié côté serveur
- gestion d’un rejeu, d’un échec et d’un tag inconnu
L’authentification dynamique exige une configuration cohérente du tag, de l’URL et du service serveur. Testez message valide, rejeu, compteur inattendu, clé erronée et indisponibilité du service. La réponse au public doit rester utile sans exposer de détails exploitables, tandis que l’équipe support conserve assez d’information pour diagnostiquer l’événement.
Une adresse qui change à chaque lecture
L’intérêt de cette puce tient à son message dynamique. À chaque présentation, elle insère dans l’adresse NDEF des données chiffrées, l’UID et un compteur de lectures, ainsi qu’un code d’authentification (CMAC) calculé avec une clé AES 128 bits qui ne quitte jamais la puce. Le téléphone ouvre l’adresse comme n’importe quel lien ; c’est le serveur qui déchiffre, recalcule le code et vérifie que le compteur a augmenté depuis la dernière lecture enregistrée.
Une adresse recopiée, par capture d’écran ou par écriture sur une autre étiquette, présente un compteur déjà consommé : le serveur la reconnaît comme un rejeu. L’étiquette elle-même ne peut pas être dupliquée sans ses clés. Codé sur 24 bits, le compteur autorise plus de seize millions de lectures.
Clés, fichiers et personnalisation en atelier
La puce contient cinq clés AES et trois fichiers : le conteneur de capacités, un fichier NDEF de 256 octets et un fichier propriétaire de 128 octets. Elle quitte le fondeur avec des clés à zéro. À l’encodage, nous écrivons le gabarit d’adresse avec la position des données dynamiques, configurons les droits de chaque fichier et remplaçons les clés d’usine par des clés diversifiées à partir de l’UID, selon la clé maître que vous nous confiez.
Le rapport d’encodage associe chaque UID à ses paramètres de diversification ; sans lui, le serveur ne retrouve pas la clé d’une étiquette. Une variante munie d’une boucle de détection d’ouverture ajoute au message l’état d’un fil conducteur, rompu à l’ouverture de l’emballage.
Supports adaptés à l’authentification de produits
Cette puce peut être intégrée à des étiquettes adhésives, à des cartes PVC ou à des tags rigides, y compris des tags pour surfaces métalliques. Pour protéger un produit, l’étiquette doit être destructible à l’arrachement : décollée intacte, elle pourrait être reposée sur une contrefaçon avec un message parfaitement valide. Le serveur doit connaître, pour chaque étiquette, sa clé diversifiée et le dernier compteur accepté : nous livrons le fichier de production dans un format importable, UID en hexadécimal, pour que la base de vérification soit alimentée avant la mise en circulation des produits.



Sources primaires
Format de données commun utilisé par les appareils et tags conformes au NFC Forum.
NXP Semiconductors · source primaire ↗NTAG 424 DNADocumentation fabricant sur l’authentification dynamique, AES et la structure de fichiers.
Questions fréquentes
Un téléphone sans application peut-il vérifier un produit équipé de cette puce ?
Oui. La lecture NFC native du téléphone ouvre l’adresse dynamique, et c’est la page du serveur qui affiche le résultat de la vérification. Le téléphone ne fait que transporter le message. Il faut en revanche une connexion réseau : hors ligne, l’adresse s’ouvre mais rien ne peut être vérifié.
Que doit faire le serveur quand le compteur reçu est inférieur ou égal au dernier enregistré ?
Traiter la lecture comme un rejeu : l’adresse a déjà servi. La page publique affiche un message neutre invitant à scanner de nouveau l’étiquette, sans détailler la cause. Côté exploitation, l’événement est journalisé avec l’UID, le compteur et l’heure, pour repérer une étiquette dont l’adresse circule.
Les clés de ces étiquettes peuvent-elles être changées après livraison ?
Oui, à condition de détenir la clé maître actuelle de chaque étiquette et d’utiliser un encodeur qui gère l’authentification AES. Le changement se fait pièce par pièce, au contact : sur des étiquettes déjà collées sur les produits, l’opération demande un accès physique à chaque article.
