---
title: "RFID geçiş kartı kopyalanabilir mi? EM, MIFARE ve DESFire · Colga Bilişim"
description: "125 kHz EM ve MIFARE Classic kartlar neden kopyalanabiliyor, DESFire EV3 neyi değiştiriyor ve güvenli kart alıp yalnızca UID okumak neden hiçbir işe yaramaz?"
url: https://colgabilisim.com/rehber/rfid-gecis-karti-kopyalanabilir-mi-mifare-desfire/
source: Colga Bilişim
language: tr-TR
---

> Kaynak: Colga Bilişim — İzmir zayıf akım, CCTV, yangın algılama, yapısal kablolama, veri ağı, sistem odası ve KNX akıllı bina yüklenicisi.
> Kanonik URL: https://colgabilisim.com/rehber/rfid-gecis-karti-kopyalanabilir-mi-mifare-desfire/
> HTML sürümü: https://colgabilisim.com/rehber/rfid-gecis-karti-kopyalanabilir-mi-mifare-desfire/

## Kısa cevap

Kartın kopyalanabilirliği tek bir cevapla verilemez, **kart üzerindeki yongaya** bağlıdır. **125 kHz kartlar (EM4100, HID Prox)** şifreleme içermez; sabit bir numarayı sürekli yayınlar ve birkaç saniyede boş bir karta yazılabilir — bunlar pratikte "kopyalanabilir" kabul edilmelidir. **MIFARE Classic** şifrelidir ama şifresi (Crypto1) **2008'den bu yana kırıktır**; kartın kendisi üzerinden çalışan saldırılarla anahtarları dakikalar içinde çıkarılabiliyor. Üstelik **2024'te** MIFARE Classic uyumlu bir yonga ailesinde (FM11RF08S) **donanımsal bir arka kapı** yayımlandı. **MIFARE DESFire EV2/EV3, MIFARE Plus SL3 ve muadili AES tabanlı kartlarda** ise karşılıklı kimlik doğrulama (**AES-128**) vardır ve bugün için bilinen pratik bir klonlama yöntemi yoktur.

Ama en kritik nokta kart markası değildir: **okuyucu, kartın yalnızca UID'sini (seri numarasını) okuyacak şekilde yapılandırılmışsa, kartın DESFire olması hiçbir şey değiştirmez.** Şartnamede "DESFire kart" yazmak yetmez; "**okuyucu, karttaki şifreli uygulama alanını AES ile karşılıklı doğrulayarak okuyacaktır, yalnızca UID okuma kabul edilmeyecektir**" yazmak gerekir.

## Neden bu bir kart değil, şartname sorusu?

Sahada en sık görülen tablo şudur: bina yeni, kapılar iyi, kilitler doğru seçilmiş, kontrolör markalı — ama kartlar 125 kHz. Bu binada güvenlik seviyesi, internetten satın alınabilen bir el tipi kopyalama cihazının seviyesindedir. Kartı elinden bir kez çıkan (veya kapıda okuturken yakınına yaklaşılan) herkes kimliğini kopyalatabilir.

Bu karar sonradan düzeltilemeyecek bir karar değildir — ama **ucuz da değildir**: kart teknolojisini yükseltmek, çoğu durumda hem tüm kartların hem de **kapı başına okuyucuların** değişmesi anlamına gelir. Kapı sayısı arttıkça bu, projenin ilk kurulum bütçesiyle karşılaştırılabilir bir kaleme dönüşür. Kart teknolojisi, tıpkı [kapı başı maliyeti belirleyen diğer kalemler](https://colgabilisim.com/rehber/kartli-gecis-sistemi-maliyeti-kapi-basi-ne-kadar/) gibi, teklif aşamasında karara bağlanmalıdır.

## Kart teknolojileri ve gerçek kopyalanma durumu

Teknoloji Frekans Güvenlik mekanizması Bugünkü durum **EM4100 / EM4200** 125 kHz Yok — sabit ID yayınlar Saniyeler içinde kopyalanır **HID Prox (125 kHz)** 125 kHz Yok — sabit numara Kopyalanır **MIFARE Classic 1K/4K** 13,56 MHz Crypto1 (48 bit, tescilli) **Kırık** — kart üzerinden anahtar çıkarma mümkün **MIFARE Classic uyumlu FM11RF08S** 13,56 MHz Crypto1 + üretici arka kapısı **Kırık** — 2024'te arka kapı yayımlandı **MIFARE Plus (SL3)** 13,56 MHz AES-128 karşılıklı doğrulama Pratik bir klonlama yöntemi bilinmiyor **MIFARE DESFire EV1** 13,56 MHz 3DES / AES-128 Güncel kurulumlar için asgari kabul edilebilir seviye **MIFARE DESFire EV2 / EV3** 13,56 MHz AES-128, karşılıklı doğrulama, EV2+ ile mesafe kontrolü Bugün önerilen seviye **Mobil kimlik (NFC/BLE telefon)** 13,56 MHz / BLE Şifreli, uzaktan iptal edilebilir Kart taşımanın alternatifi

Tablonun okunma biçimi önemlidir: satırlar "marka" değil, **kart ile okuyucu arasındaki doğrulama yönteminin** sıralamasıdır. Şifreleme yoksa kopyalama bir saldırı değil, sadece bir okuma-yazma işlemidir.

### 125 kHz kartlar neden bu kadar savunmasız?

EM4100 sınıfı bir kartın içinde işlemci yoktur. Kart alana girdiğinde yaptığı tek şey, hafızasındaki sabit numarayı tekrar tekrar yayınlamaktır. Doğrulama, sorgu-cevap, şifre — hiçbiri yoktur. Numara okunduğunda, yeniden yazılabilir boş bir karta aynı numara yazılarak birebir aynı kart üretilir.

Bu kartların hâlâ yaygın olmasının sebebi güvenlik değil, alışkanlık ve fiyattır: apartman giriş kartlarının, eski personel kartlarının ve düşük bütçeli kurulumların büyük kısmı bu sınıftadır. **Düşük riskli kapılarda** (örneğin bir depo kapısı, gözetimli bir servis girişi) kabul edilebilir; sistem odası, kasa, arşiv veya dış kapı gibi noktalarda kabul edilmemelidir.

## MIFARE Classic: şifreli ama kırık

MIFARE Classic, 13,56 MHz'te çalıştığı ve "şifreli" olduğu için sıkça güvenli sanılır. Gerçekte kullandığı **Crypto1** algoritması 48 bit uzunluğunda ve tescilli (kapalı) bir tasarımdır; 2008'de tersine mühendislikle çözülmüş ve o tarihten bu yana yalnızca kartın kendisiyle çalışan (okuyucuya ihtiyaç duymayan) saldırı yöntemleri kamuya açık hâle gelmiştir. Bugün anahtarları çıkarmak, uygun donanıma sahip biri için dakikalar meselesidir.

2024'te tablo bir kat daha kötüleşti: güvenlik araştırmacıları, MIFARE Classic ile uyumlu çalışan **FM11RF08S** yongasında **üretici kaynaklı bir donanım arka kapısı** buldu. Bu arka kapı, karta birkaç dakika fiziksel erişimi olan birine, kullanıcı tarafından belirlenmiş **tüm sektör anahtarlarını** ele geçirme imkânı veriyor — anahtarlar karta özel türetilmiş olsa bile. Aynı araştırmada, daha eski bazı yonga ailelerinde de benzer bir arka kapı olduğu belirtildi. Bu kartlar dünya genelinde otellerde, ofislerde ve toplu geçiş uygulamalarında yaygın olarak kullanılıyor.

Pratik sonuç: **yeni bir projede MIFARE Classic şartnameye yazılmamalıdır.** Mevcut bir binada kullanılıyorsa, bu bir acil durum değildir ama bilinçli bir kararla yönetilmelidir — en azından yüksek riskli kapılar için ikinci bir faktör (kart + PIN) eklenmelidir.

## En pahalı hata: güvenli kart alıp yalnızca UID okumak

Bu, sahada en sık karşılaşılan ve en sinsi hatadır. Her 13,56 MHz kartın, şifreli hafıza alanlarından bağımsız olarak yayınladığı bir **UID / seri numarası** vardır. Bu numara şifresizdir ve tasarımı gereği herkese açıktır.

Birçok okuyucu, kurulum kolaylığı için **yalnızca bu UID'yi** okuyacak şekilde yapılandırılır: kart tanıtılırken UID kaydedilir, geçişte UID karşılaştırılır. Bu yapılandırmada:

- Kartın DESFire olması hiçbir fark yaratmaz — kartın kriptografik yetenekleri **hiç kullanılmaz**.

- UID'si dışarıdan yazılabilen ("değiştirilebilir UID" özellikli) boş kartlar piyasada mevcuttur; okunan UID böyle bir karta yazıldığında sistem farkı anlamaz.

- Yani kurum, DESFire kart parasını ödemiş ama 125 kHz seviyesinde bir güvenlik almış olur.

Doğru kurulumda okuyucu, karttaki **şifreli bir uygulama/sektör alanına** AES anahtarıyla karşılıklı kimlik doğrulama yaparak erişir ve geçiş kimliğini oradan okur. Kabul (devreye alma) sırasında bunun gerçekten böyle yapılandırıldığı **sorulmalı ve belgelenmelidir** — bu, gözle görülemeyen ama sistemin tüm güvenliğini belirleyen bir ayardır.

## Kart güvenliyse hat da güvenli mi? Wiegand tarafı

Kart teknolojisi tek başına yeterli değildir. Okuyucu ile kontrolör arasındaki **kablo** de bir saldırı yüzeyidir:

- **Wiegand** protokolü şifresizdir ve hat denetimi (supervision) içermez. Okuyucunun arkasına yerleştirilen küçük bir cihaz, geçen kimlik verisini kaydedip daha sonra tekrar oynatabilir. Okuyucunun duvardan sökülmesi de kontrolör tarafında fark edilmez.

- **OSDP** (Open Supervised Device Protocol), 2020'de **IEC 60839-11-5** olarak uluslararası standart hâline geldi ve sektör birliği tarafından Wiegand'ın yerini alan protokol olarak kabul edildi. **Secure Channel** özelliği açıldığında hat **AES-128** ile şifrelenir; ayrıca hat sürekli denetlenir, kablo kesildiğinde veya okuyucu söküldüğünde kontrolör bunu görür.

Kritik ayrıntı: OSDP cihazları fabrikadan **herkesçe bilinen varsayılan bir güvenli kanal anahtarıyla (SCBK)** çıkar. Devreye alma sırasında bu anahtar tesise özel bir anahtarla değiştirilmezse, Secure Channel açık görünür ama koruma sağlamaz. Protokollerin kablolama ve mesafe farklarını [kartlı geçiş sistemi rehberimizde](https://colgabilisim.com/rehber/kartli-gecis-sistemi-nedir-nasil-calisir/) karşılaştırmıştık; buradaki ek madde, anahtarın değiştirilmiş olmasıdır.

## Anahtarlar kimde? Satın alma tarafının asıl sorusu

AES tabanlı kartlarda güvenlik, karta ve okuyucuya yüklenen **anahtarlarla** sağlanır. Doğru pratik, bir **tesis anahtarından (site key)** her kart için ayrı bir anahtar türetmektir (anahtar çeşitlendirme / key diversification) — böylece tek bir kartın ele geçirilmesi tüm sistemi açmaz.

Buradan ticari bir soru doğar ve genellikle çok geç sorulur: **bu tesis anahtarı kimde duruyor?**

- Anahtar yalnızca kurulumu yapan firmadaysa, ileride **kart basımı ve okuyucu ekleme** için o firmaya bağımlı kalırsınız; sistem teknik olarak açık standart olsa bile ticari olarak kapalı hâle gelir.

- Anahtar kurumda (mühürlü zarf / kurumsal anahtar kasası) da tutuluyorsa, tedarikçi değiştirme ihtimali korunur.

Bu, şartnameye tek cümleyle yazılabilecek ve sonradan çok değerli olacak bir maddedir.

## Mevcut bir binada kart teknolojisi nasıl yükseltilir?

Çalışan bir sistemi bir gecede değiştirmek gerekmez. Uygulanabilir sıra:

1. **Envanter çıkarın:** hangi kapıda hangi okuyucu var, kartlar hangi teknoloji, okuyucu UID mi yoksa şifreli alanı mı okuyor.

2. **Kapıları risk sınıfına ayırın:** sistem odası, kasa, arşiv, dış kapı ve mesai dışı erişilen kapılar önce gelir. [Sistem odası erişim kontrolü rehberimizde](https://colgabilisim.com/rehber/sistem-odasi-erisim-kontrolu-fiziksel-guvenlik/) bu odanın neden ayrı bir sınıf olduğunu anlatmıştık.

3. **Çift frekanslı okuyucularla geçiş yapın:** hem eski 125 kHz kartı hem yeni 13,56 MHz kartı okuyan okuyucular, kart değişimi tamamlanana kadar iki kimliğin bir arada yaşamasına imkân verir.

4. **Kartları partiler hâlinde değiştirin,** eski kart sınıfının okunmasını kapı kapı kapatın.

5. **Son adımda eski teknolojiyi tamamen devre dışı bırakın** — bu adım atlanırsa yükseltme yalnızca maliyet üretir, güvenlik üretmez.

Aynı kartın mesai takibinde de kullanılması planlanıyorsa, okuyucu sayısı ve yerleşimi değişir; bunu [kartlı geçiş ile PDKS rehberimizde](https://colgabilisim.com/rehber/kartli-gecis-ile-pdks-ayni-sistem-mi/) ayrıca ele almıştık.

## Şartnameye yazılacak maddeler

- Kart teknolojisi: **MIFARE DESFire EV2/EV3 veya AES-128 karşılıklı doğrulama destekleyen eşdeğeri.** MIFARE Classic ve 125 kHz (EM/Prox) yalnızca düşük riskli kapılarda ve açıkça belirtilerek.

- Okuyucu, **karttaki şifreli uygulama alanını okuyacaktır**; yalnızca UID/seri numarası okuyan yapılandırma kabul edilmeyecektir.

- Okuyucu–kontrolör haberleşmesi **OSDP (IEC 60839-11-5)**, **Secure Channel açık** olacaktır; varsayılan güvenli kanal anahtarı devreye almada tesise özel anahtarla değiştirilecektir.

- **Anahtar çeşitlendirme** kullanılacak; tesis anahtarının bir kopyası işveren kurumda saklanacaktır.

- Kart basımı, kart iptali ve yeni okuyucu ekleme işlemlerinin **işveren tarafından yapılabildiği** belgelenecektir.

- Devreye almada kart–okuyucu doğrulama yönteminin doğruluğu **kabul testiyle** gösterilecektir.

## Sık sorulan sorular

**Kartımızın hangi teknoloji olduğunu nasıl anlarız?** Kart üzerindeki baskı çoğu zaman yeterli değildir. En güvenilir yol, kartın tedarik edildiği firmadan yonga tipini yazılı olarak istemek veya bir okuyucu/tanılama cihazıyla frekans ve yonga ailesini tespit ettirmektir. 125 kHz ile 13,56 MHz ayrımı basit bir okuma testiyle görülebilir.

**MIFARE Classic kullanıyoruz, hemen değiştirmemiz gerekir mi?** Acil bir tehlike anlamına gelmez, ama bilinçli bir karar gerektirir. Yüksek riskli kapılarda ikinci bir faktör (kart + PIN) veya bu kapıların kart teknolojisinin öncelikli yükseltilmesi doğru yaklaşımdır. Yeni projelerde ise tercih edilmemelidir.

**DESFire karta geçersek okuyucuları da değiştirmemiz gerekir mi?** Genellikle evet. Eski 125 kHz okuyucular 13,56 MHz kartı okuyamaz. Çift frekanslı okuyucular geçiş döneminin maliyetini düşürür; kalıcı çözümde tek teknolojide karar kılınması gerekir.

**Telefonla geçiş kartla geçişten daha mı güvenli?** Mobil kimlikler şifreli kanallar üzerinden çalışır ve kaybolan bir telefonun yetkisi uzaktan anında iptal edilebilir; bu yönüyle kart yönetimini kolaylaştırır. Karar okuyucu donanımını etkilediği için proje aşamasında verilmelidir.

**Parmak izi kullanırsak kart kopyalama sorunu tamamen biter mi?** Teknik olarak kart kopyalama başlığı kapanır, ancak yerine hukuki bir başlık açılır: biyometrik veri KVKK'da özel nitelikli kişisel veridir. Hangi kullanımın riskli olduğunu [biyometrik geçiş ve KVKK rehberimizde](https://colgabilisim.com/rehber/biyometrik-gecis-parmak-izi-yuz-tanima-kvkk-yasal-mi/) ayrıntılı ele aldık.

## Özet

1. **125 kHz (EM/Prox)** kartlar şifreleme içermez — kopyalanabilir kabul edilmelidir.

2. **MIFARE Classic** şifrelidir ama Crypto1 2008'den beri kırıktır; 2024'te uyumlu bir yongada donanımsal arka kapı yayımlandı. Yeni projede tercih edilmemelidir.

3. **DESFire EV2/EV3 veya MIFARE Plus SL3** gibi **AES-128 karşılıklı doğrulama** yapan kartlar bugünün makul seviyesidir.

4. **Kart sınıfı tek başına yetmez:** okuyucu yalnızca UID okuyorsa güvenlik seviyesi en düşük sınıfa iner. Şartnamede şifreli alan okuma açıkça istenmelidir.

5. **Hat da korunmalı:** Wiegand yerine **OSDP + Secure Channel**, varsayılan anahtar değiştirilmiş olarak.

6. **Anahtar yönetimi ticari bir konudur:** tesis anahtarının kimde durduğu, ileride tedarikçi değiştirebilme özgürlüğünüzü belirler.

7. Mevcut binada yükseltme **kapı risk sınıfına göre kademeli** yapılır; çift frekanslı okuyucular geçiş dönemini yönetir.

## Nasıl yardımcı oluyoruz?

Colga Bilişim olarak İzmir ve Ege Bölgesi'nde zayıf akım sistemlerini keşiften devreye almaya kadar tek elden yürütüyoruz. Erişim kontrol projelerinde kart teknolojisi, okuyucu yapılandırması ve hat protokolü kararlarını inşaat firmaları, elektrik taahhüt firmaları ve mimarlık ofisleriyle birlikte şartname aşamasında netleştiriyoruz — çünkü bu üç karar sonradan kapı başına maliyete dönüşüyor. [İzmir zayıf akım sistemleri hizmetimiz](https://colgabilisim.com/izmir-zayif-akim-sistemleri) kapsamında mevcut kart altyapınızın değerlendirilmesi ve kademeli yükseltme planı için [bize ulaşabilirsiniz](https://colgabilisim.com/iletisim).

### Bu konuda yardım mı lazım?

İzmir ve Ege Bölgesi'nde keşif, projelendirme ve kurulum için bize ulaşın.

[Teklif al](https://colgabilisim.com/iletisim)

İlgili rehberler

1. [Ziyaretçi yönetimi: geçici geçiş kartı nasıl verilir?](https://colgabilisim.com/rehber/kartli-gecis-ziyaretci-yonetimi-gecici-kart/)

2. [Sistem odası erişim kontrolü: fiziksel güvenlik hangi katmanlardan oluşur?](https://colgabilisim.com/rehber/sistem-odasi-erisim-kontrolu-fiziksel-guvenlik/)

3. [Kartlı geçiş ile PDKS aynı sistem mi? Farkı ve kurulumu](https://colgabilisim.com/rehber/kartli-gecis-ile-pdks-ayni-sistem-mi/)
