En breve: la verificación RFID ayuda a las empresas a utilizar el chip integrado en un documento electrónico de identidad como una señal sólida de confianza documental. En la incorporación remota, la configuración más segura consiste en usar el teléfono del cliente únicamente para leer el chip y, después, volver a comprobar los resultados RFID del lado del servidor antes de aprobar el caso.
Los pasaportes electrónicos, las tarjetas nacionales de identidad, los permisos de residencia y algunas licencias de conducir contienen más evidencias de identidad de las que puede mostrar la página impresa. Sus chips RFID pueden almacenar datos personales, una imagen facial, metadatos del documento y pruebas criptográficas de que los datos del chip fueron firmados digitalmente por la autoridad emisora y no se han modificado desde su expedición.
Para los equipos de KYC y verificación de identidad, leer el chip es solo el primer paso. La verdadera tarea consiste en validar la cadena de certificados, comparar los datos del chip con la zona de inspección visual, la MRZ, los códigos de barras y la Foto del titular, y asegurarse de que los flujos de incorporación remota no traten el teléfono del cliente como una fuente de confianza.
Este artículo explica:
-
Cómo se protegen los datos de un chip RFID
-
Cómo comprobar si un chip y sus datos son auténticos
-
Por qué la verificación remota basada en RFID necesita una comprobación adicional del lado del servidor
Suscríbase para recibir un resumen quincenal del blog de Regula
¿Qué es la tecnología RFID?
RFID, o identificación por radiofrecuencia, es una tecnología inalámbrica que utiliza ondas de radio para intercambiar datos entre un lector y una etiqueta o chip. En la verificación de identidad, RFID normalmente se refiere a la lectura del chip sin contacto integrado en un pasaporte electrónico, una tarjeta nacional de identidad, un permiso de residencia o una licencia de conducir.
La tecnología RFID también se utiliza ampliamente fuera de los documentos de identidad. Por ejemplo, en el comercio minorista, RFID suele usarse para realizar controles de inventario y localizar cómodamente artículos etiquetados en tiendas y almacenes.
Mientras que la etiqueta es un elemento pasivo que transmite información “cuando se le solicita”, el chip puede interactuar con el lector en forma de “diálogo”.
¿Qué frecuencia utiliza RFID?
El intercambio de datos RFID puede producirse en distintas frecuencias, y la frecuencia influye en el alcance de lectura, la velocidad de transmisión de datos y los protocolos de comunicación disponibles. Por ejemplo, los chips RFID de los documentos electrónicos de identidad tienen un alcance de lectura de entre 1 y 10 centímetros, mientras que las etiquetas RFID utilizadas en el comercio minorista pueden leerse desde una distancia de hasta 100 metros.
| Frecuencia RFID | Usos habituales |
|---|---|
| Baja frecuencia, 125 kHz | Tarjetas de acceso, llaveros, seguimiento de animales |
| Alta frecuencia, 13.56 MHz | Documentos electrónicos de identidad, NFC, sistemas de pago |
| Frecuencia ultraalta, 840–960 MHz | Logística, comercio minorista, fabricación, cobro de peajes |
¿Cómo funcionan los chips RFID en los documentos de identidad?
Desde la perspectiva del usuario, el flujo de verificación RFID parece sencillo:
-
Usted escanea el chip RFID con un lector especializado de pasaportes o un smartphone compatible con NFC.
-
El dispositivo crea con su antena un campo electromagnético que alimenta el chip integrado en el documento para que pueda comunicarse con el dispositivo.
-
Después, envía una serie de comandos para obtener los datos necesarios.
-
El chip “responde” con la información solicitada.
-
Finalmente, usted puede ver los resultados a través de la aplicación específica que utilice.
CASO DE USO
UBS, el banco más grande de Suiza y el mayor banco privado del mundo, quería mejorar la apertura de cuentas en su app de banca móvil. En aquel momento, el banco utilizaba entrevistas por video en tiempo real para verificar a los nuevos clientes, lo que hacía que la incorporación fuera costosa, lenta y más difícil de escalar.
Uno de los requisitos clave del proceso actualizado era usar únicamente pasaportes biométricos electrónicos, ya que la integridad y autenticidad de sus chips RFID pueden comprobarse criptográficamente.
Con Regula, UBS automatizó el flujo de principio a fin. La solución identifica el documento, lee el chip RFID y vuelve a comprobar los datos del chip del lado del servidor. Después, compara la selfie del cliente tanto con la Foto del titular visible en el documento como con la imagen almacenada en el chip, e incluye una prueba de vida.
Como resultado, UBS ahora dispone de un proceso de incorporación móvil disponible 24/7 que solo tarda unos minutos.
¿Qué normas se aplican a los chips RFID de los documentos de identidad?
El primer intento de utilizar tecnología RFID en documentos de identidad fue un pasaporte electrónico de Malasia expedido en 1998. En aquel momento, ni siquiera existían especificaciones para esta tecnología.
Para los documentos electrónicos de viaje de lectura mecánica (MRTD), incluidos los pasaportes electrónicos, la principal norma internacional es el Doc 9303 de la OACI. Este documento define cómo deben almacenar y proteger los datos los documentos electrónicos de viaje, incluidos los datos guardados en un chip sin contacto.
En la terminología de la OACI, el chip RFID del documento se denomina circuito integrado sin contacto (CIC): un dispositivo semiconductor que almacena datos y se comunica con un lector mediante energía de radiofrecuencia. En los eMRTD, el chip sin contacto sigue la norma ISO/IEC 14443 para comunicaciones sin contacto.
También existen normas independientes que definen el uso de CIC en otros tipos de documentos electrónicos de identidad. Por ejemplo, la serie ISO 18013 está dedicada a las licencias de conducir.
Según las directrices actuales, el emblema “chip integrado” debe aparecer de forma visible en la cubierta delantera o en la página de datos personales —o en ambas— de todos los documentos electrónicos de identidad.
El emblema “chip integrado”.
¿Qué datos se almacenan en un chip RFID?
El contenido de un chip RFID depende del tipo de documento, el país emisor y la aplicación del chip. En los pasaportes electrónicos y muchos otros documentos electrónicos de viaje de lectura mecánica, los datos se organizan en archivos separados denominados grupos de datos (DG).
Existen dos tipos de grupos de datos:
-
Grupos de datos de información: almacenan datos de identidad, biométricos, documentales y relacionados con la autenticación.
-
Grupos de datos de servicio: permiten realizar procedimientos seguros de acceso y verificación.
Grupos de datos de información en un chip RFID
En la aplicación de pasaporte electrónico, los grupos de datos más habituales incluyen:
| Data group | What it usually contains |
|---|---|
| DG1 | Datos de la MRZ, incluidos el tipo de documento, el nombre, la fecha de nacimiento, la nacionalidad, el sexo y los dígitos de control |
| DG2 | Imagen facial del titular y metadatos adicionales, incluidos puntos de referencia faciales detallados, color preciso de ojos y cabello, y otros atributos biométricos |
| DG3 | Huellas dactilares, cuando se almacenan y su acceso está permitido legalmente |
| DG4 | Datos del iris, cuando se almacenan y su acceso está permitido legalmente |
| DG7 | Firma o marca habitual del titular |
| DG11 | Datos personales adicionales, como lugar de nacimiento, número personal, dirección o nombre en el idioma local |
| DG12 | Datos adicionales del documento, como la autoridad emisora y la fecha de expedición |
| DG13 | Datos opcionales de uso nacional definidos por el Estado emisor |
| DG14 | Información de seguridad utilizada para la autenticación del chip |
| DG15 | Información de seguridad utilizada para la autenticación activa |
| DG16 | Información de contacto en caso de emergencia, cuando se utiliza |
Los grupos de datos DG6 y DG8-DG10 están reservados para futuros desarrollos de la norma.
Esta estructura es importante para la seguridad y el control de acceso. Por ejemplo, el archivo DG2 con la foto del titular del documento se comprueba durante sesiones rutinarias de verificación, como la incorporación de clientes en un banco. Sin embargo, solo las entidades autorizadas, como los agentes de control fronterizo o de policía, pueden acceder a datos biométricos como las huellas dactilares almacenadas en DG3. En algunos países, como Alemania, la capacidad de leer todos los datos biométricos codificados en el chip está restringida a entidades autorizadas.
Grupos de datos de servicio en un chip RFID
Los grupos de datos de servicio contienen archivos para procedimientos seguros de acceso a datos, firmas digitales y algoritmos de autenticación del chip. Uno de los principales archivos de servicio es el objeto de seguridad del documento (SOD).
En general, el SOD contiene los hashes de todos los grupos de datos, que convierten datos de cualquier tamaño almacenados en el chip en valores de tamaño fijo; una firma digital generada durante la etapa de personalización del documento por el organismo emisor; y el certificado de la autoridad emisora, es decir, el certificado del firmante del documento. Todos los datos de los grupos de datos se registran en formato ASN.1.
El hashing permite convertir los datos de los grupos de información en valores únicos no personales que no exponen información sensible. Por ejemplo, el hash de DG1 puede tener este aspecto:
“8743b52063cd84097a65d1633f5c74f5”
El SOD también está firmado digitalmente para impedir modificaciones fraudulentas.
¿Cómo se protegen los datos de un chip RFID?
Los datos almacenados en un chip RFID están protegidos mediante mecanismos criptográficos. Estos convierten el texto sin formato en texto cifrado que parece una mezcla incomprensible para cualquiera que pueda interceptarlo. Esto puede hacerse mediante criptografía simétrica o asimétrica. Ambos mecanismos intervienen en la protección de los chips RFID.
La criptografía simétrica utiliza la misma clave (un secreto compartido) para “empaquetar” y “desempaquetar” los mensajes entrantes y salientes. Como la clave secreta está disponible tanto para el emisor como para el receptor, este método es menos seguro que la criptografía asimétrica.
La criptografía asimétrica utiliza un par de claves relacionadas: una clave privada para el cifrado y una clave pública para el descifrado. La clave pública está disponible para ambas partes, pero solo el receptor del mensaje tiene acceso a la clave privada. Esto hace que los algoritmos asimétricos sean más fiables.
La criptografía asimétrica se utiliza para crear y verificar firmas digitales de los datos del chip. La clave privada se utiliza para crear una firma única que se adjunta al mensaje. La clave pública correspondiente, disponible para el receptor, verifica la autenticidad de la firma y garantiza que fue generada por el propietario de la clave privada.
Los organismos emisores de documentos de identidad — las autoridades del país — firman criptográficamente el contenido del chip de los documentos recién expedidos mediante una firma digital creada con la clave privada. Sin embargo, no se firma el conjunto completo de datos; únicamente se calcula un hash a partir de ellos.
El proceso sigue estos pasos:
-
Se seleccionan los datos específicos a partir de los cuales se calculará el hash.
-
Se calcula el hash.
-
Mediante un par de claves, se calcula una firma a partir del hash (o de varios hashes). La clave pública se incluye en un certificado DS, y el certificado es posteriormente firmado por la CSCA siguiendo el mismo proceso.
Más adelante, durante la verificación, el sistema vuelve a calcular los hashes a partir de los datos del chip y utiliza la clave pública correspondiente para comprobar la firma. Si los hashes coinciden y la firma es válida, el sistema dispone de evidencia de que los datos del chip no se han modificado desde la expedición.
La siguiente pregunta es si se puede confiar en la propia clave pública. Aquí es donde entran en juego los certificados.
Certificados de confianza
Cada país que expide documentos electrónicos de identidad también genera los certificados de seguridad correspondientes:
-
El certificado de firma del país (CSCA)
-
El certificado del firmante del documento (DSC)
La clave privada de la CSCA firma digitalmente el DSC, y la clave privada del DSC firma digitalmente el SOD del chip. En conjunto, estas firmas establecen una cadena de confianza.
Durante la verificación RFID, el sistema comprueba si esta cadena puede validarse con fuentes de certificados de confianza. Muchos países intercambian certificados directamente o a través del Public Key Directory (PKD) de la OACI, un catálogo centralizado de certificados utilizado para respaldar la verificación de documentos electrónicos de viaje. Otra fuente es el catálogo alemán de certificados gestionado por el BSI, la Oficina Federal de Seguridad de la Información, que ofrece una cobertura alternativa de países.
Si la cadena de certificados puede validarse, el sistema dispone de evidencia de que los datos del chip proceden de una autoridad emisora legítima y no se han modificado desde la expedición.
Si falta un certificado o está vencido, el resultado de la verificación RFID no es concluyente y debería activar reglas alternativas, comprobaciones adicionales o una revisión manual.
¿Cómo se accede a un chip RFID?
Para proteger la privacidad de los titulares de documentos electrónicos de identidad, los chips RFID utilizan un mecanismo de control de acceso. Este mecanismo impide leer los datos del chip a menos que el sistema de inspección pueda demostrar que está autorizado para acceder a él.
El control de acceso también ayuda a impedir la interceptación del “diálogo” entre el chip y el lector, y evita que los defraudadores extraigan los datos mediante escáneres de terceros.
Actualmente, en los documentos electrónicos de identidad se utilizan tres formas de control de acceso:
-
Basic Access Control (BAC)
-
Password Authenticated Connection Establishment (PACE)
-
Extended Access Control (EAC)
Basic Access Control (BAC)
BAC es uno de los primeros métodos utilizados para proteger la comunicación entre el chip y el lector, pero sigue utilizándose en la actualidad.
Con BAC, el lector deriva la clave secreta para cifrar y descifrar los datos transmitidos a partir del código MRZ del documento, combinando algunas de sus líneas. Este método permite que el terminal acceda al chip únicamente si confirma la presencia física del documento: comprueba si los datos de la MRZ de la zona de inspección visual coinciden con los datos almacenados en el chip.
La limitación es que BAC depende de criptografía simétrica, por lo que puede ser vulnerable a ataques si la clave se ve comprometida. Además, la MRZ no es tan única como para que sea imposible adivinarla. Algunos países, como Alemania, han dejado de expedir documentos biométricos compatibles con el protocolo BAC y han optado por otros métodos, como PACE.
Password Authenticated Connection Establishment (PACE)
PACE es un mecanismo de control de acceso más sólido que BAC porque utiliza cifrado asimétrico. El proceso sigue siendo similar y mantiene la lógica de BAC. PACE utiliza fragmentos del código MRZ o un número de acceso de la tarjeta (CAN) como credencial de acceso al chip.
Extended Access Control (EAC)
EAC proporciona seguridad adicional para datos biométricos sensibles, como las huellas dactilares y los escaneos de iris almacenados en el chip. Permite que solo los terminales autorizados accedan a datos biométricos restringidos.
Para muchos flujos comerciales de verificación de identidad, no es necesario leer datos biométricos restringidos. En estos casos, EAC puede no formar parte del proceso de verificación estándar.
EAC normalmente combina dos mecanismos:
-
Autenticación del chip
-
Autenticación del terminal
A continuación, describiremos ambos, junto con otros métodos.
¿Cómo saber si se puede confiar en los datos de un chip RFID?
La verificación RFID utiliza varias comprobaciones para responder a distintas preguntas de confianza: si se han modificado los datos del chip, si los datos fueron firmados por una autoridad emisora de confianza, si el chip es original y si el lector está autorizado para acceder a datos restringidos. El flujo exacto de verificación RFID depende del país emisor, del caso de uso concreto y del software de verificación de identidad utilizado.
Existen cuatro métodos para autenticar el chip:
| Método | Qué ayuda a verificar |
|---|---|
| Autenticación pasiva | Si los datos del chip están intactos y firmados por la autoridad emisora |
| Autenticación activa | Si el chip es original y no un clon |
| Autenticación del chip | Si el chip es original y no un clon (una mejora respecto de la autenticación activa) |
| Autenticación del terminal | Si el lector está autorizado para acceder a los datos del chip o actualizarlos |
Todos los métodos pueden utilizarse en operaciones empresariales, excepto la autenticación del terminal, que en la mayoría de los casos solo está disponible para entidades autorizadas, como las fuerzas del orden.
💡 Document Reader SDK puede utilizarse para ejecutar cualquiera de los cuatro procedimientos.
¿Qué es la autenticación pasiva?
La autenticación pasiva comprueba la integridad y autenticidad de los datos almacenados en un chip RFID.
Así funciona:
-
El mecanismo utiliza el paquete de datos de servicio (SOD), donde se encuentran los hashes de los grupos de datos.
-
El SOD está firmado criptográficamente mediante una firma digital generada durante la etapa de expedición del documento de identidad. La autoridad emisora del documento lo hace utilizando el DSC y el certificado CSCA correspondiente; ambos también están firmados digitalmente.
-
En este escenario, el DSC contiene una clave pública utilizada para validar el SOD, mientras que la CSCA contiene una clave pública utilizada para validar el DSC.
-
Como la CSCA está autofirmada, su firma puede verificarse mediante la clave pública contenida en el propio certificado. Los certificados están disponibles en el PKD de la OACI y en otras fuentes de confianza.
-
La autenticidad de los grupos de datos de información se verifica comparando los valores hash calculados a partir de su contenido con los valores correspondientes almacenados en el SOD. Si todos los componentes, incluidos los algoritmos criptográficos y la estructura del SOD, son coherentes, los datos del chip RFID se consideran auténticos.
¿Qué es la autenticación activa?
La autenticación activa tiene como objetivo comprobar si el chip es auténtico y no un clon. El método requiere un intercambio de desafío y respuesta entre el lector y el chip mediante criptografía asimétrica.
Así funciona:
-
Durante la autenticación activa, el lector genera y envía al chip un “desafío” aleatorio (un fragmento de datos de control).
-
El chip firma digitalmente el “desafío” mediante la clave privada y lo devuelve como “respuesta”.
-
La clave privada se almacena en la memoria protegida del chip RFID y no puede leerse desde el exterior. El lector verifica la validez de esta firma digital mediante la clave pública de DG15 (para pasaportes electrónicos) o DG13 (para licencias de conducir), e identifica el chip como auténtico únicamente si la firma devuelta es correcta.
La autenticación activa se utiliza actualmente con menos frecuencia que antes y ha sido sustituida gradualmente por la autenticación del chip en los documentos más recientes.
¿Qué es la autenticación del chip?
El procedimiento de autenticación del chip es una mejora respecto de la autenticación activa. Mediante el uso de dos pares de claves públicas y privadas, emplea una clave secreta compartida a la que pueden acceder ambas partes involucradas en el proceso. Esto tiene dos objetivos: establecer una comunicación segura entre el pasaporte y el lector, y proteger contra la clonación del chip.
Así funciona:
-
El chip y el lector intercambian sus claves públicas para derivar matemáticamente la clave secreta, utilizando sus claves privadas como parte necesaria del cálculo.
-
La clave privada se graba en el chip durante la producción del ID biométrico y solo puede leerse desde el “interior”. DG14 contiene una clave pública y un esquema criptográfico para realizar los cálculos.
-
Si los datos del chip RFID se copian a otro chip, su clave privada también será diferente. Como resultado, la clave secreta calculada del lado del chip no coincidirá con la derivada por el lector, lo que puede indicar alteraciones del chip.
¿Qué es la autenticación del terminal?
La autenticación del terminal impide que terminales (lectores) no autorizados accedan a datos sensibles almacenados en el chip RFID, principalmente datos biométricos. La autenticación del terminal también permite que las partes autorizadas actualicen la información almacenada en el chip.
Así funciona:
-
El chip RFID y el terminal participan en un proceso de verificación mutua. El chip envía un desafío al terminal. El terminal debe responder con una respuesta firmada basada en las claves criptográficas almacenadas en él para demostrar su legitimidad.
-
La respuesta se cifra mediante algoritmos criptográficos y claves compartidas para garantizar una comunicación segura.
-
Si la respuesta del terminal se verifica, este obtiene acceso a los datos sensibles del chip.
¿Cuáles son las limitaciones de la verificación RFID?
La verificación RFID es una señal sólida de confianza documental, pero por sí sola no constituye un flujo completo de verificación de identidad. Todos los mecanismos de autenticación de chips RFID se desarrollaron partiendo de la idea de que los lectores utilizados eran dispositivos de confianza. Esto era cierto a principios de la década de 2010. Con el tiempo, a medida que más personas comenzaron a utilizar smartphones, estos pasaron a formar parte del proceso de inspección junto con los lectores de pasaportes autorizados.
Con el crecimiento de la incorporación digital, muchas sesiones que incluyen verificación RFID se realizan ahora de forma remota. En escenarios remotos con apps de verificación de identidad, los dispositivos móviles de los usuarios compatibles con el protocolo NFC se utilizan como lectores de chips. Por lo general, esta es una práctica fiable, pero conlleva dos riesgos:
-
Los defraudadores pueden intentar generar resultados positivos de verificación NFC durante una sesión móvil.
-
Los defraudadores pueden intentar presentar un pasaporte auténtico equipado con un chip RFID que contenga información clonada del documento de otra persona.
Esto significa que los documentos falsificados enviados en línea podrían verificarse erróneamente como válidos.
¿Cómo crear un proceso fiable de verificación RFID remota?
En la incorporación remota, el smartphone debe actuar como lector NFC, no como fuente de verdad. Esta es la idea que sustenta el enfoque de confianza cero en los dispositivos móviles: el resultado RFID se vuelve a comprobar del lado del servidor antes de que la empresa tome una decisión de confianza.
Así funciona con Regula:
-
El usuario lee el chip del documento con un smartphone compatible con NFC, y los datos del chip y los materiales de verificación se envían al servidor.
-
Todos los datos se vuelven a comprobar dentro de un perímetro de confianza. Durante la autenticación activa o la autenticación del chip, se generan claves específicas para la transacción y se validan mediante el proceso del lado del servidor. Esto permite que el servidor compruebe si la sesión RFID móvil es coherente con los datos recibidos y si existen indicios de manipulación o clonación del chip.
-
Si se detectan discrepancias o rastros sospechosos, el resultado puede rechazarse, escalarse o enviarse a revisión manual.
Durante la verificación del lado del servidor, el dispositivo móvil del usuario no es una fuente de confianza; es únicamente un transmisor de datos.
Puede convertir la verificación RFID del lado del servidor en una parte obligatoria de su flujo de verificación de identidad en línea. También puede utilizarla para realizar comprobaciones adicionales cuando sea necesario. El resultado de cada sesión de autenticación móvil se guarda de forma segura en su servidor, lo que le permite volver a revisarlo más adelante si fuera necesario.
Es importante destacar que todo esto ocurre exclusivamente dentro de su infraestructura; ningún tercero, incluida Regula, tiene acceso a los datos.
¿Cómo deben integrarse las comprobaciones RFID en un flujo completo de verificación de identidad?
Muchas empresas ya utilizan la verificación RFID de IDs electrónicos como un paso de alta garantía en la incorporación en línea. Es una señal sólida de confianza documental, pero no debería sustentar por sí sola toda la decisión de identidad. Un flujo fiable debe conectar los resultados RFID con otras señales de identidad:
-
Coherencia de los datos del documento: compare los datos del chip con la VIZ, la MRZ, el código de barras y la imagen del documento para detectar discrepancias o datos documentales alterados.
-
Autenticidad del documento: compruebe el documento impreso, el diseño, la MRZ, el código de barras y las medidas de seguridad visibles para detectar manipulaciones físicas o digitales.
-
Comprobación biométrica: compare la selfie tanto con la Foto del titular visible en el documento como con la imagen almacenada en el chip.
-
Prueba de vida: confirme que la persona que presenta el documento está físicamente presente y no utiliza una foto, una reproducción en pantalla, una máscara o un intento de inyección.
-
Confianza de la sesión remota: vuelva a comprobar los resultados RFID móviles del lado del servidor y tenga en cuenta las señales de riesgo relacionadas con el dispositivo, la sesión, la dirección IP, la geolocalización o el comportamiento cuando el flujo requiera un mayor nivel de garantía.
Con Regula, las empresas pueden convertir la verificación RFID en parte de un flujo de decisión más amplio, en el que los resultados del chip se evalúan junto con las señales documentales, biométricas y de la sesión antes de la aprobación. Póngase en contacto con nosotros para descubrir cómo Regula respalda la verificación de identidad basada en RFID para documentos electrónicos.
