Beveiligde toegang & SFD
Beveiligde toegang, SFD en Secure Gateway: hoe VAG-voertuigen codering en aanpassing beveiligen en wat dat betekent voor de diagnose met CarPort.
Lezende functies zoals foutgeheugen, meetwaarden en informatie over regeleenheden zijn bij alle voertuigen onbeperkt beschikbaar. Schrijvende functies zoals codering, aanpassing en basisinstelling beveiligt het Volkswagen-concern daarentegen per voertuiggeneratie op een andere manier. Voor het diagnosewerk met CarPort is het belangrijk de verschillen te kennen, omdat ze direct van invloed zijn op de beschikbare functionaliteit.
Beveiligingsniveaus in één oogopslag
In de voertuiglijst zijn nieuwere modellen gemarkeerd met de opmerkingen SFD en SFD/UNECE. De volgende tabel laat zien welke functies per beveiligingsniveau beschikbaar zijn:
| Voertuiggeneratie | Beveiliging | Lezende functies | Foutgeheugen wissen | Schrijvende functies |
|---|---|---|---|---|
| Vóór 2020 | Beveiligde toegang / Login | Onbeperkt | Onbeperkt | Na invoer van de toegangscode |
| Vanaf ca. 2020 (SFD) | SFD | Onbeperkt | Onbeperkt | Na SFD-ontgrendeling (token/sleutel) |
| Vanaf ca. 2024 (SFD/UNECE) | Secure Gateway + SFD | Onbeperkt | Onbeperkt | Na gateway-authenticatie + SFD-ontgrendeling |
Beveiligde toegang

Beveiligde toegang is een beveiligingsmechanisme dat bepaalde diagnosefuncties van een regeleenheid pas vrijgeeft na invoer van een 5-cijferige code. Zo wordt voorkomen dat veiligheids- of homologatierelevante parameters per ongeluk of onbevoegd worden gewijzigd.
- Protocollen: Uitsluitend bij KWP2000 en UDS. Bij KWP1281 wordt in plaats daarvan de functie Login gebruikt, bij KWP2000 is daarnaast de functie Codering II beschikbaar.
Welke functies worden beveiligd?
Beveiligde toegang is doorgaans nodig voor de volgende acties:
- Aanpassingen (bijv. injectorcorrectiewaarden, sleutels inleren)
- Basisinstellingen (bijv. kalibratie van de remmen)
- Coderingswijzigingen bij bepaalde regeleenheden
Meerdere toegangsniveaus:
Een regeleenheid kan over meerdere toegangscodes beschikken, die elk verschillende functiegebieden vrijgeven. Zo kan de ene code bijvoorbeeld de aanpassing toestaan, terwijl voor de basisinstelling een andere code nodig is.
💡 Tip: Als er beschrijvingsgegevens voor de regeleenheid beschikbaar zijn, toont CarPort de beschikbare toegangsniveaus met namen in leesbare tekst in een keuzelijst. Een overzicht van veelgebruikte codes vind je onder Toegangscodes voor VAG-regeleenheden.
Stapsgewijze instructies:
- Voer de 5-cijferige toegangscode in het invoerveld in of kies, als er beschrijvingsgegevens beschikbaar zijn, het passende item uit de lijst.
- Klik op
Aanvragen.... - Bevestig de aanvraag in het dialoogvenster dat verschijnt.
- Als dit lukt, wordt het betreffende functieniveau vrijgegeven. CarPort geeft dit aan in de statusweergave.
Gedrag bij een verkeerde invoer:
Als er een verkeerde code wordt ingevoerd, blokkeert de regeleenheid verdere toegangspogingen gedurende een door de fabrikant bepaalde wachttijd (vaak 10–30 seconden, bij herhaalde verkeerde invoer ook langer). Tijdens deze blokkeringstijd weigert de regeleenheid elke volgende code – ook de juiste.
⚠️ Let op: Wacht na een verkeerde invoer de volledige blokkeringstijd af voordat je het opnieuw probeert. Een onmiddellijke nieuwe invoer – zelfs met de juiste code – kan door de regeleenheid worden geweigerd en de blokkeringstijd verlengen.
Login / Codering II
De functies Login en Codering II zijn beveiligingsmechanismen van de oudere diagnoseprotocollen KWP1281 en KWP2000. Ze vervullen een vergelijkbare taak als de beveiligde toegang, maar werken anders.
Verschil met beveiligde toegang:
| Eigenschap | Beveiligde toegang | Login / Codering II |
|---|---|---|
| Protocollen | KWP2000, UDS | KWP1281, KWP2000 |
| Werking | Geeft een functieniveau vrij | Voert direct een actie uit of combineert vrijgave met codering |
| Codeformaat | 5-cijferige code | 5-cijferige code |
Login:
De login stuurt een code naar de regeleenheid die een bepaalde functie direct vrijgeeft of activeert. Anders dan de beveiligde toegang, die alleen een autorisatieniveau opent, kan een login direct een configuratiewijziging tot gevolg hebben.
Codering II:
Codering II combineert de invoer van een code met een gelijktijdige coderingswijziging. Daarmee kun je functies vrijgeven die niet via de reguliere codering toegankelijk zijn. Een typisch voorbeeld is het vrijgeven van de cruisecontrol (GRA): door de juiste code in te voeren wordt de GRA-functie in de regeleenheid geactiveerd.
Stapsgewijze instructies:
- Voer de code in het invoerveld in of kies, als er beschrijvingsgegevens beschikbaar zijn, het passende item uit de lijst.
- Klik op
Inloggen.... - Bevestig de actie in het dialoogvenster dat verschijnt.
ℹ️ Opmerking: Of een regeleenheid Login of Codering II ondersteunt, verschilt per regeleenheid en hangt af van de firmware. Niet elke regeleenheid biedt deze functie. Als er beschrijvingsgegevens beschikbaar zijn, toont CarPort de beschikbare login-opties met namen in leesbare tekst.
SFD (bescherming van de voertuigdiagnose)

SFD (bescherming van de voertuigdiagnose) is een cryptografisch beveiligingsmechanisme dat het Volkswagen-concern vanaf ca. modeljaar 2020 (Golf 8, Octavia 4, SEAT Leon 4 e.a.) in zijn regeleenheden toepast. Het vervangt bij deze voertuigen de eerdere beveiligde toegang (Security Access) en beschermt schrijvende diagnosefuncties zoals codering, aanpassing en basisinstelling tegen onbevoegde toegang.
Verschil met beveiligde toegang:
| Eigenschap | Beveiligde toegang | SFD |
|---|---|---|
| Beveiligingsmethode | Statische 5-cijferige code | Cryptografische challenge-responsemethode (token + sleutel) |
| Voertuigbinding | Code geldt voor alle voertuigen met dezelfde regeleenheid | Sleutel is gekoppeld aan het individuele chassisnummer (VIN) |
| Protocollen | KWP2000, UDS | Alleen UDS |
| Geldigheidsduur | Permanent geldig | Beperkt in tijd of per sessie (afhankelijk van de fabrikant) |
Hoe herken je een door SFD beveiligde regeleenheid?
Als een regeleenheid door SFD is beveiligd, toont CarPort na het opbouwen van de verbinding het tabblad SFD. Het tabblad Beveiligde toegang is in dat geval niet aanwezig. Zonder voorafgaande SFD-ontgrendeling zijn schrijvende functies (codering, aanpassing, basisinstelling) geblokkeerd – lezende functies zoals het uitlezen van het foutgeheugen en de meetwaarden blijven onbeperkt beschikbaar.
Ontgrendeling via de offline procedure:
CarPort ondersteunt de SFD-ontgrendeling via een offline procedure. Daarbij wordt eerst een voertuigspecifiek token gegenereerd, dat vervolgens bij een externe dienst (derde partij) wordt ingewisseld voor een ontgrendelcode (sleutel).
ℹ️ Belangrijk: CarPort kan zelf geen SFD-sleutels genereren. De sleutel wordt uitsluitend berekend door externe onlinediensten (derde partijen). CarPort ondersteunt echter het volledige proces van het genereren van het token en het toepassen van de sleutel, om de ontgrendeling zo eenvoudig mogelijk te maken.
Stapsgewijze instructies:
- Open het tabblad SFD in de verbonden regeleenheid. Het gedeelte
SFD-statustoont de huidige beveiligingstoestand. - Kies onder
SFD-besturingde optieSFD-token genererenen klik opToepassen. - De regeleenheid genereert een individueel token, dat in CarPort wordt weergegeven. Daarnaast wordt het chassisnummer (VIN) weergegeven.
- Kopieer beide waarden (token en VIN). Met de knop
Opslaan in bestand...kun je beide waarden eenvoudig in een tekstbestand opslaan. - Open de onlinedienst van een SFD-aanbieder (derde partij) en voer daar het token en het VIN in om de ontgrendelcode (sleutel) te krijgen.
- Ga terug naar CarPort. Kies onder
SFD-besturingde optieOntgrendelen met SFD-sleutel, voer de ontvangen sleutel in en klik opToepassen. - Als de ontgrendeling is gelukt, toont CarPort een bevestiging. De schrijvende diagnosefuncties zijn nu beschikbaar.
ℹ️ Opmerking: De SFD-ontgrendeling kan afhankelijk van de regeleenheid in tijd beperkt zijn. Na afloop daarvan of nadat de verbinding is verbroken, moet je de procedure eventueel opnieuw uitvoeren.
Secure Gateway (SFD/UNECE)
Vanaf modeljaar 2024 implementeert het Volkswagen-concern naast SFD een zogenoemde Secure Gateway in combinatie met UNECE-reglement R155 (VN-regelgeving voor de cyberbeveiliging van voertuigen). Deze combinatie wordt in de voertuiglijst aangeduid als SFD/UNECE en vaak ook SFD2 genoemd.
De Secure Gateway is een toegangsblokkade op gatewayniveau, die de communicatieweg tussen diagnose-interface en regeleenheid al beperkt – nog voordat de eigen SFD-beveiliging van de regeleenheid in werking treedt. Het gaat dus om een beveiliging in twee niveaus:
| Niveau | Mechanisme | Laag | Werking |
|---|---|---|---|
| 1. Secure Gateway | Gateway filtert diagnoseopdrachten | Voertuiggateway (adr. 19) | Alleen geautoriseerde opdrachten worden naar regeleenheden doorgestuurd |
| 2. SFD | Cryptografische authenticatie | Afzonderlijke regeleenheid | Schrijvende functies pas na ontgrendeling met token/sleutel |
Gevolgen voor de diagnose met CarPort:
Zonder extra authenticatie bij de Secure Gateway zijn bij SFD/UNECE-voertuigen de volgende functies beschikbaar:
- Foutgeheugen uitlezen
- Foutgeheugen wissen
- Informatie over regeleenheden lezen
- Meetwaarden lezen
De volgende functies zijn niet beschikbaar zolang er geen gateway-authenticatie heeft plaatsgevonden:
- Codering
- Aanpassing
- Basisinstelling
- Actuatortest
- Inbouwlijst wijzigen
Bovendien is alleen de OBD-diagnosemodus beschikbaar (zie Diagnosemodus).
⚠️ Belangrijk: Het ontgrendelen van de Secure Gateway vereist een authenticatie op gatewayniveau die verder gaat dan het bestaande SFD-mechanisme. Dit is een beperking van de fabrikant die alle onafhankelijke diagnosesystemen in gelijke mate treft. CarPort ondersteunt de SFD-ontgrendeling op het niveau van de regeleenheid (zie SFD), maar de gateway-authenticatie hangt af van de beschikbaarheid van compatibele ontgrendeldiensten.