Escolha OSDP com canal seguro quando o projeto exigir comunicação criptografada e autenticada entre leitor e controlador. Mantenha o Wiegand apenas onde a fiação, os dispositivos e os critérios de aceitação legados o justificarem.

O que Wiegand significa em um projeto

Wiegand é uma interface de sinalização ponto a ponto desenvolvida na década de 1980, usando as propriedades magnéticas de fios especialmente processados. No controle de acesso moderno, "Wiegand" refere-se ao protocolo de comunicação - não ao fio físico - onde um leitor de cartão transmite uma ID de credencial para um painel de controle de acesso através de duas linhas de dados (D0 e D1), um terra e uma fonte de alimentação.

As variantes mais comuns são Wiegand de 26 bits (W26) e Wiegand de 34 bits (W34). A contagem de bits refere-se ao tamanho do identificador de credencial transmitido – 26 bits suportam 65.535 IDs de cartão exclusivos por código de instalação; 34 bits suporta mais. Nenhum dos dois criptografa a transmissão.

Limitação de segurança: A sinalização Wiegand herdada geralmente carece de criptografia, autenticação mútua e supervisão em nível de protocolo. Se um invasor obtiver acesso ao cabo do leitor ao painel, o tráfego de credenciais poderá ser exposto. Avalie a rota física, a localização do leitor e o risco do projeto, em vez de presumir que apenas a interface fornece proteção.

O que o OSDP adiciona

OSDP — Open Supervised Device Protocol — versão 2 é um protocolo de comunicação serial bidirecional padronizado como IEC 60839-11-5. Foi desenvolvido pela Security Industry Association (SIA) como um substituto moderno e aberto do Wiegand.

Principais diferenças do Wiegand:

  • Comunicação bidirecional: O painel pode enviar comandos ao leitor (exibir texto, controlar LEDs, acionar alertas de violação) - não apenas receber credenciais dele
  • Camada física RS-485: Barramento multiponto – um lance de cabo pode suportar vários dispositivos OSDP em uma ligação em série; confirme a contagem de dispositivos, o comprimento do cabo e o design do local
  • Bloco de canal seguro (SCB): Criptografia AES-128 opcional e autenticação mútua entre leitores suportados e dispositivos de painel quando habilitados e comissionados corretamente
  • Supervisão e status: OSDP pode relatar o status do dispositivo e informações de supervisão quando suportado pelo leitor, painel e configuração selecionados
  • Suporte de credenciais mais rico: OSDP suporta nativamente comunicação de cartão inteligente (ISO 7816/14443), verificação biométrica e objetos de dados de cartão OSDPv2

Compare as interfaces por requisito do projeto

RecursoWiegand 26/34OSDP v2
Camada física2 linhas de dados (D0/D1) + alimentação + terraRS-485 half-duplex (2 fios + blindagem)
Direção de comunicaçãoUnidirecional (leitor → painel apenas)Bidirecional (painel ↔ leitor)
CriptografiaNenhum – credencial de texto simplesAES-128 SCB (opcional, altamente recomendado)
Autenticação mútuaNenhumSim (leitor e painel verificam um ao outro)
Supervisão de adulteraçãoNenhumSupervisão contínua de batimentos cardíacos
Fiação multipontoSomente ponto a pontoAté 16 dispositivos por barramento RS-485
Distância do cabo150m típico1.200m na RS-485
Dados de credenciaisFluxo de bits específico da implementação; sem criptografia nativa ou objetos de dados segurosSuporta dados de credenciais mais ricos e objetos de dados de cartão quando implementados
Atualização de firmware do leitorAcesso físico necessárioOTA remoto via painel
Corpo de padrõesDe facto (nenhum órgão padrão ativo)SIA/IEC 60839-11-5 (padrão internacional)
Suporte a dispositivos legadosBase instalada enormeEcossistema mais recente

Risco de exposição do leitor ao painel

Um ataque de acesso por cabo contra uma instalação Wiegand herdada pode funcionar da seguinte forma:

  1. O invasor instala um dispositivo de retransmissão prontamente disponível em linha no cabo Wiegand (por exemplo, em um teto, riser ou caixa de junção fora da área segura)
  2. Quando um cartão autorizado é apresentado, o dispositivo captura a sequência de bits Wiegand
  3. O dispositivo pode repetir esta sequência a qualquer momento – imediatamente ou horas depois – para destrancar a porta sem a presença do cartão.

OSDP com canal seguro protege o link leitor-controlador contra interceptação e reprodução de mensagens quando configurado corretamente. Ele não substitui a segurança física, a segurança de credenciais ou a avaliação de ataques que ocorrem na interface do cartão para o leitor.

OSDP v2 com SCB: Requisitos de implementação

OSDP v2 SCB (Secure Channel Block) é opcional no padrão – pode ser desabilitado. Certifique-se de que sua especificação exija explicitamente que o SCB seja habilitado e aplicado. Um sistema onde o SCB está presente, mas desabilitado, não oferece nenhum benefício de criptografia.

Requisitos para uma implantação OSDP v2 devidamente segura:

  • Tanto o leitor quanto o painel devem suportar OSDP v2 SCB (não apenas OSDP v1 ou OSDP sem SCB)
  • O SCB deve ser aplicado no painel – rejeitar leitores que não concluam o handshake do SCB
  • A chave de instalação padrão deve ser alterada durante o comissionamento – as chaves padrão são publicadas e conhecidas pelos invasores
  • O cabo RS-485 deve usar par trançado blindado (STP) para resistir à interferência eletromagnética e à escuta na camada física

Migração de Wiegand para OSDP: caminho prático

Para edifícios existentes com infraestrutura Wiegand:

  • Abordagem do primeiro painel: Substitua o painel de controle de acesso por um modelo que suporte as portas Wiegand e OSDP necessárias. Mantenha os leitores Wiegand existentes nas portas Wiegand e, em seguida, migre os leitores para OSDP quando chegarem ao fim da vida útil ou durante os ciclos de renovação.
  • Zonas de alta segurança primeiro: Identifique as portas com maiores consequências (salas de servidores, andares executivos, cofres) e migre-as para OSDP SCB imediatamente. Portas de menor segurança podem surgir mais tarde.
  • Novas construções: Onde o projeto exigir comunicação criptografada e autenticada do leitor para o controlador, especifique OSDP com canal seguro e verifique o leitor, o painel, o firmware e o processo de comissionamento antes de fazer o pedido.

Especificando OSDP v2 em uma licitação/RFP

Se você estiver redigindo uma especificação técnica ou documento de aquisição, inclua:

  • "Todas as interfaces leitor-painel devem usar OSDP v2 de acordo com IEC 60839-11-5"
  • "OSDP Secure Channel Block (SCB) com criptografia AES-128 deve ser habilitado e aplicado em todas as interfaces"
  • "O sistema rejeitará qualquer leitor que não consiga completar a autenticação mútua SCB"
  • "Quando a comunicação criptografada do leitor para o controlador for necessária, as interfaces Wiegand legadas não deverão ser usadas para esse escopo"
  • Para governo/alta segurança: "O sistema deve cumprir os requisitos de teste de conformidade OSDP da PSIA Physical Security Interoperability Alliance"
Perguntas frequentes

Perguntas frequentes: Wiegand vs OSDP v2

As interfaces Wiegand legadas geralmente transmitem dados de credenciais sem criptografia, autenticação mútua ou supervisão em nível de protocolo. OSDP com Secure Channel (SCB) pode adicionar comunicação criptografada e autenticada entre leitor e controlador quando ambos os dispositivos suportam e são comissionados corretamente. Verifique o leitor, controlador, firmware e configurações de segurança selecionados.

O Wiegand continua em uso onde cabeamento, dispositivos ou requisitos de aceitação legados tornam a migração impraticável. Para novas implantações que exigem comunicação criptografada e autenticada entre leitor e controlador, especifique OSDP com Secure Channel e verifique o suporte na combinação exata de leitor, controlador e firmware.

Tanto o leitor quanto o painel de controle de acesso devem suportar OSDP v2 com SCB — não pode ser adicionado via atualização de firmware ao hardware Wiegand. A fiação RS-485 entre o leitor e o painel deve estar intacta (OSDP usa RS-485, não o formato Wiegand de 2 fios). A troca inicial de chaves requer um processo de comissionamento seguro: o instalador define uma chave AES-128 exclusiva por par leitor-controlador durante a instalação. Chaves padrão ou compartilhadas em todos os dispositivos anulam o modelo de segurança. Verifique se o software de controle de acesso oferece suporte ao gerenciamento de chaves por dispositivo antes de comprar.

Normalmente, o leitor e o controlador precisam de suporte de hardware para OSDP porque o Wiegand usa sinalização D0/D1 enquanto o OSDP usa RS-485 e uma pilha de protocolos diferente. Alguns sistemas fornecem painéis híbridos ou gateways de migração, portanto confirme o equipamento selecionado antes de planejar uma substituição.

Especifique "OSDP v2 (SIA OSDP-2024 ou posterior) com Secure Channel Block (SCB) ativado como condição de projeto obrigatória." Sem exigir explicitamente o SCB, os fornecedores podem citar hardware OSDP v2 que suporta o protocolo, mas vem com o SCB desabilitado por padrão – o que não oferece nenhuma melhoria de segurança em relação ao Wiegand. Também exigem: gerenciamento de chaves AES-128 por dispositivo, detecção e alerta de violação e relatório de teste de conformidade SIA OSDP v2 do fabricante do leitor.

OSDP v2 é um padrão aberto, mas a qualidade da implementação varia. Os principais fabricantes de painéis de controle de acesso – Lenel, Genetec, Software House, Honeywell Pro-Watch, Paxton – suportam OSDP v2. Verifique o suporte do OSDP v2 na versão específica do firmware do painel que você está implantando, não apenas na linha de produtos. Alguns painéis suportam comunicação OSDP, mas não criptografia SCB. Solicite uma matriz de compatibilidade ao fabricante do leitor listando marcas de painéis testados e versões de firmware.

Um link leitor-controlador Wiegand legado não possui autenticação criptográfica. Uma parte com acesso físico ao cabo pode tentar interceptar ou reproduzir o tráfego de credenciais. OSDP com Secure Channel pode proteger esse link quando configurado corretamente, mas não substitui a segurança física ou a segurança de credenciais na interface do cartão para o leitor.

Revise uma migração OSDP

Envie a contagem de leitores, modelo do controlador, firmware, topologia RS-485 e escopo Wiegand legado. Analisaremos a interface e a documentação suportadas antes de fazer o pedido.

Solicitar revisão da interface Análise do produto de controle de acesso