Le credenziali contactless (badge di accesso, carte) sono comode e, nelle versioni vecchie, spaventosamente insicure. I rischi:
- clonazione: le tecnologie legacy come MIFARE Classic sono crittograficamente rotte da anni – un badge si copia in secondi con hardware economico (un Proxmark, o perfino un telefono). Molti sistemi di accesso aziendali girano ancora su queste
- relay attack: due dispositivi che fanno da ponte estendono il raggio di una carta – la carta è in tasca, ma un attaccante ne "allunga" il segnale per usarla a distanza (rilevante anche per le chiavi auto keyless)
- skimming: lettura non autorizzata a distanza ravvicinata
Le difese: migrare a tecnologie moderne – MIFARE DESFire EV2/EV3 o SEOS, con crittografia forte e mutua autenticazione (la clonazione banale non funziona più); per le carte di pagamento e i passaporti, le guaine schermanti (Faraday) contro lo skimming; contro il relay sulle auto, custodie schermate per le chiavi. E il principio di sempre: il contactless è un fattore, e per gli accessi che contano va combinato con altro (MFA, PIN) in difesa in profondità – un badge, come una password, non dovrebbe mai essere l'unica cosa tra un estraneo e il tuo sistema. Sul fronte digitale, l'equivalente robusto sono le chiavi di sicurezza FIDO2, che il relay e la clonazione non toccano.