Aller au contenuGuide cadeaux hacker · Noël 2026

Carte NFC vierge : MIFARE Classic, NTAG ou DESFire ?

Carte NFC vierge : MIFARE Classic, NTAG215, Ultralight ou DESFire EV3 ? Mémoire, sécurité, compatibilité smartphone et le bon choix pour chacun de vos projets.

Publié le 9 min de lecture

Une carte NFC vierge est une carte sans contact dont la mémoire est vide et réinscriptible. Le bon choix dépend de votre projet : une NTAG213/215/216 pour tout ce qui doit être lu par un smartphone, une MIFARE Classic 1K pour apprendre le fonctionnement des badges historiques, une DESFire EV3 dès qu'il faut une vraie sécurité. Ce guide explique les termes, compare les puces dans un tableau et vous aide à choisir pour vos propres projets.

NFC, RFID, MIFARE : clarifier les termes

Ces trois mots sont souvent employés l'un pour l'autre. Ils ne désignent pas la même chose.

  • RFID (Radio Frequency IDentification, identification par radiofréquence) est la famille générale : une puce et une antenne qui répondent à un lecteur, sans pile. On distingue la basse fréquence (125 / 134 kHz, utilisée par de vieux badges d'immeuble et l'identification animale) et la haute fréquence (13,56 MHz).
  • NFC (Near Field Communication) est un sous-ensemble de la RFID haute fréquence à 13,56 MHz, normalisé pour fonctionner à quelques centimètres et pour être lu par les smartphones. Le NFC Forum, un consortium industriel, définit des « types » de tags et un format de données commun, le NDEF (le format qui permet à un téléphone d'ouvrir une URL ou une fiche contact en approchant le tag).
  • MIFARE est une marque de NXP Semiconductors, le fabricant néerlandais qui domine le marché des puces sans contact. Elle recouvre plusieurs familles très différentes : Classic, Ultralight, DESFire, Plus.
  • NTAG est une autre gamme NXP, conçue spécifiquement pour le NFC grand public.

Retenez une chose : toutes ces cartes fonctionnent à 13,56 MHz, mais elles ne parlent pas toutes le même protocole. C'est ce qui explique qu'une carte soit lue par votre téléphone et pas une autre.

Tableau des puces : mémoire, sécurité, compatibilité

PuceMémoire utilisateurSécuritéNorme NFC ForumLue par un smartphoneUsage typique
NTAG213144 octetsMot de passe 32 bits optionnel, signature d'originalitéType 2Oui, Android et iPhoneURL, domotique, carte de visite
NTAG215504 octetsIdemType 2OuiDonnées plus longues, figurines de jeu
NTAG216888 octetsIdemType 2OuiFiche contact complète (vCard)
MIFARE Ultralight EV148 ou 128 octetsMot de passe 32 bitsType 2OuiBillets, tickets jetables
MIFARE Ultralight C144 octetsAuthentification 3DESType 2OuiBillets avec un peu de sécurité
MIFARE Classic 1K1 024 octets au total (16 secteurs), environ 752 octets utilisablesCrypto1, cassé et déconseilléNonPartiellement : pas sur iPhone, pas sur tous les AndroidApprentissage, badges historiques
MIFARE Classic 4K4 096 octets au total (40 secteurs)Crypto1NonPartiellementIdem, plus de place
MIFARE DESFire EV3Plusieurs Ko (la famille DESFire existe en 2, 4 et 8 Ko)AES-128, certifiée Common Criteria EAL5+Type 4 (si formatée en NDEF)Oui pour la lecture NDEFContrôle d'accès, transport, paiement fermé

Quelques précisions pour lire ce tableau.

Les NTAG sont les plus simples. Elles respectent la norme NFC Forum Type 2, ont un identifiant unique de 7 octets et une signature d'originalité ECC (une signature cryptographique posée par NXP qui prouve que la puce est authentique). Le mot de passe de 32 bits protège l'écriture contre les modifications accidentelles ou opportunistes, pas contre un attaquant déterminé.

La MIFARE Classic est un cas à part. Elle a équipé des millions de badges et de cartes de transport, mais son chiffrement propriétaire, Crypto1, a été cassé publiquement à la fin des années 2000. NXP classe aujourd'hui la MIFARE Classic EV1 1K « Not Recommended for New Designs » et déconseille de s'appuyer sur Crypto1 pour des usages critiques. Elle reste un excellent support pédagogique : sa structure en secteurs, blocs et clés est le meilleur moyen de comprendre comment les badges ont été conçus, et pourquoi on les a remplacés.

La DESFire EV3 est la référence actuelle pour le contrôle d'accès sérieux. Elle utilise l'AES-128, un algorithme de chiffrement standard et robuste, et elle est certifiée Common Criteria EAL5+, une évaluation de sécurité indépendante. Elle organise sa mémoire en applications et fichiers, chacun avec ses propres clés. Elle coûte plus cher et demande plus de travail de configuration.

Quelle carte pour quel projet ?

Domotique et raccourcis

Un tag collé sur la table de nuit qui coupe les lumières, un autre à l'entrée qui lance une scène « je pars ». Prenez des NTAG213 : 144 octets suffisent largement, puisque le téléphone lit souvent le simple identifiant ou une courte URL. Sur Android, des applications d'automatisation déclenchent une action à la lecture ; sur iPhone, l'application Raccourcis (Automatisation) fait de même. Home Assistant sait aussi utiliser des tags NFC comme déclencheurs.

Carte de visite NFC

Une NTAG216 permet de stocker une fiche contact complète. Plus simple et plus souple : écrivez sur une NTAG213 une URL vers une page qui contient vos coordonnées. Vous pourrez modifier la page sans réécrire la carte.

Votre propre escape game ou chasse au trésor

Les NTAG sont idéales : chaque carte porte un indice, une URL ou un identifiant que votre application ou votre téléphone reconnaît. Vous pouvez verrouiller l'écriture une fois le jeu prêt, pour que les joueurs ne modifient pas les cartes par erreur. C'est d'ailleurs le principe de notre futur puzzle NFC Escape Tag (prévu pour Noël 2027, sur liste d'attente).

Apprendre comment fonctionnent les badges

Prenez quelques MIFARE Classic 1K et, si possible, une DESFire EV3. Avec un lecteur adapté, un outil d'étude comme le Proxmark3 Easy ou une simple application de lecture, vous verrez la différence entre une carte qui s'identifie par un numéro et une carte qui s'authentifie par une clé AES. Tout se fait sur vos propres cartes, et c'est précisément pour cela que des cartes vierges sont utiles.

Récapitulatif

ProjetPuce conseillée
Tag domotique, lien vers une pageNTAG213
Carte de visite avec vCard complèteNTAG216
Escape game, chasse au trésorNTAG213 ou NTAG215
Comprendre les badges historiquesMIFARE Classic 1K
Étudier un contrôle d'accès moderneDESFire EV3

Cartes « magiques » : à quoi elles servent en labo

En cherchant des cartes vierges, vous croiserez des « cartes magiques », parfois appelées Gen1a, Gen2 ou CUID. Ce sont des cartes compatibles MIFARE Classic, non fabriquées par NXP, dont l'identifiant (UID) peut être réécrit. Sur une vraie carte, cet UID est programmé en usine et ne change jamais.

Pourquoi ces cartes existent-elles ? Parce que beaucoup de systèmes anciens se contentent de lire l'UID d'une carte pour décider d'ouvrir une porte. Or l'UID n'est pas un secret : il est transmis en clair à chaque lecteur. En laboratoire, sur un système que vous administrez, une carte magique sert donc à tester une hypothèse simple : « mon lecteur se fie-t-il uniquement à l'identifiant ? ». Si la réponse est oui, le système doit évoluer vers une authentification cryptographique, typiquement des DESFire EV3 avec une gestion de clés propre.

C'est l'usage défensif de ces cartes, et c'est le seul que nous recommandons. Reproduire le badge d'un immeuble, d'un employeur ou d'un tiers sans autorisation tombe sous le coup du Code pénal (accès frauduleux à un système, article 323-1). Pour le cadre juridique des outils RFID en France, lisez ce que dit la loi sur le Flipper Zero, le Proxmark et les autres outils. Et si vous hésitez sur le matériel d'étude, notre comparatif Proxmark3 Easy ou RDV4 vous aidera à choisir.

Comment reconnaître une puce NXP authentique

Le marché regorge de cartes « compatibles MIFARE » produites par d'autres fabricants. Elles ne sont pas forcément mauvaises, mais leur comportement peut différer, et elles ne bénéficient pas des garanties de NXP. Quelques méthodes pour vérifier ce que vous achetez :

  1. L'application NXP TagInfo, gratuite sur Android et iOS, identifie le fabricant et la référence exacte de la puce. Sur les puces qui en disposent (NTAG21x, Ultralight EV1, DESFire EV2/EV3), elle vérifie la signature d'originalité : une signature ECC calculée par NXP à partir de l'UID, impossible à reproduire sans la clé privée de NXP.
  2. Le prix. Une DESFire EV3 authentique coûte nettement plus cher qu'une NTAG. Une « DESFire » vendue au prix d'une NTAG mérite une vérification.
  3. Le vocabulaire du vendeur. « Compatible MIFARE » ou « puce 1K » n'est pas « NXP MIFARE Classic EV1 ». Un vendeur sérieux indique la référence exacte.
  4. La traçabilité. Achetez auprès d'un revendeur qui sait vous dire d'où viennent ses cartes et qui répond si une carte ne correspond pas.

Pour un projet personnel, une puce non NXP peut suffire. Pour un projet d'apprentissage, préférez des puces authentiques : vous étudiez alors le vrai comportement de la puce, pas les particularités d'un clone.

Nos cartes NFC vierges

Si vous voulez un lot pour démarrer vos projets domotiques, vos cartes de visite ou votre propre escape game, nos cartes NFC vierges (lot de 15, 14,90 €) utilisent des puces NXP d'origine et sont réinscriptibles. Elles reviennent bientôt en boutique : inscrivez-vous sur la page produit pour être prévenu de leur disponibilité.

Questions fréquentes

Quelle carte NFC vierge choisir pour un smartphone ?

Une NTAG213, NTAG215 ou NTAG216. Ces puces respectent la norme NFC Forum Type 2 et sont lues et écrites par pratiquement tous les smartphones NFC, Android comme iPhone. Choisissez la taille selon ce que vous stockez : 144 octets suffisent pour une URL ou un déclencheur domotique.

Pourquoi mon iPhone ne lit pas ma carte MIFARE Classic ?

MIFARE Classic utilise un protocole propriétaire (Crypto1) qui ne fait pas partie des normes NFC Forum. Les iPhone et une partie des téléphones Android ne le prennent pas en charge. Pour un projet lu par smartphone, prenez une NTAG.

La MIFARE Classic est-elle encore sûre ?

Pas pour un usage sensible. NXP classe la MIFARE Classic EV1 1K « Not Recommended for New Designs » et déconseille de compter sur son chiffrement Crypto1 pour des usages critiques. Elle reste pratique pour apprendre et pour des projets sans enjeu de sécurité.

Qu'est-ce qu'une carte « magique » ?

Une carte compatible MIFARE dont l'identifiant (UID), normalement gravé en usine, peut être modifié. En labo, elle sert à vérifier qu'un système que vous administrez ne se fie pas au seul UID. L'utiliser pour reproduire le badge d'un tiers sans autorisation est illégal.

Articles liés

Proxmark3 Easy ou RDV4 : différences matérielles, antennes, mémoire flash, finition et prix en euros. Le bon modèle selon votre profil, sans jargon inutile.