Inteligentny zamek da się zaatakować — jak każde urządzenie elektroniczne — ale w poprawnie zaprojektowanym systemie dostępu jest to najtrudniejsza i najmniej opłacalna droga do wnętrza budynku. Realne incydenty rzadko wyglądają jak włamanie „przez sieć”: znacznie częściej jest to kod przekazany dalej, dostęp nieodebrany po zmianie najemcy albo panel przy drzwiach, którego niezaszyfrowany przewód do rygla wystarczy odsłonić i zewrzeć. System dostępu perrugi:palm odpowiada na to architekturą: szyfrowaniem AES-256-GCM z kluczami w zabezpieczonej pamięci, pracą w trybie offline oraz szyfrowaniem sterowania zamkiem przez perrugi:brain po wewnętrznej stronie drzwi.

Czy inteligentny zamek można zhakować przez internet?

Tylko wtedy, gdy zamek jest z internetu osiągalny — a nie każdy system tak działa. perrugi:palm weryfikuje tożsamość lokalnie, w urządzeniu przy drzwiach, i nie potrzebuje połączenia z siecią, żeby wpuścić uprawnioną osobę. To ma konsekwencje dla bezpieczeństwa: urządzenie, które nie wystawia usługi dostępnej publicznie, nie daje się zaatakować metodami typowymi dla usług sieciowych — nie ma zdalnego panelu logowania, nie ma publicznego punktu końcowego, nie ma serwera, którego awaria lub naruszenie otwierałyby drzwi tysiącom użytkowników naraz. Szerzej opisaliśmy to w tekście o pracy zamka bez internetu.

Odwrotna strona medalu: system offline wymaga świadomego zarządzania uprawnieniami na miejscu. Nie „naprawi się” sam po tym, jak ktoś przekaże kod dalej. Dlatego bezpieczeństwo takiego wejścia zależy w równym stopniu od elektroniki, co od higieny nadawania i odbierania dostępu.

Co realnie daje AES-256-GCM i zabezpieczona pamięć?

Dają ochronę danych i komunikacji nawet w sytuacji, w której napastnik ma urządzenie w ręku. AES-256-GCM to szyfrowanie, które oprócz utajnienia treści potwierdza jej integralność — jeżeli ktoś zmieni choćby jeden bit przesyłanej ramki, odbiornik to wykryje i odrzuci komunikat zamiast wykonać polecenie. To istotne, bo część ataków na proste systemy elektroniczne nie polega na „złamaniu szyfru”, tylko na powtórzeniu albo zmodyfikowaniu przechwyconej wiadomości.

Zabezpieczona pamięć to z kolei wydzielony obszar, w którym przechowuje się klucze — oddzielony od zwykłej pamięci urządzenia. Klucze nie leżą w zwykłej pamięci obok firmware’u, więc ich odczytanie nie sprowadza się do wylutowania kości i zrzucenia zawartości. W praktyce oznacza to, że odzyskanie samego urządzenia nie daje napastnikowi materiału, którym mógłby podszyć się pod uprawnionego użytkownika w innym wejściu.

Co się stanie, gdy ktoś rozkręci albo wyrwie panel?

Nic — pod warunkiem, że panel nie ma fizycznej możliwości otwarcia zamka. To najważniejsza decyzja architektoniczna w całym systemie i najczęściej pomijana w tanich rozwiązaniach. Jeżeli terminal zamontowany na zewnątrz przełącza przekaźnik podający napięcie na rygiel, to zwarcie dwóch przewodów za obudową otwiera drzwi i żadne szyfrowanie tego nie zmieni.

W konfiguracji z perrugi:brain terminal jest wyłącznie punktem rozpoznania tożsamości. Decyzję o otwarciu podejmuje i wykonuje elektronika po wewnętrznej stronie drzwi, a oba elementy rozmawiają ze sobą szyfrowaną magistralą opartą na CAN 2.0. Napastnik stojący przed drzwiami ma więc do dyspozycji urządzenie, które samo z siebie niczego nie otwiera.

Bezpieczeństwo kontroli dostępu nie zaczyna się od długości klucza kryptograficznego, tylko od odpowiedzi na pytanie: co dokładnie znajduje się po zewnętrznej stronie drzwi i co ta rzecz potrafi zrobić.

Czy da się podrobić odcisk palca albo odgadnąć PIN?

Jedno i drugie jest możliwe teoretycznie, ale skala trudności jest zupełnie inna niż w filmach. Czytnik w perrugi:palm pracuje z rozdzielczością 508 dpi i współczynnikiem błędnej akceptacji FAR na poziomie 1:100 000, co oznacza, że przypadkowe wpuszczenie nieuprawnionej osoby jest zdarzeniem rzadkim. Wytworzenie użytecznej kopii linii papilarnych wymaga z kolei dobrego odwzorowania konkretnego palca konkretnej osoby — to atak celowany, nie coś, co robi się okazjonalnie przy przypadkowych drzwiach.

PIN bywa słabszy, ale najczęściej z powodów, na które mamy wpływ: czterocyfrowe kody, daty urodzenia, kody wspólne dla całego domu. Atak siłowy, czyli próbowanie kolejnych kombinacji, jest opłacalny dopiero przy krótkim kodzie. Jak wybrać kod, który realnie utrudnia zadanie, opisaliśmy w poradniku o bezpiecznym PIN-ie w kontroli dostępu. Dobrą praktyką jest łączenie metod: odcisk palca na co dzień, PIN jako metoda zapasowa, NFC lub aplikacja dla osób, które wolą nosić poświadczenie przy sobie.

Gdzie trafiają dane biometryczne i kto ma do nich dostęp?

W systemie działającym offline weryfikacja odbywa się na miejscu, więc dane nie muszą wędrować do zewnętrznego usługodawcy. To najprostsza odpowiedź na pytanie o prywatność: im mniej miejsc, w których znajdują się dane, tym mniej miejsc, z których mogą wyciec. Dla administratora budynku ma to też wymiar formalny — dane biometryczne są w RODO traktowane jako szczególna kategoria danych, a architektura lokalna ogranicza liczbę podmiotów, które trzeba uwzględnić w dokumentacji.

Warto tu odróżnić dwie rzeczy: bezpieczeństwo techniczne (czy ktoś może dane wykraść) i suwerenność (kto nimi dysponuje). Pierwsze zapewniają szyfrowanie i zabezpieczona pamięć, drugie — decyzja o tym, że system nie wymaga konta w cudzej usłudze, żeby otworzyć własne drzwi.

Dlaczego najsłabszym ogniwem jest zwykle człowiek?

Bo poświadczenia krążą szybciej niż uprawnienia się odbiera. Jeden kod znany opiekunce, sąsiadce, ekipie remontowej i trójce znajomych przestaje być kodem — staje się kluczem, którego nikt nie liczy. Wielowarstwowa ochrona zaczyna się od banału: każda osoba ma własne poświadczenie, każde poświadczenie da się odebrać osobno, a system prowadzi historię zdarzeń, dzięki której wiadomo, kto i kiedy wchodził.

Ten sam mechanizm rozwiązuje najczęstszy problem najmu i wspólnot: zmiana osoby nie wymaga wymiany wkładki ani zbierania kluczy, tylko usunięcia jednego wpisu. Jeśli zastanawiasz się, jak to wygląda w Twoim scenariuszu — dom, biuro, wynajem, obiekt wielolokalowy — zebraliśmy typowe przypadki na stronie dla kogo.

Jak ocenić, czy system dostępu jest bezpieczny?

Zamiast pytać „czy to da się zhakować”, warto zadać pięć konkretnych pytań. Czy terminal na zewnątrz może sam otworzyć zamek? Czy komunikacja między elementami jest szyfrowana i uwierzytelniana? Gdzie przechowywane są dane użytkowników i czy da się je usunąć? Czy każda osoba ma odrębne poświadczenie i czy da się je odebrać w kilka sekund? Czy wejście zadziała, gdy padnie internet? System, który odpowiada dobrze na wszystkie pięć, jest bezpieczny w sposób, który przekłada się na codzienność — a nie tylko na kartę katalogową.

Chcesz sprawdzić te odpowiedzi dla konkretnego wejścia? Zobacz, jak działa perrugi:palm, albo napisz do nas — podpowiemy, jak rozplanować okablowanie i uprawnienia, zanim zamówisz stolarkę.

Najczęstsze pytania (FAQ)

Czy inteligentny zamek można otworzyć bez uprawnień przez telefon lub internet?

Nie, jeśli system weryfikuje tożsamość lokalnie i nie wystawia publicznie dostępnej usługi. perrugi:palm działa w trybie offline — rozpoznanie użytkownika odbywa się w urządzeniu przy drzwiach, bez odpytywania zewnętrznego serwera, więc nie ma zdalnego punktu logowania, który dałoby się zaatakować.

Czy wyrwanie panelu z elewacji pozwala otworzyć drzwi?

W systemie, w którym sterowanie zamkiem jest szyfrowane — nie. W konfiguracji perrugi:palm z perrugi:brain komenda otwarcia dociera do zamka zaszyfrowana i uwierzytelniona, więc zwarcie przewodów po zdjęciu panelu nie otwiera drzwi. Zwarcie przewodów przy obudowie nie podaje napięcia na zamek.

Czy da się podrobić odcisk palca w zamku?

Wymagałoby to celowanego ataku na konkretną osobę i dobrej kopii jej palca. Czytnik perrugi:palm pracuje w rozdzielczości 508 dpi przy współczynniku błędnej akceptacji FAR 1:100 000, więc przypadkowe wpuszczenie nieuprawnionej osoby jest zdarzeniem statystycznie marginalnym.

Co dzieje się z danymi biometrycznymi użytkowników?

W architekturze offline pozostają w systemie użytkownika i nie muszą być przekazywane zewnętrznemu usługodawcy. Komunikację chroni szyfrowanie AES-256-GCM, a klucze są przechowywane w zabezpieczonej pamięci. Dane biometryczne to szczególna kategoria danych w rozumieniu RODO, więc ograniczenie liczby miejsc ich przetwarzania upraszcza też obowiązki administratora.