LEGIT A L0 · sans confiance
GrapheneOS
GrapheneOS

Android durci sans Google · aucun compte, aucune télémétrie

GrapheneOS fait tourner un téléphone sans compte, e-mail ni pièce d'identité — et prévient les lois sur l'âge que cela ne changera pas.

*Un fork Android durci pour matériel Pixel qui traite l'identité comme une surface d'attaque — et la loi comme un problème de compatibilité.*

Juridiction Toronto, Canada
En activité depuis 2014
Catégorie Outils de terrain
Grille v2.7

Comment ça marche

GrapheneOS est un fork durci de l'Android Open Source Project qui s'installe sur du matériel Google Pixel depuis un onglet de navigateur via WebUSB — pas de compte constructeur, pas d'outil de flashage propriétaire. L'installeur reverrouille ensuite le bootloader avec les clés de signature propres à GrapheneOS, de sorte que le verified boot reste intact de bout en bout et que le téléphone atteste de son propre firmware plutôt que de celui de Google.

Ce qui arrive sur l'appareil, c'est de l'Android amputé de la couche Google : pas de Play Services, pas de Play Store, pas d'invite de compte à la configuration. Les applications qui ont vraiment besoin de Google peuvent tourner via sandboxed Google Play, une couche de compatibilité qui installe les binaires officiels de Google comme des applications ordinaires et non privilégiées, confinées à un seul profil. Elles ne détiennent aucun privilège système, elles ne voient que ce que ce profil autorise, et la connexion à un compte Google reste optionnelle.

Le durcissement sous-jacent est le véritable produit : un allocateur de mémoire durci, le marquage matériel de la mémoire sur les Pixel récents, jusqu'à 32 profils secondaires, les Storage Scopes et Contact Scopes, ainsi que des permissions Network et Sensors que l'Android stock n'offre pas. Le mode LTE uniquement supprime les chemins de code du modem 2G, 3G et 5G. L'appareil redémarre automatiquement vers son état pré-déverrouillage après 18 heures d'inactivité, et un code PIN de détresse l'efface — eSIM compris — de façon irréversible.

KYC & confidentialité

Il n'y a pas d'inscription, pas d'e-mail, pas de numéro de téléphone, pas de compte. Les propres mots du projet sont sans détour : « il n'y a pas d'analytique ni de télémétrie dans GrapheneOS », et la seule chose que ses serveurs apprennent est le modèle générique de l'appareil et la version d'OS nécessaires pour livrer une mise à jour. Les vérifications de connectivité, l'heure réseau, la récupération de l'almanach GNSS et l'attribution des clés d'attestation passent par des points de terminaison exploités par GrapheneOS plutôt que par ceux de Google. Les journaux côté serveur sont purgés après quatre à dix jours — court, mais pas nul.

Le logiciel est gratuit. La GrapheneOS Foundation, une association à but non lucratif fédérale canadienne constituée à Toronto en mars 2023, finance le développement grâce à des dons en Bitcoin, Monero, Ethereum, Litecoin et Zcash, ou via PayPal, Wise et GitHub Sponsors. Rien de tout cela n'est requis pour faire fonctionner l'OS.

En mars 2026, le projet a annoncé qu'il n'implémenterait pas les obligations de vérification d'âge au niveau du système d'exploitation désormais en vigueur. La loi californienne AB-1043 entre en vigueur le 1er janvier 2027 et oblige les fournisseurs d'OS à recueillir une date de naissance à la configuration et à l'exposer aux boutiques d'applications via une API. GrapheneOS a déclaré qu'il « restera utilisable par n'importe qui dans le monde sans exiger d'informations personnelles, de pièce d'identité ou de compte », et que « si les appareils GrapheneOS ne peuvent pas être vendus dans une région en raison de sa réglementation, tant pis ».

Forces et limites

Les garanties sont structurelles plutôt que promissoires. Le verified boot sous des clés contrôlées par l'utilisateur, l'attestation matérielle via l'application Auditor, et un OS qui n'a rien à journaliser ne sont pas des politiques qu'un changement de direction peut révoquer discrètement. Le durcissement n'est pas non plus du théâtre : le marquage de la mémoire a mis au jour une faille Bluetooth LE, CVE-2024-23694, avant même que quiconque ne la cherche. Et en juillet 2026, le code PIN de détresse a été testé de la manière la moins confortable qui soit — une poursuite fédérale américaine a suivi l'auto-effacement du téléphone d'un voyageur lors d'un contrôle frontalier à Atlanta. La fonctionnalité a fait ce que la documentation dit qu'elle fait.

Les limites sont dictées par le matériel, et honnêtes. GrapheneOS ne tourne que sur des Pixel, rien d'autre, parce que peu d'autres appareils offrent l'attestation et les garanties de mise à jour à long terme que suppose son modèle de menace ; un partenariat avec Motorola annoncé en mars 2026 devrait élargir cela en 2027, pas aujourd'hui. Il n'existe aucun audit tiers publié de l'OS dans son ensemble — le code est ouvert, mais aucun cabinet indépendant n'a signé de rapport à son sujet, et c'est cet écart qui sépare cette note de celle de Tails. La gouvernance a aussi été mouvementée : la scission de 2018 avec l'ancien sponsor et le départ du fondateur en 2023 sous le coup de harcèlement ont fait du bruit, même si ni l'un ni l'autre n'a jamais coûté quoi que ce soit à un utilisateur.

Verdict

GrapheneOS est la couche matérielle que le reste de cet index suppose discrètement et obtient rarement — un téléphone qui fait tourner des portefeuilles Monero, SimpleX et Tor sans compte Google en dessous. Prenez-le si vous pouvez vivre avec un Pixel ; passez votre chemin si vous avez besoin d'un autre appareil aujourd'hui, ou si vous voulez un rapport d'audit à brandir.

verdict.grapheneos.diff +5 points forts −4 points faibles
ce qui fonctionne
+ 01 Aucun compte, aucun e-mail, aucune télémétrie — les serveurs ne voient que modèle et version d'OS
+ 02 Le verified boot survit à l'installation : le bootloader se reverrouille avec les clés de GrapheneOS
+ 03 Code PIN de détresse, redémarrage auto après 18h, permissions Network et Sensors en plus
+ 04 Sandboxed Google Play fait tourner les binaires Google officiels, non privilégiés, en un seul profil
+ 05 Gratuit et sous licence permissive, financé par une association canadienne en BTC, XMR, ETH et fiat
ce qu'il faut savoir
01 Matériel limité aux Pixel ; le partenariat Motorola ne livre aucun appareil avant 2027
02 Aucun audit tiers publié de l'OS dans son ensemble — le code est ouvert, le rapport est absent
03 Gouvernance mouvementée : scission de 2018, fondateur parti en 2023 sous le coup de harcèlement
04 Journaux de mise à jour et de service réseau conservés quatre à dix jours, jamais zéro jour

GrapheneOS offre la posture de confidentialité la plus solide disponible sur du matériel grand public, et c'est la seule ici dont le refus d'identifier les utilisateurs va bientôt être testé par la loi plutôt que par une politique interne. Prenez-le si vous pouvez vivre avec un Pixel et voulez un OS qui n'a rien à livrer ; passez votre chemin si vous avez besoin d'un autre appareil aujourd'hui ou voulez un rapport d'audit à brandir. Note : A (9,3/10). Confiance : LEGIT.