La différence qui compte
Pas simplement un téléphone crypté de plus
GrapheneOS est un système d’exploitation ouvert pour votre téléphone, conçu par des chercheurs en sécurité et utilisé par des journalistes, des avocats et des médecins. Sur le papier, il ressemble aux ‘téléphones cryptés’ qui se sont tous effondrés entre 2016 et 2021, mais il en est structurellement l’exact opposé.
- en développement depuis
- 2014en développement depuis
- serveurs que nous exploitons
- 0serveurs que nous exploitons
- code source public
- 100 %code source public
L’historique
Pourquoi le modèle fermé échoue
Ces cinq services vendaient des abonnements à un réseau fermé et se disaient incassables. Ils se sont tous effondrés d’un coup. Les chiffres proviennent des communiqués publics d’Europol et du FBI.
- 2016
Ennetcom
19.000utilisateurs
La police néerlandaise a saisi les serveurs au Canada et en a directement extrait les clés. Un seul lieu, tous les utilisateurs exposés.
- 2018
Phantom Secure
10.000+appareils
Le dirigeant a plaidé coupable et le réseau a été démantelé. Le chiffrement n’a jamais été le point faible, l’entreprise derrière l’était.
- 2020
EncroChat
115 mlnmessages lus
La police a installé un logiciel sur les serveurs et a lu les messages de quelque 60 000 utilisateurs pendant des mois. Plus de 6 500 arrestations ont suivi.
- 2021
Sky ECC
1 mrdmessages interceptés
Environ 70 000 utilisateurs pensaient être en sécurité. Le réseau a été percé et les messages se sont retrouvés dans des dossiers judiciaires.
- 2021
ANOM
800+arrestations
Le comble : le FBI était lui-même le fournisseur. L’appareil était un piège dès le premier jour, et le code fermé rendait cela impossible à voir.
Aucune de ces affaires n’a commencé par un chiffrement brisé. Elles ont toutes commencé par l’entreprise, le serveur ou le propriétaire, c’est-à-dire exactement ce que GrapheneOS n’a pas.
Ces réseaux étaient vendus presque exclusivement à une clientèle criminelle, et c’est précisément pour cela qu’ils ont attiré l’attention. Nous les citons ici comme une leçon technique, pas comme une comparaison : GrapheneOS est un logiciel ouvert ordinaire pour des personnes ayant une raison légitime de vouloir de la confidentialité.
Chiffrement
De votre code PIN à des données illisibles
Le chiffrement n’est pas un simple interrupteur, mais une chaîne. Chaque maillon ci-dessous doit tenir, et le plus solide ne se trouve pas dans le logiciel mais dans une puce dédiée.
- PIN
Votre code PIN, stocké nulle part
Le code lui-même n’est pas sur l’appareil. Il ne sert que d’ingrédient pour calculer la clé, il n’y a donc rien de stocké qui puisse le révéler.
- CHIP
Titan M2, une puce séparée
La combinaison de votre code avec la clé se fait dans une puce de sécurité dédiée. Cette puce ralentit chaque tentative, rendant les essais infinis sans espoir.
- FBE
Chaque fichier sa propre clé
Le stockage n’est pas un grand bloc chiffré unique, mais chiffré fichier par fichier. Les profils séparés possèdent donc des clés indépendantes les unes des autres.
- BFU
Avant le premier déverrouillage : scellé
Juste après l’allumage, aucune clé n’existe encore en mémoire. À ce moment-là, il n’y a simplement rien à lire, même avec un équipement spécialisé.
- AUTO
Retour automatique à l’état scellé
Si l’appareil reste inutilisé un certain temps, il redémarre de lui-même et tout revient à cet état scellé. Un téléphone perdu se protège donc lui-même.
Des documents divulgués de la société forensique Cellebrite ont montré que leur matériel ne parvenait pas à extraire de données des appareils GrapheneOS produits après 2022, alors qu’il y arrivait sur Android standard. Cela tient à cette chaîne, pas à une astuce isolée.
Failles zero-day et logiciels espions
Pegasus et la faille que personne ne connaît encore
Les logiciels espions commerciaux comme Pegasus exploitent des failles que le fabricant lui-même ne connaît pas encore, ce qu’on appelle un zero-day. ‘Mettre à jour à temps’ n’y change par définition rien. GrapheneOS aborde donc le problème différemment.
Comment fonctionne une telle attaque
Vous recevez un message ou une image, sans même avoir besoin d’appuyer sur quoi que ce soit. Le logiciel qui traite automatiquement ce fichier contient une faille, et par cette faille le code de l’attaquant s’exécute soudainement. À partir de là, ce code tente de s’échapper de l’application pour atteindre vos messages, votre microphone et votre caméra. GrapheneOS freine chacune de ces étapes.
Moins de code par lequel s’introduire
Ces attaques arrivent via des composants qui traitent automatiquement des données, comme le traitement d’une image entrante. GrapheneOS désactive les fonctions et pilotes que vous n’utilisez pas, si bien qu’une partie de ces voies d’accès n’existe simplement plus.
Les erreurs mémoire s’interrompent immédiatement
Presque tous ces exploits abusent de failles dans la gestion de la mémoire. GrapheneOS utilise un système de mémoire plus strict qui interrompt cet abus au moment même où il se produit. Cela fonctionne aussi contre des failles que personne ne connaît encore, car aucun correctif spécifique n’est nécessaire.
Dans le matériel sur les Pixel les plus récents
À partir du Pixel 8, cette vérification mémoire se trouve directement dans le processeur, ce qui la rend bien plus rigoureuse qu’une vérification logicielle. GrapheneOS l’active par défaut pour le système et vous pouvez aussi l’activer par application.
Être à l’intérieur ne signifie pas être partout
Si une attaque réussit malgré tout, elle reste bloquée dans l’application par laquelle elle est entrée. Sans droit réseau, cette application ne peut rien envoyer à l’extérieur, et vos profils séparés restent illisibles derrière leurs propres clés.
Un redémarrage fait le ménage
Une grande partie de ces logiciels espions ne s’installe pas de façon permanente, mais vit dans la mémoire de travail. Le redémarrage automatique efface cette mémoire, si bien qu’une telle infection disparaît ensuite.
Des mises à jour sans intermédiaire
Les correctifs viennent directement du projet GrapheneOS, souvent plus vite que sur les appareils où un fabricant et un opérateur s’intercalent. Pour ce genre de failles, cette différence de quelques jours change tout.
Pour rester honnête : personne ne peut garantir qu’une attaque disposant d’un budget de plusieurs millions échouera toujours. Ce que l’on peut faire, c’est la rendre si coûteuse et peu fiable qu’elle n’en vaut pas la peine, et c’est exactement ce que font ces couches de protection.
Le schéma
Trois erreurs, chaque fois les mêmes
Ces réseaux différaient par leur nom et leur prix, mais faisaient toujours les mêmes choix structurels.
- 01
Un seul point à attaquer
Tous les messages passaient par les serveurs du fournisseur. Prenez ce point unique et vous prenez tout le monde à la fois. Pour Ennetcom, une seule saisie au Canada a suffi.
- 02
Un code que personne ne pouvait voir
Un logiciel fermé signifie que vous ne pouvez pas vérifier les affirmations. Chez ANOM, le fournisseur était le FBI lui-même, et cela est resté invisible pendant des années précisément parce que personne ne pouvait regarder à l’intérieur.
- 03
Vendu uniquement au milieu criminel
Ces appareils étaient si chers et si ciblés sur une clientèle criminelle que leur simple possession devenait une preuve en soi. Un téléphone qui vous distingue ne vous protège pas.
Côte à côte
Pourquoi GrapheneOS ne subit pas le même sort
Pas une clé plus longue ni un marketing plus habile, mais un modèle différent : il n’existe simplement aucune partie qui puisse vous trahir.
- Code source
- Téléphone crypté ferméFermé. Vous deviez croire le vendeur sur parole.
- GrapheneOSPublic. Tout le monde peut le lire et le compiler soi-même.
- Où se trouve le serveur
- Téléphone crypté ferméChez le fournisseur. Tous les messages passaient par un seul point.
- GrapheneOSNulle part. Il n’y a ni service, ni compte, ni serveur central.
- Une seule perquisition signifie
- Téléphone crypté ferméTout le monde est exposé. C’est exactement ce qui s’est produit cinq fois.
- GrapheneOSSeul cet appareil-là. Il n’y a rien de central à exiger.
- Qui l’utilise aussi
- Téléphone crypté ferméPresque exclusivement la pègre. La simple possession était déjà suspecte.
- GrapheneOSJournalistes, avocats, médecins et chercheurs en sécurité.
- Ce que ça coûtait
- Téléphone crypté ferméDes milliers d’euros par semestre, enfermés dans un abonnement.
- GrapheneOSLe système d’exploitation est gratuit. Vous ne payez que le téléphone.
- Si le fournisseur disparaît
- Téléphone crypté ferméVotre appareil devient une brique et vos contacts sont inaccessibles.
- GrapheneOSRien ne change. Même sans nous, votre téléphone continue de recevoir des mises à jour.
Sous le capot
Ce que l’appareil fait vraiment
Six protections que vous pouvez vérifier vous-même, aucune ne dépendant de nous.
Verified boot
À chaque démarrage, l’appareil vérifie que le système correspond à la version officielle. En cas d’écart, vous le voyez à l’écran avant même de saisir votre code PIN.
Permissions par application
Le réseau et les capteurs sont des permissions distinctes désactivées par défaut. Une application sans accès réseau ne peut rien envoyer, même discrètement en arrière-plan.
Code PIN de détresse
Un second code PIN qui, une fois saisi, efface irrémédiablement les clés. Pour les situations où vous êtes contraint de déverrouiller l’appareil.
Mémoire renforcée
GrapheneOS remplace des composants essentiels d’Android par des versions plus strictes. Cela bloque des catégories entières d’attaques avant même qu’elles ne soient tentées contre vous.
Google dans une boîte
Play Services peut tourner en sandbox comme une application ordinaire, sans privilèges système. Vos applications fonctionnent, mais Google ne siège pas au cœur de votre appareil.
Plus fort à l’arrêt
L’appareil redémarre automatiquement après une période d’inactivité, remettant tout sous clé chiffrée. Le port USB peut être entièrement désactivé lorsque l’écran est verrouillé.
Rester honnête
Ce que ça ne résout pas pour vous
Quiconque vous dit qu’un téléphone vous rend intouchable essaie de vous vendre quelque chose. Voici les limites.
- Il ne vous protège pas de vos propres habitudes. Si vous vous connectez avec votre vrai nom ou réutilisez des mots de passe, le système d’exploitation n’a plus d’importance.
- Il ne protège pas l’autre côté de la conversation. Ce que vous envoyez se retrouve aussi sur l’appareil du destinataire, avec ses propres réglages et ses propres risques.
- Il ne vous rend pas anonyme. Votre fournisseur d’accès voit toujours qu’il y a du trafic, simplement pas ce qu’il contient. Pour cela, il vous faut un VPN ou Tor.
- Il ne rend rien légal qui ne l’était pas déjà. Nous vendons de la confidentialité à des personnes qui ont une vie normale et une raison normale, pas une voie de fuite.
Prêt à en voir un ?
Nos téléphones arrivent prêts à l’emploi, avec GrapheneOS et les applications déjà configurées. Passez à Enschede et vérifiez l’empreinte du verified boot avec nous avant de payer.
