glisser pour tourner
Capacités
Démarrage & firmware
Démarrage vérifiéde série (amont)
Le bootloader est re-verrouillé sous les clés GrapheneOS : l'appareil refuse de démarrer un système altéré. Fourni par GrapheneOS + Titan M2, re-verrouillé à l'atelier.
SourceÉlément sécuriséde série (amont)
Titan M2
Puce dédiée qui garde les clés et throttle les tentatives de code (Titan M2 sur Pixel, dTPM sur certains ThinkPad).
SourceMises à jour garantiesde série (amont)
≥ mai 2031
Fenêtre de mises à jour de sécurité documentée par le constructeur. Affichée uniquement quand elle est garantie.
SourceSystème & données
Zéro Google par défautde série (amont)
Aucun service Google requis. Les Play Services, si vous les voulez, tournent en bac à sable sans privilèges.
SourceMarquage mémoire matérielde série (amont)
ARM MTE + hardened_malloc détectent de nombreuses corruptions mémoire au moment où elles se produisent (Tensor G3/G4/G5).
SourceChiffré au reposde série (amont)
FBE
Les données sont chiffrées quand l'appareil est verrouillé (FBE sur téléphone, LUKS posé à l'atelier sur ordinateur).
SourceCapteurs/réseau par applide série (amont)
GrapheneOS coupe réseau, capteurs, stockage et contacts appli par appli (toggles Network/Sensors, Storage/Contact Scopes).
SourceVol & contrainte
Code de contrainte → effacementatelier onsecret
Un code de contrainte déclenche un effacement irréversible. Dernier recours : il détruit, il ne protège pas de l'obligation de saisir le vrai code. Fonction GrapheneOS, armée avec vous à la remise.
SourceRedémarrage auto (18 h)atelier onsecret
18 h
L'appareil redémarre après une période d'inactivité et repasse « avant premier déverrouillage », état bien plus résistant à l'extraction. Intervalle réglé à l'atelier.
SourceUSB verrouillé = charge seuleatelier onsecret
Quand l'écran est verrouillé, le port USB ne transmet que du courant — les données sont coupées.
SourceAtelier & accompagnement
Installé, vérifié à l'atelieratelier onsecret
Nous flashons, vérifions l'intégrité et re-verrouillons chaque exemplaire. Pour les clés USB, nous fournissons la procédure de vérification de signature — ne nous croyez pas sur parole.
Prêt à l'emploi, provisionnéatelier onsecret
Apps de base installées, permissions et exemptions batterie posées : RustDesk, FMD, ntfy, F-Droid, SimpleX, Aegis, OpenKeychain, Organic Maps (+ Vanadium intégré).
Assistance — sur votre demandeatelier onsecret
Notre fork de RustDesk (serveur et clé intégrés), relay auto-hébergé. Toujours initié par vous : vous ouvrez l'app et nous lisez l'ID + un mot de passe à usage unique. Pas de MDM, pas d'accès permanent, révocable.
Localiser / effacer à distanceatelier onsecret
FMD auto-hébergé (fmd.onsecret.net), sans Google. Best-effort : un appareil éteint ou hors ligne ne peut pas être effacé immédiatement.
− Best-effort : sans effet si l'appareil est hors ligne.
Notifications sans Googleatelier onsecret
ntfy UnifiedPush (push.onsecret.net, deny-all), un identifiant et un jeton par appareil — aucune dépendance à FCM.
Canal support chiffréatelier onsecret
SimpleX préconfiguré : notre serveur SMP ajouté, un 1-1 avec le bot support et le groupe clients connectés d'avance.
Pack Faradayoption
+35 €
Une pochette Faraday ajoutée en option — la même que nous vendons seule à 79 €.
● de série (amont)◆ atelier onsecret○ option— absent
Ce que cela ne protège pas
- Ne protege pas le baseband cellulaire des attaques cote reseau. Le modem execute un firmware proprietaire ; GrapheneOS l'isole via IOMMU mais ne peut ni l'auditer ni le remplacer. Les protocoles cellulaires divulguent localisation et metadonnees a l'operateur.
- Ne protege pas contre l'extraction physique par un adversaire disposant de moyens qui detient l'appareil allume et deverrouille, ni contre de futurs exploits materiels non divulgues du Tensor G3 / Titan M2.
- Ne vous rend pas anonyme. IMEI, SIM/eSIM, IP, comptes applicatifs et comportement reseau restent identifiants. GrapheneOS durcit l'OS ; il n'anonymise pas le trafic (utilisez Tor/Orbot a part) et ne cache pas que vous etes un usager de telephone.
- Ne protege pas contre la contrainte. Quiconque peut vous forcer a deverrouiller l'appareil y accede. Le code de contrainte attenue la saisie mais reste un dernier recours destructif, pas une protection contre l'obligation de saisir votre vrai code.
- N'elimine pas la confiance dans le materiel Google. SoC, firmware et element securise sont fabriques par Google/Samsung ; GrapheneOS reduit mais ne supprime pas la dependance a cette chaine d'approvisionnement.
- N'empeche pas les logiciels malveillants ou le hameconnage dans les applications que vous installez et a qui vous accordez des permissions, y compris Google Play en bac a sable et les applis qu'il fournit.
Ce que l'atelier fait à cet appareil
Notre pipeline
- Reflash de GrapheneOS, bootloader re-verrouillé sous les clés GrapheneOS, intégrité vérifiée.
- Apps de base installées, permissions et exemptions batterie posées (RustDesk, FMD, ntfy, F-Droid, SimpleX, Aegis, OpenKeychain, Organic Maps ; Vanadium intégré).
- Protection USB : données coupées quand l'appareil est verrouillé.
- Jetons frappés par appareil sur notre infrastructure (notifications deny-all, enrôlement localisation/effacement, clé du relay épinglée).
- RustDesk préconfiguré — notre build, serveur et clé intégrés : zéro configuration chez vous.
- Durcissement guidé avec vous à la remise : phrase d'accès diceware 6+ mots, code de contrainte, redémarrage auto (18 h), canal SimpleX connecté au support.
- Fiche client remise ; inventaire chiffré côté atelier.
Ce que vous pouvez nous demander
- Session d'assistance : vous ouvrez RustDesk et nous lisez l'ID + le mot de passe à usage unique. Jamais l'inverse.
- Localisation / effacement d'urgence : sur votre demande authentifiée, via notre FMD auto-hébergé (best-effort).
- Questions : SimpleX préconfiguré, ou Signal / PGP / ticket anonyme.
- Révocation : à tout moment — nous supprimons le pair et les jetons.
- Re-provisioning après un reset usine.
Ce que nous ne faisons pas
- Aucun accès sans vous : pas de Device-Owner, pas de MDM, pas d'agent persistant. Le code du client est notre fork, publié.
- Nous ne voyons ni votre navigation, ni vos messages, ni votre trafic. Le relay est auto-hébergé et chiffré de bout en bout.
- L'effacement à distance n'est pas une garantie : un appareil saisi et mis hors ligne n'est protégé que par son chiffrement et votre code.
- Nous ne pouvons pas récupérer une phrase d'accès perdue. C'est voulu.
Choisir dans la gamme
| Pixel 8a — GrapheneOSICI« Compact & sobre »833 € Monero1 190 € carte | Pixel 9 Pro — GrapheneOS« L'équilibré »1 253 € Monero1 790 € carte | Pixel 10 Pro — GrapheneOS« Le plus récent »1 575 € Monero2 250 € carte | |
|---|---|---|---|
| Différences | |||
| Élément sécurisé | Titan M2 | Titan | Titan M2 + StrongBox |
| Mises à jour garanties | ≥ mai 2031 | ≥ 2031 | ≥ 2032 |
Mêmes protections sur toute la gamme. Vous choisissez le matériel et la fenêtre de mises à jour, pas le niveau de sécurité.
Budget serré ou petit gabarit → 8a. Photo, écran et RAM → 9 Pro. Fenêtre de mises à jour la plus longue → 10 Pro.
Ce que c'est
Ce que c'est
Un Google Pixel 8a, reconditionne et reflashe sous GrapheneOS, un OS mobile durci pour la securite et la vie privee, base sur l'Android Open Source Project. Le bootloader est reverrouille sous les cles de signature GrapheneOS : le demarrage verifie est actif et l'appareil est livre dans l'etat exact qu'atteindrait une installation soignee faite soi-meme.
Le Pixel 8a figure sur la liste officielle d'appareils GrapheneOS. Les Pixel de 8e generation exposent le marquage memoire materiel (MTE) d'ARM, que GrapheneOS active par defaut pour faire echouer rapidement des classes entieres d'exploits de corruption memoire. Combine a l'allocateur hardened_malloc, au demarrage verifie materiel avec protection anti-rollback, a l'element securise Titan M2 et a un baseband isole par IOMMU, cela constitue une base defendable face aux attaquants distants et opportunistes.
Positionnement honnete
GrapheneOS augmente le cout d'une compromission de l'OS. Il ne change pas les lois de la physique ni de la radio. Le baseband dialogue toujours avec l'operateur via des protocoles auxquels on ne peut faire confiance, votre SIM et votre IMEI vous identifient toujours, et un adversaire determine en possession physique d'un telephone deverrouille l'emporte toujours. Ce produit s'adresse aux acheteurs qui comprennent leur modele de menace et veulent un Android propre, atteste et durci, sur lequel faire tourner Google Play en bac a sable seulement s'ils le decident.
Il s'agit d'un durcissement de la vie privee dans un cadre legal. Ce n'est pas un outil pour echapper a une interception legale, et rien ici ne defait une perquisition judiciaire d'un telephone que vous avez ete contraint de deverrouiller.
Caractéristiques
| Appareil | Google Pixel 8a, nom de code "akita" (modele selon region : G6GPR / GKV4X / G8HHN / G576D) |
|---|---|
| Stockage | 128 Go UFS 3.1 (fixe, non extensible) |
| RAM | 8 Go LPDDR5X |
| SoC | Google Tensor G3 (Samsung 4 nm), avec element securise Titan M2 |
| Ecran | OLED 6,1", 1080x2400, jusqu'a 120 Hz |
| Batterie | 4492 mAh, charge filaire jusqu'a ~18 W |
| OS | GrapheneOS (version courante), reflashe ; bootloader reverrouille avec les cles GrapheneOS |
| Securite materielle | ARM MTE (marquage memoire), hardened_malloc, baseband isole par IOMMU, Weaver materiel |
| Fenetre de mises a jour constructeur | Google garantit les mises a jour firmware/securite du Pixel 8a jusqu'en mai 2031 |
Après l'achat
Votre appareil arrive déjà préparé — ce guide sert si vous refaites tout vous-même ou si vous vérifiez notre travail.
Ouvrir le guide complet
Avant de commencer
L'appareil est livre deja sous GrapheneOS, bootloader reverrouille. Vous n'avez pas besoin de le reflasher pour l'utiliser. Ce guide couvre la verification de cet etat, l'usage quotidien, le durcissement, et la reinstallation complete si vous le souhaitez un jour.
Verifiez d'abord l'integrite
Faites-le avant de faire confiance a l'appareil.
- Verifiez l'etat de demarrage. Eteignez, puis maintenez Volume Bas en allumant pour atteindre le bootloader. Un bootloader verrouille avec les cles GrapheneOS affiche un avertissement de demarrage jaune avec une empreinte de cle. Comparez cette empreinte aux valeurs officielles sur la page d'installation GrapheneOS.
- Lancez l'attestation materielle. Installez l'application Auditor (fournie avec GrapheneOS) et effectuez une auto-attestation locale, ou jumelez avec un second appareil Android pour une attestation distante. Auditor utilise la cle materielle Titan M2 pour prouver que l'OS est bien GrapheneOS et que le bootloader est verrouille. C'est le controle le plus solide disponible.
Si l'etat de demarrage n'est pas jaune/verrouille, ou si l'attestation echoue, arretez-vous et reflashez de zero (voir plus bas).
Configuration au premier demarrage
- Definissez un code PIN ou une phrase de passe robuste (6 chiffres minimum ; une phrase de passe est bien plus solide). C'est la racine du chiffrement du disque.
- Decidez si vous avez besoin des services Google. Si oui, installez Google Play en bac a sable — idealement dans un profil utilisateur separe pour qu'il ne touche jamais votre profil principal. Il s'execute comme une appli ordinaire non privilegiee, sans acces special.
- Utilisez le navigateur integre Vanadium pour un defaut durci ; ajoutez F-Droid ou Aurora Store pour les applications seulement au besoin.
Usage quotidien et durcissement
Reglages de protection contre les exploits
- Controle du port USB-C (Parametres → Securite → Protection contre les exploits) : le defaut *Charge uniquement lorsque verrouille* bloque les donnees via USB lorsque l'appareil est verrouille, reduisant une surface d'attaque physique majeure. Reglez-le plus strictement si vous n'avez jamais besoin de donnees via USB.
- Minuteur de redemarrage automatique : par defaut le telephone redemarre apres une periode d'inactivite, le ramenant a l'etat plus securise Avant-Premier-Deverrouillage ou les cles ne sont pas en memoire. Gardez-le court si la saisie de l'appareil vous preoccupe.
- Permissions Reseau et Capteurs par application : refusez le reseau aux applis qui n'ont aucune raison d'appeler chez elles ; refusez les capteurs aux applis qui ne devraient pas lire le gyroscope/accelerometre.
Des scopes plutot que des permissions globales
- Storage Scopes et Contact Scopes permettent a une appli de croire qu'elle a un acces complet alors que vous n'accordez rien ou un sous-ensemble choisi. Preferez-les a l'octroi de vraies permissions Contacts/Stockage. Voir le guide d'utilisation.
Code de contrainte (a manier avec precaution)
Parametres → Securite et confidentialite → Deverrouillage de l'appareil → Mot de passe de contrainte definit un code alternatif qui declenche un effacement d'usine immediat et irreversible de tous les profils et des cles de chiffrement. Sachez que c'est destructif et irrecuperable. Il attenue la saisie de l'appareil ; il ne vous protege pas si l'on vous contraint a saisir votre vrai code. Renseignez-vous sur la loi de votre juridiction avant de vous y fier.
Hygiene reseau et metadonnees
- Le baseband et la SIM vous identifient aupres de l'operateur quel que soit l'OS. Pour une confidentialite au niveau reseau, faites passer le trafic par Tor via Orbot ou un VPN de confiance — GrapheneOS ne le fait pas a votre place.
- La randomisation MAC par connexion est active par defaut en Wi-Fi ; gardez-la.
- Considerez les SMS et les appels vocaux comme non chiffres. Utilisez une messagerie chiffree de bout en bout (par ex. Signal) pour tout ce qui est sensible.
Mises a jour
GrapheneOS se met a jour a distance automatiquement. Gardez le redemarrage automatique active pour que les mises a jour de securite s'appliquent pleinement. Le support firmware/securite constructeur du Pixel 8a court jusqu'en mai 2031 ; au-dela, le materiel ne recoit plus les correctifs firmware de Google et il faudra prevoir une migration.
Reflasher de zero
Si vous voulez reinstaller vous-meme, suivez l'installateur web officiel : activez le deverrouillage OEM, deverrouillez le bootloader (efface les donnees), flashez via un navigateur compatible WebUSB (Chromium/Vanadium/Chrome, pas les builds Snap/Flatpak), puis reverrouillez le bootloader — c'est le verrouillage qui active le demarrage verifie avec vos cles. Verifiez ensuite avec Auditor.
Sources vérifiables
- GrapheneOS — site officiel et apercu des fonctionnalites Vérifié le: 15 juin 2026
- GrapheneOS — guide d'installation web (flash et reverrouillage) Vérifié le: 15 juin 2026
- GrapheneOS — FAQ (appareils supportes, isolation baseband, MTE) Vérifié le: 15 juin 2026
- GrapheneOS — guide d'utilisation (controle USB, scopes, Play sandbox) Vérifié le: 15 juin 2026
- GrapheneOS Auditor — application d'attestation materielle et verification Vérifié le: 15 juin 2026
- Forum de discussion GrapheneOS (communaute) Vérifié le: 15 juin 2026
- Orbot — Tor pour Android (faire passer le trafic par Tor) Vérifié le: 15 juin 2026