Sur Mac, poser un doigt pour ouvrir sa session est un privilège qui se paie. Le Magic Keyboard avec Touch ID coûte 169 € sur l’Apple Store, et encore faut-il posséder un Mac Apple Silicon, les modèles Intel étant priés de continuer à taper leur mot de passe. Un développeur du nom de Zimeng Xiong a décidé de contourner le péage avec un petit boîtier baptisé TinyTouch, dont les plans et le code sont publiés en open source.
Une fausse carte à puce que macOS croit sur parole
L’objet ne paie pas de mine : un microcontrôleur ESP32-S3, un capteur d’empreinte rond cerclé d’un anneau lumineux, une prise USB-C. Le tout tient dans une coque imprimée en 3D qui se pose à côté du clavier que vous aimez déjà. Toute l’astuce se loge dans la manière dont le cube se présente à l’ordinateur.

Plutôt que de s’attaquer à la rétro-ingénierie de la Secure Enclave d’Apple (autant creuser un tunnel à la petite cuillère), l’engin se déguise en carte à puce PIV. Ce standard d’identification est pris en charge nativement par macOS pour la connexion, le déverrouillage de l’écran et les commandes d’administration. Le principe ressemble à un badge d’entreprise qui refuserait de se présenter au lecteur tant que votre doigt n’est pas posé dessus. Quand le Mac réclame une authentification, il envoie un défi cryptographique au cube, qui le signe avec une clé privée stockée en interne. Et le firmware refuse de signer tant que le capteur n’a pas reconnu l’empreinte.
Petit détail réjouissant : macOS exige un code PIN pour toute carte à puce, alors le cube tape docilement « 000000 », soit le code le plus paresseux du monde. Ce n’est ni votre mot de passe ni un secret, juste une formalité pour franchir la boîte de dialogue. La vraie serrure, c’est votre doigt.
Le boîtier propose en réalité deux modes de fonctionnement. Le mode carte à puce couvre la connexion, l’écran verrouillé et les invites d’administration, sans jamais saisir votre mot de passe. Pour tout le reste, un mode clavier prend le relais : le cube se fait alors passer pour un clavier USB et tape le mot de passe à votre place après vérification de l’empreinte. Celui-ci ne vit d’ailleurs jamais dans le cube, il reste chiffré sur le Mac et n’est déchiffré qu’en mémoire vive, le temps de la frappe.
Un créateur qui préfère vous faire peur que vous vendre du rêve
La documentation du projet a un ton qu’on aimerait croiser plus souvent chez les industriels. Elle annonce vouloir « vous faire un petit peu peur, pour que vous fassiez vraiment vos vérifications » avant de brancher l’objet. Le maillon faible est nommé noir sur blanc : la liaison série entre le capteur et le microcontrôleur n’est pas authentifiée. Quelqu’un disposant d’un accès physique à l’engin pourrait donc, en théorie, simuler une empreinte validée. La parade conseillée consiste à noyer l’électronique dans l’epoxy noir et à activer le démarrage sécurisé de la puce (on est loin d’un coffre-fort, et personne ne prétend le contraire).
Pour les usages sensibles, l’auteur recommande d’ailleurs lui-même le clavier officiel d’Apple. Le cube ne touche en effet jamais à la Secure Enclave : pas de validation Apple Pay, pas d’achats App Store, ces gestes restent l’exclusivité du vrai Touch ID. Le périmètre est celui du quotidien, ouvrir sa session et valider les commandes d’administration sans ressaisir vingt fois le même mot de passe.
Reste un paradoxe qui vaut le détour : le clavier officiel à 169 € réserve son capteur aux Mac Apple Silicon, laissant les possesseurs de Mac Intel taper leur mot de passe à l’ancienne. Le cube de bricoleur, lui, ne fait pas le tri et fonctionne sur n’importe quel Mac, y compris ceux qu’Apple a laissés au bord de la route biométrique.
Le montage réclame un fer à souder, un peu de ligne de commande et une imprimante 3D dans les parages. Des kits préassemblés sont annoncés, avec pour l’instant une simple liste d’attente en guise de calendrier. D’ici là, vous avez le choix : sortir le fer, passer à la caisse chez Apple, ou continuer à taper votre mot de passe (c’est gratuit, mais c’est bien la seule chose).
👉🏻 Suivez l’actualité tech en temps réel : ajoutez 01net à vos sources sur Google, et abonnez-vous à notre canal WhatsApp.
Source : ZimengXiong

