Namun, ini tidak bermakna sesiapa sahaja boleh membuka Find My dari komputer Linux tanpa pengesahan. Linux masih perlu melengkapkan proses log masuk dan pendaftaran Apple, serta memiliki kebenaran akaun yang sepadan. Penemuan sebenar ialah sistem pengendalian bukan Apple boleh meniru tingkah laku klien yang diperlukan.
Projek itu menghubungkan beberapa komponen dalaman ekosistem Apple:
Pengesahan akaun: Zerotistic menggunakan protokol log masuk GrandSlam Apple. Aliran yang dilaporkan melibatkan pertukaran Secure Remote Password (SRP) dan pengesahan dua faktor, lalu menghasilkan pengecam akaun serta token setara kata laluan yang berumur pendek.
Pendaftaran peranti: Klien menjana permintaan penandatanganan sijil PKCS#10 yang mengandungi kunci RSA 2,048-bit dan tandatangan SHA-1. Permintaan itu dihantar kepada titik akhir pendaftaran profil lama Apple, authenticateDS, yang kemudian memulangkan sijil Apple Identity Services.
Pendaftaran IDS: Dengan sijil dan bahan identiti peranti tersebut, Linux boleh mendaftar sebagai peranti berkeupayaan Identity Services, mengisytiharkan jenis penyulitan yang disokong, melanggan subperkhidmatan pemesejan yang diperlukan dan mendapatkan kelayakan penghantaran Apple Push Notification Service.
Penyegerakan Find My: Klien meniru urutan permintaan Find My People, termasuk proses permulaan, operasi penyegaran dan permintaan SubscribeAndFetch dengan intent: distributeKeysmode: proactive
Penyahsulitan secara setempat: Muatan IDS yang disulitkan mengandungi bahan berkaitan hubungan perkongsian dan kunci SearchParty. Pustaka sumber terbuka pypush mengendalikan lapisan push dan IDS, manakala FindMy.py mendapatkan serta menyahsulit laporan Find My menjadi koordinat lokasi, cap masa dan data ketepatan.
Ini ialah emulasi protokol, bukannya sijil Apple palsu. Pelayan Apple tetap mengeluarkan kelayakan selepas proses pengesahan akaun dan pendaftaran selesai.
Tingkah laku SubscribeAndFetch yang ditunjukkan mencadangkan bahawa Apple boleh menghantar bahan kunci lokasi semasa kepada peranti yang baru diberi kuasa selepas hubungan perkongsian sedia ada telah diwujudkan. Fungsi ini masuk akal untuk penggantian peranti dan penyegerakan akaun: pengguna tidak sepatutnya perlu meminta setiap kenalan menghentikan dan memulakan semula perkongsian lokasi setiap kali mereka menambah peranti baharu.
Muatan yang dilaporkan mengandungi pengecam hubungan, indeks kunci, kunci iklan ters has untuk 32 bait dan perwakilan kunci persendirian sepanjang 85 bait. Medan-medan ini menunjukkan bahawa penyahsulitan laporan lokasi Find My bergantung pada bahan yang khusus kepada hubungan dan versi kunci, yang boleh diagihkan semula melalui IDS.
Penulisan teknikal itu menunjukkan tingkah laku penyegerakan dan penggiliran kunci, tetapi tidak menetapkan sela masa penggiliran kunci yang seragam untuk semua keadaan. Jadi, yang didedahkan ialah cara keadaan kunci semasa dihantar—bukan spesifikasi awam lengkap tentang jadual pengurusan kunci Apple.
Klien yang diuji itu sengaja dibina dengan skop terhad. Ia boleh membaca perkongsian lokasi yang sudah diterima oleh Apple Account penyelidik, kemudian memproses data tersebut secara setempat. Logik geofencing—contohnya menghantar pemberitahuan apabila seseorang tiba atau meninggalkan sesuatu tempat—juga berjalan di mesin Linux, bukan di pihak Apple.
Menurut penulisan tersebut, klien itu tidak mempunyai fungsi untuk:
Oleh itu, penemuan ini lebih tepat difahami sebagai isu kesalingoperasian dan sempadan kepercayaan, bukan eksploit untuk menjejak sesiapa sahaja dari jauh. Risiko privasi yang lebih munasabah timbul jika Apple Account atau peranti dipercayai seseorang diambil alih: perkongsian yang sudah tersedia kepada akaun itu berpotensi didedahkan.
Kedua-dua penyelidikan ini melibatkan Find My, tetapi menyentuh komponen dan model ancaman yang berbeza.
Kerja Zerotistic tertumpu pada Find My People. Ia meniru bahagian penerima bagi hubungan perkongsian lokasi yang sudah diluluskan. Akaun dan peranti perlu diterima oleh Apple, manakala lokasi seseorang perlu telah dikongsi dengan akaun tersebut.
nRootTag pula menyasarkan Find My Network dan pencarian luar talian. Penyelidik melaporkan bahawa perkhidmatan Apple menerima jenis alamat Bluetooth yang melebihi alamat rawak statik yang dijangka. Kelemahan itu berpotensi membolehkan komputer berkeupayaan Bluetooth berfungsi seperti suar penjejak ala AirTag, lalu menggunakan peranti Apple berdekatan untuk menyampaikan lokasinya tanpa pengetahuan pemilik sasaran.
Ringkasnya, projek Zerotistic menerima data yang sememangnya telah diberi kebenaran oleh akaun; nRootTag cuba menghasilkan keupayaan penjejakan tanpa kebenaran. Menyamakan kedua-duanya akan menjadikan demonstrasi Linux itu kedengaran jauh lebih berkuasa daripada yang disokong oleh bukti.
Motivasi asal yang dinyatakan adalah automasi berasaskan persetujuan. Seorang rakan yang memang sudah berkongsi lokasi bersetuju supaya sistem Linux mengekalkan geofence secara setempat dan menghantar pemberitahuan Discord apabila rakan itu tiba di atau meninggalkan lokasi tertentu.
Pada awalnya, Zerotistic menjangka tugasan itu hanya memerlukan permintaan web yang disahkan dan kira-kira “sepetang” kerja. Namun, proses kejuruteraan balikan berkembang jauh melebihi jangkaan tersebut. Sumber yang tersedia tidak menetapkan jumlah tempoh sebenar projek dengan tepat, jadi angka yang lebih spesifik akan menjadi spekulasi.
Sumber yang dirujuk mengesahkan demonstrasi itu, tetapi tidak memberikan kenyataan awam Apple yang disahkan secara khusus mengenai pelaksanaan Find My People di Linux ini. Tiada pembaikan yang disahkan atau keputusan program ganjaran pepijat yang didedahkan dalam laporan tersebut.
Pengajaran utamanya tetap jelas: mengehadkan sesuatu ciri kepada perkakasan Apple tidak semestinya menjadikan perkakasan itu sendiri sebagai sempadan keselamatan. Jika kepercayaan di pihak pelayan diberikan berdasarkan kelayakan, sijil, keupayaan dan tingkah laku protokol, klien yang cukup serasi pada sistem pengendalian lain mungkin boleh melintasi sempadan produk—namun masih terikat pada keizinan akaun dan kunci kriptografi yang diperolehnya secara sah.