Volver a las guías

NTAG 424 DNA, SUN y SDM: cómo cada toque demuestra que la etiqueta es auténtica

NTAG 424 DNA no se limita a guardar un enlace NDEF estático: reescribe parte de ese enlace en cada toque, usando AES-128 y un contador rotativo para demostrar que el escaneo es genuino. Así funcionan realmente SUN y SDM, y dónde te los vas a encontrar.

Publicado

Qué es (respuesta en un párrafo)

NTAG 424 DNA es un chip NFC Forum Type 4 Tag que reescribe parte de su propio mensaje NDEF cada vez que se toca, de modo que cada escaneo produce una prueba de autenticidad fresca y verificable criptográficamente — no un contenido estático que cualquiera pueda copiar. Por dentro: cifrado AES-128 sobre 416 bytes de memoria de usuario, mediante ISO/IEC 14443 Type A, con cinco claves de aplicación configurables de forma independiente que controlan los permisos de lectura, escritura y reflejo por archivo. Ese último detalle importa. Un NTAG213/215/216 normal escribe un único contenido NDEF y lo deja ahí — se lee una vez, y queda leído para siempre, lo cual también explica por qué el UID de una etiqueta nunca fue, por sí solo, una medida sólida contra la clonación. NTAG 424 DNA cierra esa brecha haciendo que el propio contenido cambie en cada lectura.

Cómo funciona en realidad

SDM (Secure Dynamic Messaging, mensajería dinámica segura) es la función que hace el trabajo; SUN (Secure Unique NFC, NFC único seguro) es lo que se obtiene a cambio. Tú configuras SDM. SUN es la garantía que resulta de ello.

Qué se refleja en la URL

En cada toque, la etiqueta escribe un bloque llamado PICCData dentro del mensaje NDEF, como texto ASCII añadido a una URL. PICCData es el UID de la etiqueta más un contador que se incrementa en cada lectura (SDMCounter), y va cifrado con una clave dedicada — la SDMMetaReadKey — antes de salir de la etiqueta, de modo que el UID en texto plano no queda expuesto en la URL para quien quiera tomarlo. Una segunda clave, la SDMFileReadKey, decide si este reflejo se activa en un toque simple y no autenticado — el caso normal cuando un teléfono simplemente abre un enlace.

Cómo el SDMMAC demuestra que el toque es genuino

Junto con PICCData, la etiqueta calcula un SDMMAC de 8 bytes: un AES-CMAC según la NIST Special Publication 800-38B, truncado a los 8 bytes de índice par de la salida de 16 bytes. Un backend con la clave de esa etiqueta descifra PICCData y recalcula ese MAC. Si coinciden, el toque procede de una etiqueta genuina y sin modificar. Como el contador alimenta el cálculo y se incrementa en cada lectura, una URL capturada no puede reproducirse para simular un toque nuevo — el mismo tipo de brecha que deja abierto el NFC estándar y que otros riesgos de seguridad NFC aprovechan cuando una etiqueta no tiene autenticación por toque.

Dónde lo vas a encontrar

El uso más común es la protección de marca y la autenticación de canal — moda, alimentación y bebidas, farmacéutica, electrodomésticos. Un cliente toca un producto. Un backend confirma que la etiqueta es genuina y que se vendió a través de un canal autorizado, sin necesidad de una app dedicada. Es la misma idea que se cubre con más detalle orientado al comercio en autenticación de productos NFC y anticlonación.

También existe una variante TagTamper (424 DNA TT) que añade detección física de manipulación del sello sobre el mismo mecanismo SUN/SDM. En cuanto se abre el sello, el chip registra ese evento de forma irrevocable y refleja el estado de apertura en la siguiente lectura NDEF — útil en envases donde quieres saber, de un vistazo, si un producto ya se ha abierto.

Consejos, detalles a vigilar y cómo leer una etiqueta 424 DNA con NFCore

El Inspector de Etiquetas de NFCore lee el UID, el mapa de memoria y el contenido NDEF de una etiqueta 424 DNA igual que con cualquier otra. La verificación de SUN/SDM ocurre en el servidor — NFCore muestra lo que la etiqueta transmite sin necesitar las claves de ese backend, útil para confirmar que está configurada como esperas.

Un detalle a vigilar: SDM solo refleja correctamente si la configuración SDM del archivo y los desplazamientos ASCII coinciden con el formato de cadena de consulta que espera tu backend. Si te equivocas en los desplazamientos, la etiqueta igual refleja algo en la URL — solo que no caerá donde tu servidor lo está buscando.

¿Tienes curiosidad por saber qué transmite realmente una etiqueta 424 DNA? Consigue NFCore en App Store o Google Play y compruébalo con el Inspector de Etiquetas.

Preguntas frecuentes

¿Cuál es la diferencia entre SUN y SDM?

SDM (Secure Dynamic Messaging) es el mecanismo — es la función de la etiqueta que reescribe parte del mensaje NDEF en cada lectura. SUN (Secure Unique NFC) es el resultado: una prueba verificable y no repetible de que un toque concreto procede de una etiqueta genuina. Tú configuras SDM; obtienes SUN a cambio.

¿Se puede copiar una URL de toque SUN/SDM en una etiqueta clonada?

No. La URL que un teléfono lee de una etiqueta NTAG 424 DNA cambia en cada toque, porque el contador reflejado se incrementa y alimenta directamente el cálculo del CMAC. Copiar la URL de ayer en una etiqueta en blanco solo produce una URL que el backend rechazará por estar caducada o ya utilizada.

¿Hace falta una app especial para leer una etiqueta SUN/SDM?

No — esa es la idea. Un toque simple abre la URL reflejada en cualquier navegador, igual que al tocar una etiqueta NFC normal. La verificación criptográfica ocurre en el servidor, a partir de los parámetros de consulta ya incluidos en esa URL.

Conclusión

NTAG 424 DNA convierte "¿es esta etiqueta genuina?" en una pregunta que un servidor puede responder en cada toque, no solo en el primer escaneo — el contador y el CMAC integrados en cada lectura SUN/SDM hacen que una URL capturada quede inútil en el momento en que se reutiliza. Si estás desplegando etiquetas para autenticación de productos, combina esto con autenticación de productos NFC y anticlonación para el enfoque comercial, y con conceptos básicos de seguridad NFC para el panorama más amplio de lo que protege la autenticación por toque.