
スマートカード(SC )、チップカード、または集積回路カード(ICCまたはICカード)は、リソースへのアクセスを制御するために使用されるカードです。通常、プラスチック製のクレジットカードサイズのカードで、集積回路(IC)チップが埋め込まれて います。[ 1 ]多くのスマートカードには、内部チップに電気的に接続するための金属接点のパターンが含まれています。非接触型のものもあり、両方を備えたものもあります。スマートカードは、個人識別、認証、データストレージ、およびアプリケーション処理を提供できます。[ 2 ]アプリケーションには、識別、金融、公共交通機関、コンピュータセキュリティ、学校、および医療が含まれます。スマートカードは、組織内でのシングルサインオン(SSO)に対して強力なセキュリティ認証を提供することができます。多くの国が国民全体にスマートカードを導入しています。
携帯電話用のユニバーサル集積回路カード(UICC)は、プラグイン式SIMカードまたは組み込み型eSIMとして搭載され、スマートカードの一種である。2015年現在年間105 億個のスマートカードICチップが製造されており、そのうち54 億4000万個はSIMカードICチップである。[ 3 ]
スマートカードの基盤はシリコン集積回路(IC)チップです。[ 4 ]これは1959年にフェアチャイルド・セミコンダクターのロバート・ノイスによって発明されました。シリコン集積回路の発明により、1960年代後半にプラスチックカードに組み込むというアイデアが生まれました。[ 4 ]


集積回路チップをプラスチックカードに組み込むというアイデアは、ドイツのエンジニア、ヘルムート・グロットラップによって初めて提唱されました。1967年2月、グロットラップは西ドイツで半導体デバイスに基づく改ざん防止識別スイッチの特許DE1574074 [ 5 ]とDE1574075 [ 6 ]を出願し、誘導結合による非接触通信について説明しました。[ 7 ]その主な用途は、無人ガソリンスタンドでのタッピングプロセスを解除するための個別のコピー保護キーを提供することでした。1968年9月、グロットラップは投資家であるユルゲン・デトロフとともに、この識別スイッチに関するさらなる特許を、まずオーストリアで[ 8 ]、1969年に米国[ 9 ] [ 10 ]、英国、西ドイツ、その他の国々で出願しました。[ 11 ]
日本の有村技術研究所の有村邦孝は、独自に集積回路をプラスチックカードに組み込むという同様のアイデアを開発し、1970年3月にスマートカードの特許を出願した。[ 4 ] [ 12 ]翌年の1971年5月、IBMのポール・カストルッチは「情報カード」というタイトルの米国特許を出願した。[ 12 ]
1974年、ローランド・モレノは後に「スマートカード」と呼ばれることになるセキュアメモリカードの特許を取得した。[ 13 ] [ 14 ] 1976年、ユルゲン・デトロフは、USP 4105156として、ゲートユーザーを識別するための既知の要素(「秘密」と呼ばれる)を導入した。[ 15 ]
1977年、ハネウェル・ブルのミシェル・ウゴンは、マイクロプロセッサとメモリの2つのチップを搭載した初のマイクロプロセッサ・スマートカードを発明し、1978年には、チップのプログラミングに必要なアーキテクチャを定義する自己プログラム可能なワンチップ・マイクロコンピュータ(SPOM)の特許を取得しました。3年後、モトローラはこの特許を「CP8」に使用しました。当時、ブルはスマートカード関連の特許を1,200件保有していました。2001年、ブルはCP8部門とその特許をシュルンベルジェに売却し、シュルンベルジェはその後、自社のスマートカード部門とCP8を統合してアクサルトを設立しました。2006年、当時世界トップ2のスマートカードメーカーであったアクサルトとジェムプラスが合併し、ジェムアルトとなりました。 2008年、Dexa Systemsはシュルンベルジェからスピンオフし、エンタープライズセキュリティサービス事業を買収した。この事業には、公開鍵基盤(PKI)に基づいた最初の大規模スマートカード管理システムの導入を担当するスマートカードソリューション部門が含まれていた。
カードが最初に大規模に使用されたのは、1983年からフランスの公衆電話での支払い用テレホンカードとしてだった。 [ 16 ]
テレカルトに続き、1992年にはフランスのすべてのカルトブルーデビットカードにマイクロチップが組み込まれました。顧客はカードを加盟店のPOS端末に挿入し、暗証番号(PIN)を入力してから取引が承認されます。PINなしで処理される取引はごく限られており(例えば、少額の高速道路料金の支払いなど)、その場合のみPINが不要となります。
スマートカードベースの「電子財布」システムは、カードに資金を保存するため、リーダーはネットワーク接続を必要としません。これらは1990年代半ばにヨーロッパでサービスを開始しました。ドイツ(Geldkarte)、オーストリア(Quick Wertkarte)、ベルギー(Proton)、フランス(Moneo [ 17 ])、オランダ(Chipknip Chipper(2015年に廃止))、スイス(「Cash」)、ノルウェー(「Mondex」)、スペイン(「Monedero 4B」)、スウェーデン(「Cash」、2004年に廃止)、フィンランド(「Avant」)、英国(「Mondex」)、デンマーク(「Danmønt」)、ポルトガル(「Porta-moedas Multibanco」)で普及しました。また、パリスアイランドの米海兵隊(USMC)のように、カフェテリアで少額の支払いを可能にする民間の電子財布システムも導入されています。
1990年代以降、スマートカードはGSM携帯電話機器で使用される加入者識別モジュール(SIM)として普及してきた。携帯電話は世界中で広く使われているため、スマートカードは非常に一般的なものとなっている。
EMV(Europay MasterCard Visa)規格に準拠したカードと機器は、欧州諸国主導で広く普及している。米国は2014年にEMV技術の導入を開始したが、2019年現在も導入は継続中である。通常、各国の決済協会は、マスターカード・インターナショナル、ビザ・インターナショナル、アメリカン・エキスプレス、および日本信用情報局(JCB)と連携して、EMVシステムを共同で計画・導入する。
歴史的に見ると、1993年に複数の国際決済企業が、デビットカードとクレジットカード向けのスマートカード規格の開発に合意しました。当初のブランドは、MasterCard、Visa、Europayでした。EMVシステムの最初のバージョンは1994年にリリースされ、1998年には規格が確定しました。
EMVCo はこれらの仕様を維持しています。EMVCo の目的は、さまざまな金融機関や小売業者に、仕様が 1998 年版との下位互換性を維持していることを保証することです。EMVCo は 2000 年と 2004 年に仕様をアップグレードしました。[ 18 ]
EMV準拠カードは2005年にマレーシアで初めて受け入れられ[ 19 ]、その後2014年に米国でも受け入れられました。MasterCardは米国でこの技術の使用を許可された最初の企業でした。米国は個人情報盗難の増加により、この技術の使用を迫られていると感じています。2013年後半にTargetから盗まれたクレジットカード情報は、米国のクレジットカード情報が安全ではないことを示す最大の指標の1つでした。Targetは2014年4月30日に、将来のクレジットカード個人情報盗難から身を守るためにスマートチップ技術を導入することを決定しました。
2014年以前は、アメリカではクレジットカードの盗難を防ぐためのセキュリティ対策は十分であり、スマートチップは不要であるというコンセンサスがあった。スマートチップ技術のコストは高額だったため、ほとんどの企業はアメリカ国内でその費用を負担したくなかった。議論は、ターゲットが磁気ストライプへの不正アクセス[ 21 ]により3億ドル以上の損失を被り、オンラインクレジットカード盗難のコストも増加していることから、アメリカがこの技術に投資するのに十分な理由があるとして、通知[ 20 ]を出したことでようやく終結した。EMVの採用は、2015年10月にクレジットカード会社による責任の移転が行われたことで大幅に増加した。
非接触型スマートカードは、カードとリーダーの物理的な接触を必要としません。決済やチケット購入において、その利用がますます普及しています。一般的な用途としては、公共交通機関や高速道路の料金所などが挙げられます。VisaとMasterCardは、2004年から2006年にかけて米国で導入されたバージョンを実装しており、Visaの現在の製品はVisa Contactlessと呼ばれています。ほとんどの非接触型料金徴収システムは互換性がありませんが、NXP SemiconductorsのMIFARE規格カードは、米国とヨーロッパでかなりの市場シェアを占めています。
交通機関における「非接触型」スマートカードの利用は、低コストのNXP Mifare Ultralightチップと、PVCではなく紙/カード/PET素材の使用によって拡大しています。これによりメディアコストが削減され、低価格の乗車券や短期乗車券(通常1年以内)に利用できるようになりました。コストは通常、メモリ容量の大きいPVC製スマートカードの約10%です。これらのカードは、自動販売機、切符売り場、代理店を通じて配布されています。紙/PET素材の使用は、従来のPVC製カードよりも環境への負荷が少ないという利点があります。
スマートカードは、地域、国内、国際機関による身分証明や資格認定にも導入されつつあります。その用途には、市民カード、運転免許証、患者カードなどがあります。マレーシアでは、義務付けられている国民IDカード「MyKad」が8つの用途に対応しており、1800万人の利用者がいます。非接触型スマートカードは、国際旅行のセキュリティ強化を目的としたICAO(国際民間航空機関)の生体認証パスポートにも採用されています。
コンプレックスカードは、ISO/IEC 7810規格に準拠し、従来のシングルチップスマートカードにあるものに加えてコンポーネントも含むスマートカードです。コンプレックスカードは、1999 年に Cyril Lalo と Philippe Guillaud によって発明されました。彼らは、Alain Bernard が特許を取得した、オーディオ周波数を使用してデータを送信するという初期コンセプトに基づいて、追加のコンポーネントを備えたチップスマートカードを設計しました。[ 22 ]最初のコンプレックスカードのプロトタイプは、当時AudioSmartCard [ 23 ]で働いていた Cyril Lalo と Philippe Guillaud、およびGemplusで働いていた Henri Boccia と Philippe Patrice によって共同で開発されました。これは ISO 7810 に準拠しており、厚さ 0.84mm のカード内にバッテリー、圧電ブザー、ボタン、およびオーディオ機能がすべて含まれていました。
AudioSmartCard社が開発したComplex Cardのパイロット版は、フランスの金融機関であるCrédit Lyonnaisによって2002年に開始されました。このパイロット版では、認証手段として音響トーンが使用されました。Complex Cardはスマートカード業界の黎明期から開発されていましたが、実用化に至ったのは2010年以降のことです。
複合カードには、以下のような様々な周辺機器を収容できます。
初代コンプレックスカードは電池駆動でしたが、第2世代は電池不要で、通常のカードコネクタや誘導電源によって電力を供給されます。
コンプレックスカードを用いた初期のプロジェクトでは、ブザー音によるコミュニケーションが主流でした。その後、ディスプレイ技術の進歩に伴い、現在ではほぼすべてのコンプレックスカードに視覚的なコミュニケーション機能が搭載されています。
複合カードは、通常のスマートカードに搭載されているすべての通信プロトコルをサポートしています。ISO /IEC 7816規格で定義されている接触パッドによる接触型、 ISO/IEC 14443規格に準拠した非接触型、および磁気ストライプです。
複雑なカードの開発者は、開発時にいくつかのニーズをターゲットにしています。
複合カードは、ワンタイムパスワードなどの暗号化値を計算するために使用されます。ワンタイムパスワードは、カードに内蔵された暗号プロセッサによって生成されます。この機能を実現するには、暗号プロセッサをシード値で初期化する必要があります。シード値によって、各カードに対応するワンタイムパスワードを識別できます。生成されたワンタイムパスワードの不正な予測を防ぐため、シード値のハッシュ値はカード内に安全に保管する必要があります。
ワンタイムパスワードの生成は、増分値(イベントベース)またはリアルタイムクロック(時間ベース)のいずれかに基づいて行われます。クロックベースのワンタイムパスワード生成を使用するには、複合カードにリアルタイムクロックが搭載されている必要があります。
ワンタイムパスワード生成に使用される複雑なカードは、以下の目的で開発されました。
ボタン付きの複合カードは、カードに紐づけられた1つまたは複数の口座の残高を表示できます。通常、単一口座カードの場合は1つのボタンで残高を表示し、複数口座カードの場合は複数のボタンを組み合わせて特定の口座の残高を選択します。
セキュリティをさらに強化するために、ユーザーに身分証明書やPINなどのセキュリティ値を入力させる機能などを複合カードに追加することができます。
口座情報を提供するために使用される複雑なカードは、以下の目的で開発されました。
最新世代の電池不要、ボタン不要の複合カードは、カード所有者による操作を一切必要とせずに、残高やその他の情報を表示できます。情報はカードの使用中に自動的に更新されます。例えば、交通系ICカードでは、残高、残りの乗車回数、乗車券の有効期限などの重要な情報を表示できます。
決済カードとして展開される複合カードには、取引のセキュリティを提供する機能を持たせることができます。通常、オンライン決済は、カードセキュリティコード(CSC) 、別名カード認証コード(CVC2)、またはカード認証値(CVV2)によって安全性が確保されます。カードセキュリティコード(CSC)は、クレジットカードまたはデビットカードに印刷される3桁または4桁の番号で、カード非提示(CNP)決済カード取引のセキュリティ機能として使用され、不正行為の発生率を低減します。
カードセキュリティコード(CSC)は、カード非提示取引を完了するためにカード所有者が加盟店に提供する必要があります。CSCは他の取引データとともに送信され、カード発行会社によって検証されます。ペイメントカード業界データセキュリティ基準(PCI DSS)は、加盟店または決済チェーンの関係者によるCSCの保管を禁止しています。セキュリティ機能として設計された静的なCSCは、店員が簡単に記憶できるため、不正利用される可能性があります。店員はそれを不正なオンライン取引やダークウェブでの販売に悪用する可能性があります。
この脆弱性を受けて、業界では一定時間間隔、または接触型・非接触型EMV取引ごとに変更可能な動的カードセキュリティコード(DCSC)が開発されました。この動的CSCは、静的CSCよりもはるかに優れたセキュリティを提供します。
NagraID Security社が開発した第一世代のダイナミックCSCカードは、プログラムされた期間が経過した後、新しいダイナミックCSCを計算するために、カード内部にバッテリー、水晶発振器、リアルタイムクロック(RTC)を内蔵する必要がありました。
Ellipse World, Inc.が開発した第2世代のダイナミックCSCカードは、新しいダイナミックコードの計算と表示にバッテリー、水晶発振器、RTCを必要としません。代わりに、カードは通常のカードコネクタを介して、またはPOS端末やATMからのEMV取引のたびに誘導によって電力を取得し、新しいDCSCを計算します。
ダイナミックCSC(ダイナミック暗号とも呼ばれる)は、複数の企業によって異なるブランド名で販売されている。
ダイナミックカードセキュリティコード(DCSC)の利点は、決済取引時に新しい情報が送信されるため、不正行為者がその情報を記憶したり保存したりすることが不可能になる点です。DCSCを用いた取引は、カード非提示取引における静的コードを用いた取引と全く同じ手順、同じパラメータを使用して実行されます。DCSCへのアップグレードにより、カード所有者と加盟店はこれまで通りの決済習慣とプロセスを中断することなく継続できます。
複合カードには生体認証センサーを搭載することができ、より強力なユーザー認証が可能になります。一般的な使用例では、指紋センサーが決済カードに組み込まれ、PINよりも高いレベルのユーザー認証を実現します。
指紋認証機能付きスマートカードを用いたユーザー認証を実装するには、ユーザーは決済取引を開始する前に、指紋を用いてカードに対して本人認証を行う必要があります。
指紋センサーを搭載したカードを提供している企業は複数あり[ 29 ] 、その中には以下のような企業が含まれる。
複雑なカードには、多種多様なコンポーネントを組み込むことができます。コンポーネントの選択は、機能性、コスト、電源要件、製造の複雑さに影響を与えます。
複合カードの種類によっては、ユーザーとカード間の容易なやり取りを可能にするボタンが追加されています。これらのボタンは通常、以下の目的で使用されます。
初期のプロトタイプでは個別のキーが使用されていましたが、AudioSmartCard International SA の技術開発のおかげで、現在では静電容量式キーボードが最も一般的なソリューションとなっています。 [ 30 ]
静電容量式キーボードとのやり取りには常時電源が必要なため、カードをアクティブにするにはバッテリーと機械式ボタンが必要となる。
最初の複合カードには、音声を送信できるブザーが搭載されていました。この機能は、一般的に電話回線を通じて、識別子やワンタイムパスワード(OTP)などの識別データを送信するために使用されました。音声送信に使用される技術には、DTMF(デュアルトーン多周波信号)やFSK(周波数偏移変調)などがあります。
ブザー付きカードを提供していた企業には、以下のような企業があります。
データ表示は、複合カードの機能において不可欠な要素です。表示する必要のある情報に応じて、表示形式はデジタルまたは英数字で、表示文字数も様々です。表示部はカードの表面または裏面のどちらにも配置できます。表面表示は、ワンタイムパスワードや電子マネー残高などの情報を表示する最も一般的な方法です。裏面表示は、ダイナミックカードセキュリティコード(DCSC)を表示する場合によく使用されます。
ディスプレイは、以下の2つの技術を用いて製造できます。
複雑なスマートカードが暗号計算(ワンタイムパスワードの生成など)を行うために特化している場合、セキュアな暗号プロセッサが必要になる場合があります。
複合カードは従来のスマートカードよりも多くの部品で構成されているため、消費電力を注意深く監視する必要がある。
第一世代のコンプレックスカードは、スタンバイモードでも電源供給を必要とします。そのため、製品設計者は一般的に設計にバッテリーを組み込んでいました。しかし、バッテリーを組み込むことで、既に高密度な設計において、複雑さ、コスト、スペース、柔軟性の面でさらなる負担が生じます。また、バッテリーはホットラミネート加工ができないため、コンプレックスカードにバッテリーを組み込むと製造工程が複雑化します。
第2世代のComplex Cardsは、バッテリー不要の設計を採用しています。これらのカードは、外部電源から必要な電力を供給します。例えば、カードが決済システムやNFC対応スマートフォンと接触または非接触で通信する際に電力が供給されます。カード設計に双安定ディスプレイを採用することで、Complex Cardが電源に接続されていない状態でも画面が読み取れるようになっています。
複雑カードの製造方法は、スマートカード業界と電子機器実装業界から受け継がれています。複雑カードは、 厚さを0.8mm以内に抑えつつ、柔軟性を持ち、ISO/IEC 7810、ISO/IEC 7811、ISO/IEC 7816規格に準拠する必要があるため、標準的なスマートカードよりも製造が複雑になります。
スマートカード業界で最も一般的な製造プロセスの一つがラミネーションです。このプロセスでは、2枚のカード表面の間にインレイを挟み込みます。インレイには、必要な電子部品と、不活性な支持体上に印刷されたアンテナが含まれています。
一般的に、バッテリー駆動の複合カードは、コールドラミネーション製造プロセスを必要とします。このプロセスは、製造リードタイムと複合カード全体のコストに影響を与えます。
第2世代のバッテリー不要型複合カードは、既存のホットラミネーションプロセスで製造可能です。従来のスマートカード製造から受け継いだこの自動化プロセスにより、コストを抑えながら複合カードを大量生産することが可能となり、ニッチ市場からマスマーケットへの展開に不可欠な要素となります。
標準的なスマートカードと同様に、複合カードも以下の手順からなるライフサイクルを経ます。
複合カードは標準的なスマートカードよりも多くの機能を備えているため、その複雑さゆえに、パーソナライズに時間がかかったり、より多くの入力が必要になる場合があります。通常のスマートカードと同じ機械とプロセスでパーソナライズできる複合カードがあれば、既存の製造チェーンやアプリケーションへの統合が容易になります。
第一世代の電池式複合カードは、様々な規制機関によって定められた特定のリサイクルプロセスが必要です。さらに、電池式複合カードを長期間在庫として保管すると、電池の劣化により性能が低下する可能性があります。
第2世代のバッテリー不要技術は、カードの寿命全体にわたって動作を保証し、自己放電を排除することで、保存期間を延長し、より環境に優しいものとなっています。
スマートカードの登場以来、イノベーターたちは様々な機能を追加しようと試みてきた。技術が成熟し、工業化が進むにつれて、スマートカード業界の多くの企業が複雑なカードの開発に携わるようになった。
コンプレックスカードのコンセプトは、1999年に発明者のシリル・ラロとフィリップ・ギヨーが追加コンポーネントを備えたスマートカードを初めて設計したことから始まった。最初のプロトタイプは、当時AudioSmartCardのCEOだったシリル・ラロと、Gemplusのアンリ・ボッチア、フィリップ・パトリスが共同で開発した。このプロトタイプには、厚さ0.84mmのISO 7810準拠カード上にボタンとオーディオ機能が搭載されていた。
それ以来、複合カードは主にNagraID Securityによって大規模に展開されてきた。
AudioSmartCard International SA [ 33 ]は、厚さ 0.84mm の ISO 7810 互換カード上にバッテリー、圧電ブザー、ボタン、オーディオ機能をすべて搭載した最初の複合カードの開発に尽力しました。
AudioSmartCardは1993年に設立され、セキュリティ機能を組み込んだ音響トークンの開発と販売を専門としていました。これらの音響トークンは、電話回線を介して送信される音の形でデータを交換していました。1999年、AudioSmartCardはCyril LaloとPhilippe Guillaudによる新しい経営陣に移行し、彼らは主要株主にもなりました。彼らはAudioSmartCardをスマートカードの世界へと進化させました。2003年、Capgeminiの子会社であるProsodie [ 34 ]がAudioSmartCardの株主に加わりました。
AudioSmartCardは2004年にnCryptoneに改名されました[ 35 ]。
CardLab Innovation [ 36 ]は、2006 年にデンマークのヘルレウで設立され、スイッチ、生体認証リーダー、RFIDジャマー、および 1 つ以上の磁気ストライプを含む複雑なカードを専門としています。同社は中国とタイの製造パートナーと協力しており、タイにカードラミネート工場を所有しています。
Coinは、 2012年にKanishk Parasharによって設立された米国を拠点とするスタートアップ企業でした[ 37 ] 。 [ 38 ]同社は、複数のクレジットカードとデビットカードのデータを保存できる複合カードを開発しました。カードのプロトタイプにはディスプレイ[ 39 ]と、ユーザーが異なるカードを切り替えることができるボタンが装備されていました。2015年には、オリジナルのCoinカードのコンセプトがCoin 2.0に進化し、オリジナルの磁気ストライプエミュレーションに非接触通信が追加されました[ 40 ] 。
Coinは2016年5月にFitbitに買収され[ 41 ]、2017年2月にCoinのすべての活動は終了した[ 42 ]。
Ellipse World, Inc. [ 43 ]は、複雑カード技術の著名な専門家である Cyril Lalo と Sébastien Pochic によって 2017 年に設立されました。Ellipse World, Inc. は、バッテリー不要の複雑カード技術を専門としています。
Ellipse社の特許技術により、スマートカードメーカーは既存のデュアルインターフェース決済カード製造プロセスとサプライチェーンを活用して、バッテリー不要の第2世代コンプレックスカード(ディスプレイ機能付き)を製造できます。この容易な統合により、スマートカードベンダーは銀行、交通機関、プリペイドカード市場に対応することが可能になります。
オーストラリアのメルボルンに本社を置くEMue [ 44 ] Technologiesは、2009年から2015年にかけて金融サービス業界向けの認証ソリューションを設計・開発しました。[ 45 ]同社の主力製品は、Cyril LaloとPhilippe Guillaudとの共同開発によるeMue Cardで、組み込みキーパッド、ディスプレイ、マイクロプロセッサを備えたVisa CodeSure [ 46 ]クレジットカードです。
1998年に設立された中国の企業であるFeitian Technologiesは、サイバーセキュリティ製品とソリューションを提供しています。同社は、スマートカードやその他の認証デバイスに基づいたセキュリティソリューションを提供しています。これには、ディスプレイ[ 47 ] 、キーパッド[ 48 ]、または指紋センサー[ 49 ]を組み込んだ複合カードが含まれます。
Fingerprint Cards AB(またはFingerprints [ 50 ])は、生体認証ソリューションを専門とするスウェーデンの企業です。同社は生体認証センサーを販売しており、最近では指紋センサーを組み込んだ決済カード[ 51 ]、例えばFingerprintsの統合センサーを使用した生体認証デュアルインターフェース決済カードであるZwipeカード[ 52 ]などを発表しました。
Giesecke & Devrient(G+Dとも呼ばれる)[ 53 ]は、ミュンヘンに本社を置くドイツ企業で、紙幣、セキュリティ印刷、スマートカード、現金処理システムを提供しています。同社のスマートカード製品群には、ディスプレイカード、OTPカード、ダイナミックCSCを表示するカードなどがあります。
タレス・グループの一部門であるジェムアルトは、セキュア・トランザクション業界の大手企業です。同社の複合カード製品群には、ディスプレイ[ 54 ]または指紋センサー[ 55 ]を搭載したカードが含まれています。これらのカードには、OTP [ 56 ]またはダイナミックCSC [ 57 ]が表示される場合があります。
IDEMIAは、2017年にOberthur TechnologiesとMorphoが合併して誕生した企業です[ 58 ]。合併後の会社は、金融カード、SIMカード、生体認証デバイス、および公的・私的アイデンティティソリューションのグローバルプロバイダーとしての地位を確立しています。Oberthurが2014年にNagraID Securityを買収したことにより、Idemiaの複合カード製品には、指紋センサーを搭載した生体認証決済カードF.CODE [ 59 ]や、ダイナミックCSCを表示するバッテリー駆動のMotion Code [ 60 ]カードなどが含まれます。
ノルウェーに本社を置くIDEX Biometrics ASAは、個人認証のための指紋識別技術を専門としています。同社は、カードに組み込むことができる指紋センサー[ 61 ]とモジュール[ 62 ]を提供しています[ 63 ] 。
2002年にアラン・フィンケルスタインによって設立されたInnovative Card Technologiesは、スマートカード市場向けの機能強化を開発し、商品化しました。同社は2006年にnCryptone [ 64 ]のディスプレイカード資産を買収しました。Innovative Card Technologiesは事業を停止しました。
Nagra ID(現在はNIDとして知られる)[ 65 ]は、2014年までKudelskiグループの完全子会社でした。NIDは、2003年にnCryptoneと共同で開発を行った際に、Complex Cardsとの歴史を遡ることができます。Nagra IDは、Complex Cardsの製造におけるコールドラミネーションプロセスの開発に重要な役割を果たしました。
Nagra IDは、バッテリー、ボタン、ディスプレイ、その他の電子部品を含むことができる複合カード[ 66 ]を製造しています。
Nagra ID Securityは、複雑なカードの開発と製造に特化するために、Nagra IDからスピンオフする形で2008年に設立されました。同社は、Kudelski Group(50%)、Cyril Lalo(25%)、Philippe Guillaud(25%)によって所有されていました。
NagraID Securityは、カードセキュリティコード(CVV2)を表示するための小型ディスプレイを備えたMotionCodeカードを開発したことにより、複雑なカードの普及において急速に主要なプレーヤーとなった。
NagraID Securityは、決済表示カードのマスマーケットを開拓した最初の複合カードメーカーでした。同社の顧客には以下が含まれます。
NagraID Securityは、以下の企業を含む様々な企業にワンタイムパスワードカードを提供しました。
2014年、NagraID SecurityはOberthur Technologies(現IDEMIA)に売却された。
nCryptoneは2004年にAudioSmartCardの名称変更により誕生した。nCryptoneはCyril LaloとPhilippe Guillaud [ 68 ]が率いており、認証サーバーとデバイスに関する技術を開発していた。
nCryptoneのディスプレイカード資産は、2006年にInnovative Card Technologiesによって買収された。[ 69 ]
Oberthur Technologies(現IDEMIA)は、セキュアトランザクション業界における主要企業の1つです。同社は2014年にNagraID Securityの事業を買収しました。その後、OberthurはMorphoと合併し、合併後の企業は2017年にIdemiaに社名を変更しました。
複合カード事業における主な実績は以下のとおりです。
2009年に設立されたPlastcは、最大20枚のクレジットカードまたはデビットカードのデータをデジタルで保存できる1枚のカードを発表しました。同社は 予約注文で900万米ドルを調達することに成功しましたが、製品を出荷することはできませんでした。[ 73 ]その後、Plastcは2017年にサンタクルーズを拠点とするフィンテック企業であるEdge Mobile Paymentsに買収されました。 [ 74 ] Plastcプロジェクトは、複数の決済カードを1つのデバイスに統合する動的な決済カードであるEdgeカードとして継続されています。[ 76 ]このカードにはバッテリーと電子ペーパー画面が搭載されており、最大50枚のクレジットカード、デビットカード、ポイントカード、ギフトカードのデータを保存できます。
Stratos [ 77 ]は、2012 年に米国ミシガン州アナーバーで設立されました。2015 年に Stratos は Stratos Bluetooth Connected Card [ 78 ]を開発しました。これは、最大 3 枚のクレジットカードとデビットカードを 1 枚のカードに統合するように設計されており、カードの管理に使用されるスマートフォン アプリを備えています。リチウムイオン薄膜バッテリーのおかげで、Stratos カードには LED が搭載され、非接触モードと Bluetooth Low Energy で通信します。
2017年にStratosはデンマークのヘルレウに本社を置くCardLab Innovationに買収された[ 79 ] 。
SWYP [ 80 ]は、2014 年にカリフォルニア州フレモントで設立された Qvivr 社が開発したカードのブランド名です。SWYP は 2015 年に発表され、世界初のスマートウォレットと呼ばれました。SWYP は、25 種類以上のクレジットカード、デビットカード、ギフトカード、ポイントカードを組み合わせることができる金属製のカードでした。このカードは、カードを管理するために使用されるスマートフォンアプリと連携して動作しました。Swyp カードには、バッテリー、ボタン、使用中のカードを表示するマトリクスディスプレイが含まれていました。同社はベータテストプログラムにユーザーを登録しましたが、この製品は商業規模で出荷されることはありませんでした。
Qvivrは2017年1月に500万米ドルを調達し[ 81 ]、2017年11月に事業を停止した。
複合カードは、世界中の多くの金融機関で採用されています。これらのカードには、決済カード(クレジットカード、デビットカード、プリペイドカード)、ワンタイムパスワード、公共交通機関、動的カードセキュリティコード(CVV2)など、さまざまな機能が含まれる場合があります。
複雑なカード技術は、以下のような多数の金融機関で使用されています。
スマートカードには、以下のような一般的な特性がある場合があります。
2009年4月以来、日本の企業が紙製の再利用可能な金融スマートカードを製造している。[ 98 ]
前述のように、スマートカード上のデータはファイルシステム(FS)に保存されることがあります。スマートカードのファイルシステムでは、ルートディレクトリは「マスターファイル」(MF)と呼ばれ、サブディレクトリは「専用ファイル」(DF)、通常のファイルは「基本ファイル」(EF)と呼ばれます。[ 99 ]
上記のファイルシステムは、スマートカード内のEEPROM (ストレージまたはメモリ)に格納されています。 [ 99 ] EEPROMに加えて、スマートカードの種類によっては他のコンポーネントが存在する場合があります。ほとんどのスマートカードは、次の3つの論理レイアウトのいずれかを持っています。
マイクロプロセッサを搭載したカードでは、マイクロプロセッサはリーダーと他のコンポーネントの間にインラインで配置されます。マイクロプロセッサ上で動作するオペレーティングシステムは、リーダーがこれらのコンポーネントにアクセスするのを仲介し、不正アクセスを防止します。[ 99 ]




接触型スマートカードは、約1平方センチメートル(0.16平方インチ)の接触面積を持ち、複数の金メッキされた接触パッドで構成されています。これらのパッドは、スマートカードとホスト(コンピュータ、POS端末など)または携帯電話との間の通信媒体として使用されるリーダー[ 102 ]に挿入されると、電気的な接続を提供します。カードにはバッテリーは含まれておらず、電源はカードリーダーから供給されます。
ISO /IEC 7810およびISO/IEC 7816規格シリーズでは、以下の事項が定義されています。
金融カードに使用されているチップは、携帯電話のSIMカードに使用されているものと同じで、プログラム方法とPVCの埋め込み方が異なるだけなので、チップメーカーはより厳しいGSM/3G規格に対応して製品を製造しています。例えば、EMV規格ではチップカードが 端末から50mAの電流を引き出すことが認められていますが、カードの電流は通常、電話業界の6mAという 制限値をはるかに下回っています。これにより、金融カード端末をより小型で安価に製造することが可能になります。
接触型スマートカードの通信プロトコルには、T=0(ISO/IEC 7816-3で定義されている文字レベル伝送プロトコル)とT=1(ISO/IEC 7816-3で定義されているブロックレベル伝送プロトコル)がある。
非接触型スマートカードは、ISO/IEC 14443規格で定義されたプロトコルに基づいてリーダーと通信します。データレートは106~848 kbit/sに対応しています。これらのカードは、通信するためにアンテナに近づくだけで済みます。接点付きスマートカードと同様に、非接触型カードには内部電源がありません。代わりに、ループアンテナコイルを使用して入射する無線周波数の問い合わせ信号の一部を捕捉し、整流して、カードの電子回路に電力を供給します。非接触型スマートメディアは、さまざまな性能、コスト、耐久性の要件を満たすために、PVC、紙/カード、PET仕上げで製造できます。
非接触インターフェースによるAPDU伝送は、ISO/IEC 14443-4で定義されています。

ハイブリッドカードは、専用モジュール/ストレージや処理機能など、互いに接続されていないチップを用いて、非接触インターフェースと接触インターフェースを1枚のカード上に実装する。
デュアルインターフェースカードは、非接触型と接触型の両方のインターフェースを1つのチップ上に実装し、一部のストレージと処理を共有します。例えば、ポルト市の多用途交通カード「Andante」は、接触型と非接触型(ISO/IEC 14443 Type B)の両方のインターフェースを備えたチップを使用しています。世界中の多くの決済カードは、非接触型と接触型の両方のモードで通信できるハイブリッドカード技術に基づいています。
CCID (チップカードインターフェースデバイス)は、標準USBインターフェースを備えたカードリーダーを使用してスマートカードをコンピュータに接続できるようにするUSBプロトコルです。これにより、スマートカードをBitLockerなどの認証やデータ暗号化のためのセキュリティトークンとして使用できます。一般的なCCIDはUSBドングルであり、SIMカードを内蔵している場合があります。
異なるスマートカードは、1つ以上のリーダー側プロトコルを実装しています。ここで一般的なプロトコルには、CT-APIとPC/SCがあります。[ 99 ]
スマートカードのオペレーティングシステムは、開発者がスマートカード上で実行するプログラム(「アプリケーション」)を作成できるように、アプリケーションプログラミングインターフェイス(API)を提供する場合があります。Java Cardなどの一部のAPIでは、カードのオペレーティングシステム全体を置き換えることなく、プログラムをカードにアップロードできます。[ 99 ]
スマートカードは、クレジットカードやATMカード、燃料カード、携帯電話のSIMカード、有料テレビの認証カード、家庭用公共料金のプリペイドカード、高セキュリティの身分証明・アクセスバッジ、公共交通機関や公衆電話の料金支払いカードとして機能します。
スマートカードは電子ウォレットとしても使用できます。スマートカードのチップには、駐車料金メーター、自動販売機、または加盟店での支払いに使用できる資金を「ロード」できます。暗号化プロトコルにより、スマートカードと機械間の金銭のやり取りが保護されます。銀行との接続は不要です。カードの所有者でなくても、カードの所有者は使用できます。例としては、Mondex (1993)、Proton、Geldkarte、Chipknip、Moneoなどがあります。ドイツのGeldkarteは、タバコの自動販売機で顧客の年齢を確認するためにも使用されています。
これらは最もよく知られている決済カード(従来のプラスチックカード)です。
2005年に米国で導入が開始され、2006年にはアジアとヨーロッパでも展開されました。非接触型(PIN不要)決済は、約5ドルから50ドルの支払い範囲に対応しています。ISO /IEC 14443 PayPassの実装が存在します。PayPassの実装の中にはEMVに準拠しているものもありますが、すべてではありません。
EMV非対応カードは、磁気ストライプカードと同様の仕組みで動作します。これは米国でよく見られるもので(PayPass MagstripeやVisa MSDなど)、カードには口座残高が保持されません。すべての支払いはPINなしで行われ、通常はオフラインモードで実行されます。このような取引のセキュリティは、磁気ストライプカードによる取引と比べて特に高いわけではありません。
EMVカードは、接触型インターフェースと非接触型インターフェースの両方を備えています。接触型インターフェースの場合、通常のEMVカードと同様に動作します。非接触型インターフェースの場合、カードコマンドによって低消費電力や取引時間の短縮といった改良された機能が実現されるため、動作は若干異なります。EMV規格には、接触型通信と非接触型通信の両方に関する規定が含まれています。一般的に、最新の決済カードはハイブリッドカード技術に基づいており、接触型と非接触型の両方の通信モードをサポートしています。
携帯電話システムで使用される加入者識別モジュールは、小型のスマートカードであり、それ以外は同じ技術を使用している。
スマートカードは本人確認に利用できます。場合によっては、公開鍵基盤(PKI)を採用しています。カードには、PKIプロバイダーから発行された暗号化されたデジタル証明書とその他の関連情報が保存されます。例としては、米国国防総省(DoD)の共通アクセスカード(CAC)や、他国政府が国民向けに使用しているカードなどが挙げられます。生体認証データが含まれている場合、スマートカードはより高度な2要素または3要素認証を提供できます。
スマートカードは必ずしもプライバシー保護に役立つとは限らない。なぜなら、カードに犯罪に関わる情報が記録されている可能性があるからだ。財布や衣服の中に入れたまま読み取れる非接触型スマートカードは認証を簡素化するが、犯罪者がこれらのカードからデータにアクセスする可能性がある。
暗号化スマートカードは、シングルサインオンによく利用されます。最新のスマートカードの多くは、RSAやデジタル署名アルゴリズム(DSA)などのアルゴリズムを使用する専用の暗号化ハードウェアを搭載しています。今日の暗号化スマートカードは、鍵ペアをカード上で生成することで、鍵のコピーが複数存在するリスクを回避しています(設計上、スマートカードから秘密鍵を抽出する方法は通常存在しないため)。このようなスマートカードは、主にデジタル署名や安全な認証に利用されています。
コンピュータ上で暗号化スマートカード機能にアクセスする最も一般的な方法は、ベンダーが提供するPKCS#11ライブラリを使用することです。Microsoft Windowsでは、暗号化サービスプロバイダ(CSP)APIもサポートされています。
スマートカードで最も広く使用されている暗号化アルゴリズム(GSMのいわゆる「暗号化アルゴリズム」を除く)は、Triple DESとRSAです。鍵セットは通常、パーソナライゼーション段階でカードにロード(DES)または生成(RSA)されます。
これらのスマートカードの中には、米国国立標準技術研究所(NIST)の個人識別検証規格であるFIPS 201をサポートするように作られているものもあります。
トルコは1987年に世界初のスマートカード運転免許証システムを導入しました。トルコでは交通事故が多発していたため、速度違反を減らすために、既存の機械式タコグラフ装置の代わりに、大型車両にデジタルタコグラフ装置を開発して使用することを決定しました。1987年以降、トルコのプロ運転免許証はスマートカードとして発行されています。プロの運転手は、運転を開始する前に運転免許証をデジタルタコグラフに挿入する必要があります。タコグラフ装置は各運転手の速度違反を記録し、印刷されたレポートを提供します。各運転手の運転時間も監視され、報告されます。1990年、欧州連合は、BEVACコンサルティングエンジニアを通じて、「第VII総局の委託による欧州電子運転免許証(スマートカードに基づく)に関する実現可能性調査」と題する実現可能性調査を実施しました。この調査の第7章では、トルコの経験について説明しています。
アルゼンチンのメンドーサ州は1995年にスマートカード式運転免許証の導入を開始した。メンドーサ州は交通事故や交通違反が多く、罰金の回収率も低かった。スマートカードには、交通違反や未払い罰金の最新記録が保存される。また、個人情報、免許証の種類と番号、写真も保存される。カード所有者が希望すれば、血液型、アレルギー、生体認証情報(指紋)などの緊急医療情報もチップに保存できる。アルゼンチン政府は、このシステムによって年間1,000万ドル以上の罰金徴収が可能になると見込んでいる。
1999年、グジャラート州はインドで初めてスマートカード運転免許証システムを導入した州となった。[ 103 ] 2005年までに、同州は500万枚のスマートカード運転免許証を州民に発行した。[ 104 ]
2002年、エストニア政府は、国内およびEU域内での従来のパスポートに代わる主要な身分証明書として、IDカード(ID Kaart) という名称のスマートカードの発行を開始しました。2010年時点で約100万枚のスマートカードが発行されており(総人口は約130万人)、インターネットバンキング、公共交通機関の乗車券購入、各種ウェブサイトでの認証などに広く利用されています。
2009年初頭までに、ベルギーの全人口に身分証明に使用されるeIDカードが発行されました。これらのカードには、認証用と署名用の2つの証明書が含まれています。この署名は法的に有効です。ベルギーでは、認証にeIDを使用するサービスがますます増えています。[ 105 ]
スペインは2006年にスマートカード形式の国民IDカード(DNI)の発行を開始し、徐々に古いカードをすべてスマートカードに置き換えた。多くの、あるいはほとんどの行政手続きをオンラインで行えるようになるという考えだったが、行政が適応できず、依然として紙の書類と本人の出頭がほとんど必要となるため、失敗に終わった。[ 106 ] [ 107 ] [ 108 ] [ 109 ]
2012年8月14日、パキスタンでは身分証明書が刷新されました。スマートカードは、国際規格および要件に基づいて製造された第3世代のICチップ搭載型身分証明書です。このカードには36種類以上の物理的なセキュリティ機能と最新の暗号化コードが採用されています。このスマートカードは、海外在住パキスタン人向けの身分証明書であるNICOPに取って代わりました。
スマートカードは、緊急対応要員とそのスキルを識別することができます。このようなカードにより、緊急対応要員は組織の書類手続きを省略し、緊急事態の解決により多くの時間を費やすことができます。2004年、スマートカードアライアンスは、「安全で信頼性の高い身分証明形式のための政府全体の必須基準を確立することにより、セキュリティを強化し、政府の効率を高め、なりすまし詐欺を減らし、個人のプライバシーを保護する」必要性を表明しました。[ 110 ]緊急対応要員は、緊急事態で確実に識別されるように、これらのカードを携帯することができます。FEMAにスマートカードを提供しているWidePoint Corporationは、医療記録やスキルセットなどの追加の個人情報を含むカードを製造しています。
2007年、Open Mobile Alliance (OMA)は、スマートフォンユーザー向けのSIMカードに組み込まれたHTTPサーバーであるスマートカードWebサーバー(SCWS)のV1.0を定義する新しい標準を提案しました。 [ 111 ]非営利業界団体SIMallianceは、SCWSの開発と採用を推進してきました。SIMallianceは、SCWSがエンドユーザーに、使い慣れたOS非依存のブラウザベースのインターフェースを提供し、安全な個人SIMデータへのアクセスを可能にすると述べています。2010年半ばの時点で、SIMallianceはSCWSが業界で広く受け入れられているとは報告していませんでした。[ 112 ] OMAは標準を維持しており、2009年5月に標準のV1.1を承認し、V1.2は2012年10月に承認される予定でした。[ 113 ]
スマートカードは、アーケードゲーム機のユーザーアカウントを識別するためにも使用されます。[ 114 ]


スマートカードは、交通パスとして使用され、統合チケットとして多くの公共交通機関で使用されています。カード利用者は、カードを使用して少額の買い物をすることもできます。一部の事業者は、利用に応じてポイントを提供し、小売店で交換したり、他の特典と交換したりできます。[ 115 ]例としては、シンガポールのCEPAS、マレーシアのTouch 'n Go、オンタリオ州のPrestoカード、香港のオクトパスカード、東京のSuicaとPASMOカード、ロンドンのオイスターカード、アイルランドのLeapカード、ブリュッセルのMoBIB、ケベックのOpusカード、ボストンのCharlieCard、サンフランシスコのClipperカード、ワシントンDCのSmarTrip、オークランドのAT Hop、ブリスベンのgoカード、パースのSmartRider、シドニーのOpalカード、ビクトリアのmykiなどがあります。しかし、これらは公共交通機関の事業者(および政府)が個人の移動を追跡できるため、プライバシーのリスクがあります。例えばフィンランドでは、データ保護オンブズマンが、交通事業者であるヘルシンキ首都圏評議会(YTV)に対し、そのような情報の収集を禁止した。YTV側は、カード所有者にはカードで支払われた乗車履歴の一覧を入手する権利があると主張したが、これは認められなかった。以前、このような情報はミルマンニ爆破事件の捜査に用いられた。
英国運輸省は、高齢者や障害者の住民の旅行資格を管理するためにスマートカードを義務付けました。これらの制度により、住民はバスの乗車券だけでなく、タクシーやその他の割引交通機関にもカードを使用できます。 1 つの例として、Ecebs が提供する「Smartcare go」制度があります。[ 116 ]英国のシステムは、ITSO Ltd の仕様を使用しています。英国の他の制度には、定期乗車券、回数券または一日乗車券、旅行の支払いに使用できるプリペイドカードなどがあります。学校の生徒、学生、求職者向けのその他の割引もサポートされています。これらは主にITSO Ltd の仕様に基づいています。
多くのスマート交通計画では、簡単な移動、一日乗車券、ビジターパスに低価格のスマートチケットを使用することが採用されています。例としては、グラスゴーSPT地下鉄があります。これらのスマートチケットは、紙またはPETでできており、PVCスマートカード(例:Confidexスマートメディア)よりも薄くなっています。[ 117 ]スマートチケットは、あらかじめ印刷され、重ねて印刷されたもの、またはオンデマンドで印刷されたものが提供されます。
スウェーデンでは、2018~2019年以降、旧SL Accessスマートカードシステムの段階的な廃止とスマートフォンアプリへの置き換えが始まっている。スマートフォンアプリは、少なくとも交通事業者にとってはコスト削減につながる。交通事業者は電子機器を用意する必要がない(利用者が用意する)。利用者はどこでも乗車券を購入でき、スマートカードにチャージする必要もない。新しいNFCスマートカードは、当面の間(2024年時点)引き続き使用される予定である。
日本のゲームセンターでは、ゲームメーカーが非接触型スマートカード(一般的に「ICカード」と呼ばれる)を、プレイヤーがゲーム内機能(コナミE-AmusementやセガALL.Netなどのオンライン機能とオフライン機能の両方)にアクセスするための手段として、またゲームの進行状況を保存するためのメモリとして利用しています。機種によっては、ゲーム専用のカードを使用する場合もあれば、同じメーカー/パブリッシャーの複数の機種で使用できる「汎用」カードを使用する場合もあります。最も広く使用されているカードとしては、バンダイナムコのBanapassport 、コナミのE-amusement pass 、セガのAime 、タイトーのNesicaなどがあります。
2018年、アーケードゲームのICカードをより使いやすくするために、[ 118 ]コナミ、バンダイナムコ、セガは、アミューズメントICという統一カードシステムで合意しました。この合意により、3社はアーケード筐体で統一カードリーダーを使用するようになり、プレイヤーはバナパスポート、e-アミューズメントパス、エイムのいずれであっても、3社すべてのハードウェアとIDサービスでカードを使用できるようになりました。アミューズメントICカードの共通ロゴが作成され、現在では3社すべての対応カードに表示されています。2019年1月、タイトーは[ 119 ] 、同社のネシカカードも他の3社とのアミューズメントIC協定に参加すると発表しました。
スマートカードはセキュリティトークンとして使用できます。
MozillaのFirefoxウェブブラウザは、スマートカードを使用して証明書を保存し、安全なウェブブラウジングに使用することができます。[ 120 ]
VeraCryptやMicrosoftのBitLockerなど、一部のディスク暗号化システムは、スマートカードを使用して暗号化キーを安全に保管できるだけでなく、保護対象のディスクの重要な部分にさらに暗号化レイヤーを追加することもできます。
よく知られている暗号化スイートであるGnuPGも、スマートカードに鍵を保存することをサポートしている。[ 121 ]
スマートカードは一部の学校や大学で学生に配布されている。[ 122 ] [ 123 ] [ 124 ]用途は以下のとおり。
スマートヘルスカードは、患者情報のセキュリティとプライバシーを向上させ、携帯医療記録の安全な媒体を提供し、医療詐欺を減らし、携帯医療記録の新しいプロセスをサポートし、緊急医療情報への安全なアクセスを提供し、政府のイニシアチブ(臓器提供など)や義務への準拠を可能にし、医療機関が必要とする他のアプリケーションを実装するためのプラットフォームを提供することができます。[ 125 ] [ 126 ]
スマートカードは、デジタルテレビ配信の暗号化に広く用いられている。VideoGuardは、スマートカードによるセキュリティがどのように機能するかを示す具体的な例である。
マレーシア政府は、すべてのスマートカードアプリケーションのための単一システムとしてMyKadを推進しています。MyKadは、すべての市民と居住非市民が携帯する身分証明書として始まりました。現在利用可能なアプリケーションには、身分証明書、旅行書類、運転免許証、健康情報、電子ウォレット、ATM銀行カード、公共の有料道路および交通機関の支払い、公開鍵暗号化インフラストラクチャなどがあります。MYKADカード内の個人情報は、特別なAPDUコマンドを使用して読み取ることができます。[ 127 ]
スマートカードは、改ざん防止設計が施されているため、個人認証用途に適していると宣伝されてきた。チップには通常、何らかの暗号化アルゴリズムが実装されている。しかしながら、アルゴリズムの内部状態の一部を復元する方法はいくつか存在する。
差分電力解析とは、特定の暗号化または復号化操作に必要な正確な時間と電流を測定することです。これにより、 RSAなどの公開鍵暗号アルゴリズムで使用されるオンチップ秘密鍵を推測できます。対称暗号の実装の中には、タイミング攻撃や電力攻撃に対して脆弱なものもあります。
スマートカードは、酸、研磨剤、溶剤、またはその他の手法を用いて物理的に分解することで、内蔵マイクロプロセッサに自由にアクセスできる。このような手法はチップに永久的な損傷を与えるリスクを伴う可能性があるものの、暗号化ハードウェアの顕微鏡写真など、より詳細な情報を抽出することが可能になる。
スマートカードの最大の利点はその柔軟性です。スマートカードは、IDカード、クレジットカード、プリペイドカード、電話番号や病歴などの個人情報保管庫といった複数の機能を同時に備えています。紛失した場合でも簡単に再発行でき、PIN(またはその他のセキュリティ手段)の入力が必須となるため、不正アクセスから情報を保護する上で大きな利点となります。不正使用を試みた最初の時点で、カードリーダーによってカードは無効化されます。
第二の利点はセキュリティです。スマートカードは電子キーホルダーとして機能し、オンライン接続を必要とせずに情報や物理的な場所へのアクセスを可能にします。暗号化デバイスであるため、ユーザーはATMなどの未知の、したがって信頼できない可能性のある機器に頼ることなく、情報を暗号化および復号化できます。スマートカードは、所有者と相手方のさまざまなレベルで認証を提供する上で非常に柔軟です。最後に、スマートカードが他の当事者に提供できるユーザーに関する情報により、製品やサービスをカスタマイズするための有用なデバイスとなります。スマートカードは、さまざまなアプリケーション用に複数の認証情報を登録することもできます。これにより、ユーザーは1枚のカードだけを管理すればよく、認知負荷が軽減され、利便性が向上するため、セキュリティが向上します。
3つ目の利点はコスト削減です。スマートカードは製造が容易で、セキュリティが大幅に向上しているため、組織はセキュリティ費用を削減できます。
スマートカードのその他の一般的な利点は以下のとおりです。
スマートカードはインターネットを介した電子商取引で使用できますが、現在の電子商取引アプリケーションで使用されているビジネスモデルでは、電子媒体のすべての機能を十分に活用できていません。電子商取引におけるスマートカードの利点は、カスタマイズされたサービスに利用できることです。例えば、サービス提供者がカスタマイズされたサービスを提供するには、ユーザーは各提供者に自分のプロファイルを提供する必要があり、これは面倒で時間のかかる作業です。スマートカードには、所有者の暗号化されていないプロファイルを保存できるため、ユーザーは提供者と以前に連絡を取ったことがなくても、カスタマイズされたサービスを受けることができます。

チップが埋め込まれたプラスチック製または紙製のカードは、かなり柔軟性があります。チップが大きいほど、通常の使用で損傷する可能性が高くなります。カードは財布やポケットに入れて持ち歩くことが多く、非接触型カードのチップとアンテナにとっては過酷な環境です。PVCカードは、過度に曲げたりねじったりすると、ひび割れたり破損したりする可能性があります。しかし、大規模な銀行システムの場合、障害管理コストは不正利用の削減によって十分に相殺される可能性があります。
PVCプラスチックの製造、使用、廃棄は、他のプラスチックよりも環境に有害であることが知られています。[ 128 ]塩素を含まないプラスチックや紙などの代替材料は、いくつかのスマートな用途で利用可能です。
口座名義人のコンピュータにマルウェアが感染している場合、スマートカードのセキュリティモデルが破られる可能性があります。マルウェアは、ユーザーとアプリケーション間の通信(キーボードからの入力とアプリケーション画面からの出力の両方)を乗っ取ることができます。ブラウザ内マルウェア(例えば、トロイの木馬Silentbanker)は、ユーザーに気づかれることなく取引を改ざんする可能性があります。ベルギーのFortisやBelfius 、オランダのRabobank(「ランダムリーダー」)などの銀行は、この問題を回避するために、スマートカードと接続されていないカードリーダーを組み合わせています。顧客は、銀行のウェブサイトから受け取ったチャレンジ、PIN、取引金額をリーダーに入力します。リーダーは8桁の署名を返します。この署名は手動でパーソナルコンピュータに入力され、銀行によって検証されるため、POSマルウェアによる取引金額の改ざんを防ぐことができます。
スマートカードもセキュリティ攻撃の標的となっています。これらの攻撃は、カードの電子回路への物理的な侵入から、カードのソフトウェアやハードウェアの脆弱性を悪用する非侵襲的な攻撃まで多岐にわたります。通常の目的は、秘密暗号鍵を漏洩させ、資金などの機密データを読み取って操作することです。攻撃者が特定のスマートカードモデルに対する非侵襲的な攻撃を開発すると、通常は数秒でそのモデルの他のカードに対して攻撃を実行でき、多くの場合、通常のスマートカードリーダーに偽装できる機器を使用します。[ 129 ]メーカーは追加の情報セキュリティを備えた新しいカードモデルを開発するかもしれませんが、脆弱なシステムをアップグレードすることはユーザーにとってコストがかかったり不便だったりする可能性があります。スマートカードシステムの改ざん防止機能と監査機能は、侵害されたカードのリスクを管理するのに役立ちます。
もう一つの問題は、機能性とセキュリティに関する標準規格が不足していることです。この問題に対処するため、ベルリングループは「スマートカードベースのポイントオブインタラクション(POI)機器のための新しい機能およびセキュリティフレームワーク」を提案するERIDANEプロジェクトを開始しました。[ 130 ]
FAILURE OF THE ELECTRONIC ID
電子 DNI は終わりました。DNI 3.0 万歳!
近年、EHR システムにおけるセキュリティとプライバシーに関する標準の設計と指令の公布が見られた。しかし、これらの規制を採用し、安全な EHR システムを展開するためには、さらに作業が必要である。