


Capacités
Démarrage & firmware
Démarrage mesuré + TOTPde série (amont)
Heads + TOTP
Heads mesure le firmware au démarrage et prouve son intégrité par un code TOTP. Nécessite Heads flashé et le TPM relié — fait à l'atelier.
SourceFirmware libre (Coreboot)de série (amont)
Coreboot
Le firmware d'amorçage est Coreboot, à code source ouvert et auditable, à la place du BIOS constructeur.
SourceSans Intel MEabsent
Pas de moteur de gestion Intel actif. Sur AMD, il n'y a pas d'Intel ME (mais le PSP AMD, propriétaire, reste présent). Une neutralisation n'est jamais totale.
SourceÉlément sécuriséde série (amont)
TPM
Puce dédiée qui garde les clés et throttle les tentatives de code (Titan M2 sur Pixel, dTPM sur certains ThinkPad).
SourceMises à jour garantiesabsent
Fenêtre de mises à jour de sécurité documentée par le constructeur. Affichée uniquement quand elle est garantie.
SourceSystème & données
Chiffré au reposatelier onsecret
LUKS
Les données sont chiffrées quand l'appareil est verrouillé (FBE sur téléphone, LUKS posé à l'atelier sur ordinateur).
SourceCompartimentation (Qubes)option
Qubes
Qubes OS isole vos activités dans des machines virtuelles cloisonnées — une compromission ne s'étend pas au reste.
SourceAmnésique (Tails)option
Tails
Tails ne laisse aucune trace : tout tourne en RAM et disparaît à l'extinction, sauf un éventuel volume persistant.
SourceAtelier & accompagnement
Installé, vérifié à l'atelieratelier onsecret
Nous flashons, vérifions l'intégrité et re-verrouillons chaque exemplaire. Pour les clés USB, nous fournissons la procédure de vérification de signature — ne nous croyez pas sur parole.
Scellé anti-tamper poséatelier onsecret
Un sceau inviolable est posé à l'atelier : une ouverture laisse une trace visible.
● de série (amont)◆ atelier onsecret○ option— absent
Ce que cela ne protège pas
- Matériel d’ancienne génération (Intel 10e gén.) : performances et autonomie en retrait du moderne.
- Aucune protection une fois la machine déverrouillée et en marche.
- Les radios internes (WiFi/WWAN) restent du firmware propriétaire.
- Intel ME présent (neutralisé partiellement selon la plateforme, jamais à 100 %).
Ce que l'atelier fait à cet appareil
Notre pipeline
- Flash de Coreboot/Heads selon le modèle (X1C G8 : démarrage mesuré + TOTP ; X1C G11 : firmware d'origine conservé — cette génération n'est pas supportée, on ne vous vendra pas le contraire).
- Installation du système au choix (Qubes, Tails, Debian) + chiffrement LUKS.
- Sceau anti-tamper posé, là où revendiqué.
- Vérification d'intégrité et remise de la fiche de l'unité.
Ce que vous pouvez nous demander
- Questions et conseils : Signal / PGP / ticket anonyme (voir /support).
- Aide au re-flash ou au changement de système.
- Vérification : nous vous montrons comment contrôler notre travail.
Ce que nous ne faisons pas
- Pas d'assistance à distance type RustDesk sur ordinateur : la stack managée ne couvre que les téléphones Android.
- Aucune garantie de mise à jour du firmware constructeur.
- Sur X1C G11, nous ne prétendons pas neutraliser Intel ME ni poser un démarrage mesuré — le matériel ne le permet pas.
Choisir dans la gamme
| ThinkPad X1 Carbon Gen 8 — durciICI« Confiance firmware maximale »665 € Monero950 € carte | ThinkPad T14 Gen 3 AMD — durci« Sans Intel ME »1 015 € Monero1 450 € carte | ThinkPad X1 Carbon Gen 11 — durci« Matériel récent »1 463 € Monero2 090 € carte | |
|---|---|---|---|
| Différences | |||
| Démarrage mesuré + TOTP | Heads + TOTP | ||
| Firmware libre (Coreboot) | Coreboot | si supporté*perConfig | |
| Sans Intel ME | AMD | ||
| Élément sécurisé | TPM | dTPM 2.0 | |
| Compartimentation (Qubes) | Qubes | Qubes | Qubes |
| Scellé anti-tamper posé |
Plus cher ne veut pas dire plus sûr : le modèle récent conserve son firmware constructeur là où le plus ancien offre un démarrage mesuré.
Menace n° 1 = evil-maid / firmware → X1C G8. Refus d'Intel ME et besoin de perf → T14. Matériel récent et compartimentation Qubes en défense → X1C G11.
Ce que c'est
Ce que c'est
Un X1 Carbon Gen 8 reflashé sous Coreboot + Heads : le firmware mesure le boot dans le TPM et affiche un TOTP au démarrage. Si le firmware ou la config ont été altérés, le code ne correspond plus — vous le voyez avant de saisir votre phrase secrète.
Positionnement honnête
La voie « abordable » : excellent rapport sécurité/prix, mais matériel daté. Pour qui veut un *measured boot* vérifiable et Qubes/Tails sans payer le tarif moderne.
Caractéristiques
| Modèle | Lenovo ThinkPad X1 Carbon Gen 8 (Intel 10e gén.) |
|---|---|
| Firmware | Coreboot + Heads (measured boot) |
| Attestation | TOTP au boot via clé + TPM |
| Stockage | 512 Go NVMe (LUKS) |
| Système | Qubes OS (compartimenté) ou Tails (amnésique) |
| État | Reconditionné, sceau anti-tamper posé |
Après l'achat
Votre appareil arrive déjà préparé — ce guide sert si vous refaites tout vous-même ou si vous vérifiez notre travail.
Ouvrir le guide complet
Premier démarrage
- Au boot, Heads affiche un TOTP : comparez-le à votre app d'authentification (clé fournie). Concordance = firmware intègre.
- Vérifiez le sceau anti-tamper (photo de référence fournie) avant la première ouverture.
- Déverrouillez le disque (LUKS), puis votre session Qubes/Tails.
Au quotidien
- Qubes OS : compartimentez par domaine (perso, travail, banque, jetable). Voir qubes-os.org.
- Tails : amnésique, tout via Tor ; volume persistant chiffré optionnel — tails.net.
- Re-scellez après toute intervention matérielle.
Sources vérifiables
- coreboot Vérifié le: 15 juin 2026
- Heads (osresearch) Vérifié le: 15 juin 2026
- Documentation Qubes OS Vérifié le: 15 juin 2026
- Tails Vérifié le: 15 juin 2026