ES2227478T3 - Dispositivo de soporte de datos dotado de dispositivo de seguridad. - Google Patents

Dispositivo de soporte de datos dotado de dispositivo de seguridad.

Info

Publication number
ES2227478T3
ES2227478T3 ES02754859T ES02754859T ES2227478T3 ES 2227478 T3 ES2227478 T3 ES 2227478T3 ES 02754859 T ES02754859 T ES 02754859T ES 02754859 T ES02754859 T ES 02754859T ES 2227478 T3 ES2227478 T3 ES 2227478T3
Authority
ES
Spain
Prior art keywords
influence
safety
signal
data
evaluation
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Lifetime
Application number
ES02754859T
Other languages
English (en)
Inventor
Thomas Grassl
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Giesecke+Devrient GmbH
Original Assignee
Giesecke+Devrient GmbH
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Giesecke+Devrient GmbH filed Critical Giesecke+Devrient GmbH
Application granted granted Critical
Publication of ES2227478T3 publication Critical patent/ES2227478T3/es
Anticipated expiration legal-status Critical
Expired - Lifetime legal-status Critical Current

Links

Classifications

    • H—ELECTRICITY
    • H10—SEMICONDUCTOR DEVICES; ELECTRIC SOLID-STATE DEVICES NOT OTHERWISE PROVIDED FOR
    • H10W—GENERIC PACKAGES, INTERCONNECTIONS, CONNECTORS OR OTHER CONSTRUCTIONAL DETAILS OF DEVICES COVERED BY CLASS H10
    • H10W42/00—Arrangements for protection of devices
    • H10W42/40—Arrangements for protection of devices protecting against tampering, e.g. unauthorised inspection or reverse engineering
    • H10W42/405—Arrangements for protection of devices protecting against tampering, e.g. unauthorised inspection or reverse engineering using active circuits
    • G—PHYSICS
    • G06—COMPUTING OR CALCULATING; COUNTING
    • G06K—GRAPHICAL DATA READING; PRESENTATION OF DATA; RECORD CARRIERS; HANDLING RECORD CARRIERS
    • G06K19/00—Record carriers for use with machines and with at least a part designed to carry digital markings
    • G06K19/06—Record carriers for use with machines and with at least a part designed to carry digital markings characterised by the kind of the digital marking, e.g. shape, nature, code
    • G06K19/067—Record carriers with conductive marks, printed circuits or semiconductor circuit elements, e.g. credit or identity cards also with resonating or responding marks without active components
    • G06K19/07—Record carriers with conductive marks, printed circuits or semiconductor circuit elements, e.g. credit or identity cards also with resonating or responding marks without active components with integrated circuit chips
    • G06K19/073—Special arrangements for circuits, e.g. for protecting identification code in memory
    • G—PHYSICS
    • G06—COMPUTING OR CALCULATING; COUNTING
    • G06K—GRAPHICAL DATA READING; PRESENTATION OF DATA; RECORD CARRIERS; HANDLING RECORD CARRIERS
    • G06K19/00—Record carriers for use with machines and with at least a part designed to carry digital markings
    • G06K19/06—Record carriers for use with machines and with at least a part designed to carry digital markings characterised by the kind of the digital marking, e.g. shape, nature, code
    • G06K19/08—Record carriers for use with machines and with at least a part designed to carry digital markings characterised by the kind of the digital marking, e.g. shape, nature, code using markings of different kinds or more than one marking of the same kind in the same record carrier, e.g. one marking being sensed by optical and the other by magnetic means
    • G06K19/10—Record carriers for use with machines and with at least a part designed to carry digital markings characterised by the kind of the digital marking, e.g. shape, nature, code using markings of different kinds or more than one marking of the same kind in the same record carrier, e.g. one marking being sensed by optical and the other by magnetic means at least one kind of marking being used for authentication, e.g. of credit or identity cards

Landscapes

  • Engineering & Computer Science (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Theoretical Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • Computer Security & Cryptography (AREA)
  • General Engineering & Computer Science (AREA)
  • Microelectronics & Electronic Packaging (AREA)
  • Storage Device Security (AREA)
  • Near-Field Transmission Systems (AREA)
  • Emergency Alarm Devices (AREA)

Abstract

Dispositivo de soporte de datos (1) portátil que contiene una unidad de control (3, 15), un cuerpo (2) que le da la forma exterior al dispositivo de soporte de datos (1), un medio (7, 8) para posibilitar el intercambio de información entre la unidad de control (3, 15) y una unidad de acceso externa, y una memoria de datos (4, 5, 6) integrada en un chip (16), en la que es posible almacenar datos relevantes para la seguridad, un dispositivo de seguridad (9) para la transmisión de una señal de seguridad, por un medio de influencia (17), integrado en el cuerpo (2), unido al dispositivo de seguridad (9) para influir en la señal de seguridad, mediante un medio de detección (11, 12) del mencionado dispositivo de seguridad (9) para la detección de la señal de seguridad influida por el medio de influencia (17), mediante un medio de evaluación (13) para la evaluación de la señal de seguridad influida y detectada y por un medio de bloqueo (14) para el bloqueo de un estado operativo crítico para la seguridad del dispositivo de soporte de datos (1) en el caso que el medio de evaluación (13) no reconozca de la manera esperada una señal de seguridad influida, caracterizado porque el dispositivo de seguridad (9) no se encuentra galvánicamente conectado con el medio de influencia (17), la señal de seguridad transmitida contiene como información una secuencia de bits y el medio de influencia (17) se encuentra diseñado para enviar una secuencia de bits modificada desde dicha secuencia de bits al medio de detección (11, 12) de una manera predecible para el medio de evaluación (13).

Description

Dispositivo de soporte de datos dotado de dispositivo de seguridad.
La presente invención se refiere a un dispositivo de soporte de datos con unidad de control, un cuerpo que le confiere su forma exterior al dispositivo de soporte de datos, y medios para posibilitar el intercambio de información entre la unidad de control y una unidad externa de acceso.
Los sistemas de soporte de datos de este tipo son conocidos, por ejemplo, en forma de tarjetas inteligentes con o sin contactos, etiquetas de seguridad, etiquetas de equipajes o llaves de vehículos. La unidad de control, la memoria de datos y una parte de los medios para permitir un intercambio de información se encuentran así habitualmente en forma de un circuito electrónico integrado en un chip. El intercambio de información puede realizarse, por ejemplo, a través de contactos externos o a través de antenas inductivas o capacitivas con un dispositivo transpondedor correspondiente.
Las unidades de acceso externas envían y reciben informaciones al dispositivo o desde el dispositivo de soporte de datos y frecuentemente también le suministran energía. La mayor parte de las veces son designadas como lectoras, a pesar de la posibilidad de una comunicación bidireccional.
En determinados sistemas de soporte de datos, por ejemplo, tarjetas de pago, tarjetas de acceso o llaves de vehículos, para activar el funcionamiento, para la desactivación del bloqueo de marcha o para la activación de sistemas de llaves, se almacenan datos relevantes para la seguridad, por ejemplo, datos secretos de códigos. Debido a la memoria encriptada, los datos de este tipo, relevantes para la seguridad, no pueden ser espiados hasta que la configuración del circuito electrónico del chip no se encuentre operativa. Un ataque a los datos relevantes para la seguridad almacenados en un chip requiere que la configuración del circuito electrónico del chip se encuentre en estado operativo y que los datos relevantes para la seguridad se encuentren almacenados de forma descodificada.
Los datos secretos en un dispositivo de soporte de datos pueden ser atacados mediante los contactos externos de un dispositivo de soporte de datos con contactos o mediante comunicación por radio de un dispositivo de soporte de datos sin contactos. Sin embargo, existen algunas medidas, aquí no descritas en detalle, para evitar que estos ataques permitan el acceso a datos secretos de códigos u otros datos relevantes para la seguridad. Otra posibilidad de espionaje de datos es atacando el chip, por ejemplo, utilizando rayos iónicos enfocados o con la ayuda de microscopia electrónica, para determinar el estado de carga de celdas de memoria o el flujo de datos en buses de datos. Un ataque de este tipo al chip habitualmente requiere la extracción de la tarjeta del chip o al menos de un módulo de chip, con chip y contactos, o de la antena del transpondedor. A ello hay que añadir que la tarjeta habitualmente resulta seriamente dañada o el material de la tarjeta químicamente descompuesto.
Por la publicación de la solicitud de Patente alemana DE 197 38 990 A1 se conoce una tarjeta inteligente con un dispositivo de seguridad que contiene un oscilador para la transmisión de una señal de seguridad. La señal emitida por el oscilador es excitada por un sistema de capacidad, que es parte del módulo, y produce un valor característico para el valor de la capacidad explorada. Esta señal es detectada mediante un medio de detección, evaluada por un medio de evaluación y la función de la tarjeta es liberada cuando el valor detectado de la capacidad coincide con el valor de capacidad específica del chip. La publicación de solicitud de patente mencionada forma la base del preámbulo de la reivindicación 1.
La invención tiene por objetivo dar a conocer un dispositivo de soporte de datos del tipo mencionado al principio, que dificulte el ataque al chip de dicho dispositivo de soporte de datos cuando se encuentra operativo.
Este objetivo se alcanza con un dispositivo de soporte de datos portátil con una unidad de control, con un cuerpo que le confiere su forma al dispositivo de soporte de datos, con una memoria de datos integrada en un chip, en la que pueden almacenarse datos relevante para la seguridad, y con un medio para permitir el intercambio de información entre la unidad de control y una unidad de acceso externa. Un dispositivo de soporte de datos de este tipo tiene, según la invención, un dispositivo de seguridad para la emisión de una señal de seguridad y un medio de influencia integrado al cuerpo, no conectado eléctricamente con el dispositivo de seguridad, para influir la señal de seguridad. Además, el dispositivo de seguridad tiene un medio de detección para detectar la señal de seguridad influida por el medio de influencia. Se ha previsto un medio de evaluación para evaluar la señal de seguridad influida detectada. En el caso de que el medio de evaluación no reconozca ninguna señal de seguridad influida de la manera esperada, un medio de bloqueo bloquea un estado de seguridad operativo crítico del dispositivo de soporte de datos.
El bloqueo de un estado de seguridad operacional del dispositivo de soporte de datos puede ser, por ejemplo, el cierre de un programa activo, impedir un arranque de programa o borrar una memoria que contiene datos relevantes para la seguridad.
La unidad de control de un dispositivo de soporte de datos, según la invención, puede ser un circuito lógico para realizar secuencias de operaciones predefinidas. También puede tratarse de un microordenador o microcontrolador con el software de control adecuado. El cuerpo del dispositivo de soporte de datos puede tener, por ejemplo, la forma de una tarjeta inteligente o de una llave. Sin embargo, también es posible cualquier otra forma que pueda llevarse con comodidad, por ejemplo, un adorno sobre el cuerpo, un llavero o una etiqueta de seguridad. Los adornos adecuados que pueden llevarse sobre el cuerpo podrían estar configurados, por ejemplo, como un anillo, un reloj de pulsera, un dije o un broche.
Como medio para posibilitar un intercambio de información entre la unidad de control y una unidad de acceso externa se puede disponer, por ejemplo, una unidad de entrada/salida de señales con una disposición de superficies de contacto o también una unidad de entrada/salida de señales con un dispositivo de acoplamiento sin contactos, por ejemplo, un dispositivo de acoplamiento inductivo, capacitivo o una antena de radio.
Son conocidos sistemas de soporte de datos en forma de una tarjeta inteligente, por ejemplo, en Wolfgang Rankl/Wolfgang Effing, Handbuch der Chipkarten, 3ª. Edición, Carl Hansa Verlag, 1999. Este manual describe en particular los principios de tarjetas de memoria, tarjetas de microprocesador y tarjetas inteligentes sin contacto, unidades de entrada/salida de señales con contactos y unidades de entrada/salida para tarjetas sin contactos.
En Klaus Finkenzeller, RFID-Handbuch, 2ª edición, Carl Hansa Verlag, 2000, se explican con detalle sistemas de soporte de datos genéricos de diferentes diseños.
El dispositivo de seguridad, según la invención, para la transmisión de una señal de seguridad y el correspondiente medio de influencia para influenciar la señal de seguridad son considerablemente interdependientes y adaptados entre sí. Lo peculiar de este dispositivo de seguridad y del medio de influencia es que durante el funcionamiento de la unidad de control de un dispositivo de soporte de datos es posible comprobar cuando un cuerpo de tarjeta o al menos el medio de influencia se encuentra en la proximidad o incluso en un determinado conjunto espacial respecto del dispositivo de seguridad y, de este modo, a la memoria de datos. La potencia de transmisión del dispositivo de seguridad puede ser extremadamente reducida, porque el medio de influencia puede estar situado adyacente, muy cerca del dispositivo de soporte de datos o de su dispositivo de acoplamiento de señales.
En un perfeccionamiento de un dispositivo de soporte de datos, según la invención, se encuentra previsto como medio de influencia un transpondedor. Particularmente, del manual RFDI-Handbuch anteriormente mencionado se conocen una cantidad de diferentes transpondedores en los llamados sistemas RFID (según la denominación inglesa "Radio Frequency IDentification"). De esta manera, las relaciones técnicas entre transpondedor y lectora válidas para los sistemas RFDI de este tipo, tal como acoplamiento, transferencia de energía, transmisión de señales, evaluación de señales etc., son igualmente aplicables a transpondedores, según la presente invención. Una diferencia importante entre los transpondedores conocidos y un transpondedor según la presente invención, es que un transpondedor según el actual estado de la técnica es un dispositivo de soporte de datos comunicado con una lectora estacionaria. Un transpondedor de este tipo puede ser, como se ha citado anteriormente, un dispositivo de soporte de datos de esta clase.
Un transpondedor de un dispositivo de soporte de datos, según la invención, no se encuentra previsto para la comunicación con una lectora situada fuera del cuerpo del dispositivo de soporte de datos, sino para actuar en forma conjunta con un dispositivo de seguridad dispuesto en el interior del dispositivo de soporte de datos. Este dispositivo de seguridad tiene, respecto del transpondedor, al menos parcialmente, la función de una unidad lectora. Un transpondedor en un dispositivo de soporte de datos, según la invención, forma, junto con un dispositivo de seguridad, un sistema RFID interno del dispositivo de soporte de datos. Dado que un sistema de este tipo debe servir para la protección de un chip contra ataques no autorizados, el mencionado dispositivo de seguridad se encuentra preferentemente, como mínimo en parte, integrado en el chip a proteger.
Una de las particularidades de un sistema RFDI interno del dispositivo de soporte de datos, según la invención, es que debido a la corta distancia dentro del cuerpo del dispositivo de soporte de datos, la potencia de transmisión puede ser muy reducida y que también las antenas de acoplamiento o bobinas pueden ser muy pequeñas. Por otro lado, preferentemente el dispositivo de seguridad no debería ser de una estructura complicada y, preferentemente, el consumo de energía del sistema RFID debería ser reducido. Asimismo, también un transpondedor debería ser muy pequeño y lo más económico posible. Teniendo en cuenta estos requerimientos, un dispositivo de soporte de datos, según la invención, respecto a su dispositivo de seguridad y sus medios de influencia, puede emplear ampliamente todas las técnicas descritas en la literatura pertinente. Por ejemplo, puede utilizarse un llamado transpondedor de 1 bit, que solamente puede transmitir la información "transpondedor presente" o "transpondedor no presente".
Informaciones adicionales respecto a la disposición espacial del transpondedor en relación al dispositivo de seguridad, en este caso, pueden ser derivadas de componentes de información dependiente del acoplamiento de una información de seguridad recibida por el dispositivo de detección desde el transpondedor. Además, el sistema RFID interno del dispositivo de soporte de datos puede trabajar según un llamado procedimiento de radiofrecuencia, en el que se utiliza como transpondedor un circuito resonante, y la frecuencia de señal de una señal de seguridad emitida por el dispositivo de seguridad y la frecuencia de resonancia de un circuito resonante de este tipo se adaptan entre sí. Con ello, la frecuencia de señal de la señal de seguridad se encuentra preferentemente adaptada a la frecuencia de resonancia real del circuito resonante, de manera que el transpondedor puede ser fabricado en serie sin calibración. Para el caso en que se utilice una frecuencia de señal fija predefinida, la frecuencia de resonancia efectiva para el dispositivo de seguridad de un dispositivo de transpondedor de este tipo, sin embargo, puede ser calibrada por una capacidad variable integrada en el dispositivo de seguridad. Con este fin, debe estar prevista una capacidad variable de este tipo como parte de un circuito resonante que carga la salida de señales del dispositivo de seguridad y realizado utilizando un dispositivo de transpondedor.
También, un medio de influencia de un dispositivo de soporte de datos, según la invención, puede comprender un dipolo con un elemento activo no lineal para obtener, de la forma conocida, armónicas de una señal de microondas emitida por el dispositivo de seguridad, que pueden evaluarse por un medio de evaluación. Adicionalmente, el medio de influencia puede provocar la modulación de carga de una señal de seguridad emitida por un dispositivo de seguridad, especialmente como modulación de carga resistiva o modulación de carga capacitiva. Además, como medio de influencia pueden estar previstos una antena y un circuito electrónico, modificando la configuración del circuito la resistencia de carga de la antena, para modular la retrodispersión (en inglés: "modulated backscatter"). En este caso, un dispositivo de seguridad transmite una señal y detecta la señal modulada devuelta por el medio de influencia. Si la modulación es significativa de manera adecuada para la presencia del medio de influencia intacto, una unidad de evaluación puede reconocer la ausencia de un medio de influencia de este tipo. En el caso en que la amplitud de la señal de seguridad reflejada se utilice como criterio adicional para la presencia del medio de influencia, eventualmente dependiente, además, de las amplitudes de señales diferentes de la señal de seguridad emitida por el dispositivo de seguridad, un medio de evaluación de un dispositivo de soporte de datos de este tipo reconocerá, con muy elevada seguridad, manipulaciones del dispositivo de soporte de datos.
Una forma de configuración simple de un medio de influencia pasivo puede ser, por ejemplo, un componente de impedancia compleja, es decir, una capacidad o una inductividad como parte de un circuito resonante o un circuito resonante independiente. Una impedancia de este tipo o un circuito resonante de este tipo puede, por ejemplo, estar prevista, mediante el acoplamiento inductivo o capacitivo, como impedancia de carga de un generador de señales de alta frecuencia del dispositivo de seguridad. Un desplazamiento relativo de bobinas de acoplamiento inductivas del dispositivo de seguridad y del medio de influencia o un desplazamiento relativo de las superficies conductoras eléctricas del dispositivo de seguridad y del medio de influencia con efecto de placas de condensador, conducen a una modificación del factor de acoplamiento, a un cambio de la calidad de un circuito resonante de este tipo y a una modificación de la frecuencia de resonancia.
El nivel de señal de un generador de alta frecuencia cargado por un circuito resonante depende de manera no lineal de la frecuencia de salida del generador de alta frecuencia o de la desviación de esta frecuencia de salida del generador de alta frecuencia de la frecuencia de resonancia del circuito resonante. Si el dispositivo de seguridad emite en la zona de frecuencia de resonancia del circuito resonante señales de salida de frecuencias diferentes, un dispositivo detector determinará, con un conjunto conforme a las prescripciones de dispositivo de seguridad y de medio de influencia dentro de determinados límites, un nivel de señal predecible en función de la frecuencia de señal. Si, por ejemplo, son emitidas dos frecuencias de señales de seguridad de modo que ambas se desvían hacia el mismo lado de la frecuencia de resonancia, la diferencia del nivel de señal de salida detectable de ambas frecuencias será en gran parte la misma. Con un acoplamiento ajustado y suficiente calidad del circuito resonante, las magnitudes de influencia externas no se manifiestan de forma muy marcada.
Si un dispositivo de seguridad, según otra forma de realización de la invención, modifica cíclicamente en el tiempo, de forma continua o escalonada, la frecuencia de la señal de seguridad entre dos frecuencias límite y detecta su amplitud, la dirección de la modificación de la amplitud de la señal de seguridad cambiará en gran parte a la misma frecuencia de salida, debido a que se ha sobrepasado la frecuencia de resonancia del circuito resonante. La correspondiente frecuencia de la señal de seguridad o el lapso de tiempo relativo entre la emisión de una de las frecuencias límites y de esta frecuencia correspondiente pueden ser, en este caso, una medida para una señal de seguridad influenciada de la manera esperada.
Cuando en uno de los casos anteriormente descritos como ejemplos se quita el medio de influencia, es reemplazado por otro medio de influencia diferente en su impedancia o en su comportamiento de acoplamiento o cuando la distancia entre los elementos de acoplamiento del medio de influencia y del dispositivo de seguridad cambian en cualquier dirección, esto conduce a una significativa modificación de la frecuencia de resonancia y/o la calidad del circuito resonante y/o del factor de acoplamiento. En consecuencia, un medio de evaluación no puede reconocer la señal de seguridad influida de la manera esperada.
Preferentemente, el dispositivo de seguridad puede ser calibrado, por ejemplo, después de finalizado el montaje del dispositivo de soporte de datos. De este modo, se pueden compensar particularidades físicas del medio de influencia específico y eventualmente peculiaridades de la posición relativa del dispositivo de seguridad y medio de influencia. De este modo, por ejemplo, la frecuencia de señal de una señal de seguridad puede ser calibrada en función de la frecuencia de resonancia real o bien del comportamiento real dependiente de la frecuencia del medio de influencia o la frecuencia de resonancia puede calibrarse mediante las capacidades efectivas para el circuito resonante. De esta manera, es posible ajustar, como criterio de evaluación para la integridad del sistema de seguridad, del medio de influencia y de la parte del cuerpo de tarjeta situado entre ellos, las propiedades significativas de la señal de seguridad detectada.
En una forma de realización preferente de un dispositivo de soporte de datos, según la invención, el medio de evaluación controla dos o más informaciones que dependen de la presencia de un medio de influencia requerido. De este modo, los valores límites de los distintos tipos de informaciones, es decir, las desviaciones permitidas respecto del valor teórico, pueden seleccionarse con una mayor tolerancia, o la seguridad pueden aumentarse frente a igual tolerancia de estos valores límites. Preferentemente, uno de los tipos de información depende de la amplitud de señal de la señal de seguridad detectada de manera que, de modo sencillo, además de la presencia absoluta del medio de influencia puede considerarse también, como criterio de evaluación, la disposición relativa del medio de influencia respecto del dispositivo de seguridad y, de este modo, respecto del chip con los datos relevantes de seguridad.
Cuando los límites permitidos del medio de evaluación son definibles para una información de este tipo, dependiente de la amplitud de señal después del montaje del dispositivo de soporte de datos, estos límites pueden seleccionarse con valores estrechos y un cambio de posición del medio de influencia con relación al dispositivo de seguridad o una señal de seguridad simulada influida, muy probablemente no conduce a una señal de seguridad detectada influenciada de la manera esperada en el dispositivo de seguridad.
Otra posible combinación de dispositivo de seguridad y medio de influencia sencillo y pasivo prevé, como medio de influencia, un elemento de tiempo de retardo, por ejemplo, una disposición de línea de cinta. Cuando un dispositivo de seguridad relacionado con el chip acopla capacitivamente una señal pulsada de muy alta frecuencia a un elemento de tiempo de retardo de este tipo y el medio de detección desacopla capacitivamente dicha señal desfasada por el elemento de tiempo de retardo, el desfase entre la señal de seguridad acoplada y la señal de seguridad desacoplada es un indicador significativo de la presencia del medio de influencia no destruido. De este modo, la señal de seguridad pulsada puede modularse por duración de pulsos, por codificación de pulsos o codificada de otra manera. Sólo es esencial que el desplazamiento de fase causado por el medio de influencia sea detectable por un medio de detección. Si en un dispositivo de soporte de datos, después de un intento de manipulación, la posición de fase entre la señal de seguridad emitida y la detectada, es decir, la señal de seguridad recibida no se encuentra dentro de la zona esperada, el medio de evaluación no puede reconocer una señal de seguridad influenciada de la manera esperada.
Si se ha previsto un acoplamiento capacitivo de la señal de seguridad, es efectuado preferentemente entre una superficie conductora eléctrica del dispositivo de seguridad en el chip o en un módulo firmemente conectado con el chip y una superficie conductora eléctrica del medio de influencia en el cuerpo del dispositivo de soporte de datos. De este modo, la posición relativa del medio de influencia y del chip influye directamente en sobre la capacidad de acoplamiento. En el caso de que el medio de influencia sea parte de un circuito resonante o sea un elemento de tiempo de retardo, la capacidad de acoplamiento influye directamente en el comportamiento del medio de influencia dependiente de la frecuencia. Además, dentro de determinados límites, la capacidad de acoplamiento influye sobre la amplitud de la señal de seguridad transmitida.
Una relación similar para el acoplamiento capacitivo, es válida también para un acoplamiento inductivo para el caso de que una inductividad del sistema de seguridad forme un transductor inductivo debido a una asignación espacial con una inductividad del medio de influencia. También en este caso, el factor de acoplamiento, la calidad y la inductividad resultante efectiva para el dispositivo de seguridad dependen significativamente de la posición entre sí de ambas inductividades.
Especialmente en el caso de exigencias de seguridad elevadas, puede ser utilizado como medio de influencia un transpondedor con elementos activos y un dispositivo de acoplamiento de energía para la transferencia de energía eléctrica desde el chip al medio de influencia. En un caso de este tipo, como la forma más sencilla de una señal de seguridad, puede estar prevista una señal con amplitudes alternadas, por ejemplo, una señal de sincronización, que garantiza la alimentación de energía a un transpondedor de este tipo. Una forma de realización de un transpondedor de este tipo puede, por ejemplo, emitir una información almacenada. Dicha información puede ser transmitida al medio de detección del dispositivo de seguridad, por ejemplo, por medio de la modulación de carga de la señal de seguridad o mediante la emisión de una señal de transmisión. De este modo, en el caso de una modulación de carga, la señal de seguridad es influida directamente por el transpondedor. En el caso de una transmisión independiente de una información almacenada, esta influencia consiste en la conversión de la señal de seguridad a una tensión de alimentación y en la emisión de una señal de información independiente resultante de dicha tensión de alimentación.
Independientemente de la presencia de la información dada por el transpondedor, puede disponerse, por ejemplo, como criterio de evaluación del medio de evaluación, un tiempo de retardo casual para cada transpondedor entre el inicio de la señal de seguridad y la emisión de la información.
En una realización especialmente preferente de un dispositivo de soporte de datos, según la invención, el criterio de evaluación del medio de evaluación puede calibrarse de acuerdo con propiedades físicas, tales como una frecuencia de resonancia o un tiempo de retardo del medio de influencia. De esta manera, un medio de influencia simulado con fines fraudulentos no puede provocar una influencia esperada de la señal de seguridad.
Una forma de realización especialmente segura de un dispositivo de soporte de datos, según la invención, prevé como medio de influencia un transpondedor que procesa una información digital contenida en la señal de seguridad de una manera sólo predecible por el dispositivo de seguridad y transfiere el resultado de este proceso al dispositivo de seguridad. Al transmitir secuencias de bits casuales, el dispositivo de seguridad puede comprobar con certeza, basado en los resultados detectados, si el medio de influencia aún se encuentra presente en estado original. Cuando en un caso de este tipo se emplea adicionalmente un componente de valor analógico como criterio de evaluación, también puede comprobarse el estado original del dispositivo de soporte de datos. Además de una comprobación efectiva de la amplitud o del valor de una señal detectada recibida por el medio de influencia, por ejemplo, un tiempo de retardo puede ser también un componente analógico de este tipo. De esta manera, puede estar previsto, por ejemplo, un acoplamiento capacitivo entre el dispositivo de seguridad y el medio de influencia, determinando la disposición espacial del medio de influencia respecto del dispositivo de seguridad, la magnitud de la capacidad. Una capacidad de este tipo puede estar formada, por ejemplo, por superficies metálicas solapadas sin contacto del medio de influencia y un módulo chip que contenga el dispositivo de seguridad junto con el material del cuerpo situado entre dichas superficies. De esta manera, la capacidad es determinada no solamente por la extensión de las superficies metálicas individuales, sino también por el grado de solapado, la distancia entre las superficies y la constante eléctrica del material del cuerpo situado entre las mismas. Toda modificación espacial de la posición relativa entre sí de las mismas determina de este modo un cambio de la capacidad. Cuando es utilizado un valor de capacidad definido de este modo, por ejemplo, como magnitud determinante de un tiempo de retardo entre una acción del dispositivo de seguridad y una reacción del medio de influencia, y los valores límites de dicho tiempo de retardo son obtenidos después del montaje definitivo del dispositivo de soporte de datos y ajustados en el medio de evaluación, una manipulación en el chip, en el material del cuerpo o en el medio de influencia conduce con elevada probabilidad a una desviación inadmisible de la señal detectada por el medio de detección reconocible por el medio de evaluación. Un efecto similar puede lograrse también con un acoplamiento inductivo.
Para un mejor acoplamiento de la señal entre el dispositivo de seguridad y el medio de influencia o también por motivos de ahorro de energía, es recomendable disponer el medio de influencia inmediatamente contiguo al chip en el cuerpo del dispositivo de soporte de datos.
A continuación, la invención se explicará detalladamente con referencia a las figuras del dibujo, en el que representan:
la figura 1, un diagrama esquemático de un primer ejemplo especial de realización de un dispositivo de soporte de datos, según la invención,
la figura 2, un diagrama esquemático de la parte de un segundo ejemplo especial de un dispositivo de soporte de datos, según la invención, que difiere del ejemplo de realización según la figura 1, y
las figuras 3A, B y C, un vista esquemática en sección de una parte de una forma de realización posible de un dispositivo de soporte de datos, según el ejemplo de realización de la figura 2.
En las figuras, iguales signos de referencia designan las mismas unidades funcionales y los signos de referencia con iguales numerales indican formas de configuración de las unidades funcionales con los signos de referencia correspondientes.
La figura 1 muestra un dispositivo de soporte de datos (1) con un cuerpo (2) determinante de su forma exterior. Este dispositivo de soporte de datos (1) contiene de la manera conocida un chip (16) y un dispositivo de acoplamiento (8) para posibilitar un intercambio de información, por ejemplo, un campo de contacto o una antena. El chip del ejemplo de realización representado contiene un microprocesador (15) que realiza una unidad de control (3) para el control de las secuencias funcionales del dispositivo de soporte de datos. La unidad de control (3) se encuentra conectada a través de un bus de datos (28) y de control con una memoria de solo lectura (4) realizada por una ROM, una memoria permanente (5) realizada por una EEPROM y una memoria de trabajo (6) realizada por una RAM. El bus de datos y de control (28) se encuentra conectado, además, con una unidad de entrada/salida (7) que, a través de un dispositivo de acoplamiento (8), posibilita un intercambio de información con un lector/impresora externo no representado en la figura. La unidad de entrada/salida (7) puede contener, por ejemplo, un dispositivo estabilizador de tensión, un dispositivo generador de impulsos de reloj y una disposición de controlador dependiendo del tipo de intercambio de información y, dado el caso, del intercambio de energía por medio del dispositivo de acoplamiento. En el caso de un intercambio de información sin contacto también pueden estar previstos en la unidad de entrada/salida (7) un módem y un dispositivo de transmisión/recepción. La unidad de entrada/salida (7) se encuentra en comunicación a través de una conexión (29), con el dispositivo de acoplamiento (8) para el intercambio de información y energía de alimentación.
Según la invención se ha previsto un dispositivo de seguridad (9) con una antena (11) como unidad de acoplamiento del dispositivo de seguridad (9), una unidad de transmisión (10) para la transmisión de la señal de seguridad mediante la antena (11) y un receptor/demodulador como medio de detección (12). De este modo, la antena (11) se encuentra conectada con la unidad de transmisión (10) y el medio de detección (12) a través de una línea de señal de seguridad (21). La unidad de transmisión (10) y el receptor/demodulador (12) en la realización representada se encuentran integrados con el chip (16) y son controlados por la unidad de control (3) para el control de las rutinas operacionales del dispositivo de soporte de datos (1). El medio de detección (12) se encuentra conectado a través de una conexión (22) con un medio de evaluación (13) realizado por el microprocesador (15) para la transferencia de la señal de seguridad influenciada detectada. Para la transferencia del resultado de evaluación dicho medio de evaluación (13) se encuentra conectado mediante una conexión (23) con un medio de bloqueo (14) realizado igualmente por un microprocesador (15). El medio de bloqueo (14) transfiere una información de bloqueo a través de la conexión (24) a la unidad de control (3) del dispositivo de soporte de datos. Las conexiones (23) y (24) se encuentran representadas en primera línea para la explicación del flujo de información entre los bloques funcionales (13), (14) y (3). El flujo real de información se produce de la manera habitual en el interior del microprocesador (15).
En el cuerpo (2) también se ha previsto un medio de influencia (17), con una antena (18) como unidad de acoplamiento del medio de acoplamiento (17). La antena (18) se encuentra conectada, a través de una línea de señal de seguridad (26), con la unidad de alta frecuencia (19), que por su lado se encuentra conectada, a través de una línea de información (27), con un control de señal de influencia (20). En el ejemplo de realización representado en la figura 1, el control de señal de influencia (20) tiene, además, un temporizador de retardo (20a) cuya constante de tiempo es determinada, de manera no representada, por una capacidad que depende de la disposición del medio de influencia (17) en el cuerpo (2). El control de señal de influencia (20) intercambia información con la unidad de alta frecuencia (19) a través de la línea de información (27).
La unidad de alta frecuencia (19) del medio de influencia (17) contiene, de la manera conocida para los transpondedores RFID, un regulador de tensión para la obtención de una tensión de alimentación para el medio de influencia (17) procedente de una señal de seguridad recibida a través del acoplamiento no galvánico (25). La interfaz de alta frecuencia (19) contiene, además, una unidad moduladora para la influencia de una señal de seguridad recibida y una unidad de recepción para la recepción y de modulación de la señal de seguridad.
El control de la señal de influencia (20) determina el tipo de influencia de una señal de seguridad recibida por el dispositivo de seguridad (9). Esto en formas de realización sencillas de un dispositivo de soporte de datos, según la invención, podría realizarse mediante la emisión de un contenido de información predefinido, pudiéndose renunciar a una unidad de recepción de la unidad de alta frecuencia (19). Sin embargo, en el presente ejemplo de realización se procesa una información recibida del dispositivo de seguridad (9) de acuerdo con un algoritmo predefinido y el resultado del procesamiento es transferido a la interfaz de alta frecuencia (19) que, por su lado, modula la sección de la radiación secundaria de la antena (18) mediante modulación de carga.
El cuerpo (2) del ejemplo de realización representado corresponde al cuerpo de una tarjeta inteligente. La máscara ROM (4) sirve para el almacenamiento de órdenes estándar del sistema operativo del chip de dicha tarjeta inteligente. La zona permanente de la memoria EEPROM (5) se utiliza para el almacenamiento de órdenes específicas del sistema operativo y para el almacenamiento de códigos adicionales de programas. Además, la memoria EEPROM (5) sirve como memoria de datos, entre otras cosas, para el almacenamiento de datos relevantes para la seguridad. De esta manera, los datos relevantes para la seguridad se encuentran protegidos con la ayuda del direccionamiento oculto y de este modo no pueden ser espiados.
La memoria de trabajo (6) es una memoria volátil y todas las informaciones almacenadas en esta memoria se pierden al desconectarse la alimentación de corriente. Preferentemente, se utiliza una memoria con celdas de memoria autoborrables que borran inmediatamente el contenido de la memoria cuando se corta la alimentación de corriente, conectando las capacidades de la memoria de las celdas de memoria individuales a un potencial fijo. Cuando el dispositivo de acoplamiento (8) es un campo de contacto de una tarjeta inteligente con contactos, la unidad de entrada/salida (7) contiene un registro con controladores para transferir datos bit por bit.
En funcionamiento, es decir, al introducir una tarjeta inteligente de este tipo en una lectora, el chip (16) es abastecido con energía a través del dispositivo de acoplamiento (8) y de la conexión (29), y la unidad de control (3) da lugar a la importación de los datos necesarios, incluyendo datos relevantes para la seguridad desde la memoria de datos EEPROM permanente (5) a la memoria de trabajo RAM (6). Antes de importar de la EEPROM a la memoria de trabajo (6) los datos relevantes para la seguridad, la unidad de control (3) instruye a la unidad de transmisión (10) para la transmisión de una señal de seguridad a través de la línea de señal de seguridad (21) y de la antena (11). Dicha señal de seguridad contiene una secuencia de bits pseudoaleatoria, que también se pone a disposición del medio de evaluación (13). La señal de seguridad emitida por la antena (11) es recibida por la antena (18) del medio de influencia (17) y transferida a través de la línea de señal de seguridad (26) a la unidad de alta frecuencia (19). La unidad de alta frecuencia (19) crea desde el pulso de la señal de seguridad una tensión de alimentación para el medio de influencia (17) y demodula la señal de seguridad para extraer la secuencia de bits pseudoaleatoria y transferirla al control de la señal de influencia (20) a través de la línea de informaciones (27). Además, la unidad de alta frecuencia (19), con la primera aparición de una señal de seguridad en la antena (18), pone a cero el temporizador de retardo (20A) para iniciar un tiempo de retardo.
Para generar una señal de influencia, el control de señal de influencia (20) emplea sobre la secuencia de bits de la señal de seguridad un algoritmo específico para esta tarjeta inteligente especial. El medio de evaluación (13) aplica sobre la secuencia de bits de la señal de seguridad el mismo algoritmo específico y de esta manera obtiene igualmente la señal de influencia.
El control de la señal de influencia (20) transfiere la señal de influencia obtenida por la misma, a través de la línea de informaciones (27), a la unidad de alta frecuencia (19), que a su vez modula la sección de radiación secundaria de la antena (18) con la señal de influencia, mediante modulación de carga. Dicha modulación de la retrodifusión en la antena (18) permite a un receptor/demodulador contenido en el medio de detección (12) detectar la señal de seguridad influida a través de la antena (11) y de la línea de señal de seguridad (21) y demodular la información influyente. La información detectada y extraída por el medio de detección (12) se transfiere a través de la conexión (22) al medio de evaluación (13), donde se compara con la información constatada por el medio de evaluación (13). Si alguna desviación entre la información influyente eventualmente detectada por el medio de detección (12) y la información influyente constatada por el medio de evaluación (13) se encuentra dentro de la zona de tolerancia admisible, la parte relevante de la señal de seguridad influida se considerará reconocida. En el caso de que el medio de influencia haya sido quitado o reemplazado por otro medio de influencia similar, el medio de evaluación no será capaz de constatar dicha información influyente esperada.
La interfaz de alta frecuencia (19) del medio de influencia (17) sólo comienza con la modulación de carga cuando el temporizador de retardo (20A), después de la expiración de un tiempo de retardo individual, transfiere una señal de arranque correspondiente a la interfaz de alta frecuencia. Preferentemente, la constante de tiempo del temporizador de retardo (20A) depende de la posición relativa del medio de influencia (17) respecto de la antena (11) y/o al chip (16). De esta manera, la posición relativa entre el medio de influencia (17) y el dispositivo de seguridad (9) es esencial para el lapso de tiempo entre la recepción de una señal de seguridad por la interfaz de alta frecuencia (19) y el arranque de la modulación de carga por dicha interfaz de alta frecuencia (19).
En el medio de evaluación (13) se encuentra almacenada para esta tarjeta inteligente especial una zona de tolerancia del tiempo de retardo específica que ha sido determinada, preferentemente, después de la terminación de la tarjeta inteligente. El medio de evaluación (13) compara el lapso de tiempo entre la emisión de una señal de seguridad a través de la antena (11) y la detección de una información influyente por un medio de detección (12) con dicha zona de tolerancia definida. Si este lapso de tiempo se encuentra dentro de la mencionada zona de tolerancia, también esta parte de la señal de seguridad influida se considera reconocida. En el caso de que el medio de influencia (17) o el chip (16) haya sido quitado, aún cuando el dispositivo de soporte de datos haya sido recompuesto posteriormente, aparecerá una modificación de la constante de tiempo definida por la disposición del medio de influencia (17) y del chip (16) o bien de la antena (11). De esta manera, el medio de evaluación no podrá constatar dicha información influyente esperada.
En el caso de que la información influyente tenga una proporción de errores demasiado elevada respecto de la información determinada en el medio de evaluación (13) o en el caso de que el tiempo entre la emisión de una señal de seguridad y la recepción de una información influyente no se encuentre dentro de la zona de tolerancia predefinida, el medio de evaluación (13) proporciona al medio de bloqueo (14) una información de bloqueo, para evitar el bloqueo de la transferencia de datos de seguridad relevantes de la EEPROM (5) a la memoria de trabajo (6).
Además, la información de bloqueo que el medio de bloqueo (14) transmite a la unidad de control (3) también puede causar un borrado de la memoria de trabajo (6).
En una forma de realización especialmente conveniente de un dispositivo de soporte de datos portátil de este tipo, la constante de tiempo del temporizador de retardo (20A) sólo se inicia cuando una determinada información de arranque transmitida por la unidad de control (3) es constatada en la interfaz de alta frecuencia (19). De esta manera, el tiempo de retardo ya no depende directamente del momento de conexión fácilmente detectable del medio de influencia (17).
El ejemplo de realización según la figura 1 se refiere a un dispositivo de soporte de datos (1) portátil con un dispositivo de seguridad (9) relativamente complicado y un medio de influencia (17) correspondientemente complicado para asegurar un elevado estándar de seguridad. En cambio, el ejemplo de realización según las figuras 2 y 3 se refiere a un dispositivo de soporte de datos con medios de influencia (17) y dispositivo de seguridad (9) fáciles de realizar. De este modo, el dispositivo de soporte de datos según las figuras 2 y 3 se basa en un sistema según la figura 1, de manera que en las figuras 2 y 3 sólo se representan las unidades funcionales esenciales para los diferentes modos de funcionamiento del ejemplo de realización.
La figura 2 representa una unidad de control (3) para el control de las secuencias de funcionamiento del dispositivo de soporte de datos que se encuentra en conexión operativa a través del bus de datos y de control (28) con una memoria EEPROM (5) y una memoria de trabajo (6), así como con un oscilador (10A) previsto como unidad de transmisión para la emisión de una señal de seguridad. Dos terminales de salida del oscilador (10A) se encuentran conectados mediante una línea de señal de seguridad (21) con terminales de entrada a un detector de tensión (30), así como, en cada caso, a una superficie conductora eléctrica (11A) y (11B) que, juntos, forman la unidad de acoplamiento (11) del dispositivo de seguridad. La superficie conductora eléctrica (11A), junto con una superficie conductora eléctrica (18A) de un medio de influencia (17), forman una capacidad. También la superficie eléctricamente conductora 11B constituye un condensador conjuntamente con una superficie eléctricamente conductora 18B del medio de influencia 17. Las superficies conductoras eléctricas (18A) y (18B) del medio de influencia (17) se encuentran conectadas entre sí a través de una inductividad (39), de manera que el oscilador (10A) se encuentra solicitado por un circuito resonante en serie de la conexión en serie de las capacidades (11A) con (18A), (11B) con (18B), así como por la inductividad (39). La amplitud de salida del oscilador (10A) depende en gran medida de la desviación de la frecuencia de resonancia del mencionado circuito resonante (11A), (18A), (11B), (18B), (39) y de la frecuencia de oscilación del oscilador (10A). El detector de tensión (30) mencionado, en el que preferentemente se trata de un rectificador de valor eficaz de alta impedancia o de un rectificador de valor de cresta, forma junto con el convertidor analógico-digital (31) un medio de detección (12A) con salida de señal digital. La salida de este medio de detección (12A) se encuentra conectada mediante la conexión (22) a un comparador de ventana (13A) previsto como medio de evaluación, para la transferencia de la señal de seguridad, influida, que se ha detectado. Dicho comparador de ventana (13A) determina si la señal de salida del convertidor analógico-digital (31) y, de este modo, la amplitud de resonancia o el valor medio de la tensión en la salida del oscilador (10A), se encuentra dentro de una zona de tolerancia predefinida. El comparador de ventana (13A) transfiere el resultado de la comparación a través de una conexión (23) a un medio de bloqueo (14) que, a través de una conexión (24), dependiendo del resultado de la comparación, transfiere una información de bloqueo a la unidad de control (3). La zona de tolerancia del comparador de ventana (13A) es definida preferentemente después de la terminación de un dispositivo de soporte de datos según la figura 2, teniendo en cuenta desviaciones permitidas debidas a influencias externas.
Debido a que los valores de capacidad del circuito resonante formado por la unidad de acoplamiento (11) y el medio de influencia (17) son dependientes en gran medida de la posición relativa entre sí de las superficies metálicas (11A) y (18A) o bien (11B) y (18B), la manipulación del dispositivo de soporte de datos, especialmente la destrucción del medio de influencia (17) o la separación y reposición del medio de influencia (17), conduce con alta probabilidad a una desviación acentuada de la frecuencia de resonancia del circuito resonante (11A), (18A), (11B), (18B) (39) que carga el oscilador (10A). Esto tiene pronunciados efectos en la amplitud de la señal de salida del oscilador (10A), debido a la considerable dependencia de la frecuencia de la impedancia de un circuito resonante. De esta manera, el comparador de ventana (13A) previsto como medio de evaluación con muy alta probabilidad puede detectar una manipulación en la unidad de acoplamiento (11) del dispositivo de seguridad o en el medio de influencia (17) y, dependiendo de ello, provocar al medio de bloqueo (14) para emitir una señal de bloqueo a través de la conexión (24).
Las figuras 3A, 3B y 3C representan secciones a través de un cuerpo de tarjeta (2) en la zona del dispositivo de seguridad y del medio de influencia. Particularmente, se ilustra un medio de influencia especialmente conveniente. La figura 3A representa una sección del cuerpo (2) componente de una tarjeta inteligente del tipo de contacto. En particular, se muestra un corte a lo largo de la línea x - x detallada en la figura 3B. En la figura 3A se muestra una inductividad (39) dispuesta entre dos superficies metálicas (18A) y (18B). Dicha inductividad puede estar configurada como la superficie reflectiva de un holograma (40), tal como se puede ver en la figura 3B en el corte a lo largo de la línea de corte y - y mostrada en la figura 3A.
En las figuras 3B y 3C se muestra en cada caso un corte a través de una tarjeta inteligente del tipo de contacto a lo largo de las líneas de corte y - y ó z - z mostradas en la figura 3A. Dicha tarjeta inteligente comprende un cuerpo de tarjeta (2) con una capa de tarjeta (32) exterior, mostrada en la parte superior y preferentemente transparente, una capa de tarjeta (33) intermedia que recibe un módulo de holograma (40), una capa de tarjeta interior (34) adyacente intermedia que recibe el chip de un módulo de tarjeta inteligente y, mostrada en la parte inferior, una capa de tarjeta (35) exterior. La capa de tarjeta (35) exterior mostrada en la parte inferior recibe una lámina de soporte (37) de un módulo de chip (8A) con contactos exteriores de un campo de contactos. El módulo de chip, comprendido por la lámina (37), el campo de contacto (8A) exterior, un chip (15), una lámina adhesiva (38), superficies conductora eléctricas (11A) y (11B), una cobertura de chip (36) y conductores de conexión (21) y (29), se encuentra, de esta manera, dispuesto debajo del módulo de holograma (40) de tal manera que la superficie metálica (18B) del módulo de holograma se encuentra dispuesta a una distancia predeterminada y con un solapado predeterminado con respecto a la superficie metálica (11B) del módulo de chip y que la superficie metálica (18A) del módulo de holograma se encuentra dispuesta correspondientemente opuesta a la superficie metálica (11A) del módulo de chip, para realizar condensador.
Cuando en un conjunto de este tipo de módulo de chip y medio de influencia (17) el módulo de chip o la superficie metálica del holograma (40) es desprendido de la tarjeta, no se encuentra aplicado ningún circuito resonante a la salida del oscilador (10A) representado en la figura 2. De acuerdo con ello, al estar solicitado por un circuito resonante ajustado a la frecuencia del oscilador, la amplitud de salida del oscilador (10A) es muy reducida comparada con la amplitud de salida del oscilador. El comparador de ventana (13A) de la figura 2 puede, de este modo, detectar fácilmente la ausencia de un circuito resonante de este tipo.
Aún cuando la capa de metalización (18A), (18B), (39) del módulo de holograma (40) o el módulo de chip es posteriormente reinstalado, muy probablemente el grado de solapado de los electrodos de condensador (11A) y (18A) ó (11B) y (18B) ya no coincide con el grado de solapado original. Además, muy probablemente la distancia entre estos electrodos de condensador mencionados no es idéntica a la distancia original. Debido a esto, la frecuencia de resonancia del circuito resonante formado por el posterior montaje de los distintos componentes del dispositivo de soporte de datos no es idéntica a la frecuencia de resonancia del sistema original. En consecuencia, aquellas manipulaciones de un dispositivo de soporte de datos (1), según la invención, también son reconocidas por el comparador de ventana (13A), y el medio de bloqueo (14) puede provocar un bloqueo de una función relevante para la seguridad mediante la unidad de bloqueo (3).

Claims (14)

1. Dispositivo de soporte de datos (1) portátil que contiene una unidad de control (3, 15), un cuerpo (2) que le da la forma exterior al dispositivo de soporte de datos (1), un medio (7, 8) para posibilitar el intercambio de información entre la unidad de control (3, 15) y una unidad de acceso externa, y una memoria de datos (4, 5, 6) integrada en un chip (16), en la que es posible almacenar datos relevantes para la seguridad, un dispositivo de seguridad (9) para la transmisión de una señal de seguridad, por un medio de influencia (17), integrado en el cuerpo (2), unido al dispositivo de seguridad (9) para influir en la señal de seguridad, mediante un medio de detección (11, 12) del mencionado dispositivo de seguridad (9) para la detección de la señal de seguridad influida por el medio de influencia (17), mediante un medio de evaluación (13) para la evaluación de la señal de seguridad influida y detectada y por un medio de bloqueo (14) para el bloqueo de un estado operativo crítico para la seguridad del dispositivo de soporte de datos (1) en el caso que el medio de evaluación (13) no reconozca de la manera esperada una señal de seguridad influida, caracterizado porque el dispositivo de seguridad (9) no se encuentra galvánicamente conectado con el medio de influencia (17), la señal de seguridad transmitida contiene como información una secuencia de bits y el medio de influencia (17) se encuentra diseñado para enviar una secuencia de bits modificada desde dicha secuencia de bits al medio de detección (11, 12) de una manera predecible para el medio de evaluación (13).
2. Dispositivo de soporte de datos, según la reivindicación 1, caracterizado porque el medio de detección (12) y el medio de evaluación (13) se encuentran integrados como mínimo parcialmente al chip (16) y, como criterio de evaluación del medio de evaluación (13), se encuentra previsto un componente influenciable de la señal de seguridad que depende significativamente de la posición y/o distancia relativa del medio de influencia (17) respecto de al menos un componente del dispositivo de seguridad (9).
3. Dispositivo de soporte de datos, según una de las reivindicaciones anteriores, caracterizado porque el medio de influencia (17) es un circuito eléctrico pasivo (18A, 18B, 39) que actúa en la zona de alta frecuencia que causa una influencia dependiente de la frecuencia de la señal de seguridad.
4. Dispositivo de soporte de datos, según una de las reivindicaciones anteriores, caracterizado porque el medio de influencia (17) comprende al menos parcialmente una capa metálica (18A, 18B, 39) en el cuerpo.
5. Dispositivo de soporte de datos, según la reivindicación 3 ó 4, caracterizado porque el medio de influencia (17) es un circuito resonante (18A, 18B, 39).
6. Dispositivo de soporte de datos, según una de las reivindicaciones 1 - 2, caracterizado porque el medio de influencia es un dispositivo transpondedor (18, 19, 20).
7. Dispositivo de soporte de datos, según una de las reivindicaciones anteriores, caracterizado porque el medio de influencia utiliza una capa metálica (18A, 18B, 39) con una característica de seguridad (40) ópticamente perceptible.
8. Dispositivo de soporte de datos, según una de la reivindicaciones 5 - 7, caracterizado porque el dispositivo transpondedor (18, 19, 20) es alimentado con energía desde el dispositivo de seguridad (9).
9. Dispositivo de soporte de datos, según una de las reivindicaciones anteriores, caracterizado porque el medio de evaluación (13) puede ser calibrado de acuerdo a las características físicas del medio de influencia (17).
10. Dispositivo de soporte de datos, según la característica 9, caracterizado porque la señal de seguridad es una señal de pulsos para la alimentación de energía del dispositivo transpondedor (18, 19, 20).
11. Dispositivo de soporte de datos, según la reivindicación 10, caracterizado porque el dispositivo transpondedor emite una información almacenada, después de ser alimentado con energía por la señal de seguridad.
12. Dispositivo de soporte de datos, según una de las reivindicaciones anteriores, caracterizado porque el dispositivo de seguridad (9) y, de esta manera, la señal de seguridad transmitida por el mismo pueden ser calibrados.
13. Dispositivo de soporte de datos, según una de las reivindicaciones anteriores, caracterizado porque la amplitud de la señal de seguridad influenciada detectada se encuentra prevista como criterio de evaluación para el medio de evaluación (13).
14. Dispositivo de soporte de datos, según una de las reivindicaciones anteriores, caracterizado porque el medio de influencia (17) se encuentra dispuesto inmediatamente adyacente al chip (16) en el cuerpo (2).
ES02754859T 2001-07-12 2002-07-09 Dispositivo de soporte de datos dotado de dispositivo de seguridad. Expired - Lifetime ES2227478T3 (es)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
DE10133855 2001-07-12
DE10133855A DE10133855A1 (de) 2001-07-12 2001-07-12 Tragbare Datenträgeranordnung mit Sicherheitseinrichtung

Publications (1)

Publication Number Publication Date
ES2227478T3 true ES2227478T3 (es) 2005-04-01

Family

ID=7691502

Family Applications (1)

Application Number Title Priority Date Filing Date
ES02754859T Expired - Lifetime ES2227478T3 (es) 2001-07-12 2002-07-09 Dispositivo de soporte de datos dotado de dispositivo de seguridad.

Country Status (6)

Country Link
US (1) US7167077B2 (es)
EP (1) EP1410319B1 (es)
AT (1) ATE283523T1 (es)
DE (2) DE10133855A1 (es)
ES (1) ES2227478T3 (es)
WO (1) WO2003007231A1 (es)

Families Citing this family (16)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE10232007A1 (de) 2002-07-15 2004-02-19 Giesecke & Devrient Gmbh Transponder für flachstückartig ausgebildete Artikel
CN100521191C (zh) * 2003-05-26 2009-07-29 Nxp股份有限公司 半导体器件、鉴别方法和系统
DE10360343A1 (de) * 2003-12-22 2005-07-28 Giesecke & Devrient Gmbh Tragbarer Datenträger
DE102004022839A1 (de) * 2004-05-08 2005-12-01 Conti Temic Microelectronic Gmbh Sendeschaltung für ein Transpondersystem zur Übertragung eines digitalen Signals über eine Sendeantenne
FR2875082B1 (fr) * 2004-09-03 2006-11-10 Atmel Nantes Sa Sa Circuit integre a signal de securisation code, procede de securisation, dispositif et signal de securisation code au moyen d'une cle dynamique correspondants
DE102004050407A1 (de) * 2004-10-15 2006-04-27 Giesecke & Devrient Gmbh Datenträger mit einem Mikrocontroller, mehreren I/O-Schnittstellen und einer zusätzlichen Benutzer-Schnittstelle
US9652637B2 (en) 2005-05-23 2017-05-16 Avago Technologies General Ip (Singapore) Pte. Ltd. Method and system for allowing no code download in a code download scheme
US9904809B2 (en) 2006-02-27 2018-02-27 Avago Technologies General Ip (Singapore) Pte. Ltd. Method and system for multi-level security initialization and configuration
US9177176B2 (en) * 2006-02-27 2015-11-03 Broadcom Corporation Method and system for secure system-on-a-chip architecture for multimedia data processing
US9489318B2 (en) 2006-06-19 2016-11-08 Broadcom Corporation Method and system for accessing protected memory
EP2009693A1 (fr) * 2007-06-29 2008-12-31 Axalto S.A. Procédé de fabrication d'un système électronique sécurisé, dispositif de sécurisation de circuit intégré et système électronique correspondants
DE102007051788A1 (de) 2007-10-30 2009-05-14 Giesecke & Devrient Gmbh Halbleiterchip mit einer Schutzschicht und Verfahren zum Betrieb eines Halbleiterchip
DE102012020367A1 (de) 2012-10-17 2014-04-17 Giesecke & Devrient Gmbh Elektronische Vorrichtung
US9342710B2 (en) * 2013-11-21 2016-05-17 Nxp B.V. Electronic tamper detection
EP3696910B1 (en) * 2019-02-18 2021-12-15 Racyics GmbH Rf frontend interface for a 61ghz radio powered communication tag device
CN118940327B (zh) * 2024-10-14 2024-12-13 四川省华森新科信息有限公司 一种基于数字安全芯片处理系统及方法

Family Cites Families (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPS63124153A (ja) 1986-11-05 1988-05-27 インターナシヨナル・ビジネス・マシーンズ・コーポレーシヨン 記憶情報保護装置
DE4212111C2 (de) * 1992-04-10 2003-05-22 Angewandte Digital Elektronik Indikation unsachgemäß behandelter Chipkarten
DE59602666D1 (de) * 1995-12-14 1999-09-09 Landis & Gyr Tech Innovat Zusatzsicherheitsmerkmal für chipkarten
AT408925B (de) * 1996-10-22 2002-04-25 Posch Reinhard Dr Anordnung zum schutz von elektronischen recheneinheiten, insbesondere von chipkarten
DE19738990C2 (de) * 1997-09-05 1999-11-25 Siemens Ag Einrichtung zum Schutz gegen Mißbrauch einer Chipkarte

Also Published As

Publication number Publication date
DE50201639D1 (de) 2004-12-30
WO2003007231A1 (de) 2003-01-23
US20040193877A1 (en) 2004-09-30
ATE283523T1 (de) 2004-12-15
EP1410319B1 (de) 2004-11-24
EP1410319A1 (de) 2004-04-21
DE10133855A1 (de) 2003-01-30
US7167077B2 (en) 2007-01-23

Similar Documents

Publication Publication Date Title
US6588660B1 (en) Passive contactless smartcard security system
CN101313341B (zh) 用于去激活非接触式装置的方法
ES2650789T3 (es) Lector RFDI, sistema RFDI, procedimiento para regular la potencia de emisión de un lector RFID y producto de programa informático
US9098790B2 (en) Methods and apparatus for preserving privacy in an RFID system
US7167077B2 (en) Portable data carrier assembly comprising a security device
US7911355B2 (en) Apparatus for storing and wirelessly transmitting data
EP0640939B1 (en) Protection against data manipulation in transponders
US11734524B2 (en) Protection of personal data contained on an RFID-enabled device
WO2007022423A2 (en) Biometric identity verification system and method
US20080230615A1 (en) Near-field communication card for communication of contact information
EP3333776B1 (en) Activating rfid transponder with light
US20150286922A1 (en) Biometric identity verification system and method
JP2007512611A (ja) タグ及びスマートカードのための妨害器
CN112154457B (zh) 交通工具辨识装置
CN105447550B (zh) 使用电容性触摸保证rfid文档中的信息安全的电路及方法
AU2009206543A1 (en) Financial transaction token
KR101706592B1 (ko) 보안기능이 강화된 지문인식 rf 스마트카드 및 그 제어방법
US10628722B2 (en) Method and apparatus to enhance the security of contact-less cards
JP7322439B2 (ja) Icカード
JP2003337928A (ja) Icタグシステム
US20060190738A1 (en) IC card case and IC card unit
WO2007044144A2 (en) A means to deactivate a contactless device
KR20100041649A (ko) 센서 태그 장치 및 그 인증 방법
WO2007066981A1 (en) Rfid tag apparatus and authentication method thereof
GB2294720A (en) A transponder key holder