Leitfäden & Technische Ressourcen

RFID-Tag-Speicher: EPC, TID, NDEF-Format und Chip-Vergleich

Wie viele Daten ein NFC-Tag enthält, wie diese organisiert sind, was man darauf schreiben kann und welchen Chip man für sein Projekt wählen sollte.

Inhaltsverzeichnis

Tag-Speicher: warum die Chip-Wahl entscheidend ist

Ein NFC-Tag ist nicht nur eine Antenne: Im Inneren befindet sich ein Mikrochip, der Daten speichert, die Kommunikation mit dem Lesegerät verwaltet und bei fortgeschritteneren Modellen kryptografische Operationen ausführt. Der Speicher des NFC-Chips bestimmt, wie viele Informationen gespeichert werden können, in welchem Format, mit welchem Sicherheitsniveau und ob die Daten im Laufe der Zeit aktualisiert werden können oder fest sind.

Den falschen Chip zu wählen bedeutet, zu spät zu entdecken, dass der Speicherplatz für Ihre vCard nicht ausreicht, dass der Tag den Passwortschutz nicht unterstützt, den Ihr System erfordert, oder dass das Datenformat nicht mit der von Ihrem Team entwickelten App kompatibel ist. Dieser Leitfaden erklärt, wie der NFC-Speicher organisiert ist, wie das NDEF-Format funktioniert und welcher Chip für die häufigsten Anwendungen empfohlen wird.

Speicherstruktur eines NFC-Tags

Der interne Speicher eines NFC-Tags ist in logische Bereiche mit unterschiedlichen Funktionen unterteilt. Tags auf ISO-14443-3A-Basis (NTAG-, Mifare-Ultralight-Familie) folgen einer Struktur mit 4-Byte-Seiten; ISO-15693-Tags (ICODE, ST25) verwenden 4-Byte-Blöcke; ISO-14443-4A-Tags (DESFire) haben ein echtes Dateisystem. In jedem Fall gliedert sich der Speicherbereich in vier Hauptzonen:

UID — eindeutiger Identifikator

Die ersten Bytes enthalten die UID (Unique IDentifier): eine werkseitige Seriennummer von 4 oder 7 Bytes, die vom Chip-Hersteller zugewiesen und nicht veränderbar ist. Die UID identifiziert jeden Tag weltweit eindeutig und wird häufig als Primärschlüssel in Rückverfolgbarkeits- oder Zutrittskontrollsystemen verwendet. Sie ist von jedem NFC-Lesegerät ohne Authentifizierung lesbar.

Capability Container (CC)

Die auf die UID folgenden Seiten enthalten den Capability Container: 4 Bytes, die dem Lesegerät mitteilen, wie der Speicher organisiert ist, die Version des NDEF-Mappings und ob der Datenbereich schreibgeschützt oder lese-/schreibfähig ist. Der CC wird bei der Tag-Formatierung geschrieben und erfordert keinen manuellen Eingriff.

Benutzerdatenbereich (NDEF)

Der wichtigste Bereich: Hier werden die NDEF-Datensätze mit den nützlichen Informationen (URL, Text, vCard, WiFi usw.) geschrieben. Seine Größe variiert von 48 Byte bei den kleinsten Chips (Mifare Ultralight) bis zu 888 Byte beim NTAG216 oder mehreren Kilobyte bei fortgeschrittenen Chips wie DESFire oder ICODE SLIX2. Die effektive Kapazität ist aufgrund des TLV-Container-Overheads leicht geringer als die Nennkapazität.

Lock Bytes und Konfigurationsseiten

Auf den letzten Seiten befinden sich die Lock Bytes (statische und bei neueren Chips dynamische Lock-Bits), die es ermöglichen, einzelne Seiten oder den gesamten Datenbereich irreversibel schreibzuschützen, sowie die Konfigurationsseiten, auf denen Passwörter, Zugriffszähler, Mirror-Modi und andere erweiterte Funktionen eingestellt werden. Diese Bytes müssen sorgfältig gehandhabt werden: ein falscher Lock macht den Tag unbrauchbar.

Das NDEF-Format: wie NFC-Daten strukturiert sind

NDEF (NFC Data Exchange Format) ist der vom NFC Forum definierte Standard zur Strukturierung von Daten, die in den Speicher des NFC-Tags geschrieben werden. Es ist das Format, das jedem Smartphone — Android oder iOS — ermöglicht, den Tag ohne zusätzliche Apps zu lesen und automatisch den Datentyp zu erkennen sowie die richtige Aktion auszuführen (URL öffnen, Kontakt speichern, WiFi verbinden usw.).

Eine NDEF-Nachricht besteht aus einem oder mehreren NDEF-Datensätzen, jeder mit:

  • Header — Steuerflags (MB, ME, CF, SR, IL) + TNF (Type Name Format)
  • Type Length / Type — gibt den Datensatztyp an (URI, Text, MIME usw.)
  • Payload Length / Payload — die eigentlichen Daten

NDEF-Datensatztypen

NDEF-Datensatztyp TNF Typkennung Typischer Inhalt Automatische Aktion auf Smartphone
URI 0x01 (Well-Known) U URL, tel:, mailto:, geo: Öffnet Browser / ruft an / sendet E-Mail
Text 0x01 (Well-Known) T Text mit ISO-639-Sprachcode Zeigt den Text an
Smart Poster 0x01 (Well-Known) Sp URI + Titel + Aktion + Icon (verschachtelte Datensätze) Öffnet URL mit Titelvorschau
vCard (Kontakt) 0x02 (MIME) text/vcard Name, Tel., E-Mail, Unternehmen, Adresse Bietet Kontaktspeicherung an
WiFi Handover 0x02 (MIME) application/vnd.wfa.wsc SSID + WiFi-Passwort Verbindet automatisch mit dem Netzwerk
Android Application Record 0x04 (External) android.com:pkg Android-App-Paketname Öffnet / installiert die spezifische App
Individueller Datensatz 0x04 (External) Individueller Unternehmens-Namespace JSON, Binärdaten, proprietäre Strukturen Wird von der Enterprise-App verarbeitet

Was man auf einem NFC-Tag schreiben kann

Der zu schreibende Inhalt hängt von der Anwendung ab. Hier die häufigsten Anwendungsfälle und ihr Speicherbedarf:

  • Kurze URL (z.B. Produkt-Landingpage) — ~30–50 Byte → mit jedem Chip kompatibel
  • Lange URL mit Parametern (z.B. Link mit Asset-ID) — bis zu 200 Byte → NTAG213 oder höher
  • Vollständige vCard (Name, Telefon, E-Mail, Unternehmen, Notizen) — 200–500 Byte → NTAG215/216
  • WiFi-Zugangsdaten — ~60–100 Byte → mit NTAG213 kompatibel
  • Technische Asset-Daten (JSON mit Parametern, letzte Wartung, Bediener-Signatur) — 300–800 Byte → NTAG216 oder 2-KB-Chip
  • Mehrere Datensätze (URL + Text + vCard) — >500 Byte → NTAG216 oder ICODE SLIX2
  • Sichere Nutzlast mit digitaler Signatur (Produktauthentifizierung, Fälschungsschutz) → NTAG424 DNA oder DESFire EV3

NFC-Chip-Vergleich: welchen wählen?

NFC-Chips sind nicht alle gleich. Sie unterscheiden sich in Kommunikationsstandard, Speicherkapazität, Sicherheitsfunktionen und Kosten. Die folgende Tabelle enthält die im Industrie- und Consumer-Bereich am häufigsten verwendeten Modelle mit den wichtigsten Parametern zur Orientierung bei der Auswahl.

NFC-Chip ISO-Standard Benutzerspeicher Sicherheit Geschwindigkeit (max) Hauptanwendungsfall
NTAG213 ISO 14443-3A 144 Byte Lock Bytes, 32-Bit-Passwort 106 kbit/s Smart Labels, URL, NFC-Marketing
NTAG215 ISO 14443-3A 504 Byte Lock Bytes, 32-Bit-Passwort 106 kbit/s Gaming, Medien, App-Launch
NTAG216 ISO 14443-3A 888 Byte Lock Bytes, 32-Bit-Passwort 106 kbit/s Asset-Management, vCard, komplexe NDEF
NTAG 424 DNA ISO 14443-4A 412 Byte AES-128, SUN-Auth, CMAC 848 kbit/s Fälschungsschutz, Produktauthentifizierung
Mifare Ultralight C ISO 14443-3A 48 Byte 3DES-Authentifizierung 106 kbit/s Einweg-Ticketing, Veranstaltungen, Verkehr
Mifare Classic 1K ISO 14443-3A 768 Byte (16 Sektoren) Crypto-1 (veraltet — nicht empfohlen) 106 kbit/s Legacy-Zutrittskontrolle (für neue Projekte vermeiden)
Mifare DESFire EV3 ISO 14443-4A 2 / 4 / 8 / 16 KB AES-128, 3DES, ECC, Dateisystem 848 kbit/s Zutrittskontrolle, Firmenausweis, Zahlungen
ICODE SLIX ISO 15693 (NFC-V) 112 Byte Lese-/Schreib-Passwort, Block-Lock 26 kbit/s Logistik, Bibliotheken, Retail
ICODE SLIX2 ISO 15693 (NFC-V) 2 KB Datenschutz, Passwort 26 kbit/s Industrielle Rückverfolgung, Pharma
ST25TV02K ISO 15693 (NFC-V) 2 KB Bereichsschutz, 64-Bit-UID, Kill-Passwort 26 kbit/s Asset-Tracking, industrielles IoT, Lieferkette

Hinweis: Die Smartphone-Kompatibilität hängt vom NFC-Chip des Telefons und dem Betriebssystem ab. ISO-14443-Chips (NTAG, DESFire) werden von allen neueren Android- und iOS-Smartphones unterstützt. ISO-15693-Chips (ICODE, ST25) erfordern NFC-V-Unterstützung, verfügbar auf Android ab API 24 (Android 7.0) und auf iPhone XS/XR und später mit iOS 14+.

Den Speicher des NFC-Tags schützen

Der Speicherschutz ist in allen Projekten grundlegend, wo die Daten auf dem Tag nicht von unbefugten Personen geändert oder gelesen werden sollen. Die verfügbaren Mechanismen hängen vom gewählten Chip ab:

Lock Bytes (permanente Sperre)

Die Lock Bytes ermöglichen es, einzelne Seiten oder den gesamten Datenbereich irreversibel schreibzuschützen. Einmal gesetzt, kann der Inhalt nicht mehr geändert werden — auch nicht von dem, der den Tag beschrieben hat. Ideal für: Zertifizierungs-Tags, manipulationssichere Etiketten, NFC-Identitätsdokumente.

Achtung: die permanente Sperre kann nicht rückgängig gemacht werden. Nur anwenden, wenn man sich des endgültigen Inhalts sicher ist.

Zugriffspasswort (PWD/PACK)

NTAG-Chips und viele andere unterstützen ein 32-Bit-Passwort (PWD) mit 16-Bit-Authentifizierungsantwort (PACK). Das Passwort kann das Schreiben schützen (jeder liest, nur wer das Passwort kennt schreibt) oder sowohl Lesen als auch Schreiben. Dieser Mechanismus ist keine echte Verschlüsselung: Das Passwort reist in der NFC-Kommunikation im Klartext und kann mit dedizierter Ausrüstung abgefangen werden. Ausreichend für den allgemeinen Einsatz; nicht geeignet für sensible Daten.

AES-Verschlüsselung (DESFire, NTAG 424 DNA)

Fortgeschrittene Chips wie Mifare DESFire EV3 und NTAG 424 DNA implementieren echte AES-128-Verschlüsselung mit gegenseitiger Authentifizierung zwischen Tag und Lesegerät. Der NTAG 424 DNA fügt die SUN-Authentifizierung (Secure Unique NFC Message) hinzu: Jeder Tap erzeugt eine serverseitig verifizierbare kryptografische Signatur. Das macht die Tag-Klonierung unmöglich, auch wenn der Inhalt gelesen wurde.

Zähler und Replay-Schutz

Einige Chips (NTAG213, NTAG424) enthalten einen NFC-Zähler: ein 24-Bit-Register, das sich bei jeder Lesung automatisch erhöht und nicht zurückgesetzt werden kann. Der Wert kann in die URL oder die NDEF-Nutzlast als Replay-Schutz eingebettet werden, was dem Server ermöglicht zu verifizieren, dass jede Lesung einzigartig und in Reihenfolge ist.

Haben Sie ein NFC-Projekt zu entwickeln? Wintag wählt den richtigen Chip für Ihre Speicher-, Sicherheits- und Kompatibilitätsanforderungen aus und produziert den Tag nach Maß für Ihre Betriebsumgebung.
Mit einem Wintag-Techniker sprechen

Wie man den NFC-Chip für seine Anwendung auswählt

Beantworten Sie diese Fragen, bevor Sie den Chip wählen:

Wie viel Speicher brauchen Sie wirklich?

Messen Sie die NDEF-Nutzlast, die Sie schreiben möchten, bevor Sie den Chip wählen. Eine kurze URL passt in 30 Byte; eine vollständige vCard belegt 500; strukturierte technische Daten können 1 KB überschreiten. Planen Sie eine Reserve von 20% für zukünftige Formatänderungen ein.

Muss der Tag von Smartphones gelesen werden?

Falls ja, wählen Sie ISO-14443-3A- oder 14443-4A-Chips (NTAG, DESFire): universell unterstützt. Für rein industrielle Anwendungen (stationäre Lesegeräte, Tore, Regale) können Sie auch ISO 15693 (ICODE, ST25) mit höherem Speicher zu geringeren Kosten verwenden.

Welches Sicherheitsniveau ist erforderlich?

  • Kein Schutz → NTAG213/215/216 ohne Passwort
  • Einfacher Schreibschutz → NTAG213/216 mit 32-Bit-Passwort
  • Anti-Klonierung / Fälschungsschutz → NTAG 424 DNA (SUN-Auth)
  • Sichere Zutrittskontrolle / Zahlungen → Mifare DESFire EV3
  • Permanente Nur-Lese-Funktion → jeder Chip mit aktivierten Lock Bytes

Werden die Daten im Laufe der Zeit aktualisiert?

Wenn sich der Inhalt ändert (Wartungsdatum, Asset-Status, Bediener-Signatur) → wählen Sie R/W-Chip und aktivieren Sie nicht die permanente Sperre. Wenn der Inhalt fest ist (Zertifizierung, Produkt-URL) → erwägen Sie WORM oder Sperre nach der Programmierung.

Weiterführende Ressourcen

Weitere Wintag-Leitfäden zu NFC- und RFID-Technologie

Suchen Sie RFID-Tags für ein konkretes Projekt?

Wintag entwickelt maßgeschneiderte Lösungen. Beschreiben Sie Ihre Anwendung und erhalten Sie innerhalb von 24 Stunden eine technische Einschätzung.



Ein RFID-Projekt?
Sprechen wir darüber.

Beschreiben Sie Ihren Bedarf und ein Wintag-Ingenieur antwortet Ihnen innerhalb von 24 Stunden mit einer konkreten Einschätzung — ohne Verpflichtung.

Antwort innerhalb von 24 Werktunden
Direkte technische Beratung, ohne Zwischenhändler
Kostenloser Kostenvoranschlag
oder
Teams-Anruf buchen — 30 Min.