¿Cómo funcionan las tarjetas de acceso para hoteles? RFID, banda magnética y la tecnología detrás del grifo

Jun 01, 2026

Dejar un mensaje

La mayoría de los viajeros golpean una tarjeta de plástico contra la puerta de un hotel una docena de veces durante su estadía y nunca se preguntan cómo funcionan las tarjetas de acceso a los hoteles, o qué sucedió dentro de la cerradura. La tarjeta nunca tocó Internet. La recepción puede estar a tres pisos de distancia y estar cerrada por la noche. Sin embargo, la puerta sabe el número de tu habitación, sabe que te vas el jueves y sabe que el gimnasio que está dos pasillos más allá debe permanecer cerrado para ti. Los hoteles abandonaron las llaves de metal exactamente para ese alcance: una llave no puede caducar, no puede volver a ser-cortada del escritorio en treinta segundos y no puede decir quién abrió una puerta a las 2 am. La respuesta a la pregunta reside en ese pequeño-sistema de seguridad autónomo, el que reemplazó al latón y ha administrado la hospitalidad global durante aproximadamente cuarenta años.

 

La tarjeta de acceso del hotel que lleva en el bolsillo lleva un chip impreso en su interior, un detalle que la mayoría de los proveedores nunca ofrecen. Esa única elección es lo que separó las propiedades que hicieron caso omiso de la divulgación de Unsaflok de 2024 de los aproximadamente tres millones de puertas que no lo hicieron. Nosotros fabricamos estas tarjetas, por lo que esta guía trata el mecanismo y sus consecuencias de seguridad como un tema en lugar de dos.

An RFID hotel key card being tapped against a modern contactless electronic door lock reader in a hotel corridor, showcasing secure 13.56 MHz proximity access technology

 

Tres tecnologías, tres historias de seguridad muy diferentes

 

Debajo de la marca, cada credencial de habitación de hotel se ejecuta en una de tres tecnologías, y cada una se comporta de manera diferente en el momento en que algo sale mal.

 

La banda magnética es el formato más antiguo que aún se encuentra en servicio diario. Los datos de los huéspedes viven como partículas magnetizadas en la banda oscura en la parte posterior, y la cerradura los lee mientras la tarjeta pasa por una ranura. La cuestión de RFID versus tarjeta de acceso de hotel con banda magnética generalmente comienza aquí, porque la banda es la opción barata que silenciosamente cuesta más después: no almacena nada de forma segura, se degrada con la manipulación y en la mayoría de las propiedades utiliza stock de baja-coercitividad que cede su codificación a un imán perdido o a un ciclo de recodificación ocupado mucho antes de lo que la gente espera.

 

Las tarjetas RFID cambiaron el deslizamiento por un toque, y aquí es donde se vuelve interesante comprender cómo funcionan las tarjetas de acceso RFID para hoteles. Un pequeño chip y una bobina de antena de cobre están sellados en el plástico. El lector de la cerradura emite un campo de radio, ese campo alimenta el chip sin batería ni contacto, y el chip responde con su credencial almacenada. La frecuencia es el detalle que la mayoría de los explicadores omiten.Las tarjetas de acceso heredadas funcionan a 125 kHz, una banda de baja-frecuencia casi sin seguridad; el estándar moderno es 13,56 MHz, la banda de alta-frecuencia compartida por la familia de chips MIFARE y NFC. Misma física, protección tremendamente diferente según el chip que se encuentre encima.

 

Comparison of hotel access control credentials showing a traditional magnetic stripe key card, a high-frequency 13.56 MHz RFID smart card, and a smartphone utilizing NFC mobile key technology.

 

Las claves móviles NFC son la capa más nueva, menos una idea nueva que el mismo intercambio de 13,56 MHz trasladado a un teléfono, que emula una tarjeta y se comunica con una cerradura con capacidad Bluetooth-utilizando credenciales emitidas en el registro-del móvil. La atracción es operativa, no sólo de moda: una investigación de Cornell ha descubierto que una espera de cinco-minutos en el check-in-puede reducir la satisfacción de los huéspedes hasta a la mitad (Red BDC), y saltarse el escritorio es la búsqueda de hoteles rentables. El dinero sigue la tendencia, con tecnología hotelera sin contacto valorada en cerca de 4.800 millones de dólares en 2025 y se prevé que alcance aproximadamente 14.600 millones de dólares en 2034 (datosintelo), y una cadena importante tenía llaves móviles en más de 1.800 hoteles a finales de 2019 (Tecnología hotelera). La elección de la frecuencia es lo más importante a la hora de especificar el hardware de la cerradura. Nuestrodesglose de RFID frente a NFC y cuándo implementar cada unocubre esa decisión, pero para la construcción de un nuevo hotel, 13,56 MHz es ahora el piso práctico.

 

Dentro del medio-segundo en el que se abre una puerta

 

La puerta de un hotel lee tu tarjeta y decide en una fracción de segundo, y los pasos son más sencillos de lo que sugiere la velocidad.El lector emite un campo de radio., el chip pasivo se activa y devuelve la credencial escrita en él, el controlador de la cerradura la compara con la regla de acceso que tiene, y si la habitación y las fechas se alinean, acciona el cerrojo. Así es como funciona la tarjeta de acceso de un hotel al nivel que el huésped ve.

 

Lo que hay debajo es la parte que vale la pena saber: la mayoría de las cerraduras de las puertas de los hoteles no están conectadas. Sin verificación del servidor en vivo, sin cable de red. Esto es deliberado, porque permite que una propiedad funcione con miles de puertas con batería sin necesidad de conectar TI a cada marco. La desventaja es que la lógica del permiso tiene que residir en la tarjeta misma, que es exactamente la razón por la cual su credencial caduca y deja de funcionar al momento de pagar en lugar de ser apagada de forma remota y, como lo muestra el registro de seguridad, por qué una tarjeta falsificada que contiene los datos correctos puede abrir una puerta que la recepción nunca autorizó. Para la mecánica del lado de la tarjeta-un nivel más abajo, nuestro explicador enQué almacena una tarjeta inteligente RFID y cómo respondeva más profundo.

 

Lo que tu tarjeta sabe sobre ti y lo que no

 

Vale la pena resolver claramente una preocupación recurrente sobre la privacidad. Una tarjeta de habitación de hotel generalmente incluye un número de habitación, las fechas de entrada y salida-y permisos de acceso vinculados a un código que solo el sistema de esa propiedad entiende. Lo que no contiene una tarjeta de acceso de hotel correctamente codificada es su nombre, su dirección particular o sus datos de pago. La tarjeta es una ficha que apunta a un registro dentro del sistema del hotel, no una copia de ese registro. Déjelo caer en la calle y quien lo encuentre no sabrá nada sobre usted; con una credencial cifrada moderna, ni siquiera pueden convertirla en una clave que funcione sin más que una tarde de curiosidad.

 

Por qué las tarjetas desaparecen y el mito del teléfono al que se atribuye la culpa

La afirmación más repetida sobre las tarjetas de acceso de hoteles es que un teléfono las borró. Como diagnóstico, esto es en gran medida un mito, y vale la pena decirlo directamente. La señal de radio de un teléfono no es lo suficientemente fuerte como para borrar una raya. Cuando una tarjeta se borra, lo hace un imán, generalmente el pequeño cierre de neodimio de una billetera o funda de teléfono, en lugar de los componentes electrónicos del teléfono. Los hoteles también prefieren las franjas de baja-coercitividad para estancias cortas, lo que las hace más fáciles de borrar que las tarjetas bancarias de alta-coercitividad que sobreviven años en el mismo bolsillo.

 

Limpiar es real, pero ocupa un lugar muy abajo en la lista de por qué las tarjetas de acceso a las habitaciones de hotel dejan de funcionar. El tiempo que ya ha expirado, un error de codificación en el escritorio, el desgaste físico después de cientos de bolsillos y una cerradura de puerta con batería agotada son cosas más comunes. También hay un ángulo de adquisición que los invitados nunca ven, y es la forma correcta de leer la coercitividad: el stock de baja-coercitividad no se desgasta mecánicamente más rápido, pierde su codificación debido a campos perdidos y recodificaciones repetidas mucho antes que el stock de alta-coercitividad, razón por la cual genera más viajes-de tarjetas muertas al escritorio. Cuando cotizamos una propiedad de alta-rotación, impulsamos acciones de alta-coercitividad solo por esta razón, incluso a un precio más alto por-tarjeta, porque una tarjeta que falla silenciosamente cuesta más tiempo en el mostrador-de lo que se ahorra en la compra. Un hotel de 200-habitaciones con un promedio de un par de registros-por habitación cada semana emite más de 25.000 tarjetas al año, y cada punto de falla prematura se convierte en minutos de recepción-y fricciones con los huéspedes que nunca se reflejan en el precio de compra por-tarjeta. La respuesta que un huésped rara vez escucha es que una recodificación en el escritorio repara la mayoría de las tarjetas "muertas", porque la tarjeta nunca se rompió; sus datos estaban simplemente obsoletos.

A close-up of a low-coercivity magnetic stripe hotel keycard next to a wallet with a magnetic clasp, illustrating how stray magnetic fields can demagnetize and corrupt the encoded data.

 

El historial de seguridad que los folletos omiten

 

El funcionamiento de las tarjetas de acceso para hoteles decide más que la conveniencia:La tecnología de chip en el interior establece un límite a la seguridad que puede llegar a tener la puerta., y la industria ha pasado más de una década demostrándolo.

 

En 2012, un desarrollador de Mozilla convertido en investigador llamado Cody Brocious subió al escenario de Black Hat USA en Las Vegas con un dispositivo construido a partir de una placa Arduino de aproximadamente cincuenta-dólares. Lo conectó al puerto de alimentación-y-programación en la parte inferior de una cerradura electrónica Onity ampliamente utilizada, leyó la memoria de la cerradura y abrió la puerta. Se estima que esas cerraduras se encontraban en entre cuatro y cinco millones de habitaciones en todo el mundo. Al cabo de unos meses, la misma técnica apareció en robos reales, incluido un ordenador portátil robado de un Hyatt en la Galleria de Houston, donde la policía arrestó más tarde a un sospechoso; La solución de Onity fue un conector de puerto gratuito más una actualización de firmware-y-placa de circuito-que esperaba que pagaran los hoteles, y la adopción se retrasó (El Registro).

 

El caso de 2024 es más difícil de descartar. Un equipo de investigación reveló una cadena de fallas apodada Unsaflok que alcanzó alrededor de tres millones de puertas en aproximadamente 13.000 propiedades en 131 países (pitidocomputadora). El ataque necesitó una tarjeta de acceso leída de la propiedad y un escritor barato para hacer dos tarjetas falsificadas, y vale la pena entender la razón por la que se necesitan dos: la primera tarjeta reescribe el estado interno de la cerradura, y solo entonces la segunda tarjeta la abre (Unsaflok). Funcionó porque esas cerraduras se apoyaban en la antigua tarjeta MIFARE Classic con un esquema de clave patentado que podía someterse a ingeniería inversa-y, como el cerrojo se podía tirar mediante software, el cerrojo no ofrecía ningún respaldo real. Esas debilidades del chip de control de acceso- van mucho más allá de una marca de candado, por lo que la elección de credenciales en lugar de la marca de candado es el verdadero control, una compensación que describimos en nuestra nota sobrecontrol de acceso-seguridad de la tarjeta y cómo elegir.

 

An electronic hotel door lock with an exposed programming port underneath, symbolizing cybersecurity vulnerabilities like the Unsaflok exploit and MIFARE Classic card cloning methods.

 

Por otra parte, los investigadores encontraron posteriormente una puerta trasera de hardware en ciertos chips compatibles con MIFARE-fabricados en China, del tipo que ya se encuentra en hoteles de EE. UU., Europa e India (TechRadar). Las tres historias contienen una lección: "funciona con RFID, por lo que es seguro" es una frase que ha envejecido mucho.

 

Si compras o especificas estas tarjetas lee los fallos al revés

 

Una tarjeta RFID cifrada es más difícil de clonar que una banda magnética. Ese titular es correcto y un resumen de IA se lo repetirá felizmente. Lo que la oración omite silenciosamente es la variable que decide si su propiedad es segura:qué familia de chips se encuentra dentro y de qué silicio es. Esa es la parte que la mayoría de los proveedores no conseguirán por sí solos, y es donde la visión de una fábrica se separa de la de un revendedor.

 

Bare MIFARE Classic está fuera de la mesa ahora, cualquiera que sea el nivel de propiedad, porque la divulgación de Unsaflok hizo que esa llamada fuera permanente y un chip criptográficamente roto desde 2008 no tiene por qué proteger una habitación de invitados. Lo que queda por decidir es qué chip de grado de cifrado-se adapta a sus cerraduras, presupuesto e implementación, y la elección de tarjetas de acceso para un hotel se divide claramente en tres casos. Un hotel económico o tradicional que ya utiliza banda magnética puede razonablemente conservarlo por ahora y reforzar los procedimientos de escritorio y re-la higiene de la codificación, ya que arrancar el hardware que funciona para perseguir una amenaza que sus huéspedes nunca enfrentarán es su propio tipo de desperdicio. Una nueva construcción de gama media-no tiene excusa para especificar debajo de unCredencial cifrada de 13,56 MHz. Un buque insignia de capas de claves móviles NFC aún necesita cifrar la tarjeta de respaldo física, porque ese respaldo es precisamente lo que busca un atacante.

 

Ese trabajo de comparación es lo que hacemos para los clientes del sector hotelero: ajustar la credencial al modelo de amenaza, evitar que la adquisición tenga familias de chips rotas y confirmar la procedencia del silicio para que una puerta trasera no llegue-envuelta. El paso que realmente decide si sus puertas son seguras es el que no está impreso aquí: qué documentos de autorización exigir a un proveedor de chips, cómo confirmar una pieza genuina de NXP o Infineon en lugar de un clon sin licencia, y cómo leer las tarjetas existentes de una propiedad antes de realizar un nuevo pedido. Esa lista de verificación es la variable sobre la que los proveedores guardan silencio y compartiremos la nuestra a pedido. Si estás abasteciendotarjetas de acceso de hotel codificadas-personalizadas y construidas con un chip de grado de cifrado- verificado, abre la conversación con el chip, no con la obra de arte; Para los complejos turísticos que amplían la entrada a piscinas, spas y zonas de eventos, se aplica la misma lógica.Pulseras RFID para acceso a hoteles y resorts, y en elEtiquetas RFID para lavanderíaque mueven la ropa a través de los mismos sistemas internos-of-.

 

El resultado final

 

El funcionamiento de los sistemas de tarjetas de acceso para hoteles se reduce a un componente, el chip, y la industria ha pagado por ignorarlo en tres millones de puertas. Antes de que se envíe su próximo pedido de tarjeta, verifique la generación del chip y su origen, trate todo lo creado con MIFARE Classic como algo no básico-y solicite a su proveedor que demuestre su procedencia. Si no pueden, esa es su respuesta, y es el momento adecuado para traer una fábrica que pueda hacerlo.

Preguntas frecuentes

P: ¿Las tarjetas de acceso de hotel son RFID?

R: Muchas lo son, aunque no todas, ya que las propiedades utilizan claves NFC basadas en banda magnética, RFID y teléfono-una al lado de la otra, según la edad y el nivel.

P: ¿Qué información se almacena en la tarjeta de acceso de un hotel?

R: Un número de habitación, sus fechas de entrada-y de salida-y permisos de acceso vinculados a un código de propiedad, nunca su nombre, pago o datos personales.

P: ¿Puede un teléfono móvil desmagnetizar la tarjeta de acceso de un hotel?

R: Casi nunca, porque el verdadero culpable es un imán en un estuche o en el cierre de una billetera, y la mayoría de las tarjetas caducadas simplemente están vencidas o mal-codificadas.

P: ¿Se pueden copiar o piratear las tarjetas de acceso de hotel?

R: Sí, para las más antiguas: las tarjetas con MIFARE Classic o chips heredados similares se pueden clonar con hardware{0}}disponible-en aproximadamente un minuto, mientras que las tarjetas con MIFARE DESFire EV2 o EV3 con la diversificación de claves adecuada resisten ese ataque.

Envíeconsulta