ES2227478T3 - Dispositivo de soporte de datos dotado de dispositivo de seguridad. - Google Patents
Dispositivo de soporte de datos dotado de dispositivo de seguridad.Info
- Publication number
- ES2227478T3 ES2227478T3 ES02754859T ES02754859T ES2227478T3 ES 2227478 T3 ES2227478 T3 ES 2227478T3 ES 02754859 T ES02754859 T ES 02754859T ES 02754859 T ES02754859 T ES 02754859T ES 2227478 T3 ES2227478 T3 ES 2227478T3
- Authority
- ES
- Spain
- Prior art keywords
- influence
- safety
- signal
- data
- evaluation
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Expired - Lifetime
Links
Classifications
-
- H—ELECTRICITY
- H10—SEMICONDUCTOR DEVICES; ELECTRIC SOLID-STATE DEVICES NOT OTHERWISE PROVIDED FOR
- H10W—GENERIC PACKAGES, INTERCONNECTIONS, CONNECTORS OR OTHER CONSTRUCTIONAL DETAILS OF DEVICES COVERED BY CLASS H10
- H10W42/00—Arrangements for protection of devices
- H10W42/40—Arrangements for protection of devices protecting against tampering, e.g. unauthorised inspection or reverse engineering
- H10W42/405—Arrangements for protection of devices protecting against tampering, e.g. unauthorised inspection or reverse engineering using active circuits
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06K—GRAPHICAL DATA READING; PRESENTATION OF DATA; RECORD CARRIERS; HANDLING RECORD CARRIERS
- G06K19/00—Record carriers for use with machines and with at least a part designed to carry digital markings
- G06K19/06—Record carriers for use with machines and with at least a part designed to carry digital markings characterised by the kind of the digital marking, e.g. shape, nature, code
- G06K19/067—Record carriers with conductive marks, printed circuits or semiconductor circuit elements, e.g. credit or identity cards also with resonating or responding marks without active components
- G06K19/07—Record carriers with conductive marks, printed circuits or semiconductor circuit elements, e.g. credit or identity cards also with resonating or responding marks without active components with integrated circuit chips
- G06K19/073—Special arrangements for circuits, e.g. for protecting identification code in memory
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06K—GRAPHICAL DATA READING; PRESENTATION OF DATA; RECORD CARRIERS; HANDLING RECORD CARRIERS
- G06K19/00—Record carriers for use with machines and with at least a part designed to carry digital markings
- G06K19/06—Record carriers for use with machines and with at least a part designed to carry digital markings characterised by the kind of the digital marking, e.g. shape, nature, code
- G06K19/08—Record carriers for use with machines and with at least a part designed to carry digital markings characterised by the kind of the digital marking, e.g. shape, nature, code using markings of different kinds or more than one marking of the same kind in the same record carrier, e.g. one marking being sensed by optical and the other by magnetic means
- G06K19/10—Record carriers for use with machines and with at least a part designed to carry digital markings characterised by the kind of the digital marking, e.g. shape, nature, code using markings of different kinds or more than one marking of the same kind in the same record carrier, e.g. one marking being sensed by optical and the other by magnetic means at least one kind of marking being used for authentication, e.g. of credit or identity cards
Landscapes
- Engineering & Computer Science (AREA)
- Physics & Mathematics (AREA)
- General Physics & Mathematics (AREA)
- Theoretical Computer Science (AREA)
- Computer Hardware Design (AREA)
- Computer Security & Cryptography (AREA)
- General Engineering & Computer Science (AREA)
- Microelectronics & Electronic Packaging (AREA)
- Storage Device Security (AREA)
- Near-Field Transmission Systems (AREA)
- Emergency Alarm Devices (AREA)
Abstract
Dispositivo de soporte de datos (1) portátil que contiene una unidad de control (3, 15), un cuerpo (2) que le da la forma exterior al dispositivo de soporte de datos (1), un medio (7, 8) para posibilitar el intercambio de información entre la unidad de control (3, 15) y una unidad de acceso externa, y una memoria de datos (4, 5, 6) integrada en un chip (16), en la que es posible almacenar datos relevantes para la seguridad, un dispositivo de seguridad (9) para la transmisión de una señal de seguridad, por un medio de influencia (17), integrado en el cuerpo (2), unido al dispositivo de seguridad (9) para influir en la señal de seguridad, mediante un medio de detección (11, 12) del mencionado dispositivo de seguridad (9) para la detección de la señal de seguridad influida por el medio de influencia (17), mediante un medio de evaluación (13) para la evaluación de la señal de seguridad influida y detectada y por un medio de bloqueo (14) para el bloqueo de un estado operativo crítico para la seguridad del dispositivo de soporte de datos (1) en el caso que el medio de evaluación (13) no reconozca de la manera esperada una señal de seguridad influida, caracterizado porque el dispositivo de seguridad (9) no se encuentra galvánicamente conectado con el medio de influencia (17), la señal de seguridad transmitida contiene como información una secuencia de bits y el medio de influencia (17) se encuentra diseñado para enviar una secuencia de bits modificada desde dicha secuencia de bits al medio de detección (11, 12) de una manera predecible para el medio de evaluación (13).
Description
Dispositivo de soporte de datos dotado de
dispositivo de seguridad.
La presente invención se refiere a un dispositivo
de soporte de datos con unidad de control, un cuerpo que le confiere
su forma exterior al dispositivo de soporte de datos, y medios para
posibilitar el intercambio de información entre la unidad de control
y una unidad externa de acceso.
Los sistemas de soporte de datos de este tipo son
conocidos, por ejemplo, en forma de tarjetas inteligentes con o sin
contactos, etiquetas de seguridad, etiquetas de equipajes o llaves
de vehículos. La unidad de control, la memoria de datos y una parte
de los medios para permitir un intercambio de información se
encuentran así habitualmente en forma de un circuito electrónico
integrado en un chip. El intercambio de información puede
realizarse, por ejemplo, a través de contactos externos o a través
de antenas inductivas o capacitivas con un dispositivo transpondedor
correspondiente.
Las unidades de acceso externas envían y reciben
informaciones al dispositivo o desde el dispositivo de soporte de
datos y frecuentemente también le suministran energía. La mayor
parte de las veces son designadas como lectoras, a pesar de la
posibilidad de una comunicación bidireccional.
En determinados sistemas de soporte de datos, por
ejemplo, tarjetas de pago, tarjetas de acceso o llaves de vehículos,
para activar el funcionamiento, para la desactivación del bloqueo de
marcha o para la activación de sistemas de llaves, se almacenan
datos relevantes para la seguridad, por ejemplo, datos secretos de
códigos. Debido a la memoria encriptada, los datos de este tipo,
relevantes para la seguridad, no pueden ser espiados hasta que la
configuración del circuito electrónico del chip no se encuentre
operativa. Un ataque a los datos relevantes para la seguridad
almacenados en un chip requiere que la configuración del circuito
electrónico del chip se encuentre en estado operativo y que los
datos relevantes para la seguridad se encuentren almacenados de
forma descodificada.
Los datos secretos en un dispositivo de soporte
de datos pueden ser atacados mediante los contactos externos de un
dispositivo de soporte de datos con contactos o mediante
comunicación por radio de un dispositivo de soporte de datos sin
contactos. Sin embargo, existen algunas medidas, aquí no descritas
en detalle, para evitar que estos ataques permitan el acceso a datos
secretos de códigos u otros datos relevantes para la seguridad. Otra
posibilidad de espionaje de datos es atacando el chip, por ejemplo,
utilizando rayos iónicos enfocados o con la ayuda de microscopia
electrónica, para determinar el estado de carga de celdas de memoria
o el flujo de datos en buses de datos. Un ataque de este tipo al
chip habitualmente requiere la extracción de la tarjeta del chip o
al menos de un módulo de chip, con chip y contactos, o de la antena
del transpondedor. A ello hay que añadir que la tarjeta
habitualmente resulta seriamente dañada o el material de la tarjeta
químicamente descompuesto.
Por la publicación de la solicitud de Patente
alemana DE 197 38 990 A1 se conoce una tarjeta inteligente con un
dispositivo de seguridad que contiene un oscilador para la
transmisión de una señal de seguridad. La señal emitida por el
oscilador es excitada por un sistema de capacidad, que es parte del
módulo, y produce un valor característico para el valor de la
capacidad explorada. Esta señal es detectada mediante un medio de
detección, evaluada por un medio de evaluación y la función de la
tarjeta es liberada cuando el valor detectado de la capacidad
coincide con el valor de capacidad específica del chip. La
publicación de solicitud de patente mencionada forma la base del
preámbulo de la reivindicación 1.
La invención tiene por objetivo dar a conocer un
dispositivo de soporte de datos del tipo mencionado al principio,
que dificulte el ataque al chip de dicho dispositivo de soporte de
datos cuando se encuentra operativo.
Este objetivo se alcanza con un dispositivo de
soporte de datos portátil con una unidad de control, con un cuerpo
que le confiere su forma al dispositivo de soporte de datos, con una
memoria de datos integrada en un chip, en la que pueden almacenarse
datos relevante para la seguridad, y con un medio para permitir el
intercambio de información entre la unidad de control y una unidad
de acceso externa. Un dispositivo de soporte de datos de este tipo
tiene, según la invención, un dispositivo de seguridad para la
emisión de una señal de seguridad y un medio de influencia integrado
al cuerpo, no conectado eléctricamente con el dispositivo de
seguridad, para influir la señal de seguridad. Además, el
dispositivo de seguridad tiene un medio de detección para detectar
la señal de seguridad influida por el medio de influencia. Se ha
previsto un medio de evaluación para evaluar la señal de seguridad
influida detectada. En el caso de que el medio de evaluación no
reconozca ninguna señal de seguridad influida de la manera esperada,
un medio de bloqueo bloquea un estado de seguridad operativo crítico
del dispositivo de soporte de datos.
El bloqueo de un estado de seguridad operacional
del dispositivo de soporte de datos puede ser, por ejemplo, el
cierre de un programa activo, impedir un arranque de programa o
borrar una memoria que contiene datos relevantes para la
seguridad.
La unidad de control de un dispositivo de soporte
de datos, según la invención, puede ser un circuito lógico para
realizar secuencias de operaciones predefinidas. También puede
tratarse de un microordenador o microcontrolador con el software de
control adecuado. El cuerpo del dispositivo de soporte de datos
puede tener, por ejemplo, la forma de una tarjeta inteligente o de
una llave. Sin embargo, también es posible cualquier otra forma que
pueda llevarse con comodidad, por ejemplo, un adorno sobre el
cuerpo, un llavero o una etiqueta de seguridad. Los adornos
adecuados que pueden llevarse sobre el cuerpo podrían estar
configurados, por ejemplo, como un anillo, un reloj de pulsera, un
dije o un broche.
Como medio para posibilitar un intercambio de
información entre la unidad de control y una unidad de acceso
externa se puede disponer, por ejemplo, una unidad de entrada/salida
de señales con una disposición de superficies de contacto o también
una unidad de entrada/salida de señales con un dispositivo de
acoplamiento sin contactos, por ejemplo, un dispositivo de
acoplamiento inductivo, capacitivo o una antena de radio.
Son conocidos sistemas de soporte de datos en
forma de una tarjeta inteligente, por ejemplo, en Wolfgang
Rankl/Wolfgang Effing, Handbuch der Chipkarten, 3ª. Edición, Carl
Hansa Verlag, 1999. Este manual describe en particular los
principios de tarjetas de memoria, tarjetas de microprocesador y
tarjetas inteligentes sin contacto, unidades de entrada/salida de
señales con contactos y unidades de entrada/salida para tarjetas sin
contactos.
En Klaus Finkenzeller,
RFID-Handbuch, 2ª edición, Carl Hansa Verlag, 2000,
se explican con detalle sistemas de soporte de datos genéricos de
diferentes diseños.
El dispositivo de seguridad, según la invención,
para la transmisión de una señal de seguridad y el correspondiente
medio de influencia para influenciar la señal de seguridad son
considerablemente interdependientes y adaptados entre sí. Lo
peculiar de este dispositivo de seguridad y del medio de influencia
es que durante el funcionamiento de la unidad de control de un
dispositivo de soporte de datos es posible comprobar cuando un
cuerpo de tarjeta o al menos el medio de influencia se encuentra en
la proximidad o incluso en un determinado conjunto espacial respecto
del dispositivo de seguridad y, de este modo, a la memoria de datos.
La potencia de transmisión del dispositivo de seguridad puede ser
extremadamente reducida, porque el medio de influencia puede estar
situado adyacente, muy cerca del dispositivo de soporte de datos o
de su dispositivo de acoplamiento de señales.
En un perfeccionamiento de un dispositivo de
soporte de datos, según la invención, se encuentra previsto como
medio de influencia un transpondedor. Particularmente, del manual
RFDI-Handbuch anteriormente mencionado se conocen
una cantidad de diferentes transpondedores en los llamados sistemas
RFID (según la denominación inglesa "Radio Frequency
IDentification"). De esta manera, las relaciones técnicas entre
transpondedor y lectora válidas para los sistemas RFDI de este tipo,
tal como acoplamiento, transferencia de energía, transmisión de
señales, evaluación de señales etc., son igualmente aplicables a
transpondedores, según la presente invención. Una diferencia
importante entre los transpondedores conocidos y un transpondedor
según la presente invención, es que un transpondedor según el actual
estado de la técnica es un dispositivo de soporte de datos
comunicado con una lectora estacionaria. Un transpondedor de este
tipo puede ser, como se ha citado anteriormente, un dispositivo de
soporte de datos de esta clase.
Un transpondedor de un dispositivo de soporte de
datos, según la invención, no se encuentra previsto para la
comunicación con una lectora situada fuera del cuerpo del
dispositivo de soporte de datos, sino para actuar en forma conjunta
con un dispositivo de seguridad dispuesto en el interior del
dispositivo de soporte de datos. Este dispositivo de seguridad
tiene, respecto del transpondedor, al menos parcialmente, la función
de una unidad lectora. Un transpondedor en un dispositivo de soporte
de datos, según la invención, forma, junto con un dispositivo de
seguridad, un sistema RFID interno del dispositivo de soporte de
datos. Dado que un sistema de este tipo debe servir para la
protección de un chip contra ataques no autorizados, el mencionado
dispositivo de seguridad se encuentra preferentemente, como mínimo
en parte, integrado en el chip a proteger.
Una de las particularidades de un sistema RFDI
interno del dispositivo de soporte de datos, según la invención, es
que debido a la corta distancia dentro del cuerpo del dispositivo de
soporte de datos, la potencia de transmisión puede ser muy reducida
y que también las antenas de acoplamiento o bobinas pueden ser muy
pequeñas. Por otro lado, preferentemente el dispositivo de seguridad
no debería ser de una estructura complicada y, preferentemente, el
consumo de energía del sistema RFID debería ser reducido. Asimismo,
también un transpondedor debería ser muy pequeño y lo más económico
posible. Teniendo en cuenta estos requerimientos, un dispositivo de
soporte de datos, según la invención, respecto a su dispositivo de
seguridad y sus medios de influencia, puede emplear ampliamente
todas las técnicas descritas en la literatura pertinente. Por
ejemplo, puede utilizarse un llamado transpondedor de 1 bit, que
solamente puede transmitir la información "transpondedor
presente" o "transpondedor no presente".
Informaciones adicionales respecto a la
disposición espacial del transpondedor en relación al dispositivo de
seguridad, en este caso, pueden ser derivadas de componentes de
información dependiente del acoplamiento de una información de
seguridad recibida por el dispositivo de detección desde el
transpondedor. Además, el sistema RFID interno del dispositivo de
soporte de datos puede trabajar según un llamado procedimiento de
radiofrecuencia, en el que se utiliza como transpondedor un circuito
resonante, y la frecuencia de señal de una señal de seguridad
emitida por el dispositivo de seguridad y la frecuencia de
resonancia de un circuito resonante de este tipo se adaptan entre
sí. Con ello, la frecuencia de señal de la señal de seguridad se
encuentra preferentemente adaptada a la frecuencia de resonancia
real del circuito resonante, de manera que el transpondedor puede
ser fabricado en serie sin calibración. Para el caso en que se
utilice una frecuencia de señal fija predefinida, la frecuencia de
resonancia efectiva para el dispositivo de seguridad de un
dispositivo de transpondedor de este tipo, sin embargo, puede ser
calibrada por una capacidad variable integrada en el dispositivo de
seguridad. Con este fin, debe estar prevista una capacidad variable
de este tipo como parte de un circuito resonante que carga la salida
de señales del dispositivo de seguridad y realizado utilizando un
dispositivo de transpondedor.
También, un medio de influencia de un dispositivo
de soporte de datos, según la invención, puede comprender un dipolo
con un elemento activo no lineal para obtener, de la forma conocida,
armónicas de una señal de microondas emitida por el dispositivo de
seguridad, que pueden evaluarse por un medio de evaluación.
Adicionalmente, el medio de influencia puede provocar la modulación
de carga de una señal de seguridad emitida por un dispositivo de
seguridad, especialmente como modulación de carga resistiva o
modulación de carga capacitiva. Además, como medio de influencia
pueden estar previstos una antena y un circuito electrónico,
modificando la configuración del circuito la resistencia de carga de
la antena, para modular la retrodispersión (en inglés: "modulated
backscatter"). En este caso, un dispositivo de seguridad
transmite una señal y detecta la señal modulada devuelta por el
medio de influencia. Si la modulación es significativa de manera
adecuada para la presencia del medio de influencia intacto, una
unidad de evaluación puede reconocer la ausencia de un medio de
influencia de este tipo. En el caso en que la amplitud de la señal
de seguridad reflejada se utilice como criterio adicional para la
presencia del medio de influencia, eventualmente dependiente,
además, de las amplitudes de señales diferentes de la señal de
seguridad emitida por el dispositivo de seguridad, un medio de
evaluación de un dispositivo de soporte de datos de este tipo
reconocerá, con muy elevada seguridad, manipulaciones del
dispositivo de soporte de datos.
Una forma de configuración simple de un medio de
influencia pasivo puede ser, por ejemplo, un componente de
impedancia compleja, es decir, una capacidad o una inductividad como
parte de un circuito resonante o un circuito resonante
independiente. Una impedancia de este tipo o un circuito resonante
de este tipo puede, por ejemplo, estar prevista, mediante el
acoplamiento inductivo o capacitivo, como impedancia de carga de un
generador de señales de alta frecuencia del dispositivo de
seguridad. Un desplazamiento relativo de bobinas de acoplamiento
inductivas del dispositivo de seguridad y del medio de influencia o
un desplazamiento relativo de las superficies conductoras eléctricas
del dispositivo de seguridad y del medio de influencia con efecto de
placas de condensador, conducen a una modificación del factor de
acoplamiento, a un cambio de la calidad de un circuito resonante de
este tipo y a una modificación de la frecuencia de resonancia.
El nivel de señal de un generador de alta
frecuencia cargado por un circuito resonante depende de manera no
lineal de la frecuencia de salida del generador de alta frecuencia o
de la desviación de esta frecuencia de salida del generador de alta
frecuencia de la frecuencia de resonancia del circuito resonante. Si
el dispositivo de seguridad emite en la zona de frecuencia de
resonancia del circuito resonante señales de salida de frecuencias
diferentes, un dispositivo detector determinará, con un conjunto
conforme a las prescripciones de dispositivo de seguridad y de medio
de influencia dentro de determinados límites, un nivel de señal
predecible en función de la frecuencia de señal. Si, por ejemplo,
son emitidas dos frecuencias de señales de seguridad de modo que
ambas se desvían hacia el mismo lado de la frecuencia de resonancia,
la diferencia del nivel de señal de salida detectable de ambas
frecuencias será en gran parte la misma. Con un acoplamiento
ajustado y suficiente calidad del circuito resonante, las magnitudes
de influencia externas no se manifiestan de forma muy marcada.
Si un dispositivo de seguridad, según otra forma
de realización de la invención, modifica cíclicamente en el tiempo,
de forma continua o escalonada, la frecuencia de la señal de
seguridad entre dos frecuencias límite y detecta su amplitud, la
dirección de la modificación de la amplitud de la señal de seguridad
cambiará en gran parte a la misma frecuencia de salida, debido a que
se ha sobrepasado la frecuencia de resonancia del circuito
resonante. La correspondiente frecuencia de la señal de seguridad o
el lapso de tiempo relativo entre la emisión de una de las
frecuencias límites y de esta frecuencia correspondiente pueden ser,
en este caso, una medida para una señal de seguridad influenciada de
la manera esperada.
Cuando en uno de los casos anteriormente
descritos como ejemplos se quita el medio de influencia, es
reemplazado por otro medio de influencia diferente en su impedancia
o en su comportamiento de acoplamiento o cuando la distancia entre
los elementos de acoplamiento del medio de influencia y del
dispositivo de seguridad cambian en cualquier dirección, esto
conduce a una significativa modificación de la frecuencia de
resonancia y/o la calidad del circuito resonante y/o del factor de
acoplamiento. En consecuencia, un medio de evaluación no puede
reconocer la señal de seguridad influida de la manera esperada.
Preferentemente, el dispositivo de seguridad
puede ser calibrado, por ejemplo, después de finalizado el montaje
del dispositivo de soporte de datos. De este modo, se pueden
compensar particularidades físicas del medio de influencia
específico y eventualmente peculiaridades de la posición relativa
del dispositivo de seguridad y medio de influencia. De este modo,
por ejemplo, la frecuencia de señal de una señal de seguridad puede
ser calibrada en función de la frecuencia de resonancia real o bien
del comportamiento real dependiente de la frecuencia del medio de
influencia o la frecuencia de resonancia puede calibrarse mediante
las capacidades efectivas para el circuito resonante. De esta
manera, es posible ajustar, como criterio de evaluación para la
integridad del sistema de seguridad, del medio de influencia y de la
parte del cuerpo de tarjeta situado entre ellos, las propiedades
significativas de la señal de seguridad detectada.
En una forma de realización preferente de un
dispositivo de soporte de datos, según la invención, el medio de
evaluación controla dos o más informaciones que dependen de la
presencia de un medio de influencia requerido. De este modo, los
valores límites de los distintos tipos de informaciones, es decir,
las desviaciones permitidas respecto del valor teórico, pueden
seleccionarse con una mayor tolerancia, o la seguridad pueden
aumentarse frente a igual tolerancia de estos valores límites.
Preferentemente, uno de los tipos de información depende de la
amplitud de señal de la señal de seguridad detectada de manera que,
de modo sencillo, además de la presencia absoluta del medio de
influencia puede considerarse también, como criterio de evaluación,
la disposición relativa del medio de influencia respecto del
dispositivo de seguridad y, de este modo, respecto del chip con los
datos relevantes de seguridad.
Cuando los límites permitidos del medio de
evaluación son definibles para una información de este tipo,
dependiente de la amplitud de señal después del montaje del
dispositivo de soporte de datos, estos límites pueden seleccionarse
con valores estrechos y un cambio de posición del medio de
influencia con relación al dispositivo de seguridad o una señal de
seguridad simulada influida, muy probablemente no conduce a una
señal de seguridad detectada influenciada de la manera esperada en
el dispositivo de seguridad.
Otra posible combinación de dispositivo de
seguridad y medio de influencia sencillo y pasivo prevé, como medio
de influencia, un elemento de tiempo de retardo, por ejemplo, una
disposición de línea de cinta. Cuando un dispositivo de seguridad
relacionado con el chip acopla capacitivamente una señal pulsada de
muy alta frecuencia a un elemento de tiempo de retardo de este tipo
y el medio de detección desacopla capacitivamente dicha señal
desfasada por el elemento de tiempo de retardo, el desfase entre la
señal de seguridad acoplada y la señal de seguridad desacoplada es
un indicador significativo de la presencia del medio de influencia
no destruido. De este modo, la señal de seguridad pulsada puede
modularse por duración de pulsos, por codificación de pulsos o
codificada de otra manera. Sólo es esencial que el desplazamiento de
fase causado por el medio de influencia sea detectable por un medio
de detección. Si en un dispositivo de soporte de datos, después de
un intento de manipulación, la posición de fase entre la señal de
seguridad emitida y la detectada, es decir, la señal de seguridad
recibida no se encuentra dentro de la zona esperada, el medio de
evaluación no puede reconocer una señal de seguridad influenciada de
la manera esperada.
Si se ha previsto un acoplamiento capacitivo de
la señal de seguridad, es efectuado preferentemente entre una
superficie conductora eléctrica del dispositivo de seguridad en el
chip o en un módulo firmemente conectado con el chip y una
superficie conductora eléctrica del medio de influencia en el cuerpo
del dispositivo de soporte de datos. De este modo, la posición
relativa del medio de influencia y del chip influye directamente en
sobre la capacidad de acoplamiento. En el caso de que el medio de
influencia sea parte de un circuito resonante o sea un elemento de
tiempo de retardo, la capacidad de acoplamiento influye directamente
en el comportamiento del medio de influencia dependiente de la
frecuencia. Además, dentro de determinados límites, la capacidad de
acoplamiento influye sobre la amplitud de la señal de seguridad
transmitida.
Una relación similar para el acoplamiento
capacitivo, es válida también para un acoplamiento inductivo para el
caso de que una inductividad del sistema de seguridad forme un
transductor inductivo debido a una asignación espacial con una
inductividad del medio de influencia. También en este caso, el
factor de acoplamiento, la calidad y la inductividad resultante
efectiva para el dispositivo de seguridad dependen
significativamente de la posición entre sí de ambas
inductividades.
Especialmente en el caso de exigencias de
seguridad elevadas, puede ser utilizado como medio de influencia un
transpondedor con elementos activos y un dispositivo de acoplamiento
de energía para la transferencia de energía eléctrica desde el chip
al medio de influencia. En un caso de este tipo, como la forma más
sencilla de una señal de seguridad, puede estar prevista una señal
con amplitudes alternadas, por ejemplo, una señal de sincronización,
que garantiza la alimentación de energía a un transpondedor de este
tipo. Una forma de realización de un transpondedor de este tipo
puede, por ejemplo, emitir una información almacenada. Dicha
información puede ser transmitida al medio de detección del
dispositivo de seguridad, por ejemplo, por medio de la modulación de
carga de la señal de seguridad o mediante la emisión de una señal de
transmisión. De este modo, en el caso de una modulación de carga, la
señal de seguridad es influida directamente por el transpondedor. En
el caso de una transmisión independiente de una información
almacenada, esta influencia consiste en la conversión de la señal de
seguridad a una tensión de alimentación y en la emisión de una señal
de información independiente resultante de dicha tensión de
alimentación.
Independientemente de la presencia de la
información dada por el transpondedor, puede disponerse, por
ejemplo, como criterio de evaluación del medio de evaluación, un
tiempo de retardo casual para cada transpondedor entre el inicio de
la señal de seguridad y la emisión de la información.
En una realización especialmente preferente de un
dispositivo de soporte de datos, según la invención, el criterio de
evaluación del medio de evaluación puede calibrarse de acuerdo con
propiedades físicas, tales como una frecuencia de resonancia o un
tiempo de retardo del medio de influencia. De esta manera, un medio
de influencia simulado con fines fraudulentos no puede provocar una
influencia esperada de la señal de seguridad.
Una forma de realización especialmente segura de
un dispositivo de soporte de datos, según la invención, prevé como
medio de influencia un transpondedor que procesa una información
digital contenida en la señal de seguridad de una manera sólo
predecible por el dispositivo de seguridad y transfiere el resultado
de este proceso al dispositivo de seguridad. Al transmitir
secuencias de bits casuales, el dispositivo de seguridad puede
comprobar con certeza, basado en los resultados detectados, si el
medio de influencia aún se encuentra presente en estado original.
Cuando en un caso de este tipo se emplea adicionalmente un
componente de valor analógico como criterio de evaluación, también
puede comprobarse el estado original del dispositivo de soporte de
datos. Además de una comprobación efectiva de la amplitud o del
valor de una señal detectada recibida por el medio de influencia,
por ejemplo, un tiempo de retardo puede ser también un componente
analógico de este tipo. De esta manera, puede estar previsto, por
ejemplo, un acoplamiento capacitivo entre el dispositivo de
seguridad y el medio de influencia, determinando la disposición
espacial del medio de influencia respecto del dispositivo de
seguridad, la magnitud de la capacidad. Una capacidad de este tipo
puede estar formada, por ejemplo, por superficies metálicas
solapadas sin contacto del medio de influencia y un módulo chip que
contenga el dispositivo de seguridad junto con el material del
cuerpo situado entre dichas superficies. De esta manera, la
capacidad es determinada no solamente por la extensión de las
superficies metálicas individuales, sino también por el grado de
solapado, la distancia entre las superficies y la constante
eléctrica del material del cuerpo situado entre las mismas. Toda
modificación espacial de la posición relativa entre sí de las mismas
determina de este modo un cambio de la capacidad. Cuando es
utilizado un valor de capacidad definido de este modo, por ejemplo,
como magnitud determinante de un tiempo de retardo entre una acción
del dispositivo de seguridad y una reacción del medio de influencia,
y los valores límites de dicho tiempo de retardo son obtenidos
después del montaje definitivo del dispositivo de soporte de datos y
ajustados en el medio de evaluación, una manipulación en el chip, en
el material del cuerpo o en el medio de influencia conduce con
elevada probabilidad a una desviación inadmisible de la señal
detectada por el medio de detección reconocible por el medio de
evaluación. Un efecto similar puede lograrse también con un
acoplamiento inductivo.
Para un mejor acoplamiento de la señal entre el
dispositivo de seguridad y el medio de influencia o también por
motivos de ahorro de energía, es recomendable disponer el medio de
influencia inmediatamente contiguo al chip en el cuerpo del
dispositivo de soporte de datos.
A continuación, la invención se explicará
detalladamente con referencia a las figuras del dibujo, en el que
representan:
la figura 1, un diagrama esquemático de un primer
ejemplo especial de realización de un dispositivo de soporte de
datos, según la invención,
la figura 2, un diagrama esquemático de la parte
de un segundo ejemplo especial de un dispositivo de soporte de
datos, según la invención, que difiere del ejemplo de realización
según la figura 1, y
las figuras 3A, B y C, un vista esquemática en
sección de una parte de una forma de realización posible de un
dispositivo de soporte de datos, según el ejemplo de realización de
la figura 2.
En las figuras, iguales signos de referencia
designan las mismas unidades funcionales y los signos de referencia
con iguales numerales indican formas de configuración de las
unidades funcionales con los signos de referencia
correspondientes.
La figura 1 muestra un dispositivo de soporte de
datos (1) con un cuerpo (2) determinante de su forma exterior. Este
dispositivo de soporte de datos (1) contiene de la manera conocida
un chip (16) y un dispositivo de acoplamiento (8) para posibilitar
un intercambio de información, por ejemplo, un campo de contacto o
una antena. El chip del ejemplo de realización representado contiene
un microprocesador (15) que realiza una unidad de control (3) para
el control de las secuencias funcionales del dispositivo de soporte
de datos. La unidad de control (3) se encuentra conectada a través
de un bus de datos (28) y de control con una memoria de solo lectura
(4) realizada por una ROM, una memoria permanente (5) realizada por
una EEPROM y una memoria de trabajo (6) realizada por una RAM. El
bus de datos y de control (28) se encuentra conectado, además, con
una unidad de entrada/salida (7) que, a través de un dispositivo de
acoplamiento (8), posibilita un intercambio de información con un
lector/impresora externo no representado en la figura. La unidad de
entrada/salida (7) puede contener, por ejemplo, un dispositivo
estabilizador de tensión, un dispositivo generador de impulsos de
reloj y una disposición de controlador dependiendo del tipo de
intercambio de información y, dado el caso, del intercambio de
energía por medio del dispositivo de acoplamiento. En el caso de un
intercambio de información sin contacto también pueden estar
previstos en la unidad de entrada/salida (7) un módem y un
dispositivo de transmisión/recepción. La unidad de entrada/salida
(7) se encuentra en comunicación a través de una conexión (29), con
el dispositivo de acoplamiento (8) para el intercambio de
información y energía de alimentación.
Según la invención se ha previsto un dispositivo
de seguridad (9) con una antena (11) como unidad de acoplamiento del
dispositivo de seguridad (9), una unidad de transmisión (10) para la
transmisión de la señal de seguridad mediante la antena (11) y un
receptor/demodulador como medio de detección (12). De este modo, la
antena (11) se encuentra conectada con la unidad de transmisión (10)
y el medio de detección (12) a través de una línea de señal de
seguridad (21). La unidad de transmisión (10) y el
receptor/demodulador (12) en la realización representada se
encuentran integrados con el chip (16) y son controlados por la
unidad de control (3) para el control de las rutinas operacionales
del dispositivo de soporte de datos (1). El medio de detección (12)
se encuentra conectado a través de una conexión (22) con un medio de
evaluación (13) realizado por el microprocesador (15) para la
transferencia de la señal de seguridad influenciada detectada. Para
la transferencia del resultado de evaluación dicho medio de
evaluación (13) se encuentra conectado mediante una conexión (23)
con un medio de bloqueo (14) realizado igualmente por un
microprocesador (15). El medio de bloqueo (14) transfiere una
información de bloqueo a través de la conexión (24) a la unidad de
control (3) del dispositivo de soporte de datos. Las conexiones (23)
y (24) se encuentran representadas en primera línea para la
explicación del flujo de información entre los bloques funcionales
(13), (14) y (3). El flujo real de información se produce de la
manera habitual en el interior del microprocesador (15).
En el cuerpo (2) también se ha previsto un medio
de influencia (17), con una antena (18) como unidad de acoplamiento
del medio de acoplamiento (17). La antena (18) se encuentra
conectada, a través de una línea de señal de seguridad (26), con la
unidad de alta frecuencia (19), que por su lado se encuentra
conectada, a través de una línea de información (27), con un control
de señal de influencia (20). En el ejemplo de realización
representado en la figura 1, el control de señal de influencia (20)
tiene, además, un temporizador de retardo (20a) cuya constante de
tiempo es determinada, de manera no representada, por una capacidad
que depende de la disposición del medio de influencia (17) en el
cuerpo (2). El control de señal de influencia (20) intercambia
información con la unidad de alta frecuencia (19) a través de la
línea de información (27).
La unidad de alta frecuencia (19) del medio de
influencia (17) contiene, de la manera conocida para los
transpondedores RFID, un regulador de tensión para la obtención de
una tensión de alimentación para el medio de influencia (17)
procedente de una señal de seguridad recibida a través del
acoplamiento no galvánico (25). La interfaz de alta frecuencia (19)
contiene, además, una unidad moduladora para la influencia de una
señal de seguridad recibida y una unidad de recepción para la
recepción y de modulación de la señal de seguridad.
El control de la señal de influencia (20)
determina el tipo de influencia de una señal de seguridad recibida
por el dispositivo de seguridad (9). Esto en formas de realización
sencillas de un dispositivo de soporte de datos, según la invención,
podría realizarse mediante la emisión de un contenido de información
predefinido, pudiéndose renunciar a una unidad de recepción de la
unidad de alta frecuencia (19). Sin embargo, en el presente ejemplo
de realización se procesa una información recibida del dispositivo
de seguridad (9) de acuerdo con un algoritmo predefinido y el
resultado del procesamiento es transferido a la interfaz de alta
frecuencia (19) que, por su lado, modula la sección de la radiación
secundaria de la antena (18) mediante modulación de carga.
El cuerpo (2) del ejemplo de realización
representado corresponde al cuerpo de una tarjeta inteligente. La
máscara ROM (4) sirve para el almacenamiento de órdenes estándar del
sistema operativo del chip de dicha tarjeta inteligente. La zona
permanente de la memoria EEPROM (5) se utiliza para el
almacenamiento de órdenes específicas del sistema operativo y para
el almacenamiento de códigos adicionales de programas. Además, la
memoria EEPROM (5) sirve como memoria de datos, entre otras cosas,
para el almacenamiento de datos relevantes para la seguridad. De
esta manera, los datos relevantes para la seguridad se encuentran
protegidos con la ayuda del direccionamiento oculto y de este modo
no pueden ser espiados.
La memoria de trabajo (6) es una memoria volátil
y todas las informaciones almacenadas en esta memoria se pierden al
desconectarse la alimentación de corriente. Preferentemente, se
utiliza una memoria con celdas de memoria autoborrables que borran
inmediatamente el contenido de la memoria cuando se corta la
alimentación de corriente, conectando las capacidades de la memoria
de las celdas de memoria individuales a un potencial fijo. Cuando el
dispositivo de acoplamiento (8) es un campo de contacto de una
tarjeta inteligente con contactos, la unidad de entrada/salida (7)
contiene un registro con controladores para transferir datos bit por
bit.
En funcionamiento, es decir, al introducir una
tarjeta inteligente de este tipo en una lectora, el chip (16) es
abastecido con energía a través del dispositivo de acoplamiento (8)
y de la conexión (29), y la unidad de control (3) da lugar a la
importación de los datos necesarios, incluyendo datos relevantes
para la seguridad desde la memoria de datos EEPROM permanente (5) a
la memoria de trabajo RAM (6). Antes de importar de la EEPROM a la
memoria de trabajo (6) los datos relevantes para la seguridad, la
unidad de control (3) instruye a la unidad de transmisión (10) para
la transmisión de una señal de seguridad a través de la línea de
señal de seguridad (21) y de la antena (11). Dicha señal de
seguridad contiene una secuencia de bits pseudoaleatoria, que
también se pone a disposición del medio de evaluación (13). La señal
de seguridad emitida por la antena (11) es recibida por la antena
(18) del medio de influencia (17) y transferida a través de la línea
de señal de seguridad (26) a la unidad de alta frecuencia (19). La
unidad de alta frecuencia (19) crea desde el pulso de la señal de
seguridad una tensión de alimentación para el medio de influencia
(17) y demodula la señal de seguridad para extraer la secuencia de
bits pseudoaleatoria y transferirla al control de la señal de
influencia (20) a través de la línea de informaciones (27). Además,
la unidad de alta frecuencia (19), con la primera aparición de una
señal de seguridad en la antena (18), pone a cero el temporizador de
retardo (20A) para iniciar un tiempo de retardo.
Para generar una señal de influencia, el control
de señal de influencia (20) emplea sobre la secuencia de bits de la
señal de seguridad un algoritmo específico para esta tarjeta
inteligente especial. El medio de evaluación (13) aplica sobre la
secuencia de bits de la señal de seguridad el mismo algoritmo
específico y de esta manera obtiene igualmente la señal de
influencia.
El control de la señal de influencia (20)
transfiere la señal de influencia obtenida por la misma, a través de
la línea de informaciones (27), a la unidad de alta frecuencia (19),
que a su vez modula la sección de radiación secundaria de la antena
(18) con la señal de influencia, mediante modulación de carga. Dicha
modulación de la retrodifusión en la antena (18) permite a un
receptor/demodulador contenido en el medio de detección (12)
detectar la señal de seguridad influida a través de la antena (11) y
de la línea de señal de seguridad (21) y demodular la información
influyente. La información detectada y extraída por el medio de
detección (12) se transfiere a través de la conexión (22) al medio
de evaluación (13), donde se compara con la información constatada
por el medio de evaluación (13). Si alguna desviación entre la
información influyente eventualmente detectada por el medio de
detección (12) y la información influyente constatada por el medio
de evaluación (13) se encuentra dentro de la zona de tolerancia
admisible, la parte relevante de la señal de seguridad influida se
considerará reconocida. En el caso de que el medio de influencia
haya sido quitado o reemplazado por otro medio de influencia
similar, el medio de evaluación no será capaz de constatar dicha
información influyente esperada.
La interfaz de alta frecuencia (19) del medio de
influencia (17) sólo comienza con la modulación de carga cuando el
temporizador de retardo (20A), después de la expiración de un tiempo
de retardo individual, transfiere una señal de arranque
correspondiente a la interfaz de alta frecuencia. Preferentemente,
la constante de tiempo del temporizador de retardo (20A) depende de
la posición relativa del medio de influencia (17) respecto de la
antena (11) y/o al chip (16). De esta manera, la posición relativa
entre el medio de influencia (17) y el dispositivo de seguridad (9)
es esencial para el lapso de tiempo entre la recepción de una señal
de seguridad por la interfaz de alta frecuencia (19) y el arranque
de la modulación de carga por dicha interfaz de alta frecuencia
(19).
En el medio de evaluación (13) se encuentra
almacenada para esta tarjeta inteligente especial una zona de
tolerancia del tiempo de retardo específica que ha sido determinada,
preferentemente, después de la terminación de la tarjeta
inteligente. El medio de evaluación (13) compara el lapso de tiempo
entre la emisión de una señal de seguridad a través de la antena
(11) y la detección de una información influyente por un medio de
detección (12) con dicha zona de tolerancia definida. Si este lapso
de tiempo se encuentra dentro de la mencionada zona de tolerancia,
también esta parte de la señal de seguridad influida se considera
reconocida. En el caso de que el medio de influencia (17) o el chip
(16) haya sido quitado, aún cuando el dispositivo de soporte de
datos haya sido recompuesto posteriormente, aparecerá una
modificación de la constante de tiempo definida por la disposición
del medio de influencia (17) y del chip (16) o bien de la antena
(11). De esta manera, el medio de evaluación no podrá constatar
dicha información influyente esperada.
En el caso de que la información influyente tenga
una proporción de errores demasiado elevada respecto de la
información determinada en el medio de evaluación (13) o en el caso
de que el tiempo entre la emisión de una señal de seguridad y la
recepción de una información influyente no se encuentre dentro de la
zona de tolerancia predefinida, el medio de evaluación (13)
proporciona al medio de bloqueo (14) una información de bloqueo,
para evitar el bloqueo de la transferencia de datos de seguridad
relevantes de la EEPROM (5) a la memoria de trabajo (6).
Además, la información de bloqueo que el medio de
bloqueo (14) transmite a la unidad de control (3) también puede
causar un borrado de la memoria de trabajo (6).
En una forma de realización especialmente
conveniente de un dispositivo de soporte de datos portátil de este
tipo, la constante de tiempo del temporizador de retardo (20A) sólo
se inicia cuando una determinada información de arranque transmitida
por la unidad de control (3) es constatada en la interfaz de alta
frecuencia (19). De esta manera, el tiempo de retardo ya no depende
directamente del momento de conexión fácilmente detectable del medio
de influencia (17).
El ejemplo de realización según la figura 1 se
refiere a un dispositivo de soporte de datos (1) portátil con un
dispositivo de seguridad (9) relativamente complicado y un medio de
influencia (17) correspondientemente complicado para asegurar un
elevado estándar de seguridad. En cambio, el ejemplo de realización
según las figuras 2 y 3 se refiere a un dispositivo de soporte de
datos con medios de influencia (17) y dispositivo de seguridad (9)
fáciles de realizar. De este modo, el dispositivo de soporte de
datos según las figuras 2 y 3 se basa en un sistema según la figura
1, de manera que en las figuras 2 y 3 sólo se representan las
unidades funcionales esenciales para los diferentes modos de
funcionamiento del ejemplo de realización.
La figura 2 representa una unidad de control (3)
para el control de las secuencias de funcionamiento del dispositivo
de soporte de datos que se encuentra en conexión operativa a través
del bus de datos y de control (28) con una memoria EEPROM (5) y una
memoria de trabajo (6), así como con un oscilador (10A) previsto
como unidad de transmisión para la emisión de una señal de
seguridad. Dos terminales de salida del oscilador (10A) se
encuentran conectados mediante una línea de señal de seguridad (21)
con terminales de entrada a un detector de tensión (30), así como,
en cada caso, a una superficie conductora eléctrica (11A) y (11B)
que, juntos, forman la unidad de acoplamiento (11) del dispositivo
de seguridad. La superficie conductora eléctrica (11A), junto con
una superficie conductora eléctrica (18A) de un medio de influencia
(17), forman una capacidad. También la superficie eléctricamente
conductora 11B constituye un condensador conjuntamente con una
superficie eléctricamente conductora 18B del medio de influencia 17.
Las superficies conductoras eléctricas (18A) y (18B) del medio de
influencia (17) se encuentran conectadas entre sí a través de una
inductividad (39), de manera que el oscilador (10A) se encuentra
solicitado por un circuito resonante en serie de la conexión en
serie de las capacidades (11A) con (18A), (11B) con (18B), así como
por la inductividad (39). La amplitud de salida del oscilador (10A)
depende en gran medida de la desviación de la frecuencia de
resonancia del mencionado circuito resonante (11A), (18A), (11B),
(18B), (39) y de la frecuencia de oscilación del oscilador (10A). El
detector de tensión (30) mencionado, en el que preferentemente se
trata de un rectificador de valor eficaz de alta impedancia o de un
rectificador de valor de cresta, forma junto con el convertidor
analógico-digital (31) un medio de detección (12A)
con salida de señal digital. La salida de este medio de detección
(12A) se encuentra conectada mediante la conexión (22) a un
comparador de ventana (13A) previsto como medio de evaluación, para
la transferencia de la señal de seguridad, influida, que se ha
detectado. Dicho comparador de ventana (13A) determina si la señal
de salida del convertidor analógico-digital (31) y,
de este modo, la amplitud de resonancia o el valor medio de la
tensión en la salida del oscilador (10A), se encuentra dentro de una
zona de tolerancia predefinida. El comparador de ventana (13A)
transfiere el resultado de la comparación a través de una conexión
(23) a un medio de bloqueo (14) que, a través de una conexión (24),
dependiendo del resultado de la comparación, transfiere una
información de bloqueo a la unidad de control (3). La zona de
tolerancia del comparador de ventana (13A) es definida
preferentemente después de la terminación de un dispositivo de
soporte de datos según la figura 2, teniendo en cuenta desviaciones
permitidas debidas a influencias externas.
Debido a que los valores de capacidad del
circuito resonante formado por la unidad de acoplamiento (11) y el
medio de influencia (17) son dependientes en gran medida de la
posición relativa entre sí de las superficies metálicas (11A) y
(18A) o bien (11B) y (18B), la manipulación del dispositivo de
soporte de datos, especialmente la destrucción del medio de
influencia (17) o la separación y reposición del medio de influencia
(17), conduce con alta probabilidad a una desviación acentuada de la
frecuencia de resonancia del circuito resonante (11A), (18A), (11B),
(18B) (39) que carga el oscilador (10A). Esto tiene pronunciados
efectos en la amplitud de la señal de salida del oscilador (10A),
debido a la considerable dependencia de la frecuencia de la
impedancia de un circuito resonante. De esta manera, el comparador
de ventana (13A) previsto como medio de evaluación con muy alta
probabilidad puede detectar una manipulación en la unidad de
acoplamiento (11) del dispositivo de seguridad o en el medio de
influencia (17) y, dependiendo de ello, provocar al medio de bloqueo
(14) para emitir una señal de bloqueo a través de la conexión
(24).
Las figuras 3A, 3B y 3C representan secciones a
través de un cuerpo de tarjeta (2) en la zona del dispositivo de
seguridad y del medio de influencia. Particularmente, se ilustra un
medio de influencia especialmente conveniente. La figura 3A
representa una sección del cuerpo (2) componente de una tarjeta
inteligente del tipo de contacto. En particular, se muestra un corte
a lo largo de la línea x - x detallada en la figura
3B. En la figura 3A se muestra una inductividad (39) dispuesta entre
dos superficies metálicas (18A) y (18B). Dicha inductividad puede
estar configurada como la superficie reflectiva de un holograma
(40), tal como se puede ver en la figura 3B en el corte a lo largo
de la línea de corte y - y mostrada en la figura
3A.
En las figuras 3B y 3C se muestra en cada caso un
corte a través de una tarjeta inteligente del tipo de contacto a lo
largo de las líneas de corte y - y ó z -
z mostradas en la figura 3A. Dicha tarjeta inteligente
comprende un cuerpo de tarjeta (2) con una capa de tarjeta (32)
exterior, mostrada en la parte superior y preferentemente
transparente, una capa de tarjeta (33) intermedia que recibe un
módulo de holograma (40), una capa de tarjeta interior (34)
adyacente intermedia que recibe el chip de un módulo de tarjeta
inteligente y, mostrada en la parte inferior, una capa de tarjeta
(35) exterior. La capa de tarjeta (35) exterior mostrada en la parte
inferior recibe una lámina de soporte (37) de un módulo de chip (8A)
con contactos exteriores de un campo de contactos. El módulo de
chip, comprendido por la lámina (37), el campo de contacto (8A)
exterior, un chip (15), una lámina adhesiva (38), superficies
conductora eléctricas (11A) y (11B), una cobertura de chip (36) y
conductores de conexión (21) y (29), se encuentra, de esta manera,
dispuesto debajo del módulo de holograma (40) de tal manera que la
superficie metálica (18B) del módulo de holograma se encuentra
dispuesta a una distancia predeterminada y con un solapado
predeterminado con respecto a la superficie metálica (11B) del
módulo de chip y que la superficie metálica (18A) del módulo de
holograma se encuentra dispuesta correspondientemente opuesta a la
superficie metálica (11A) del módulo de chip, para realizar
condensador.
Cuando en un conjunto de este tipo de módulo de
chip y medio de influencia (17) el módulo de chip o la superficie
metálica del holograma (40) es desprendido de la tarjeta, no se
encuentra aplicado ningún circuito resonante a la salida del
oscilador (10A) representado en la figura 2. De acuerdo con ello, al
estar solicitado por un circuito resonante ajustado a la frecuencia
del oscilador, la amplitud de salida del oscilador (10A) es muy
reducida comparada con la amplitud de salida del oscilador. El
comparador de ventana (13A) de la figura 2 puede, de este modo,
detectar fácilmente la ausencia de un circuito resonante de este
tipo.
Aún cuando la capa de metalización (18A), (18B),
(39) del módulo de holograma (40) o el módulo de chip es
posteriormente reinstalado, muy probablemente el grado de solapado
de los electrodos de condensador (11A) y (18A) ó (11B) y (18B) ya no
coincide con el grado de solapado original. Además, muy
probablemente la distancia entre estos electrodos de condensador
mencionados no es idéntica a la distancia original. Debido a esto,
la frecuencia de resonancia del circuito resonante formado por el
posterior montaje de los distintos componentes del dispositivo de
soporte de datos no es idéntica a la frecuencia de resonancia del
sistema original. En consecuencia, aquellas manipulaciones de un
dispositivo de soporte de datos (1), según la invención, también son
reconocidas por el comparador de ventana (13A), y el medio de
bloqueo (14) puede provocar un bloqueo de una función relevante para
la seguridad mediante la unidad de bloqueo (3).
Claims (14)
1. Dispositivo de soporte de datos (1) portátil
que contiene una unidad de control (3, 15), un cuerpo (2) que le da
la forma exterior al dispositivo de soporte de datos (1), un medio
(7, 8) para posibilitar el intercambio de información entre la
unidad de control (3, 15) y una unidad de acceso externa, y una
memoria de datos (4, 5, 6) integrada en un chip (16), en la que es
posible almacenar datos relevantes para la seguridad, un dispositivo
de seguridad (9) para la transmisión de una señal de seguridad, por
un medio de influencia (17), integrado en el cuerpo (2), unido al
dispositivo de seguridad (9) para influir en la señal de seguridad,
mediante un medio de detección (11, 12) del mencionado dispositivo
de seguridad (9) para la detección de la señal de seguridad influida
por el medio de influencia (17), mediante un medio de evaluación
(13) para la evaluación de la señal de seguridad influida y
detectada y por un medio de bloqueo (14) para el bloqueo de un
estado operativo crítico para la seguridad del dispositivo de
soporte de datos (1) en el caso que el medio de evaluación (13) no
reconozca de la manera esperada una señal de seguridad influida,
caracterizado porque el dispositivo de seguridad (9) no se
encuentra galvánicamente conectado con el medio de influencia (17),
la señal de seguridad transmitida contiene como información una
secuencia de bits y el medio de influencia (17) se encuentra
diseñado para enviar una secuencia de bits modificada desde dicha
secuencia de bits al medio de detección (11, 12) de una manera
predecible para el medio de evaluación (13).
2. Dispositivo de soporte de datos, según la
reivindicación 1, caracterizado porque el medio de detección
(12) y el medio de evaluación (13) se encuentran integrados como
mínimo parcialmente al chip (16) y, como criterio de evaluación del
medio de evaluación (13), se encuentra previsto un componente
influenciable de la señal de seguridad que depende
significativamente de la posición y/o distancia relativa del medio
de influencia (17) respecto de al menos un componente del
dispositivo de seguridad (9).
3. Dispositivo de soporte de datos, según una de
las reivindicaciones anteriores, caracterizado porque el
medio de influencia (17) es un circuito eléctrico pasivo (18A, 18B,
39) que actúa en la zona de alta frecuencia que causa una influencia
dependiente de la frecuencia de la señal de seguridad.
4. Dispositivo de soporte de datos, según una de
las reivindicaciones anteriores, caracterizado porque el
medio de influencia (17) comprende al menos parcialmente una capa
metálica (18A, 18B, 39) en el cuerpo.
5. Dispositivo de soporte de datos, según la
reivindicación 3 ó 4, caracterizado porque el medio de
influencia (17) es un circuito resonante (18A, 18B, 39).
6. Dispositivo de soporte de datos, según una de
las reivindicaciones 1 - 2, caracterizado porque el medio de
influencia es un dispositivo transpondedor (18, 19, 20).
7. Dispositivo de soporte de datos, según una de
las reivindicaciones anteriores, caracterizado porque el
medio de influencia utiliza una capa metálica (18A, 18B, 39) con una
característica de seguridad (40) ópticamente perceptible.
8. Dispositivo de soporte de datos, según una de
la reivindicaciones 5 - 7, caracterizado porque el
dispositivo transpondedor (18, 19, 20) es alimentado con energía
desde el dispositivo de seguridad (9).
9. Dispositivo de soporte de datos, según una de
las reivindicaciones anteriores, caracterizado porque el
medio de evaluación (13) puede ser calibrado de acuerdo a las
características físicas del medio de influencia (17).
10. Dispositivo de soporte de datos, según la
característica 9, caracterizado porque la señal de seguridad
es una señal de pulsos para la alimentación de energía del
dispositivo transpondedor (18, 19, 20).
11. Dispositivo de soporte de datos, según la
reivindicación 10, caracterizado porque el dispositivo
transpondedor emite una información almacenada, después de ser
alimentado con energía por la señal de seguridad.
12. Dispositivo de soporte de datos, según una de
las reivindicaciones anteriores, caracterizado porque el
dispositivo de seguridad (9) y, de esta manera, la señal de
seguridad transmitida por el mismo pueden ser calibrados.
13. Dispositivo de soporte de datos, según una de
las reivindicaciones anteriores, caracterizado porque la
amplitud de la señal de seguridad influenciada detectada se
encuentra prevista como criterio de evaluación para el medio de
evaluación (13).
14. Dispositivo de soporte de datos, según una de
las reivindicaciones anteriores, caracterizado porque el
medio de influencia (17) se encuentra dispuesto inmediatamente
adyacente al chip (16) en el cuerpo (2).
Applications Claiming Priority (2)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| DE10133855 | 2001-07-12 | ||
| DE10133855A DE10133855A1 (de) | 2001-07-12 | 2001-07-12 | Tragbare Datenträgeranordnung mit Sicherheitseinrichtung |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| ES2227478T3 true ES2227478T3 (es) | 2005-04-01 |
Family
ID=7691502
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| ES02754859T Expired - Lifetime ES2227478T3 (es) | 2001-07-12 | 2002-07-09 | Dispositivo de soporte de datos dotado de dispositivo de seguridad. |
Country Status (6)
| Country | Link |
|---|---|
| US (1) | US7167077B2 (es) |
| EP (1) | EP1410319B1 (es) |
| AT (1) | ATE283523T1 (es) |
| DE (2) | DE10133855A1 (es) |
| ES (1) | ES2227478T3 (es) |
| WO (1) | WO2003007231A1 (es) |
Families Citing this family (16)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| DE10232007A1 (de) | 2002-07-15 | 2004-02-19 | Giesecke & Devrient Gmbh | Transponder für flachstückartig ausgebildete Artikel |
| CN100521191C (zh) * | 2003-05-26 | 2009-07-29 | Nxp股份有限公司 | 半导体器件、鉴别方法和系统 |
| DE10360343A1 (de) * | 2003-12-22 | 2005-07-28 | Giesecke & Devrient Gmbh | Tragbarer Datenträger |
| DE102004022839A1 (de) * | 2004-05-08 | 2005-12-01 | Conti Temic Microelectronic Gmbh | Sendeschaltung für ein Transpondersystem zur Übertragung eines digitalen Signals über eine Sendeantenne |
| FR2875082B1 (fr) * | 2004-09-03 | 2006-11-10 | Atmel Nantes Sa Sa | Circuit integre a signal de securisation code, procede de securisation, dispositif et signal de securisation code au moyen d'une cle dynamique correspondants |
| DE102004050407A1 (de) * | 2004-10-15 | 2006-04-27 | Giesecke & Devrient Gmbh | Datenträger mit einem Mikrocontroller, mehreren I/O-Schnittstellen und einer zusätzlichen Benutzer-Schnittstelle |
| US9652637B2 (en) | 2005-05-23 | 2017-05-16 | Avago Technologies General Ip (Singapore) Pte. Ltd. | Method and system for allowing no code download in a code download scheme |
| US9904809B2 (en) | 2006-02-27 | 2018-02-27 | Avago Technologies General Ip (Singapore) Pte. Ltd. | Method and system for multi-level security initialization and configuration |
| US9177176B2 (en) * | 2006-02-27 | 2015-11-03 | Broadcom Corporation | Method and system for secure system-on-a-chip architecture for multimedia data processing |
| US9489318B2 (en) | 2006-06-19 | 2016-11-08 | Broadcom Corporation | Method and system for accessing protected memory |
| EP2009693A1 (fr) * | 2007-06-29 | 2008-12-31 | Axalto S.A. | Procédé de fabrication d'un système électronique sécurisé, dispositif de sécurisation de circuit intégré et système électronique correspondants |
| DE102007051788A1 (de) | 2007-10-30 | 2009-05-14 | Giesecke & Devrient Gmbh | Halbleiterchip mit einer Schutzschicht und Verfahren zum Betrieb eines Halbleiterchip |
| DE102012020367A1 (de) | 2012-10-17 | 2014-04-17 | Giesecke & Devrient Gmbh | Elektronische Vorrichtung |
| US9342710B2 (en) * | 2013-11-21 | 2016-05-17 | Nxp B.V. | Electronic tamper detection |
| EP3696910B1 (en) * | 2019-02-18 | 2021-12-15 | Racyics GmbH | Rf frontend interface for a 61ghz radio powered communication tag device |
| CN118940327B (zh) * | 2024-10-14 | 2024-12-13 | 四川省华森新科信息有限公司 | 一种基于数字安全芯片处理系统及方法 |
Family Cites Families (5)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| JPS63124153A (ja) | 1986-11-05 | 1988-05-27 | インターナシヨナル・ビジネス・マシーンズ・コーポレーシヨン | 記憶情報保護装置 |
| DE4212111C2 (de) * | 1992-04-10 | 2003-05-22 | Angewandte Digital Elektronik | Indikation unsachgemäß behandelter Chipkarten |
| DE59602666D1 (de) * | 1995-12-14 | 1999-09-09 | Landis & Gyr Tech Innovat | Zusatzsicherheitsmerkmal für chipkarten |
| AT408925B (de) * | 1996-10-22 | 2002-04-25 | Posch Reinhard Dr | Anordnung zum schutz von elektronischen recheneinheiten, insbesondere von chipkarten |
| DE19738990C2 (de) * | 1997-09-05 | 1999-11-25 | Siemens Ag | Einrichtung zum Schutz gegen Mißbrauch einer Chipkarte |
-
2001
- 2001-07-12 DE DE10133855A patent/DE10133855A1/de not_active Withdrawn
-
2002
- 2002-07-09 WO PCT/EP2002/007651 patent/WO2003007231A1/de not_active Ceased
- 2002-07-09 EP EP02754859A patent/EP1410319B1/de not_active Expired - Lifetime
- 2002-07-09 AT AT02754859T patent/ATE283523T1/de not_active IP Right Cessation
- 2002-07-09 ES ES02754859T patent/ES2227478T3/es not_active Expired - Lifetime
- 2002-07-09 US US10/483,174 patent/US7167077B2/en not_active Expired - Fee Related
- 2002-07-09 DE DE50201639T patent/DE50201639D1/de not_active Expired - Lifetime
Also Published As
| Publication number | Publication date |
|---|---|
| DE50201639D1 (de) | 2004-12-30 |
| WO2003007231A1 (de) | 2003-01-23 |
| US20040193877A1 (en) | 2004-09-30 |
| ATE283523T1 (de) | 2004-12-15 |
| EP1410319B1 (de) | 2004-11-24 |
| EP1410319A1 (de) | 2004-04-21 |
| DE10133855A1 (de) | 2003-01-30 |
| US7167077B2 (en) | 2007-01-23 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| US6588660B1 (en) | Passive contactless smartcard security system | |
| CN101313341B (zh) | 用于去激活非接触式装置的方法 | |
| ES2650789T3 (es) | Lector RFDI, sistema RFDI, procedimiento para regular la potencia de emisión de un lector RFID y producto de programa informático | |
| US9098790B2 (en) | Methods and apparatus for preserving privacy in an RFID system | |
| US7167077B2 (en) | Portable data carrier assembly comprising a security device | |
| US7911355B2 (en) | Apparatus for storing and wirelessly transmitting data | |
| EP0640939B1 (en) | Protection against data manipulation in transponders | |
| US11734524B2 (en) | Protection of personal data contained on an RFID-enabled device | |
| WO2007022423A2 (en) | Biometric identity verification system and method | |
| US20080230615A1 (en) | Near-field communication card for communication of contact information | |
| EP3333776B1 (en) | Activating rfid transponder with light | |
| US20150286922A1 (en) | Biometric identity verification system and method | |
| JP2007512611A (ja) | タグ及びスマートカードのための妨害器 | |
| CN112154457B (zh) | 交通工具辨识装置 | |
| CN105447550B (zh) | 使用电容性触摸保证rfid文档中的信息安全的电路及方法 | |
| AU2009206543A1 (en) | Financial transaction token | |
| KR101706592B1 (ko) | 보안기능이 강화된 지문인식 rf 스마트카드 및 그 제어방법 | |
| US10628722B2 (en) | Method and apparatus to enhance the security of contact-less cards | |
| JP7322439B2 (ja) | Icカード | |
| JP2003337928A (ja) | Icタグシステム | |
| US20060190738A1 (en) | IC card case and IC card unit | |
| WO2007044144A2 (en) | A means to deactivate a contactless device | |
| KR20100041649A (ko) | 센서 태그 장치 및 그 인증 방법 | |
| WO2007066981A1 (en) | Rfid tag apparatus and authentication method thereof | |
| GB2294720A (en) | A transponder key holder |