Aller au contenu principal

La différence qui compte

Pas simplement un téléphone crypté de plus

GrapheneOS est un système d’exploitation ouvert pour votre téléphone, conçu par des chercheurs en sécurité et utilisé par des journalistes, des avocats et des médecins. Sur le papier, il ressemble aux ‘téléphones cryptés’ qui se sont tous effondrés entre 2016 et 2021, mais il en est structurellement l’exact opposé.

en développement depuis
2014en développement depuis
serveurs que nous exploitons
0serveurs que nous exploitons
code source public
100 %code source public

L’historique

Pourquoi le modèle fermé échoue

Ces cinq services vendaient des abonnements à un réseau fermé et se disaient incassables. Ils se sont tous effondrés d’un coup. Les chiffres proviennent des communiqués publics d’Europol et du FBI.

  1. 2016

    Ennetcom

    19.000utilisateurs

    La police néerlandaise a saisi les serveurs au Canada et en a directement extrait les clés. Un seul lieu, tous les utilisateurs exposés.

  2. 2018

    Phantom Secure

    10.000+appareils

    Le dirigeant a plaidé coupable et le réseau a été démantelé. Le chiffrement n’a jamais été le point faible, l’entreprise derrière l’était.

  3. 2020

    EncroChat

    115 mlnmessages lus

    La police a installé un logiciel sur les serveurs et a lu les messages de quelque 60 000 utilisateurs pendant des mois. Plus de 6 500 arrestations ont suivi.

  4. 2021

    Sky ECC

    1 mrdmessages interceptés

    Environ 70 000 utilisateurs pensaient être en sécurité. Le réseau a été percé et les messages se sont retrouvés dans des dossiers judiciaires.

  5. 2021

    ANOM

    800+arrestations

    Le comble : le FBI était lui-même le fournisseur. L’appareil était un piège dès le premier jour, et le code fermé rendait cela impossible à voir.

Aucune de ces affaires n’a commencé par un chiffrement brisé. Elles ont toutes commencé par l’entreprise, le serveur ou le propriétaire, c’est-à-dire exactement ce que GrapheneOS n’a pas.

Ces réseaux étaient vendus presque exclusivement à une clientèle criminelle, et c’est précisément pour cela qu’ils ont attiré l’attention. Nous les citons ici comme une leçon technique, pas comme une comparaison : GrapheneOS est un logiciel ouvert ordinaire pour des personnes ayant une raison légitime de vouloir de la confidentialité.

Chiffrement

De votre code PIN à des données illisibles

Le chiffrement n’est pas un simple interrupteur, mais une chaîne. Chaque maillon ci-dessous doit tenir, et le plus solide ne se trouve pas dans le logiciel mais dans une puce dédiée.

  1. PIN

    Votre code PIN, stocké nulle part

    Le code lui-même n’est pas sur l’appareil. Il ne sert que d’ingrédient pour calculer la clé, il n’y a donc rien de stocké qui puisse le révéler.

  2. CHIP

    Titan M2, une puce séparée

    La combinaison de votre code avec la clé se fait dans une puce de sécurité dédiée. Cette puce ralentit chaque tentative, rendant les essais infinis sans espoir.

  3. FBE

    Chaque fichier sa propre clé

    Le stockage n’est pas un grand bloc chiffré unique, mais chiffré fichier par fichier. Les profils séparés possèdent donc des clés indépendantes les unes des autres.

  4. BFU

    Avant le premier déverrouillage : scellé

    Juste après l’allumage, aucune clé n’existe encore en mémoire. À ce moment-là, il n’y a simplement rien à lire, même avec un équipement spécialisé.

  5. AUTO

    Retour automatique à l’état scellé

    Si l’appareil reste inutilisé un certain temps, il redémarre de lui-même et tout revient à cet état scellé. Un téléphone perdu se protège donc lui-même.

Des documents divulgués de la société forensique Cellebrite ont montré que leur matériel ne parvenait pas à extraire de données des appareils GrapheneOS produits après 2022, alors qu’il y arrivait sur Android standard. Cela tient à cette chaîne, pas à une astuce isolée.

Failles zero-day et logiciels espions

Pegasus et la faille que personne ne connaît encore

Les logiciels espions commerciaux comme Pegasus exploitent des failles que le fabricant lui-même ne connaît pas encore, ce qu’on appelle un zero-day. ‘Mettre à jour à temps’ n’y change par définition rien. GrapheneOS aborde donc le problème différemment.

Comment fonctionne une telle attaque

Vous recevez un message ou une image, sans même avoir besoin d’appuyer sur quoi que ce soit. Le logiciel qui traite automatiquement ce fichier contient une faille, et par cette faille le code de l’attaquant s’exécute soudainement. À partir de là, ce code tente de s’échapper de l’application pour atteindre vos messages, votre microphone et votre caméra. GrapheneOS freine chacune de ces étapes.

  • Moins de code par lequel s’introduire

    Ces attaques arrivent via des composants qui traitent automatiquement des données, comme le traitement d’une image entrante. GrapheneOS désactive les fonctions et pilotes que vous n’utilisez pas, si bien qu’une partie de ces voies d’accès n’existe simplement plus.

  • Les erreurs mémoire s’interrompent immédiatement

    Presque tous ces exploits abusent de failles dans la gestion de la mémoire. GrapheneOS utilise un système de mémoire plus strict qui interrompt cet abus au moment même où il se produit. Cela fonctionne aussi contre des failles que personne ne connaît encore, car aucun correctif spécifique n’est nécessaire.

  • Dans le matériel sur les Pixel les plus récents

    À partir du Pixel 8, cette vérification mémoire se trouve directement dans le processeur, ce qui la rend bien plus rigoureuse qu’une vérification logicielle. GrapheneOS l’active par défaut pour le système et vous pouvez aussi l’activer par application.

  • Être à l’intérieur ne signifie pas être partout

    Si une attaque réussit malgré tout, elle reste bloquée dans l’application par laquelle elle est entrée. Sans droit réseau, cette application ne peut rien envoyer à l’extérieur, et vos profils séparés restent illisibles derrière leurs propres clés.

  • Un redémarrage fait le ménage

    Une grande partie de ces logiciels espions ne s’installe pas de façon permanente, mais vit dans la mémoire de travail. Le redémarrage automatique efface cette mémoire, si bien qu’une telle infection disparaît ensuite.

  • Des mises à jour sans intermédiaire

    Les correctifs viennent directement du projet GrapheneOS, souvent plus vite que sur les appareils où un fabricant et un opérateur s’intercalent. Pour ce genre de failles, cette différence de quelques jours change tout.

Pour rester honnête : personne ne peut garantir qu’une attaque disposant d’un budget de plusieurs millions échouera toujours. Ce que l’on peut faire, c’est la rendre si coûteuse et peu fiable qu’elle n’en vaut pas la peine, et c’est exactement ce que font ces couches de protection.

Le schéma

Trois erreurs, chaque fois les mêmes

Ces réseaux différaient par leur nom et leur prix, mais faisaient toujours les mêmes choix structurels.

  1. 01

    Un seul point à attaquer

    Tous les messages passaient par les serveurs du fournisseur. Prenez ce point unique et vous prenez tout le monde à la fois. Pour Ennetcom, une seule saisie au Canada a suffi.

  2. 02

    Un code que personne ne pouvait voir

    Un logiciel fermé signifie que vous ne pouvez pas vérifier les affirmations. Chez ANOM, le fournisseur était le FBI lui-même, et cela est resté invisible pendant des années précisément parce que personne ne pouvait regarder à l’intérieur.

  3. 03

    Vendu uniquement au milieu criminel

    Ces appareils étaient si chers et si ciblés sur une clientèle criminelle que leur simple possession devenait une preuve en soi. Un téléphone qui vous distingue ne vous protège pas.

Côte à côte

Pourquoi GrapheneOS ne subit pas le même sort

Pas une clé plus longue ni un marketing plus habile, mais un modèle différent : il n’existe simplement aucune partie qui puisse vous trahir.

Code source
Téléphone crypté ferméFermé. Vous deviez croire le vendeur sur parole.
GrapheneOSPublic. Tout le monde peut le lire et le compiler soi-même.
Où se trouve le serveur
Téléphone crypté ferméChez le fournisseur. Tous les messages passaient par un seul point.
GrapheneOSNulle part. Il n’y a ni service, ni compte, ni serveur central.
Une seule perquisition signifie
Téléphone crypté ferméTout le monde est exposé. C’est exactement ce qui s’est produit cinq fois.
GrapheneOSSeul cet appareil-là. Il n’y a rien de central à exiger.
Qui l’utilise aussi
Téléphone crypté ferméPresque exclusivement la pègre. La simple possession était déjà suspecte.
GrapheneOSJournalistes, avocats, médecins et chercheurs en sécurité.
Ce que ça coûtait
Téléphone crypté ferméDes milliers d’euros par semestre, enfermés dans un abonnement.
GrapheneOSLe système d’exploitation est gratuit. Vous ne payez que le téléphone.
Si le fournisseur disparaît
Téléphone crypté ferméVotre appareil devient une brique et vos contacts sont inaccessibles.
GrapheneOSRien ne change. Même sans nous, votre téléphone continue de recevoir des mises à jour.

Sous le capot

Ce que l’appareil fait vraiment

Six protections que vous pouvez vérifier vous-même, aucune ne dépendant de nous.

  • Verified boot

    À chaque démarrage, l’appareil vérifie que le système correspond à la version officielle. En cas d’écart, vous le voyez à l’écran avant même de saisir votre code PIN.

  • Permissions par application

    Le réseau et les capteurs sont des permissions distinctes désactivées par défaut. Une application sans accès réseau ne peut rien envoyer, même discrètement en arrière-plan.

  • Code PIN de détresse

    Un second code PIN qui, une fois saisi, efface irrémédiablement les clés. Pour les situations où vous êtes contraint de déverrouiller l’appareil.

  • Mémoire renforcée

    GrapheneOS remplace des composants essentiels d’Android par des versions plus strictes. Cela bloque des catégories entières d’attaques avant même qu’elles ne soient tentées contre vous.

  • Google dans une boîte

    Play Services peut tourner en sandbox comme une application ordinaire, sans privilèges système. Vos applications fonctionnent, mais Google ne siège pas au cœur de votre appareil.

  • Plus fort à l’arrêt

    L’appareil redémarre automatiquement après une période d’inactivité, remettant tout sous clé chiffrée. Le port USB peut être entièrement désactivé lorsque l’écran est verrouillé.

Rester honnête

Ce que ça ne résout pas pour vous

Quiconque vous dit qu’un téléphone vous rend intouchable essaie de vous vendre quelque chose. Voici les limites.

  • Il ne vous protège pas de vos propres habitudes. Si vous vous connectez avec votre vrai nom ou réutilisez des mots de passe, le système d’exploitation n’a plus d’importance.
  • Il ne protège pas l’autre côté de la conversation. Ce que vous envoyez se retrouve aussi sur l’appareil du destinataire, avec ses propres réglages et ses propres risques.
  • Il ne vous rend pas anonyme. Votre fournisseur d’accès voit toujours qu’il y a du trafic, simplement pas ce qu’il contient. Pour cela, il vous faut un VPN ou Tor.
  • Il ne rend rien légal qui ne l’était pas déjà. Nous vendons de la confidentialité à des personnes qui ont une vie normale et une raison normale, pas une voie de fuite.

Prêt à en voir un ?

Nos téléphones arrivent prêts à l’emploi, avec GrapheneOS et les applications déjà configurées. Passez à Enschede et vérifiez l’empreinte du verified boot avec nous avant de payer.

WhatsApp openen