Capacités

Démarrage & firmware

Démarrage mesuré + TOTPabsent

Heads mesure le firmware au démarrage et prouve son intégrité par un code TOTP. Nécessite Heads flashé et le TPM relié — fait à l'atelier.

Source

Firmware libre (Coreboot)de série (amont)

si supporté

Le firmware d'amorçage est Coreboot, à code source ouvert et auditable, à la place du BIOS constructeur.

Dépend d'un choix du configurateur.

Source

Sans Intel MEde série (amont)

AMD

Pas de moteur de gestion Intel actif. Sur AMD, il n'y a pas d'Intel ME (mais le PSP AMD, propriétaire, reste présent). Une neutralisation n'est jamais totale.

PSP AMD présent, propriétaire.

Source

Élément sécuriséabsent

Puce dédiée qui garde les clés et throttle les tentatives de code (Titan M2 sur Pixel, dTPM sur certains ThinkPad).

Source

Mises à jour garantiesabsent

Fenêtre de mises à jour de sécurité documentée par le constructeur. Affichée uniquement quand elle est garantie.

Source

Système & données

Chiffré au reposatelier onsecret

LUKS

Les données sont chiffrées quand l'appareil est verrouillé (FBE sur téléphone, LUKS posé à l'atelier sur ordinateur).

Source

Compartimentation (Qubes)option

Qubes

Qubes OS isole vos activités dans des machines virtuelles cloisonnées — une compromission ne s'étend pas au reste.

Source

Amnésique (Tails)option

Tails

Tails ne laisse aucune trace : tout tourne en RAM et disparaît à l'extinction, sauf un éventuel volume persistant.

Source

Atelier & accompagnement

Installé, vérifié à l'atelieratelier onsecret

Nous flashons, vérifions l'intégrité et re-verrouillons chaque exemplaire. Pour les clés USB, nous fournissons la procédure de vérification de signature — ne nous croyez pas sur parole.

Scellé anti-tamper poséatelier onsecret

Un sceau inviolable est posé à l'atelier : une ouverture laisse une trace visible.

de série (amont) atelier onsecret option absent

Ce que cela ne protège pas

  • AMD n’a pas d’Intel ME, mais le **PSP** (co-processeur) reste propriétaire et non auditable.
  • Aucune protection une fois la session ouverte.
  • Radios internes propriétaires.
  • Coreboot pas toujours disponible sur cette plateforme — vérifiez la config livrée.

Ce que l'atelier fait à cet appareil

Notre pipeline

  1. Flash de Coreboot/Heads selon le modèle (X1C G8 : démarrage mesuré + TOTP ; X1C G11 : firmware d'origine conservé — cette génération n'est pas supportée, on ne vous vendra pas le contraire).
  2. Installation du système au choix (Qubes, Tails, Debian) + chiffrement LUKS.
  3. Sceau anti-tamper posé, là où revendiqué.
  4. Vérification d'intégrité et remise de la fiche de l'unité.

Ce que vous pouvez nous demander

  • Questions et conseils : Signal / PGP / ticket anonyme (voir /support).
  • Aide au re-flash ou au changement de système.
  • Vérification : nous vous montrons comment contrôler notre travail.

Ce que nous ne faisons pas

  • Pas d'assistance à distance type RustDesk sur ordinateur : la stack managée ne couvre que les téléphones Android.
  • Aucune garantie de mise à jour du firmware constructeur.
  • Sur X1C G11, nous ne prétendons pas neutraliser Intel ME ni poser un démarrage mesuré — le matériel ne le permet pas.

Choisir dans la gamme

ThinkPad X1 Carbon Gen 8 — durci« Confiance firmware maximale »665 € Monero950 € carteThinkPad T14 Gen 3 AMD — durciICI« Sans Intel ME »1 015 € Monero1 450 € carteThinkPad X1 Carbon Gen 11 — durci« Matériel récent »1 463 € Monero2 090 € carte
Différences
Démarrage mesuré + TOTP Heads + TOTP
Firmware libre (Coreboot) Coreboot si supporté*perConfig
Sans Intel ME AMD
Élément sécurisé TPM dTPM 2.0
Compartimentation (Qubes) Qubes Qubes Qubes
Scellé anti-tamper posé

Plus cher ne veut pas dire plus sûr : le modèle récent conserve son firmware constructeur là où le plus ancien offre un démarrage mesuré.

Menace n° 1 = evil-maid / firmware → X1C G8. Refus d'Intel ME et besoin de perf → T14. Matériel récent et compartimentation Qubes en défense → X1C G11.

Ce que c'est

Ce que c'est

Un T14 Gen 3 AMD : la plateforme évite l'Intel Management Engine. Disque chiffré (LUKS), et au choix Qubes OS, Tails ou une Debian durcie. Le meilleur compromis de la gamme entre puissance moderne et surface d'attaque réduite.

Positionnement honnête

Pas d'Intel ME ≠ « pas de firmware propriétaire » : le PSP d'AMD existe. Nous le disons clairement.

Caractéristiques

ModèleLenovo ThinkPad T14 Gen 3 AMD (Ryzen Pro)
PlateformeAMD (pas d’Intel ME ; PSP présent)
Stockage512 Go NVMe (LUKS)
FirmwareCoreboot là où supporté ; sinon BIOS durci
SystèmeQubes OS / Tails / Debian durci
ÉtatReconditionné, sceau anti-tamper

Après l'achat

Votre appareil arrive déjà préparé — ce guide sert si vous refaites tout vous-même ou si vous vérifiez notre travail.

Ouvrir le guide complet

Mise en route

  1. Vérifiez le sceau anti-tamper (référence fournie).
  2. Déverrouillez LUKS, ouvrez votre système.

Choisir son système

  • Qubes OS : isolation par machines virtuelles — doc.
  • Tails : amnésique + Tor — tails.net.
  • Debian durci : poste durci classique (auditd, AppArmor, mises à jour automatiques).

Bonnes pratiques

  • Sauvegardes chiffrées hors-ligne ; phrase secrète LUKS forte.

Sources vérifiables

Support