Pixel — vue 360°

glisser pour tourner

Capacités

Démarrage & firmware

Démarrage vérifiéde série (amont)

Le bootloader est re-verrouillé sous les clés GrapheneOS : l'appareil refuse de démarrer un système altéré. Fourni par GrapheneOS + Titan M2, re-verrouillé à l'atelier.

Source

Élément sécuriséde série (amont)

Titan M2 + StrongBox

Puce dédiée qui garde les clés et throttle les tentatives de code (Titan M2 sur Pixel, dTPM sur certains ThinkPad).

Source

Mises à jour garantiesde série (amont)

≥ 2032

Fenêtre de mises à jour de sécurité documentée par le constructeur. Affichée uniquement quand elle est garantie.

Source

Système & données

Zéro Google par défautde série (amont)

Aucun service Google requis. Les Play Services, si vous les voulez, tournent en bac à sable sans privilèges.

Source

Marquage mémoire matérielde série (amont)

ARM MTE + hardened_malloc détectent de nombreuses corruptions mémoire au moment où elles se produisent (Tensor G3/G4/G5).

Source

Chiffré au reposde série (amont)

FBE

Les données sont chiffrées quand l'appareil est verrouillé (FBE sur téléphone, LUKS posé à l'atelier sur ordinateur).

Source

Capteurs/réseau par applide série (amont)

GrapheneOS coupe réseau, capteurs, stockage et contacts appli par appli (toggles Network/Sensors, Storage/Contact Scopes).

Source

Vol & contrainte

Code de contrainte → effacementatelier onsecret

Un code de contrainte déclenche un effacement irréversible. Dernier recours : il détruit, il ne protège pas de l'obligation de saisir le vrai code. Fonction GrapheneOS, armée avec vous à la remise.

Source

Redémarrage auto (18 h)atelier onsecret

18 h

L'appareil redémarre après une période d'inactivité et repasse « avant premier déverrouillage », état bien plus résistant à l'extraction. Intervalle réglé à l'atelier.

Source

USB verrouillé = charge seuleatelier onsecret

Quand l'écran est verrouillé, le port USB ne transmet que du courant — les données sont coupées.

Source

Atelier & accompagnement

Installé, vérifié à l'atelieratelier onsecret

Nous flashons, vérifions l'intégrité et re-verrouillons chaque exemplaire. Pour les clés USB, nous fournissons la procédure de vérification de signature — ne nous croyez pas sur parole.

Prêt à l'emploi, provisionnéatelier onsecret

Apps de base installées, permissions et exemptions batterie posées : RustDesk, FMD, ntfy, F-Droid, SimpleX, Aegis, OpenKeychain, Organic Maps (+ Vanadium intégré).

Assistance — sur votre demandeatelier onsecret

Notre fork de RustDesk (serveur et clé intégrés), relay auto-hébergé. Toujours initié par vous : vous ouvrez l'app et nous lisez l'ID + un mot de passe à usage unique. Pas de MDM, pas d'accès permanent, révocable.

Localiser / effacer à distanceatelier onsecret

FMD auto-hébergé (fmd.onsecret.net), sans Google. Best-effort : un appareil éteint ou hors ligne ne peut pas être effacé immédiatement.

Best-effort : sans effet si l'appareil est hors ligne.

Notifications sans Googleatelier onsecret

ntfy UnifiedPush (push.onsecret.net, deny-all), un identifiant et un jeton par appareil — aucune dépendance à FCM.

Canal support chiffréatelier onsecret

SimpleX préconfiguré : notre serveur SMP ajouté, un 1-1 avec le bot support et le groupe clients connectés d'avance.

Pack Faradayoption

+35 €

Une pochette Faraday ajoutée en option — la même que nous vendons seule à 79 €.

de série (amont) atelier onsecret option absent

Ce que cela ne protège pas

  • Ne protège pas contre l'identification par le baseband cellulaire auprès de l'opérateur. Se connecter à un réseau révèle par nature vos identifiants SIM/eSIM et votre localisation approximative ; seul le mode avion coupe la radio.
  • Ne défend pas contre le déverrouillage forcé, le vol appareil déverrouillé ou la contrainte. Un code de contrainte et le redémarrage automatique réduisent l'exposition au repos, mais n'arrêtent pas un adversaire qui vous force ou vous observe déverrouiller l'appareil.
  • Ne vous rend pas anonyme. Les connexions à des comptes, la télémétrie des applis, les paiements, l'IMEI/IMSI et les métadonnées réseau peuvent toujours vous désanonymiser ; GrapheneOS durcit l'OS, pas votre comportement ni les services que vous utilisez.
  • Ne garantit pas la résistance à un attaquant forensique physique disposant de moyens. Le démarrage vérifié et l'élément sécurisé élèvent le coût d'extraction, mais aucun appareil grand public n'est à l'épreuve d'attaques de laboratoire de niveau étatique.
  • Ne contrôle pas les applications tierces. Google Play en bac à sable et les autres applis exécutent toujours du code auquel vous faites confiance ; l'OS les isole mais ne peut pas auditer leurs intentions.
  • Ne contourne pas l'interception légale ni les procédures judiciaires. C'est un outil de durcissement de la vie privée pour un usage licite, pas un moyen d'échapper à l'interception légale.

Ce que l'atelier fait à cet appareil

Notre pipeline

  1. Reflash de GrapheneOS, bootloader re-verrouillé sous les clés GrapheneOS, intégrité vérifiée.
  2. Apps de base installées, permissions et exemptions batterie posées (RustDesk, FMD, ntfy, F-Droid, SimpleX, Aegis, OpenKeychain, Organic Maps ; Vanadium intégré).
  3. Protection USB : données coupées quand l'appareil est verrouillé.
  4. Jetons frappés par appareil sur notre infrastructure (notifications deny-all, enrôlement localisation/effacement, clé du relay épinglée).
  5. RustDesk préconfiguré — notre build, serveur et clé intégrés : zéro configuration chez vous.
  6. Durcissement guidé avec vous à la remise : phrase d'accès diceware 6+ mots, code de contrainte, redémarrage auto (18 h), canal SimpleX connecté au support.
  7. Fiche client remise ; inventaire chiffré côté atelier.

Ce que vous pouvez nous demander

  • Session d'assistance : vous ouvrez RustDesk et nous lisez l'ID + le mot de passe à usage unique. Jamais l'inverse.
  • Localisation / effacement d'urgence : sur votre demande authentifiée, via notre FMD auto-hébergé (best-effort).
  • Questions : SimpleX préconfiguré, ou Signal / PGP / ticket anonyme.
  • Révocation : à tout moment — nous supprimons le pair et les jetons.
  • Re-provisioning après un reset usine.

Ce que nous ne faisons pas

  • Aucun accès sans vous : pas de Device-Owner, pas de MDM, pas d'agent persistant. Le code du client est notre fork, publié.
  • Nous ne voyons ni votre navigation, ni vos messages, ni votre trafic. Le relay est auto-hébergé et chiffré de bout en bout.
  • L'effacement à distance n'est pas une garantie : un appareil saisi et mis hors ligne n'est protégé que par son chiffrement et votre code.
  • Nous ne pouvons pas récupérer une phrase d'accès perdue. C'est voulu.

Choisir dans la gamme

Pixel 8a — GrapheneOS« Compact & sobre »833 € Monero1 190 € cartePixel 9 Pro — GrapheneOS« L'équilibré »1 253 € Monero1 790 € cartePixel 10 Pro — GrapheneOSICI« Le plus récent »1 575 € Monero2 250 € carte
Différences
Élément sécurisé Titan M2 Titan Titan M2 + StrongBox
Mises à jour garanties ≥ mai 2031 ≥ 2031 ≥ 2032

Mêmes protections sur toute la gamme. Vous choisissez le matériel et la fenêtre de mises à jour, pas le niveau de sécurité.

Budget serré ou petit gabarit → 8a. Photo, écran et RAM → 9 Pro. Fenêtre de mises à jour la plus longue → 10 Pro.

Ce que c'est

De quoi il s'agit

C'est un Google Pixel 10 Pro avec GrapheneOS installé à la place d'Android d'origine. GrapheneOS est un fork Android open source, axé sur la sécurité, livré sans services Google par défaut et qui ajoute un durcissement substantiel au-dessus d'AOSP. Le matériel Pixel est choisi délibérément : c'est la seule gamme officiellement prise en charge par GrapheneOS, car elle fournit une chaîne de sécurité matérielle complète (élément sécurisé Titan M2, démarrage vérifié avec clés contrôlées par l'utilisateur, et baseband cellulaire correctement isolé).

Pourquoi le Pixel 10 Pro en particulier

Le 10 Pro embarque le Tensor G5, première génération fabriquée par TSMC en 3 nm, avec 16 Go de RAM. Point essentiel pour ce modèle de menace : il prend en charge le marquage mémoire matériel (MTE) ARMv9, que GrapheneOS active par défaut pour l'OS de base et les applis compatibles afin de détecter de façon probabiliste les exploits de corruption mémoire. En tant que Pixel de 8e génération et au-delà, il bénéficie de la garantie de mises à jour étendue de 7 ans de Google, offrant des mises à jour firmware et OS de GrapheneOS jusqu'en 2032 — la plus longue fenêtre de support actuellement disponible sur matériel pris en charge.

Positionnement honnête

GrapheneOS réduit nettement la surface d'attaque à distance et l'exposition des données au repos : allocateur mémoire durci, bascules de permissions réseau/capteurs, Storage Scopes et Contact Scopes, l'application Auditor à base matérielle pour vérifier l'intégrité de l'appareil, et des fonctions comme le code de contrainte et le redémarrage automatique. Cela ne change ni la physique ni la loi. Votre opérateur voit toujours votre SIM, un laboratoire forensique dispose toujours de techniques, et vos propres connexions à des comptes vous relient toujours à votre activité. Considérez cet appareil comme une base solide à exploiter avec soin — pas comme une garantie d'anonymat.

Caractéristiques

AppareilGoogle Pixel 10 Pro (modèle GEHN3 / G4QUR / GN4F5)
OSGrapheneOS (base Android 16, dérivé d'AOSP, sans services Google sauf ajout)
SoCGoogle Tensor G5, 3 nm (TSMC), avec MTE ARMv9
Stockage (fixe)256 Go UFS, pas de port microSD
RAM16 Go
ÉcranOLED LTPO 6,3 pouces, 2856 x 1280, 120 Hz
Élément sécuriséTitan M2 (throttling de dérivation de clé Weaver, StrongBox)
Garantie de mises à jour7 ans de mises à jour OS/firmware depuis le lancement, jusqu'en 2032 (selon Google/GrapheneOS)
Batterie / charge4870 mAh, 30 W filaire, 15 W sans fil ; USB-C 3.2, IP68

Après l'achat

Votre appareil arrive déjà préparé — ce guide sert si vous refaites tout vous-même ou si vous vérifiez notre travail.

Ouvrir le guide complet

Avant de commencer

  • Vérifiez qu'il s'agit bien d'un Pixel 10 Pro authentique (modèle GEHN3 / G4QUR / GN4F5) et que le bootloader peut être déverrouillé (certains modèles verrouillés par des opérateurs américains ne le permettent pas).
  • Il vous faut un ordinateur avec un navigateur basé sur Chromium (Chrome, Edge, ou Vanadium sur un autre appareil GrapheneOS) et un câble USB-C de bonne qualité. La méthode officielle est l'installateur web.
  • Lisez intégralement le guide d'installation officiel avant de toucher quoi que ce soit. Ne suivez pas de tutoriels YouTube tiers.

Installation

  1. Allumez, terminez une configuration minimale d'origine, puis activez les Options pour développeurs ainsi que le déverrouillage OEM et le débogage USB.
  2. Redémarrez vers le bootloader, connectez à l'ordinateur et lancez l'installateur web. Il déverrouillera le bootloader (cela efface l'appareil), flashera les images d'usine GrapheneOS, puis re-verrouillera le bootloader. Le re-verrouillage est obligatoire — il réactive le démarrage vérifié avec les clés de GrapheneOS.
  3. Au premier démarrage, vérifiez l'état du démarrage. GrapheneOS utilise un état verified-boot verrouillé avec sa propre clé ; un bootloader verrouillé associé à l'empreinte de clé GrapheneOS est ce que vous voulez.

Vérifier l'intégrité

  • Installez l'application Auditor (fournie avec GrapheneOS). Utilisez l'attestation locale en l'appairant à un second appareil Android via des QR codes, ou activez l'attestation distante planifiée via attestation.app pour recevoir des alertes par e-mail si l'état matériel/firmware change. C'est votre contrôle le plus fort que l'OS et le bootloader n'ont pas été altérés.

Usage quotidien

  • Gardez le bootloader verrouillé en permanence. Les mises à jour sont livrées par OTA et appliquées sur un second slot ; vous n'avez plus jamais besoin de déverrouiller.
  • Si vous avez besoin des applis Google, installez Google Play en bac à sable depuis le dépôt d'applis GrapheneOS. Il s'exécute comme une appli ordinaire sans privilège dans le bac à sable plutôt que comme composant système. Mieux vaut ne pas l'installer du tout si votre usage le permet.
  • Utilisez les bascules de permission Réseau et Capteurs par application pour refuser la connectivité et les capteurs de mouvement/environnement aux applis qui n'en ont pas besoin.
  • Utilisez Storage Scopes et Contact Scopes pour ne donner aux applis qu'une vue restreinte (voire vide) au lieu d'un accès total au stockage ou aux contacts.

Liste de durcissement

  • Définissez une phrase secrète longue et aléatoire (pas un code court) comme secret de déverrouillage principal ; la force du chiffrement en dépend.
  • Activez le brouillage du pavé PIN (Paramètres > Sécurité) pour qu'un observateur ou une caméra ne puisse pas déduire votre code de la position des doigts.
  • Configurez le minuteur de redémarrage automatique (18 h par défaut) afin que l'appareil revienne à l'état au repos (avant premier déverrouillage) s'il reste sans surveillance ; abaissez-le si votre modèle de menace l'exige.
  • Réglez le port USB-C sur *Charge seule lorsque verrouillé* dans Paramètres > Sécurité > Protection contre les exploits pour désactiver les lignes de données quand l'appareil est verrouillé.
  • Envisagez un code/mot de passe de contrainte : sa saisie efface l'appareil de façon irréversible (y compris les eSIM installées). Comprenez bien que c'est destructeur et irrécupérable avant de l'activer.

Pièges

  • Le baseband parle toujours à l'opérateur. GrapheneOS isole le baseband via l'IOMMU, mais se connecter à un réseau révèle vos identifiants. Pour un vrai silence radio, utilisez le mode avion — et rappelez-vous qu'il ne masque pas rétroactivement les endroits où vous étiez déjà.
  • Play en bac à sable réintroduit un compte Google si vous vous connectez. Décidez consciemment si cela correspond à votre modèle de menace.
  • Les eSIM sont effacées par un effacement de contrainte et par une réinitialisation d'usine. Gardez les détails d'activation récupérables auprès de votre opérateur.
  • Le re-verrouillage n'est pas négociable. Laisser le bootloader déverrouillé désactive la protection anti-altération du démarrage vérifié.

Pour aller plus loin

Consultez l'aperçu des fonctionnalités et la FAQ officielles pour la description faisant autorité de chaque mécanisme ci-dessus, et le guide d'utilisation pour l'exploitation au quotidien.

Sources vérifiables

Support