Atención técnica en español · Proyectos B2B

Preparar un presupuesto ↗

Comparativa · Alta frecuencia

DESFire EV1, EV2 y EV3: qué añade cada generación

Las tres generaciones comparten el mismo modelo de ficheros y autenticación AES, y una tarjeta más reciente funciona en lectores preparados para la anterior. Lo que cambia son las capacidades adicionales, y ninguna de ellas se activa sola.

Tarjetas RFID de 13,56 MHz en distintos acabados
01EV1

Base del modelo actual

02EV2

Control de proximidad

03EV3

Mensajería dinámica

04Común

Autenticación AES

01

La diferencia, en corto

EV1 estableció el modelo de aplicaciones y ficheros con autenticación AES. EV2 añadió principalmente protección frente a ataques de retransmisión mediante comprobación de proximidad, y gestión delegada de aplicaciones. EV3 incorporó mensajería dinámica segura, que genera un código distinto en cada lectura NFC. Para un control de accesos convencional las tres se comportan igual: la diferencia solo aparece si el sistema usa esas funciones.

02

Comparación punto por punto

La tabla recoge las diferencias que pesan en una decisión de compra. Ninguna fila describe una regla universal: el comportamiento final depende del lector instalado y del software que interpreta el dato.

Capacidades por generación dentro de la misma familia.
CriterioEV1EV2EV3
AutenticaciónAES de 128 bitsAES de 128 bitsAES de 128 bits
Capacidades habituales2, 4 u 8 KB2, 4 u 8 KB2, 4 u 8 KB
Ataque de retransmisiónSin defensa específicaComprobación de proximidadComprobación de proximidad
Varias aplicacionesSí, con claves por aplicaciónSí, con gestión delegada a tercerosSí, con gestión delegada a terceros
Mensajería dinámicaNoNoSí, código único por lectura
CompatibilidadBase del modeloRetrocompatible con EV1Retrocompatible con EV1 y EV2
Cuándo importaProyecto estándarRiesgo de retransmisiónInteracción con teléfono verificable
03

Cuándo elegir cada opción

EV1 basta cuando

El proyecto usa autenticación AES sobre un fichero y el riesgo de ataque por retransmisión no forma parte del modelo de amenazas. Sigue siendo una arquitectura razonable, y su disponibilidad y coste suelen ser mejores.

EV2 aporta algo cuando

Existe riesgo real de que un tercero retransmita la comunicación entre una tarjeta legítima lejana y el lector, algo relevante en accesos de alto valor. También cuando varias organizaciones deben gestionar aplicaciones distintas sobre la misma tarjeta sin compartir claves maestras.

EV3 se justifica cuando

La tarjeta debe interactuar con teléfonos y hace falta demostrar que cada lectura procede del soporte físico y no de una copia del enlace. Es la función que sostiene los usos de autenticidad y trazabilidad; para abrir una puerta no aporta nada.

04

Lo que esta comparación no decide

La compatibilidad hacia atrás genera una confusión frecuente: comprar la generación más reciente no mejora la seguridad de una instalación existente. Si el lector fue configurado para EV1, tratará a una EV3 exactamente como una EV1 y ninguna de las funciones nuevas entrará en juego. La comprobación de proximidad y la mensajería dinámica exigen que el lector y el software las implementen y las exijan.

Tampoco conviene comparar generaciones por la capacidad. La memoria disponible es similar entre ellas y rara vez es el factor limitante: una credencial de accesos utiliza una fracción mínima. La decisión se toma por las funciones criptográficas que el sistema va a utilizar de verdad y por lo que el integrador puede configurar.

El punto de partida sigue siendo el mismo que en cualquier proyecto de alta frecuencia: la gestión de claves. Una EV3 con claves de fábrica ofrece menos protección efectiva que una EV1 con claves diversificadas por tarjeta y un procedimiento de revocación que funciona.

05

Cómo confirmarlo en su instalación

Una comparación sirve para reducir alternativas, no para cerrar una especificación. Estos pasos convierten la decisión en algo comprobable antes de comprometer un lote.

  1. 01

    Pregunte al integrador qué generación exige el lector y qué funciones activa.

  2. 02

    Confirme si la comprobación de proximidad está habilitada o solo disponible.

  3. 03

    Compruebe que las claves no son las de fábrica y se diversifican por tarjeta.

  4. 04

    Pruebe una muestra en el lector real antes de cerrar el lote.

  5. 05

    Documente la configuración aprobada para futuras reposiciones.

06

Documentación relacionada

07

Continúe por aquí

08

Aviso sobre marcas citadas

Siguiente paso

Convirtamos sus requisitos en una referencia que pueda validar.

Preparar presupuesto →