Pixel — vue 360°

glisser pour tourner

Capacités

Démarrage & firmware

Démarrage vérifiéde série (amont)

Le bootloader est re-verrouillé sous les clés GrapheneOS : l'appareil refuse de démarrer un système altéré. Fourni par GrapheneOS + Titan M2, re-verrouillé à l'atelier.

Source

Élément sécuriséde série (amont)

Titan

Puce dédiée qui garde les clés et throttle les tentatives de code (Titan M2 sur Pixel, dTPM sur certains ThinkPad).

Source

Mises à jour garantiesde série (amont)

≥ 2031

Fenêtre de mises à jour de sécurité documentée par le constructeur. Affichée uniquement quand elle est garantie.

Source

Système & données

Zéro Google par défautde série (amont)

Aucun service Google requis. Les Play Services, si vous les voulez, tournent en bac à sable sans privilèges.

Source

Marquage mémoire matérielde série (amont)

ARM MTE + hardened_malloc détectent de nombreuses corruptions mémoire au moment où elles se produisent (Tensor G3/G4/G5).

Source

Chiffré au reposde série (amont)

FBE

Les données sont chiffrées quand l'appareil est verrouillé (FBE sur téléphone, LUKS posé à l'atelier sur ordinateur).

Source

Capteurs/réseau par applide série (amont)

GrapheneOS coupe réseau, capteurs, stockage et contacts appli par appli (toggles Network/Sensors, Storage/Contact Scopes).

Source

Vol & contrainte

Code de contrainte → effacementatelier onsecret

Un code de contrainte déclenche un effacement irréversible. Dernier recours : il détruit, il ne protège pas de l'obligation de saisir le vrai code. Fonction GrapheneOS, armée avec vous à la remise.

Source

Redémarrage auto (18 h)atelier onsecret

18 h

L'appareil redémarre après une période d'inactivité et repasse « avant premier déverrouillage », état bien plus résistant à l'extraction. Intervalle réglé à l'atelier.

Source

USB verrouillé = charge seuleatelier onsecret

Quand l'écran est verrouillé, le port USB ne transmet que du courant — les données sont coupées.

Source

Atelier & accompagnement

Installé, vérifié à l'atelieratelier onsecret

Nous flashons, vérifions l'intégrité et re-verrouillons chaque exemplaire. Pour les clés USB, nous fournissons la procédure de vérification de signature — ne nous croyez pas sur parole.

Prêt à l'emploi, provisionnéatelier onsecret

Apps de base installées, permissions et exemptions batterie posées : RustDesk, FMD, ntfy, F-Droid, SimpleX, Aegis, OpenKeychain, Organic Maps (+ Vanadium intégré).

Assistance — sur votre demandeatelier onsecret

Notre fork de RustDesk (serveur et clé intégrés), relay auto-hébergé. Toujours initié par vous : vous ouvrez l'app et nous lisez l'ID + un mot de passe à usage unique. Pas de MDM, pas d'accès permanent, révocable.

Localiser / effacer à distanceatelier onsecret

FMD auto-hébergé (fmd.onsecret.net), sans Google. Best-effort : un appareil éteint ou hors ligne ne peut pas être effacé immédiatement.

Best-effort : sans effet si l'appareil est hors ligne.

Notifications sans Googleatelier onsecret

ntfy UnifiedPush (push.onsecret.net, deny-all), un identifiant et un jeton par appareil — aucune dépendance à FCM.

Canal support chiffréatelier onsecret

SimpleX préconfiguré : notre serveur SMP ajouté, un 1-1 avec le bot support et le groupe clients connectés d'avance.

Pack Faradayoption

+35 €

Une pochette Faraday ajoutée en option — la même que nous vendons seule à 79 €.

de série (amont) atelier onsecret option absent

Ce que cela ne protège pas

  • Ne protège pas le baseband (modem) : firmware propriétaire non auditable ; le cellulaire fuite localisation et métadonnées au réseau.
  • Ne résiste pas à une extraction physique avancée sur appareil saisi allumé et déverrouillé.
  • Ne rend pas anonyme : IMEI, SIM, IP et comptes restent identifiants — utilisez Tor/VPN à part.
  • Ne protège pas contre la coercition : qui peut vous forcer à déverrouiller obtient l’accès.

Ce que l'atelier fait à cet appareil

Notre pipeline

  1. Reflash de GrapheneOS, bootloader re-verrouillé sous les clés GrapheneOS, intégrité vérifiée.
  2. Apps de base installées, permissions et exemptions batterie posées (RustDesk, FMD, ntfy, F-Droid, SimpleX, Aegis, OpenKeychain, Organic Maps ; Vanadium intégré).
  3. Protection USB : données coupées quand l'appareil est verrouillé.
  4. Jetons frappés par appareil sur notre infrastructure (notifications deny-all, enrôlement localisation/effacement, clé du relay épinglée).
  5. RustDesk préconfiguré — notre build, serveur et clé intégrés : zéro configuration chez vous.
  6. Durcissement guidé avec vous à la remise : phrase d'accès diceware 6+ mots, code de contrainte, redémarrage auto (18 h), canal SimpleX connecté au support.
  7. Fiche client remise ; inventaire chiffré côté atelier.

Ce que vous pouvez nous demander

  • Session d'assistance : vous ouvrez RustDesk et nous lisez l'ID + le mot de passe à usage unique. Jamais l'inverse.
  • Localisation / effacement d'urgence : sur votre demande authentifiée, via notre FMD auto-hébergé (best-effort).
  • Questions : SimpleX préconfiguré, ou Signal / PGP / ticket anonyme.
  • Révocation : à tout moment — nous supprimons le pair et les jetons.
  • Re-provisioning après un reset usine.

Ce que nous ne faisons pas

  • Aucun accès sans vous : pas de Device-Owner, pas de MDM, pas d'agent persistant. Le code du client est notre fork, publié.
  • Nous ne voyons ni votre navigation, ni vos messages, ni votre trafic. Le relay est auto-hébergé et chiffré de bout en bout.
  • L'effacement à distance n'est pas une garantie : un appareil saisi et mis hors ligne n'est protégé que par son chiffrement et votre code.
  • Nous ne pouvons pas récupérer une phrase d'accès perdue. C'est voulu.

Choisir dans la gamme

Pixel 8a — GrapheneOS« Compact & sobre »833 € Monero1 190 € cartePixel 9 Pro — GrapheneOSICI« L'équilibré »1 253 € Monero1 790 € cartePixel 10 Pro — GrapheneOS« Le plus récent »1 575 € Monero2 250 € carte
Différences
Élément sécurisé Titan M2 Titan Titan M2 + StrongBox
Mises à jour garanties ≥ mai 2031 ≥ 2031 ≥ 2032

Mêmes protections sur toute la gamme. Vous choisissez le matériel et la fenêtre de mises à jour, pas le niveau de sécurité.

Budget serré ou petit gabarit → 8a. Photo, écran et RAM → 9 Pro. Fenêtre de mises à jour la plus longue → 10 Pro.

Ce que c'est

Ce que c'est

Un Pixel 9 Pro reconditionné, OS remplacé par GrapheneOS, bootloader re-verrouillé sous vos clés (verified boot actif). Les Pixel récents exposent le memory tagging (MTE) matériel, activé par défaut pour faire échouer des classes entières d'exploits mémoire.

Positionnement honnête

GrapheneOS élève le coût d'une compromission de l'OS ; il ne change pas la radio. Le baseband, la SIM et l'IMEI vous identifient toujours auprès de l'opérateur.

Caractéristiques

AppareilGoogle Pixel 9 Pro
Stockage256 Go (fixe, non extensible)
RAM16 Go LPDDR5X
SoCGoogle Tensor G4 + élément sécurisé Titan
OSGrapheneOS, bootloader re-verrouillé avec les clés GrapheneOS
Sécurité matérielleARM MTE, hardened_malloc, baseband isolé par IOMMU
Mises à jourFirmware Google garanti jusqu’en 2031

Après l'achat

Votre appareil arrive déjà préparé — ce guide sert si vous refaites tout vous-même ou si vous vérifiez notre travail.

Ouvrir le guide complet

Vérifier l'intégrité

À la réception : bootloader verrouillé (écran jaune + empreinte de clé à comparer à la page d'installation) et attestation matérielle via Auditor.

Durcissement

  • Contrôle du port USB-C : données coupées quand verrouillé.
  • Redémarrage auto pour revenir à l'état avant-premier-déverrouillage.
  • Storage/Contact Scopes plutôt que permissions globales.
  • Réseau : routez via Orbot/Tor.
  • Code de contrainte (effacement) : à comprendre selon votre juridiction.

Sources vérifiables

Support