


Capacités
Démarrage & firmware
Démarrage mesuré + TOTPabsent
Heads mesure le firmware au démarrage et prouve son intégrité par un code TOTP. Nécessite Heads flashé et le TPM relié — fait à l'atelier.
SourceFirmware libre (Coreboot)absent
Le firmware d'amorçage est Coreboot, à code source ouvert et auditable, à la place du BIOS constructeur.
SourceSans Intel MEabsent
Pas de moteur de gestion Intel actif. Sur AMD, il n'y a pas d'Intel ME (mais le PSP AMD, propriétaire, reste présent). Une neutralisation n'est jamais totale.
SourceÉlément sécuriséde série (amont)
dTPM 2.0
Puce dédiée qui garde les clés et throttle les tentatives de code (Titan M2 sur Pixel, dTPM sur certains ThinkPad).
SourceMises à jour garantiesabsent
Fenêtre de mises à jour de sécurité documentée par le constructeur. Affichée uniquement quand elle est garantie.
SourceSystème & données
Chiffré au reposatelier onsecret
LUKS
Les données sont chiffrées quand l'appareil est verrouillé (FBE sur téléphone, LUKS posé à l'atelier sur ordinateur).
SourceCompartimentation (Qubes)de série (amont)
Qubes
Qubes OS isole vos activités dans des machines virtuelles cloisonnées — une compromission ne s'étend pas au reste.
− HCL 21HMCTO1WW confirmé.
SourceAmnésique (Tails)option
Tails
Tails ne laisse aucune trace : tout tourne en RAM et disparaît à l'extinction, sauf un éventuel volume persistant.
SourceAtelier & accompagnement
Installé, vérifié à l'atelieratelier onsecret
Nous flashons, vérifions l'intégrité et re-verrouillons chaque exemplaire. Pour les clés USB, nous fournissons la procédure de vérification de signature — ne nous croyez pas sur parole.
− OS uniquement — firmware d'origine conservé.
Scellé anti-tamper poséabsent
Un sceau inviolable est posé à l'atelier : une ouverture laisse une trace visible.
● de série (amont)◆ atelier onsecret○ option— absent
Ce que cela ne protège pas
- Le firmware reste propriétaire : pas de Coreboot, pas de Heads, pas de ROM de démarrage mesuré/attesté. L'Intel Management Engine ne peut pas être neutralisé (pas de me_cleaner sur Raptor Lake). La confiance au niveau firmware appartient à Lenovo, pas à vous.
- Aucune protection contre le vol ou la contrainte : le chiffrement intégral du disque (LUKS) ne protège que les données au repos. Une fois déverrouillé, ou si l'on vous contraint à le déverrouiller, les données sont exposées. Ce n'est pas un appareil d'anti-forensique ni de déni plausible.
- Aucune protection contre l'extraction physique/matérielle : un attaquant disposant de l'appareil éteint et verrouillé peut tenter des attaques DMA, chip-off ou evil-maid sur le firmware. Sans démarrage mesuré, vous ne pouvez pas détecter de façon fiable un UEFI altéré.
- La mise en veille Qubes (sommeil S3) ne fonctionne pas sur ce modèle — il n'utilise que le modern standby (s2idle), donc une machine 'en veille' conserve les clés en RAM. Éteignez-la complètement avant de la laisser sans surveillance.
- Ne vous anonymise pas sur le réseau : Qubes isole les charges de travail, mais votre IP, vos schémas de trafic et vos connexions de comptes vous identifient toujours, sauf à passer par Tor (qubes Whonix) avec une discipline opérationnelle.
- Le modem WWAN 4G (s'il est présent) n'est pas fonctionnel sous Qubes OS et, comme tout baseband cellulaire, reste un processeur opaque hors de votre contrôle.
Ce que l'atelier fait à cet appareil
Notre pipeline
- Flash de Coreboot/Heads selon le modèle (X1C G8 : démarrage mesuré + TOTP ; X1C G11 : firmware d'origine conservé — cette génération n'est pas supportée, on ne vous vendra pas le contraire).
- Installation du système au choix (Qubes, Tails, Debian) + chiffrement LUKS.
- Sceau anti-tamper posé, là où revendiqué.
- Vérification d'intégrité et remise de la fiche de l'unité.
Ce que vous pouvez nous demander
- Questions et conseils : Signal / PGP / ticket anonyme (voir /support).
- Aide au re-flash ou au changement de système.
- Vérification : nous vous montrons comment contrôler notre travail.
Ce que nous ne faisons pas
- Pas d'assistance à distance type RustDesk sur ordinateur : la stack managée ne couvre que les téléphones Android.
- Aucune garantie de mise à jour du firmware constructeur.
- Sur X1C G11, nous ne prétendons pas neutraliser Intel ME ni poser un démarrage mesuré — le matériel ne le permet pas.
Choisir dans la gamme
| ThinkPad X1 Carbon Gen 8 — durci« Confiance firmware maximale »665 € Monero950 € carte | ThinkPad T14 Gen 3 AMD — durci« Sans Intel ME »1 015 € Monero1 450 € carte | ThinkPad X1 Carbon Gen 11 — durciICI« Matériel récent »1 463 € Monero2 090 € carte | |
|---|---|---|---|
| Différences | |||
| Démarrage mesuré + TOTP | Heads + TOTP | ||
| Firmware libre (Coreboot) | Coreboot | si supporté*perConfig | |
| Sans Intel ME | AMD | ||
| Élément sécurisé | TPM | dTPM 2.0 | |
| Compartimentation (Qubes) | Qubes | Qubes | Qubes |
| Scellé anti-tamper posé |
Plus cher ne veut pas dire plus sûr : le modèle récent conserve son firmware constructeur là où le plus ancien offre un démarrage mesuré.
Menace n° 1 = evil-maid / firmware → X1C G8. Refus d'Intel ME et besoin de perf → T14. Matériel récent et compartimentation Qubes en défense → X1C G11.
Ce que c'est
Ce qu'est cette machine
Un Lenovo ThinkPad X1 Carbon Gen 11 — moderne, fin, Intel 13e génération — configuré comme station de travail de compartimentation au quotidien. Le matériel satisfait à toutes les exigences de Qubes OS : VT-x avec EPT, VT-d (IOMMU), SLAT, HVM et un TPM 2.0 discret sont tous présents et confirmés fonctionnels dans les rapports HCL communautaires pour la carte `21HMCTO1WW`. Le GPU intégré Intel (pas de GPU dédié) correspond exactement à ce que Qubes recommande.
La valeur réside ici dans l'isolation logicielle, pas dans la libération du firmware. Vous obtenez un ordinateur portable bien pris en charge et largement disponible sur lequel la séparation de domaines basée sur Xen tourne proprement, associé à un NVMe fixe de 1 To pour que l'espace disque soit rarement le facteur limitant quand vous faites tourner une douzaine de qubes.
Ce qu'elle n'est délibérément pas
Ce n'est pas une machine Coreboot ou Heads. Les cibles ThinkPad les plus récentes de Coreboot sont les T480/T480s ; Raptor Lake (2023) est bien plus récent que tout ce que le projet prend en charge, et il n'existe aucune voie me_cleaner pour le Management Engine sur ce silicium. Si votre modèle de menace repose sur un firmware contrôlé par le propriétaire, mesuré et attesté, et sur un ME neutralisé, cette génération ne peut pas vous l'offrir — orientez-vous vers un ThinkPad plus ancien pris en charge par Coreboot/Heads.
Positionnement honnête
Choisissez le X1 Carbon Gen 11 si vous voulez un portable rapide, léger et actuellement achetable pour une isolation de type Qubes, en acceptant que le firmware de démarrage reste celui de Lenovo. Les affirmations défendables sont : une forte compartimentation au niveau de l'OS, un matériel conforme aux exigences de Qubes et des éléments de confidentialité physique (ThinkShutter, empreinte Match-on-Chip). Les réserves honnêtes sont l'ensemble de la section LIMITES — lisez-la avant d'acheter.
Caractéristiques
| Processeur | Intel Core 13e gén. (série U/P, ex. i7-1355U / i7-1365U vPro), 10 cœurs / 12 threads |
|---|---|
| Virtualisation | VT-x avec EPT + VT-d (IOMMU), SLAT, HVM — fonctionnement confirmé sous Qubes 4.2 (HCL 21HMCTO1WW) |
| Mémoire | 16-64 Go LPDDR5/LPDDR5X, soudée (non extensible après achat) |
| Stockage | SSD NVMe PCIe Gen 4 de 1 To (M.2 2280, remplaçable) |
| Écran | 14" 16:10, WUXGA 1920x1200 IPS 400 nits antireflet, ou OLED 2,8K 2880x1800 |
| Matériel de sécurité | TPM 2.0 discret (dTPM), lecteur d'empreinte Match-on-Chip, caméra IR, cache webcam ThinkShutter |
| Sans fil | Intel Wi-Fi 6E AX211, Bluetooth 5.x ; WWAN 4G en option (inutilisable sous Qubes) |
| Firmware | UEFI Lenovo d'origine (ThinkShield) ; Coreboot/Heads INDISPONIBLES pour cette génération |
| Poids | à partir de ~1,12 kg (châssis fibre de carbone) |
Après l'achat
Votre appareil arrive déjà préparé — ce guide sert si vous refaites tout vous-même ou si vous vérifiez notre travail.
Ouvrir le guide complet
Avant d'acheter : faites correspondre le modèle de menace
Ce portable est destiné à la compartimentation au niveau de l'OS avec Qubes OS. Ce n'est pas un appareil de liberté firmware. Si vous avez besoin d'un firmware de démarrage contrôlé par le propriétaire (Coreboot) et d'une chaîne de démarrage à témoin d'altération (Heads), cette génération ne prend en charge ni l'un ni l'autre — achetez plutôt un ThinkPad pris en charge par Coreboot. Vérifiez la carte de votre unité (ex. `21HMCTO1WW`) par rapport au rapport HCL communautaire.
Configuration initiale
- Mettez d'abord à jour l'UEFI Lenovo, encore sous l'OS d'usine ou via un utilitaire amorçable — c'est la seule voie firmware dont vous disposez sur cette machine.
- Définissez un mot de passe superviseur UEFI et un mot de passe de mise sous tension distinct. C'est votre première ligne contre une altération opportuniste de la configuration ; cela ne protège pas contre l'evil-maid.
- Désactivez ce que vous n'utilisez pas dans l'UEFI : WWAN, Bluetooth au démarrage si inutile, caméra/micro si votre usage le permet.
- Installez Qubes OS 4.2 ou ultérieur. Les installations 4.1 antérieures présentaient des latences d'affichage et des problèmes Wi-Fi sur cette carte, résolus par la 4.2. Vérifiez l'ISO avec la clé de signature Qubes avant de la graver — ne sautez pas cette étape.
- Lors de l'installation, activez le chiffrement intégral du disque (LUKS) avec une phrase de passe robuste. Le NVMe de 1 To laisse de la place pour de nombreux qubes.
Usage quotidien
- Compartimentez par finalité : des qubes distincts pour le travail, le personnel, la banque, et un qube `vault` hors ligne contenant votre gestionnaire de mots de passe et vos clés GPG, sans réseau.
- Faites transiter le travail sensible à l'anonymat par des qubes [Whonix](https://www.whonix.org/) (Tor par défaut). Qubes isole ; il n'anonymise pas de lui-même.
- Utilisez des qubes jetables pour ouvrir pièces jointes, liens et documents non fiables.
- Éteignez complètement la machine en la quittant — ne comptez pas sur la mise en veille (voir pièges).
Durcissement
- Maintenez dom0 et les modèles de VM à jour via l'outil de mise à jour Qubes.
- Traitez l'USB et le réseau comme hostiles : affectez-les à des qubes `sys-usb` et `sys-net` dédiés (Qubes le fait par défaut — conservez-le).
- Utilisez le cache webcam physique ThinkShutter ; pour le micro il n'existe pas de coupure matérielle, refusez donc l'accès micro par qube.
- Ne configurez le lecteur d'empreinte Match-on-Chip que si le confort l'emporte sur le fait qu'une donnée biométrique peut être plus facilement contrainte qu'une phrase de passe dans certaines juridictions. Une phrase de passe longue reste le secret le plus solide.
- Ne stockez rien de sensible dans les fonctions résidant dans le firmware (vPro/AMT) — désactivez les fonctions de gestion à distance que vous n'administrez pas activement.
Pièges
- La mise en veille ne fonctionne pas. Ce modèle n'expose que le modern standby (s2idle), pas le S3. Une machine 'endormie' conserve les clés de chiffrement du disque en RAM ; elle n'est donc pas protégée comme une machine éteinte. Éteignez-la, ne la mettez pas en veille, lorsqu'elle est sans surveillance.
- Le modem WWAN 4G est non fonctionnel sous Qubes et, en tant que baseband cellulaire, reste un firmware opaque quoi qu'il arrive. Commandez sans WWAN, ou laissez-le désactivé.
- Absence de démarrage mesuré : vous ne pouvez pas détecter de façon fiable un UEFI altéré. Associez le portable à des habitudes de garde physique (scellés témoins d'altération, ne jamais le laisser sans surveillance en lieu non fiable).
Vérifier l'intégrité
- Revérifiez la version de l'UEFI après un déplacement par rapport à la version publiée par Lenovo pour votre modèle.
- Confirmez la santé de la virtualisation dans Qubes : l'installateur signale l'état IOMMU/VT-d, et `qubes-hcl-report` régénère les mêmes données que celles de la HCL — comparez-les au rapport publié.
- Relisez les exigences matérielles de Qubes pour savoir exactement quelles garanties viennent de la plateforme et lesquelles vous devez faire respecter au niveau opérationnel.
Sources vérifiables
- Qubes OS — site officiel Vérifié le: 15 juin 2026
- Qubes OS — guide d'installation Vérifié le: 15 juin 2026
- Qubes OS — exigences système Vérifié le: 15 juin 2026
- Qubes OS — vérification des signatures Vérifié le: 15 juin 2026
- Rapport HCL : ThinkPad X1 Carbon Gen 11 (forum Qubes) Vérifié le: 15 juin 2026
- Coreboot — statut des cartes prises en charge (Gen 11 absente) Vérifié le: 15 juin 2026
- Heads (osresearch) — projet de firmware à démarrage mesuré Vérifié le: 15 juin 2026
- Whonix — isolation Tor pour Qubes Vérifié le: 15 juin 2026