Capacités

Démarrage & firmware

Démarrage mesuré + TOTPabsent

Heads mesure le firmware au démarrage et prouve son intégrité par un code TOTP. Nécessite Heads flashé et le TPM relié — fait à l'atelier.

Source

Firmware libre (Coreboot)absent

Le firmware d'amorçage est Coreboot, à code source ouvert et auditable, à la place du BIOS constructeur.

Source

Sans Intel MEabsent

Pas de moteur de gestion Intel actif. Sur AMD, il n'y a pas d'Intel ME (mais le PSP AMD, propriétaire, reste présent). Une neutralisation n'est jamais totale.

Source

Élément sécuriséde série (amont)

dTPM 2.0

Puce dédiée qui garde les clés et throttle les tentatives de code (Titan M2 sur Pixel, dTPM sur certains ThinkPad).

Source

Mises à jour garantiesabsent

Fenêtre de mises à jour de sécurité documentée par le constructeur. Affichée uniquement quand elle est garantie.

Source

Système & données

Chiffré au reposatelier onsecret

LUKS

Les données sont chiffrées quand l'appareil est verrouillé (FBE sur téléphone, LUKS posé à l'atelier sur ordinateur).

Source

Compartimentation (Qubes)de série (amont)

Qubes

Qubes OS isole vos activités dans des machines virtuelles cloisonnées — une compromission ne s'étend pas au reste.

HCL 21HMCTO1WW confirmé.

Source

Amnésique (Tails)option

Tails

Tails ne laisse aucune trace : tout tourne en RAM et disparaît à l'extinction, sauf un éventuel volume persistant.

Source

Atelier & accompagnement

Installé, vérifié à l'atelieratelier onsecret

Nous flashons, vérifions l'intégrité et re-verrouillons chaque exemplaire. Pour les clés USB, nous fournissons la procédure de vérification de signature — ne nous croyez pas sur parole.

OS uniquement — firmware d'origine conservé.

Scellé anti-tamper poséabsent

Un sceau inviolable est posé à l'atelier : une ouverture laisse une trace visible.

de série (amont) atelier onsecret option absent

Ce que cela ne protège pas

  • Le firmware reste propriétaire : pas de Coreboot, pas de Heads, pas de ROM de démarrage mesuré/attesté. L'Intel Management Engine ne peut pas être neutralisé (pas de me_cleaner sur Raptor Lake). La confiance au niveau firmware appartient à Lenovo, pas à vous.
  • Aucune protection contre le vol ou la contrainte : le chiffrement intégral du disque (LUKS) ne protège que les données au repos. Une fois déverrouillé, ou si l'on vous contraint à le déverrouiller, les données sont exposées. Ce n'est pas un appareil d'anti-forensique ni de déni plausible.
  • Aucune protection contre l'extraction physique/matérielle : un attaquant disposant de l'appareil éteint et verrouillé peut tenter des attaques DMA, chip-off ou evil-maid sur le firmware. Sans démarrage mesuré, vous ne pouvez pas détecter de façon fiable un UEFI altéré.
  • La mise en veille Qubes (sommeil S3) ne fonctionne pas sur ce modèle — il n'utilise que le modern standby (s2idle), donc une machine 'en veille' conserve les clés en RAM. Éteignez-la complètement avant de la laisser sans surveillance.
  • Ne vous anonymise pas sur le réseau : Qubes isole les charges de travail, mais votre IP, vos schémas de trafic et vos connexions de comptes vous identifient toujours, sauf à passer par Tor (qubes Whonix) avec une discipline opérationnelle.
  • Le modem WWAN 4G (s'il est présent) n'est pas fonctionnel sous Qubes OS et, comme tout baseband cellulaire, reste un processeur opaque hors de votre contrôle.

Ce que l'atelier fait à cet appareil

Notre pipeline

  1. Flash de Coreboot/Heads selon le modèle (X1C G8 : démarrage mesuré + TOTP ; X1C G11 : firmware d'origine conservé — cette génération n'est pas supportée, on ne vous vendra pas le contraire).
  2. Installation du système au choix (Qubes, Tails, Debian) + chiffrement LUKS.
  3. Sceau anti-tamper posé, là où revendiqué.
  4. Vérification d'intégrité et remise de la fiche de l'unité.

Ce que vous pouvez nous demander

  • Questions et conseils : Signal / PGP / ticket anonyme (voir /support).
  • Aide au re-flash ou au changement de système.
  • Vérification : nous vous montrons comment contrôler notre travail.

Ce que nous ne faisons pas

  • Pas d'assistance à distance type RustDesk sur ordinateur : la stack managée ne couvre que les téléphones Android.
  • Aucune garantie de mise à jour du firmware constructeur.
  • Sur X1C G11, nous ne prétendons pas neutraliser Intel ME ni poser un démarrage mesuré — le matériel ne le permet pas.

Choisir dans la gamme

ThinkPad X1 Carbon Gen 8 — durci« Confiance firmware maximale »665 € Monero950 € carteThinkPad T14 Gen 3 AMD — durci« Sans Intel ME »1 015 € Monero1 450 € carteThinkPad X1 Carbon Gen 11 — durciICI« Matériel récent »1 463 € Monero2 090 € carte
Différences
Démarrage mesuré + TOTP Heads + TOTP
Firmware libre (Coreboot) Coreboot si supporté*perConfig
Sans Intel ME AMD
Élément sécurisé TPM dTPM 2.0
Compartimentation (Qubes) Qubes Qubes Qubes
Scellé anti-tamper posé

Plus cher ne veut pas dire plus sûr : le modèle récent conserve son firmware constructeur là où le plus ancien offre un démarrage mesuré.

Menace n° 1 = evil-maid / firmware → X1C G8. Refus d'Intel ME et besoin de perf → T14. Matériel récent et compartimentation Qubes en défense → X1C G11.

Ce que c'est

Ce qu'est cette machine

Un Lenovo ThinkPad X1 Carbon Gen 11 — moderne, fin, Intel 13e génération — configuré comme station de travail de compartimentation au quotidien. Le matériel satisfait à toutes les exigences de Qubes OS : VT-x avec EPT, VT-d (IOMMU), SLAT, HVM et un TPM 2.0 discret sont tous présents et confirmés fonctionnels dans les rapports HCL communautaires pour la carte `21HMCTO1WW`. Le GPU intégré Intel (pas de GPU dédié) correspond exactement à ce que Qubes recommande.

La valeur réside ici dans l'isolation logicielle, pas dans la libération du firmware. Vous obtenez un ordinateur portable bien pris en charge et largement disponible sur lequel la séparation de domaines basée sur Xen tourne proprement, associé à un NVMe fixe de 1 To pour que l'espace disque soit rarement le facteur limitant quand vous faites tourner une douzaine de qubes.

Ce qu'elle n'est délibérément pas

Ce n'est pas une machine Coreboot ou Heads. Les cibles ThinkPad les plus récentes de Coreboot sont les T480/T480s ; Raptor Lake (2023) est bien plus récent que tout ce que le projet prend en charge, et il n'existe aucune voie me_cleaner pour le Management Engine sur ce silicium. Si votre modèle de menace repose sur un firmware contrôlé par le propriétaire, mesuré et attesté, et sur un ME neutralisé, cette génération ne peut pas vous l'offrir — orientez-vous vers un ThinkPad plus ancien pris en charge par Coreboot/Heads.

Positionnement honnête

Choisissez le X1 Carbon Gen 11 si vous voulez un portable rapide, léger et actuellement achetable pour une isolation de type Qubes, en acceptant que le firmware de démarrage reste celui de Lenovo. Les affirmations défendables sont : une forte compartimentation au niveau de l'OS, un matériel conforme aux exigences de Qubes et des éléments de confidentialité physique (ThinkShutter, empreinte Match-on-Chip). Les réserves honnêtes sont l'ensemble de la section LIMITES — lisez-la avant d'acheter.

Caractéristiques

ProcesseurIntel Core 13e gén. (série U/P, ex. i7-1355U / i7-1365U vPro), 10 cœurs / 12 threads
VirtualisationVT-x avec EPT + VT-d (IOMMU), SLAT, HVM — fonctionnement confirmé sous Qubes 4.2 (HCL 21HMCTO1WW)
Mémoire16-64 Go LPDDR5/LPDDR5X, soudée (non extensible après achat)
StockageSSD NVMe PCIe Gen 4 de 1 To (M.2 2280, remplaçable)
Écran14" 16:10, WUXGA 1920x1200 IPS 400 nits antireflet, ou OLED 2,8K 2880x1800
Matériel de sécuritéTPM 2.0 discret (dTPM), lecteur d'empreinte Match-on-Chip, caméra IR, cache webcam ThinkShutter
Sans filIntel Wi-Fi 6E AX211, Bluetooth 5.x ; WWAN 4G en option (inutilisable sous Qubes)
FirmwareUEFI Lenovo d'origine (ThinkShield) ; Coreboot/Heads INDISPONIBLES pour cette génération
Poidsà partir de ~1,12 kg (châssis fibre de carbone)

Après l'achat

Votre appareil arrive déjà préparé — ce guide sert si vous refaites tout vous-même ou si vous vérifiez notre travail.

Ouvrir le guide complet

Avant d'acheter : faites correspondre le modèle de menace

Ce portable est destiné à la compartimentation au niveau de l'OS avec Qubes OS. Ce n'est pas un appareil de liberté firmware. Si vous avez besoin d'un firmware de démarrage contrôlé par le propriétaire (Coreboot) et d'une chaîne de démarrage à témoin d'altération (Heads), cette génération ne prend en charge ni l'un ni l'autre — achetez plutôt un ThinkPad pris en charge par Coreboot. Vérifiez la carte de votre unité (ex. `21HMCTO1WW`) par rapport au rapport HCL communautaire.

Configuration initiale

  1. Mettez d'abord à jour l'UEFI Lenovo, encore sous l'OS d'usine ou via un utilitaire amorçable — c'est la seule voie firmware dont vous disposez sur cette machine.
  2. Définissez un mot de passe superviseur UEFI et un mot de passe de mise sous tension distinct. C'est votre première ligne contre une altération opportuniste de la configuration ; cela ne protège pas contre l'evil-maid.
  3. Désactivez ce que vous n'utilisez pas dans l'UEFI : WWAN, Bluetooth au démarrage si inutile, caméra/micro si votre usage le permet.
  4. Installez Qubes OS 4.2 ou ultérieur. Les installations 4.1 antérieures présentaient des latences d'affichage et des problèmes Wi-Fi sur cette carte, résolus par la 4.2. Vérifiez l'ISO avec la clé de signature Qubes avant de la graver — ne sautez pas cette étape.
  5. Lors de l'installation, activez le chiffrement intégral du disque (LUKS) avec une phrase de passe robuste. Le NVMe de 1 To laisse de la place pour de nombreux qubes.

Usage quotidien

  • Compartimentez par finalité : des qubes distincts pour le travail, le personnel, la banque, et un qube `vault` hors ligne contenant votre gestionnaire de mots de passe et vos clés GPG, sans réseau.
  • Faites transiter le travail sensible à l'anonymat par des qubes [Whonix](https://www.whonix.org/) (Tor par défaut). Qubes isole ; il n'anonymise pas de lui-même.
  • Utilisez des qubes jetables pour ouvrir pièces jointes, liens et documents non fiables.
  • Éteignez complètement la machine en la quittant — ne comptez pas sur la mise en veille (voir pièges).

Durcissement

  • Maintenez dom0 et les modèles de VM à jour via l'outil de mise à jour Qubes.
  • Traitez l'USB et le réseau comme hostiles : affectez-les à des qubes `sys-usb` et `sys-net` dédiés (Qubes le fait par défaut — conservez-le).
  • Utilisez le cache webcam physique ThinkShutter ; pour le micro il n'existe pas de coupure matérielle, refusez donc l'accès micro par qube.
  • Ne configurez le lecteur d'empreinte Match-on-Chip que si le confort l'emporte sur le fait qu'une donnée biométrique peut être plus facilement contrainte qu'une phrase de passe dans certaines juridictions. Une phrase de passe longue reste le secret le plus solide.
  • Ne stockez rien de sensible dans les fonctions résidant dans le firmware (vPro/AMT) — désactivez les fonctions de gestion à distance que vous n'administrez pas activement.

Pièges

  • La mise en veille ne fonctionne pas. Ce modèle n'expose que le modern standby (s2idle), pas le S3. Une machine 'endormie' conserve les clés de chiffrement du disque en RAM ; elle n'est donc pas protégée comme une machine éteinte. Éteignez-la, ne la mettez pas en veille, lorsqu'elle est sans surveillance.
  • Le modem WWAN 4G est non fonctionnel sous Qubes et, en tant que baseband cellulaire, reste un firmware opaque quoi qu'il arrive. Commandez sans WWAN, ou laissez-le désactivé.
  • Absence de démarrage mesuré : vous ne pouvez pas détecter de façon fiable un UEFI altéré. Associez le portable à des habitudes de garde physique (scellés témoins d'altération, ne jamais le laisser sans surveillance en lieu non fiable).

Vérifier l'intégrité

  • Revérifiez la version de l'UEFI après un déplacement par rapport à la version publiée par Lenovo pour votre modèle.
  • Confirmez la santé de la virtualisation dans Qubes : l'installateur signale l'état IOMMU/VT-d, et `qubes-hcl-report` régénère les mêmes données que celles de la HCL — comparez-les au rapport publié.
  • Relisez les exigences matérielles de Qubes pour savoir exactement quelles garanties viennent de la plateforme et lesquelles vous devez faire respecter au niveau opérationnel.

Sources vérifiables

Support