


Capacités
Démarrage & firmware
Démarrage mesuré + TOTPabsent
Heads mesure le firmware au démarrage et prouve son intégrité par un code TOTP. Nécessite Heads flashé et le TPM relié — fait à l'atelier.
SourceFirmware libre (Coreboot)de série (amont)
si supporté
Le firmware d'amorçage est Coreboot, à code source ouvert et auditable, à la place du BIOS constructeur.
− Dépend d'un choix du configurateur.
SourceSans Intel MEde série (amont)
AMD
Pas de moteur de gestion Intel actif. Sur AMD, il n'y a pas d'Intel ME (mais le PSP AMD, propriétaire, reste présent). Une neutralisation n'est jamais totale.
− PSP AMD présent, propriétaire.
SourceÉlément sécuriséabsent
Puce dédiée qui garde les clés et throttle les tentatives de code (Titan M2 sur Pixel, dTPM sur certains ThinkPad).
SourceMises à jour garantiesabsent
Fenêtre de mises à jour de sécurité documentée par le constructeur. Affichée uniquement quand elle est garantie.
SourceSystème & données
Chiffré au reposatelier onsecret
LUKS
Les données sont chiffrées quand l'appareil est verrouillé (FBE sur téléphone, LUKS posé à l'atelier sur ordinateur).
SourceCompartimentation (Qubes)option
Qubes
Qubes OS isole vos activités dans des machines virtuelles cloisonnées — une compromission ne s'étend pas au reste.
SourceAmnésique (Tails)option
Tails
Tails ne laisse aucune trace : tout tourne en RAM et disparaît à l'extinction, sauf un éventuel volume persistant.
SourceAtelier & accompagnement
Installé, vérifié à l'atelieratelier onsecret
Nous flashons, vérifions l'intégrité et re-verrouillons chaque exemplaire. Pour les clés USB, nous fournissons la procédure de vérification de signature — ne nous croyez pas sur parole.
Scellé anti-tamper poséatelier onsecret
Un sceau inviolable est posé à l'atelier : une ouverture laisse une trace visible.
● de série (amont)◆ atelier onsecret○ option— absent
Ce que cela ne protège pas
- AMD n’a pas d’Intel ME, mais le **PSP** (co-processeur) reste propriétaire et non auditable.
- Aucune protection une fois la session ouverte.
- Radios internes propriétaires.
- Coreboot pas toujours disponible sur cette plateforme — vérifiez la config livrée.
Ce que l'atelier fait à cet appareil
Notre pipeline
- Flash de Coreboot/Heads selon le modèle (X1C G8 : démarrage mesuré + TOTP ; X1C G11 : firmware d'origine conservé — cette génération n'est pas supportée, on ne vous vendra pas le contraire).
- Installation du système au choix (Qubes, Tails, Debian) + chiffrement LUKS.
- Sceau anti-tamper posé, là où revendiqué.
- Vérification d'intégrité et remise de la fiche de l'unité.
Ce que vous pouvez nous demander
- Questions et conseils : Signal / PGP / ticket anonyme (voir /support).
- Aide au re-flash ou au changement de système.
- Vérification : nous vous montrons comment contrôler notre travail.
Ce que nous ne faisons pas
- Pas d'assistance à distance type RustDesk sur ordinateur : la stack managée ne couvre que les téléphones Android.
- Aucune garantie de mise à jour du firmware constructeur.
- Sur X1C G11, nous ne prétendons pas neutraliser Intel ME ni poser un démarrage mesuré — le matériel ne le permet pas.
Choisir dans la gamme
| ThinkPad X1 Carbon Gen 8 — durci« Confiance firmware maximale »665 € Monero950 € carte | ThinkPad T14 Gen 3 AMD — durciICI« Sans Intel ME »1 015 € Monero1 450 € carte | ThinkPad X1 Carbon Gen 11 — durci« Matériel récent »1 463 € Monero2 090 € carte | |
|---|---|---|---|
| Différences | |||
| Démarrage mesuré + TOTP | Heads + TOTP | ||
| Firmware libre (Coreboot) | Coreboot | si supporté*perConfig | |
| Sans Intel ME | AMD | ||
| Élément sécurisé | TPM | dTPM 2.0 | |
| Compartimentation (Qubes) | Qubes | Qubes | Qubes |
| Scellé anti-tamper posé |
Plus cher ne veut pas dire plus sûr : le modèle récent conserve son firmware constructeur là où le plus ancien offre un démarrage mesuré.
Menace n° 1 = evil-maid / firmware → X1C G8. Refus d'Intel ME et besoin de perf → T14. Matériel récent et compartimentation Qubes en défense → X1C G11.
Ce que c'est
Ce que c'est
Un T14 Gen 3 AMD : la plateforme évite l'Intel Management Engine. Disque chiffré (LUKS), et au choix Qubes OS, Tails ou une Debian durcie. Le meilleur compromis de la gamme entre puissance moderne et surface d'attaque réduite.
Positionnement honnête
Pas d'Intel ME ≠ « pas de firmware propriétaire » : le PSP d'AMD existe. Nous le disons clairement.
Caractéristiques
| Modèle | Lenovo ThinkPad T14 Gen 3 AMD (Ryzen Pro) |
|---|---|
| Plateforme | AMD (pas d’Intel ME ; PSP présent) |
| Stockage | 512 Go NVMe (LUKS) |
| Firmware | Coreboot là où supporté ; sinon BIOS durci |
| Système | Qubes OS / Tails / Debian durci |
| État | Reconditionné, sceau anti-tamper |
Après l'achat
Votre appareil arrive déjà préparé — ce guide sert si vous refaites tout vous-même ou si vous vérifiez notre travail.
Ouvrir le guide complet
Mise en route
- Vérifiez le sceau anti-tamper (référence fournie).
- Déverrouillez LUKS, ouvrez votre système.
Choisir son système
- Qubes OS : isolation par machines virtuelles — doc.
- Tails : amnésique + Tor — tails.net.
- Debian durci : poste durci classique (auditd, AppArmor, mises à jour automatiques).
Bonnes pratiques
- Sauvegardes chiffrées hors-ligne ; phrase secrète LUKS forte.
Sources vérifiables
- Documentation Qubes OS Vérifié le: 15 juin 2026
- Tails Vérifié le: 15 juin 2026
- coreboot Vérifié le: 15 juin 2026
- Debian — sécurité Vérifié le: 15 juin 2026