glisser pour tourner
Capacités
Démarrage & firmware
Démarrage vérifiéde série (amont)
Le bootloader est re-verrouillé sous les clés GrapheneOS : l'appareil refuse de démarrer un système altéré. Fourni par GrapheneOS + Titan M2, re-verrouillé à l'atelier.
SourceÉlément sécuriséde série (amont)
Titan
Puce dédiée qui garde les clés et throttle les tentatives de code (Titan M2 sur Pixel, dTPM sur certains ThinkPad).
SourceMises à jour garantiesde série (amont)
≥ 2031
Fenêtre de mises à jour de sécurité documentée par le constructeur. Affichée uniquement quand elle est garantie.
SourceSystème & données
Zéro Google par défautde série (amont)
Aucun service Google requis. Les Play Services, si vous les voulez, tournent en bac à sable sans privilèges.
SourceMarquage mémoire matérielde série (amont)
ARM MTE + hardened_malloc détectent de nombreuses corruptions mémoire au moment où elles se produisent (Tensor G3/G4/G5).
SourceChiffré au reposde série (amont)
FBE
Les données sont chiffrées quand l'appareil est verrouillé (FBE sur téléphone, LUKS posé à l'atelier sur ordinateur).
SourceCapteurs/réseau par applide série (amont)
GrapheneOS coupe réseau, capteurs, stockage et contacts appli par appli (toggles Network/Sensors, Storage/Contact Scopes).
SourceVol & contrainte
Code de contrainte → effacementatelier onsecret
Un code de contrainte déclenche un effacement irréversible. Dernier recours : il détruit, il ne protège pas de l'obligation de saisir le vrai code. Fonction GrapheneOS, armée avec vous à la remise.
SourceRedémarrage auto (18 h)atelier onsecret
18 h
L'appareil redémarre après une période d'inactivité et repasse « avant premier déverrouillage », état bien plus résistant à l'extraction. Intervalle réglé à l'atelier.
SourceUSB verrouillé = charge seuleatelier onsecret
Quand l'écran est verrouillé, le port USB ne transmet que du courant — les données sont coupées.
SourceAtelier & accompagnement
Installé, vérifié à l'atelieratelier onsecret
Nous flashons, vérifions l'intégrité et re-verrouillons chaque exemplaire. Pour les clés USB, nous fournissons la procédure de vérification de signature — ne nous croyez pas sur parole.
Prêt à l'emploi, provisionnéatelier onsecret
Apps de base installées, permissions et exemptions batterie posées : RustDesk, FMD, ntfy, F-Droid, SimpleX, Aegis, OpenKeychain, Organic Maps (+ Vanadium intégré).
Assistance — sur votre demandeatelier onsecret
Notre fork de RustDesk (serveur et clé intégrés), relay auto-hébergé. Toujours initié par vous : vous ouvrez l'app et nous lisez l'ID + un mot de passe à usage unique. Pas de MDM, pas d'accès permanent, révocable.
Localiser / effacer à distanceatelier onsecret
FMD auto-hébergé (fmd.onsecret.net), sans Google. Best-effort : un appareil éteint ou hors ligne ne peut pas être effacé immédiatement.
− Best-effort : sans effet si l'appareil est hors ligne.
Notifications sans Googleatelier onsecret
ntfy UnifiedPush (push.onsecret.net, deny-all), un identifiant et un jeton par appareil — aucune dépendance à FCM.
Canal support chiffréatelier onsecret
SimpleX préconfiguré : notre serveur SMP ajouté, un 1-1 avec le bot support et le groupe clients connectés d'avance.
Pack Faradayoption
+35 €
Une pochette Faraday ajoutée en option — la même que nous vendons seule à 79 €.
● de série (amont)◆ atelier onsecret○ option— absent
Ce que cela ne protège pas
- Ne protège pas le baseband (modem) : firmware propriétaire non auditable ; le cellulaire fuite localisation et métadonnées au réseau.
- Ne résiste pas à une extraction physique avancée sur appareil saisi allumé et déverrouillé.
- Ne rend pas anonyme : IMEI, SIM, IP et comptes restent identifiants — utilisez Tor/VPN à part.
- Ne protège pas contre la coercition : qui peut vous forcer à déverrouiller obtient l’accès.
Ce que l'atelier fait à cet appareil
Notre pipeline
- Reflash de GrapheneOS, bootloader re-verrouillé sous les clés GrapheneOS, intégrité vérifiée.
- Apps de base installées, permissions et exemptions batterie posées (RustDesk, FMD, ntfy, F-Droid, SimpleX, Aegis, OpenKeychain, Organic Maps ; Vanadium intégré).
- Protection USB : données coupées quand l'appareil est verrouillé.
- Jetons frappés par appareil sur notre infrastructure (notifications deny-all, enrôlement localisation/effacement, clé du relay épinglée).
- RustDesk préconfiguré — notre build, serveur et clé intégrés : zéro configuration chez vous.
- Durcissement guidé avec vous à la remise : phrase d'accès diceware 6+ mots, code de contrainte, redémarrage auto (18 h), canal SimpleX connecté au support.
- Fiche client remise ; inventaire chiffré côté atelier.
Ce que vous pouvez nous demander
- Session d'assistance : vous ouvrez RustDesk et nous lisez l'ID + le mot de passe à usage unique. Jamais l'inverse.
- Localisation / effacement d'urgence : sur votre demande authentifiée, via notre FMD auto-hébergé (best-effort).
- Questions : SimpleX préconfiguré, ou Signal / PGP / ticket anonyme.
- Révocation : à tout moment — nous supprimons le pair et les jetons.
- Re-provisioning après un reset usine.
Ce que nous ne faisons pas
- Aucun accès sans vous : pas de Device-Owner, pas de MDM, pas d'agent persistant. Le code du client est notre fork, publié.
- Nous ne voyons ni votre navigation, ni vos messages, ni votre trafic. Le relay est auto-hébergé et chiffré de bout en bout.
- L'effacement à distance n'est pas une garantie : un appareil saisi et mis hors ligne n'est protégé que par son chiffrement et votre code.
- Nous ne pouvons pas récupérer une phrase d'accès perdue. C'est voulu.
Choisir dans la gamme
| Pixel 8a — GrapheneOS« Compact & sobre »833 € Monero1 190 € carte | Pixel 9 Pro — GrapheneOSICI« L'équilibré »1 253 € Monero1 790 € carte | Pixel 10 Pro — GrapheneOS« Le plus récent »1 575 € Monero2 250 € carte | |
|---|---|---|---|
| Différences | |||
| Élément sécurisé | Titan M2 | Titan | Titan M2 + StrongBox |
| Mises à jour garanties | ≥ mai 2031 | ≥ 2031 | ≥ 2032 |
Mêmes protections sur toute la gamme. Vous choisissez le matériel et la fenêtre de mises à jour, pas le niveau de sécurité.
Budget serré ou petit gabarit → 8a. Photo, écran et RAM → 9 Pro. Fenêtre de mises à jour la plus longue → 10 Pro.
Ce que c'est
Ce que c'est
Un Pixel 9 Pro reconditionné, OS remplacé par GrapheneOS, bootloader re-verrouillé sous vos clés (verified boot actif). Les Pixel récents exposent le memory tagging (MTE) matériel, activé par défaut pour faire échouer des classes entières d'exploits mémoire.
Positionnement honnête
GrapheneOS élève le coût d'une compromission de l'OS ; il ne change pas la radio. Le baseband, la SIM et l'IMEI vous identifient toujours auprès de l'opérateur.
Caractéristiques
| Appareil | Google Pixel 9 Pro |
|---|---|
| Stockage | 256 Go (fixe, non extensible) |
| RAM | 16 Go LPDDR5X |
| SoC | Google Tensor G4 + élément sécurisé Titan |
| OS | GrapheneOS, bootloader re-verrouillé avec les clés GrapheneOS |
| Sécurité matérielle | ARM MTE, hardened_malloc, baseband isolé par IOMMU |
| Mises à jour | Firmware Google garanti jusqu’en 2031 |
Après l'achat
Votre appareil arrive déjà préparé — ce guide sert si vous refaites tout vous-même ou si vous vérifiez notre travail.
Ouvrir le guide complet
Vérifier l'intégrité
À la réception : bootloader verrouillé (écran jaune + empreinte de clé à comparer à la page d'installation) et attestation matérielle via Auditor.
Durcissement
- Contrôle du port USB-C : données coupées quand verrouillé.
- Redémarrage auto pour revenir à l'état avant-premier-déverrouillage.
- Storage/Contact Scopes plutôt que permissions globales.
- Réseau : routez via Orbot/Tor.
- Code de contrainte (effacement) : à comprendre selon votre juridiction.
Sources vérifiables
- GrapheneOS — appareils supportés Vérifié le: 15 juin 2026
- Installation GrapheneOS Vérifié le: 15 juin 2026
- Guide d'utilisation GrapheneOS Vérifié le: 15 juin 2026
- Auditor (attestation) Vérifié le: 15 juin 2026