↓ Aller au contenu

AirCard : personnaliser ses cartes Apple Wallet, avec quelques limites

Cryptolab.re
Auteur
Cryptolab.re
Cryptolab est un blog personnel où je documente mes expérimentations techniques : infra, self-hosting, réseau, crypto et projets parfois inutiles, souvent instructifs.
Sommaire

Une photo de chat à la place du visuel bancaire dans Wallet : c’est ce qu’a essayé Numerama avec AirCard. Le logiciel remplace l’image d’une carte déjà enregistrée sur l’iPhone. Le résultat est purement esthétique.

La méthode est moins anodine que le résultat. AirCard exploite AirLift, une faille du service de synchronisation AirTraffic, pour écrire à des endroits normalement inaccessibles. Cela fonctionne sans jailbreak, mais reste une modification non prévue par Apple.

En bref
#

  • Open source, avec un client macOS et un port Windows distinct.
  • Un iPhone déverrouillé et appairé à l’ordinateur est nécessaire pour suivre cette procédure.
  • La compatibilité varie selon la version d’iOS et le client. Toutes les combinaisons annoncées ne sont pas testées.
  • Le client Windows documente une sauvegarde du visuel d’origine et un bouton de restauration. Vérifiez leur présence dans la version installée.

La procédure ci-dessous vient de la documentation des projets, consultée le 25 septembre 2026. Elle n’a pas été testée ici sur un iPhone.

Comment AirLift permet cette modification
#

AirLift détourne le transfert de livres entre un ordinateur appairé et iOS. Le défaut se situe dans la validation des chemins par ATAirlock, un composant du traitement des fichiers synchronisés.

Le chemin source accepte des remontées de répertoire avec ... Côté destination, le contrôle vérifie un préfixe textuel sans garantir que les liens symboliques conduisent réellement à l’intérieur du répertoire autorisé. Cette combinaison permet de sortir du périmètre prévu pour les médias synchronisés.

L’auteur a confirmé des écritures dans plusieurs répertoires de l’utilisateur mobile, dont Library, Documents et des conteneurs applicatifs. Le bug permet donc davantage que le remplacement d’une image, sans pour autant démontrer un accès à tous les fichiers ou au Secure Element.

Le PoC publié fonctionne en USB ou en Wi-Fi depuis un Mac déjà appairé. L’accès dépend donc d’une relation de confiance établie avec l’ordinateur.

Ce qui change pour Apple Pay
#

Le numéro de compte propre à l’appareil est conservé dans le Secure Element, isolé du système d’exploitation. Les transactions utilisent notamment un code de sécurité dynamique, comme le décrit Apple dans sa documentation.

Afficher un logo Mastercard sur une carte Visa ne change donc pas le réseau qui traite le paiement. Les plafonds et les conditions de la banque restent les mêmes.

Gardez tout de même un repère visuel distinct pour chaque compte : avec deux cartes identiques à l’écran, on peut facilement sélectionner la mauvaise.

Vérifier la compatibilité avant de commencer
#

La mention « iOS 18+ » dans le README couvre plus de versions que les tests détaillés par les auteurs :

SourceCe qu’elle documente
README d’AirCard macOSiOS 18+ annoncé, avec un test déclaré sur iOS 27 final
README d’AirLiftTest sur iOS 27.0 RC, build 24A435 ; fonctionnement attendu sur la version finale 24A437
Validation du scanner AirCardDétection sur iPhone 15 Pro avec iOS 18.6.2, sans écriture d’image pendant ce test

La validation du scanner porte uniquement sur la détection. Aucune image n’a été écrite pendant ce test. Le cas iPhone 17 sous iOS 27, signalé dans une issue, reste également à vérifier dans ce document.

Relevez votre version d’iOS dans Réglages > Général > Informations, puis consultez les notes de la version d’AirCard téléchargée. Sur Windows, le port demande Windows 10 ou 11 en 64 bits et les composants Apple Mobile Device Support / iTunes 64 bits pour communiquer avec l’appareil.

Préparer et appliquer un visuel
#

Préparer l’image
#

Card Design Generator, dont l’interface porte le nom Card Face Studio, permet d’importer une image, de la recadrer et d’ajouter des logos. Il exporte un PNG de 1 536 × 969 pixels. Le projet indique que le traitement des images se fait localement dans le navigateur.

La capture en tête de ce billet montre l’éditeur avant import d’une image. Le PNG obtenu sera ensuite chargé dans AirCard.

Une photo ou une illustration suffit. Évitez d’y mettre un numéro de carte, une date d’expiration ou un cryptogramme. L’éditeur ne fournit pas de modèles ni de logos bancaires préinstallés. Son code source tient dans un fichier HTML qui peut aussi s’ouvrir localement.

Appliquer l’image depuis un Mac
#

La procédure macOS tient en quelques étapes. Flash Skins déclenche l’écriture sur l’iPhone : avant ce clic, vérifiez comment restaurer votre carte avec le client utilisé.

  1. Télécharger AirCard.dmg depuis les releases du dépôt et installer l’application.
  2. Brancher l’iPhone en USB, le déverrouiller et autoriser son propre ordinateur.
  3. Dans l’onglet Wallet Cards, lancer Scan Cards.
  4. Sur l’iPhone, ouvrir Apple Pay, s’authentifier et sélectionner la carte à modifier.
  5. Associer l’image à la carte détectée, puis lancer Flash Skins.
  6. Fermer complètement Wallet et le rouvrir. Le README mentionne aussi un redémarrage si nécessaire.

Sur le client Windows, les boutons correspondants s’appellent Scan, Choose Image… et Apply Card Skin.

Si aucune carte n’apparaît
#

AirCard macOS repère les cartes en lisant les journaux de l’iPhone. Un problème documenté sur iOS 18.6.2 explique certains scans vides : l’ancien service de logs montrait l’activité de Wallet, mais omettait les chemins contenant les identifiants des cartes.

Dans Log, vérifiez la présence du message Connected to the unified device log stream, puis sélectionnez à nouveau une carte. Si le lecteur de journaux s’arrête, reconnectez et déverrouillez l’iPhone avant de relancer le scan. Les valeurs masquées par iOS sous la forme <private> ne sont pas récupérables par ce scanner.

Pour un rapport de bug, fournissez les versions et le message d’erreur utile, sans publier les journaux complets ni les identifiants des cartes.

Persistance et retour arrière
#

Lors de l’essai de Numerama, les cartes ont disparu au bout d’environ dix heures et ont dû être ajoutées de nouveau. La cause n’est pas établie.

L’article signale aussi l’absence de bouton pour revenir au visuel initial. Sur ce point, les clients diffèrent : le README du port Windows documente Restore Original, qui utilise une sauvegarde locale créée lors de la première application. Le README macOS consulté ne décrit pas d’équivalent.

Conservez cette sauvegarde si votre client en crée une. Si vous devez supprimer puis réajouter une carte, prévoyez sa réactivation auprès de la banque et un autre moyen de paiement pendant l’opération.

La durée de vie de la personnalisation reste incertaine. Une mise à jour peut casser la méthode ; ce serait une mauvaise raison de repousser un correctif de sécurité.

Retirer la confiance accordée à l’ordinateur
#

L’autorisation donnée à l’ordinateur dépasse les besoins d’AirCard : elle permet la synchronisation et l’accès à certains contenus personnels. Utilisez votre propre machine et téléchargez le logiciel depuis son dépôt amont.

Pour retirer cette confiance après l’essai, Apple indique ce parcours : Réglages > Général > Transférer ou réinitialiser l’iPhone > Réinitialiser > Réinitialiser localisation et confidentialité. Attention, la réinitialisation concerne l’ensemble de ces réglages, pas seulement l’ordinateur utilisé. Elle ne restaure pas les images modifiées.

Conclusion
#

AirCard peut valoir l’essai si vous aimez personnaliser votre téléphone et acceptez de devoir réajouter une carte. Commencez par une seule, à un moment où vous pouvez vous passer d’Apple Pay. Le visuel du chat peut attendre si c’est votre seul moyen de payer en déplacement.

Sources
#

Articles connexes

Microduck : prix et limites du robot bipède open source

Microduck est un robot bipède de 25 cm conçu par Pollen Robotics, l’équipe robotique de Hugging Face. Il se précommande 399 $ avant taxes et livraison. En France, le robot seul m’a coûté 408 € TTC. Avec un Charger Pack, un Accessory Pack Yellow et le port, ma commande atteint 523,20 € TTC. Ce prix n’achète ni un assistant domestique ni un robot autonome prêt à accomplir des tâches dans une maison. Microduck est d’abord une plateforme de développement assemblée, équipée de 15 moteurs et livrée avec des comportements entraînés pour marcher, se relever ou saisir un petit objet. La partie qui a motivé ma commande n’est pas seulement le matériel. Pollen publie le logiciel embarqué, le simulateur MuJoCo et la chaîne d’entraînement jusqu’au déploiement des politiques ONNX. Les plans mécaniques et électroniques restent en revanche fermés. Mon cas d’usage est précis : relier le robot à l’instance Hermes Agent de mon homelab, sans donner au modèle de langage un accès direct aux moteurs. Hermes choisirait des actions limitées ; le robot conserverait sa boucle de contrôle, ses limites et son arrêt local. Les premières livraisons sont visées avant Noël 2026. En attendant, ce texte n’est pas un test, mais le raisonnement derrière la commande, ce que les sources publiques permettent de vérifier et le programme que je compte suivre à la réception.

La page Apps : un annuaire structuré de projets open source

La veille open source produit vite plus de bruit que de valeur. On repère un outil intéressant, on le met en favori, on l’étoile sur GitHub, puis on l’oublie. Le jour où le besoin revient vraiment, il faut recommencer : recherche web, historique du navigateur, dépôts GitHub, listes “awesome”, fils de discussion, notes éparpillées. La page Apps est ma tentative pour arrêter ce cycle. Ce n’est pas une liste des meilleurs outils open source. Ce n’est pas non plus une recommandation d’architecture. C’est un annuaire de projets croisés pendant la veille, classés avec assez de contexte pour les retrouver plus tard. L’objectif est simple : quand je cherche un monitoring léger, un WAF, un outil d’automatisation ou une alternative à un service SaaS, je commence par regarder ce qui est déjà indexé.