Warum Manipulationserkennung fuer Asset-Tags Wichtig ist

BLE-Asset-Tags werden zunehmend auf hochwertigen Geraeten, pharmazeutischen Kuehlkettenverpackungen und Mietassets eingesetzt, bei denen eine unbefugte Entfernung finanzielle oder Compliance-Risiken ausloest. Ein Tag, der unbemerkt entfernt oder deaktiviert werden kann, vereitelt den gesamten Tracking-Zweck. Manipulationssicheres Design fuegt eine Ebene der physischen Sicherheit hinzu: Sobald das Tag entfernt oder das Gehaeuse geoeffnet wird, wird das Ereignis protokolliert und sofort gemeldet.

Dieser Artikel befasst sich mit praktischen Implementierungen der Manipulationserkennung fuer BLE-Tags, vergleicht vier gaengige Mechanismen, analysiert deren Strombudgets und bietet Firmware-Interrupt-Handhabungsmuster, die in der Produktion tatsaechlich funktionieren.

Vergleich von Manipulationserkennungs-Mechanismen

Mechanismus Trigger-Bedingung Falsch-Positiv-Rate Strom (Idle) Kosten Am Besten Fuer
Mechanischer Schalter (Mikroschalter) Freisetzung des physikalischen Drucks Niedrig (~2%) 0.5 uA (Pull-up) Niedrig ($0.10) Oberflaechenmontierte Tags
Leitungsbahn (PCB/FPC) Bahn bricht bei Oeffnung Mittel (~5%) 1.2 uA (Pull-up) Mittel ($0.30) Versiegelte Gehaeuse
Lichtsensor (Fototransistor) Gehaeuse geoeffnet, Licht tritt ein Hoch (~15%) 5-20 uA Niedrig ($0.08) Nur Innenbereich
Hall-Effekt (magnetischer Reed) Magnet entfernt/getrennt Niedrig (~1%) 3-8 uA Mittel ($0.50) Abnehmbare Tags (Magnetmontage)

Die Auswahl laesst sich auf drei Fragen reduzieren: (1) Ist das Tag permanent befestigt? (2) Benoetigt das Gehaeuse IP65+ Abdichtung? (3) Welche falsch-alarm-Rate ist akzeptabel? Fuer die meisten industriellen Implementierungen bietet der Leitungsbahn-Ansatz das beste Gleichgewicht zwischen Kosten, Zuverlaessigkeit und Auswirkungen auf den Formfaktor.

Leitungsbahn-PCB-Design

Die Leitungsbahn-Methode verlegt eine duenne Kupferbahn (0,15 mm Breite, 1 oz Kupfer) um den PCB-Perimeter oder ueber einen Montagebereich eines Bluetooth-Moduls. Die Bahn ist mit einem als Pull-up-Eingang konfigurierten GPIO verbunden. Wenn das Gehaeuse geoeffnet wird, bricht die Bahn, der GPIO geht auf HIGH und es wird ein Interrupt ausgeloest.

Kritische Design-Regeln

  • Bahnbreite vs. Zuverlaessigkeit: 0,15 mm ist schmal genug, um sauber zu brechen, aber breit genug, um das Reflow-Loeten zu ueberstehen. Unter 0,10 mm sinkt die PCB-Herstellungsausbeute; ueber 0,20 mm kann sich die Bahn eher dehnen als brechen.
  • Vias als Spannungskonzentratoren: Platzieren Sie Vias an den Bahn-Ecken. Das Via-Bohrloch wirkt als Spannungskonzentrator und stellt sicher, dass die Bahn an einer vorhersehbaren Stelle bricht, wenn das PCB beim Oeffnen des Gehaeuses gebogen wird.
  • Redundante Schleifen: Verlegen Sie zwei unabhaengige Bahnen (Schleife A und Schleife B) parallel. Beide muessen intakt sein, damit das Tag „versiegelt“ meldet. Dies eliminiert Fehlalarme durch leichtes PCB-Biegen.

Gemessener Widerstand einer intakten 0,15-mm-Bahn (50 mm Laenge): ~0,8 ohm. Nach dem Bruch: >10 Mohm (Pull-up zieht auf VCC). Debounce in Firmware: 50 ms Hardware-Debounce + 200 ms Software-Bestaetigung vor dem Melden.

Mechanischer Schalter – Implementierung

Fuer oberflaechenmontierte Tags (Klebeband) wird ein normally-closed (NC) Mikroschalter durch die Montageflaeche komprimiert. Wenn das Tag entfernt wird, oeffnet sich der Schalter und generiert ein Manipulationsereignis. Das Gehaeuse des Bluetooth Beacon muss so ausgelegt sein, dass der Schalter bei ordnungsgemaesser Installation immer komprimiert ist. Jeder Spalt >0,3 mm loest aus.

Schalter-Auswahlparameter

Parameter Typischer Wert Anmerkungen
Betaetigungskraft 0,5-1,5 N Zu niedrig: Fehlausloesung durch Vibration
Hub (Vorhub) 0,15-0,3 mm Muss kleiner sein als die Toleranzkumulierung des Gehaeuses
Elektrische Lebensdauer 100.000 Zyklen Ausreichend fuer Einmal-Implementierung
Kontaktwiderstand <100 mohm Kritisch fuer Zuverlaessigkeit des Low-Power-Pull-ups

Stromverbrauch: Ein 100-kohm-Pull-up an einer 3,0-V-Stromquelle verbraucht kontinuierlich 30 uA, viel zu hoch fuer ein Coin-Cell-Tag. Die Loesung besteht darin, den internen Pull-up des nRF52 (typisch 13 kohm) zu verwenden, der 230 uA verbraucht, aber nur waehrend kurzer Abtastfenster (10 ms alle 1 s) aktiviert werden kann, was einen Durchschnitt von 2,3 uA ergibt. Fuer Always-on-Erkennung verwenden Sie einen externen 10-Mohm-Pull-up (0,3 uA) mit dem GPIO, der im Wafer-Level-Detection-Modus (WLD) konfiguriert ist, der auf einigen SoCs verfuegbar ist.

Firmware-Interrupt-Handhabung

Der Manipulationserkennungs-GPIO muss auch dann einen Interrupt generieren, wenn der SoC im Tiefschlaf ist (em4/em4p bei EFR32, system-off bei nRF52). Dies erfordert, dass der GPIO mit einem wake-faehigen Pin verbunden ist. Nicht alle GPIOs unterstuetzen dies. Beim nRF52840 kann jedes GPIO das System aufwecken, aber nur aus system-ON (nicht system-OFF mit RAM-Erhalt).

// nRF52 Manipulations-IRQ-Handler (Produktionsmuster)
void tamper_irq_handler(void) {
    nrf_gpio_int_disable(TAMPER_PIN);
    if (nrf_gpio_pin_read(TAMPER_PIN) == TAMPER_ACTIVE_LEVEL) {
        retention_ram->tamper_event_count++;
        retention_ram->last_tamper_time = NRF_RTC0->COUNTER;
        tamper_pending = 1;
        ble_adv_start(ADV_MODE_TAMPER, 3000);
    }
}

Wichtige Falle: Wenn das Tag zum Zeitpunkt des Manipulationsereignisses ausgeschaltet ist (z. B. Coin-Zelle entfernt), geht das Ereignis verloren. Die Loesung ist ein Superkondensator (0,1 F, 2,7 V), der den SoC fuer ~200 ms nach Entfernen der Hauptstromversorgung mit Strom versorgt. Berechnung: 0,1 F, Entladung von 3,0 V auf 1,8 V (minimale SoC-Betriebsspannung), 25 mA Aktivstrom. t = C * dV / I = 0,1 * 1,2 / 0,025 = 4,8 s. Mehr als ausreichend.

BLE GATT-Benachrichtigung fuer Manipulationsereignisse

Das Manipulationsereignis muss an das Ueberwachungssystem gemeldet werden. Drei Ansaetze, nach Latenz geordnet:

  1. Sofortige Verbindung + GATT-Indikation: Tag wacht bei Manipulation auf, stellt Verbindung her, sendet Indikation ueber eine benutzerdefinierte Manipulations-Charakteristik. Latenz: 100-500 ms. Stromkosten: ~15 mAh pro Ereignis.
  2. Advertising-Flag-Methode: Tag setzt ein Bit in den herstellerspezifischen Daten (MSD) seines Advertising-Pakets. Gateways sehen es innerhalb des Advertising-Intervalls des Tags (typisch 500 ms). Latenz: 500 ms-5 s. Stromkosten: ~50 uAh pro Ereignis.
  3. Store-and-Forward: Tag protokolliert das Ereignis in internem Flash und meldet es beim naechsten geplanten Check-in. Latenz: Minuten bis Stunden. Stromkosten: vernachlaessigbar (<1 uAh).

Fuer hochwertige Assets werden Ansatz 1 oder 2 empfohlen. Die MSD-Methode ist besonders elegant: Definieren Sie ein einzelnes Byte in der Advertising-Nutzlast als „Status-Flags“-Feld, mit Bit 0 = Manipulation erkannt, Bit 1 = Batterie niedrig, Bit 2 = Bewegung erkannt. Gateways analysieren dies in Echtzeit, ohne eine Verbindung herstellen zu muessen.

Auswirkungen auf das Strombudget

Komponente Aktiver Strom Tastverhaeltnis Durchschnittlicher Strom
GPIO-Pull-up (10 Mohm) 0,3 uA 100% 0,3 uA
Lichtsensor (TEMT6000) 20 uA 100% 20 uA
Hall-Sensor (DRV5032) 3 uA 100% 3 uA
nRF52 Wake + Advertise (Manipulationsereignis) 15 mA 0,1% (1 Ereignis/Tag) 15 uA
Gesamt (Leitungsbahn + 1 Ereignis/Tag) 15,3 uA

Eine CR2477-Coin-Zelle (1000 mAh) versorgt ein Leitungsbahn-Manipulations-Tag etwa 1000 / (15,3 * 24 / 1000) = 2727 Tage (~7,5 Jahre) lang, unter der Annahme eines Manipulationsereignisses pro Tag. In der Praxis reduzieren die Selbstentladung der Batterie (~1 %/Jahr bei LiMnO2) und Temperatureffekte dies auf ~5 Jahre, was fuer die meisten Asset-Tracking-Implementierungen immer noch akzeptabel ist.

Lektionen aus realen Implementierungen

  • Werksreset-Angriff: Wenn das Tag ohne physischen Beweis auf Werkseinstellungen zurueckgesetzt werden kann, ist die Manipulationserkennung nutzlos. Loesung: Setzen Sie ein Once-Writable (OTP)-Bit im SoC-UICR, das die Manipulationsprotokollierung permanent aktiviert. Nach dem Setzen kann das Tag nicht zurueckgesetzt werden, ohne das Manipulationsprotokoll zu zerstoeren.
  • Superkondensator-Dimensionierung: Der 0,1-F-Superkondensator hat eine Toleranz von -20 %/+80 %. Entwerfen Sie immer fuer den -20-%-Fall (0,08 F), der immer noch 3,8 s Haltezeit liefert.
  • Gehaeusematerial: Fuer den Lichtsensor-Ansatz muss das Gehaeuse sichtbares Licht durchlassen. Klares Polycarbonat funktioniert; getoente oder UV-beständige Beschichtungen blockieren den Sensor. Fuer Aussenimplementierungen wird die Lichtsensor-Methode aufgrund von falschen Ausloesungen durch taegliche Temperaturzyklen nicht empfohlen.
  • Auswirkung auf die Zertifizierung: Das Hinzufuegen eines Superkondensators oder das Aendern der Antennen-Erdflaeche fuer die Leitungsbahn kann die FCC/CE-Zertifizierung beeintraechtigen. Die Leitungsbahn sollte in der Zertifizierungseinreichung als Teil des Antennen-Aussparungsbereichs definiert werden, um eine Re-Zertifizierung zu vermeiden.

Fazit

Manipulationssicheres Design fuer BLE-Asset-Tags ist ein systemweites Problem, das mechanische, elektrische und Firmware-Domaenen umfasst. Der Leitungsbahn-PCB-Ansatz bietet fuer die meisten Implementierungen das beste Kosten-Leistungs-Verhaeltnis und fuegt weniger als 0,30 $ zu den BOM-Kosten und weniger als 1 uA zum durchschnittlichen Stromverbrauch hinzu. Fuer abnehmbare Tags bietet der Hall-Effekt-Magnet-Ansatz eine saubere Manipulationserkennung ohne mechanischen Verschleiss. In allen Faellen muss die Firmware den Wake-from-Sleep-Interrupt korrekt handhaben und das Ereignis in den Retention-Speicher protokollieren, bevor der SoC abschaltet. Ein Superkondensator an VDD ist ein guenstiger Versicherungsschutz gegen Ereignisverlust bei Stromausfall.

Bei der Spezifizierung von BLE-Tags fuer hochwertige Assets sollte in der Beschaffungsspezifikation ausdruecklich Manipulationserkennung gefordert werden. Die inkrementellen Kosten sind vernachlaessigbar; der Risikominderungswert ist erheblich.