Pohodlný přístup pro zaměstnance.
Kontrola pro vás.

Určujete, kdo má přístup k počítačům, strojům a prostorám zapojeným do ChipLogin. Ztracenou kartu můžete zablokovat a přístupové události dohledat v záznamech. Komunikace je šifrovaná a přístupová data zůstávají ve vaší síti.

Auditní stopa · hašovací řetězec Ukázka
07:58:12 PŘIHLÁŠENÍ · Stanice 03 OK
09:31:04 AUTORIZACE · Stroj 04 OK
09:47:51 DVEŘE · Hala A OK
10:12:37 PŘIHLÁŠENÍ · Stanice 07 ZAMÍTNUTO
Podepsáno · zřetězeno

Běžné situace, které potřebujete vyřešit

Co udělám při ztrátě karty?

Kartu v ChipLogin Serveru zablokujete a pracovníkovi přiřadíte náhradní. Nemusíte kvůli tomu měnit nastavení na každém počítači.

Jak změním oprávnění zaměstnance?

Přístupy upravíte ve společné správě. Když zaměstnanec změní pozici, přizpůsobíte jeho oprávnění k zapojeným počítačům, strojům a dveřím.

Co zjistím ze záznamů?

Dohledáte, čí karta byla použita, kdy, u kterého zařízení a s jakým výsledkem. Záznamy povolených i zamítnutých přístupů máte pohromadě.

Kde jsou uložená data?

Přístupová data a záznamy uchovává ChipLogin Server ve vaší síti. Podrobnosti ověřování integrity záznamů najdete níže v popisu auditní stopy.

Technické podrobnosti zabezpečení

Zařízení se navzájem ověřují pomocí certifikátů. Následující přehled je určený pro vaše IT.

Vzájemné TLS všude

Každá stanice, čtečka a řídicí jednotka má vlastní certifikát X.509 a ověřuje server stejně, jako server ověřuje ji. Spojení mTLS odmítne zařízení, která nedokážou předložit důvěryhodný certifikát.

Privátní klíče generované zařízením

Každé zařízení si generuje privátní klíč lokálně a je navrženo tak, aby jej na zařízení uchovalo. Pouhé zkopírování souborů aplikace proto nereprodukuje identitu mTLS stanice.

Vizuální ověření nových zařízení

Při registraci nové stanice správce vizuálně potvrdí její identitu pomocí grafického otisku (randomart typu drunken bishop) — na stejném principu ověřuje OpenSSH klíč hostitele.

Ověření karty

ChipLogin podporuje karty MIFARE DESFire. Možnost využití vašich stávajících DESFire karet společně ověříme.

Podpora karet DESFire

Podporujeme MIFARE DESFire s kryptografickým ověřením. Pouhé čitelné číslo karty nestačí. Před zapojením stávajících karet ověříme jejich nastavení a vhodnost čteček.

Nikdy nedůvěřujeme pouze kartě

Samotné UID přístup nepovolí. Karta musí projít kryptografickým ověřením a být přiřazena uživateli s příslušným oprávněním. Kopie čísla karty tento důkaz nenahradí.

Ověřujeme pravost karty

DESFire umožňuje ověřit, že karta zná správný tajný klíč, nikoli pouze přečíst její číslo. Kryptografické ověření je součástí řešení, ne volitelný doplněk pouze pro dveře.

Tři vrstvy šifrování současně

Nejde o jedno „šifrování“, ale o tři nezávislé zámky navrstvené na sebe. Prolomení jednoho neotevře zbývající dva.

Znázornění tří nezávislých vrstev šifrování, které chrání komunikaci mezi kartou, čtečkou, službou ChipLogin na stanici a autentizačním serverem

Vrstva A — kanál (mTLS)

Než si stanice a server vymění aplikační data, obě strany se navzájem ověří vlastním certifikátem. Zařízení bez odpovídajícího důvěryhodného certifikátu a privátního klíče ověření mTLS nedokončí.

Vrstva B — karta (DESFire, challenge-response)

Karta svůj tajný klíč nikdy neodhalí, pouze prokáže, že jej zná. Server pošle náhodnou výzvu, karta ji zpracuje svým klíčem a server výsledek ověří. Zachycená odpověď je podruhé nepoužitelná — další výzva bude jiná.

Vrstva C — heslo (ECIES, zapečetěné pro jedno použití)

Jakmile karta prokáže svou identitu, server zašifruje heslo Windows výhradně pro jednorázový klíč, který stanice vytvořila právě pro tento pokus. Jen tato stanice jej může dešifrovat — a pouze nyní. Heslo v otevřeném textu po síti nikdy necestuje.

Chcete úplný technický rozbor krok za krokem? →

Co se děje při útoku

Konkrétní scénáře, ne vágní sliby.

Někdo zkopíruje UID karty levnou kopírkou

Server rozpozná, že karta nedokáže odpovědět na kryptografickou výzvu, protože nezná tajný klíč. Okamžitě ji odmítne jako neznámou kartu, ještě před výměnou citlivých dat.

Někdo odposlouchává síť mezi stanicí a serverem

Pasivní záznam sítě zachytí provoz šifrovaný pomocí mTLS, nikoli otevřený text. Obsah s heslem je navíc zapečetěn pro jednorázový klíč stanice k danému pokusu o přihlášení, což omezuje i opakované použití zachyceného obsahu.

Někdo ukradne nebo rozebere počítač u stroje

Není v něm uložené heslo, které by bylo možné najít. Hesla jsou na serveru — v paměti stanice existují jen zlomek sekundy během samotného přihlášení.

Někdo ukradne celou stanici i s jejím certifikátem

Správce stanici na serveru zablokuje stejně jako kartu. Od té chvíle server odmítne každý požadavek s jejím certifikátem, i když útočník počítač zapne.

Někdo v síti napodobí autentizační server

Stanice jej odmítne už na úrovni mTLS — nemá platný certifikát, který stanice rozpoznává jako skutečný server.

Zaměstnanec ztratí kartu

Správce kartu v systému zablokuje nebo zneplatní — jde čistě o databázovou operaci, na stanicích se nic měnit nemusí.

Auditní stopa, které můžete důvěřovat

Každé přihlášení, autorizace stroje a událost u dveří se stane podepsaným záznamem.

Kryptograficky podepsané

Každá událost — přihlášení, autorizace stroje, odemknutí dveří nebo zamítnutí — se při svém vzniku zapíše do protokolu a podepíše.

Jeden formát pro každý koncový bod

Přihlášení do Windows, autorizace strojů i události u dveří končí ve stejném protokolu se stejnou strukturou — před auditem nemusíte slučovat exportní formáty tří různých dodavatelů.

Server zůstává pod vaší kontrolou

Samotný protokol je uložený na vašem ChipLogin Serveru ve vaší síti — žádná kopie přístupových dat neleží v cloudu třetí strany.

Změny odhaluje, nejen zaznamenává

Každý záznam obsahuje hash předchozího, takže pozdější úprava naruší ověřitelný řetězec. Jeho otisk se také pravidelně kotví u nezávislého svědka (ChipLogin Cloud), který dostává jednosměrný otisk, nikoli obsah záznamu. Tyto mechanismy jsou společně navržené tak, aby byly zpětné změny zjistitelné.

Kde jsme dnes

Výše popsaná architektura zařízení mTLS, vizuální ověřování a auditní protokol fungují v celé platformě ChipLogin — ChipLogin pro Windows, stroje i dveře sdílejí stejnou vrstvu identit a stejný server.

Máte konkrétní bezpečnostní otázku — k rotaci klíčů, životnímu cyklu certifikátů nebo topologii nasazení? Požádejte níže o technickou konzultaci.

Proberme zabezpečení vašeho provozu

Napište nám, co potřebujete ověřit. Nemusíte znát technické parametry. Potřebné podrobnosti s vámi a vaším IT projdeme.

Kontaktujte nás přímo

Jakub Skoumal · Obchod

nebo použijte formulář níže ↓

Zadejte prosím své jméno
Zadejte prosím platný e-mail
Napište prosím zprávu

Odesláním formuláře souhlasíte se zpracováním údajů za účelem vyřízení vaší poptávky, jak popisují naše zásady ochrany osobních údajů.

Děkujeme, zprávu jsme přijali.

Ozveme se vám a probereme další postup.