1 an sous GrapheneOS : compatibilité, sécurité et vie privée le bonheur quoi !

Tout ce qui concerne nos ordinateurs de poche qui servent accessoirement de téléphone
Avatar du membre
PerJean
Messages : 144
Enregistré le : 11 déc. 2020 05:39

Re: 1 an sous GrapheneOS : compatibilité, sécurité et vie privée le bonheur quoi !

Message non lu par PerJean »

Bonsoir Maxovo

Un de nos membres a lu quelque part que Google allait bloquer Graphene.os
Pour ma part j'ai lu que Motorola allait sortir des smartphones avec Graphene.os comme système
As tu entendu parler de cela
Merci
Portable Lenovo V110-15ISK
CPU: Dual Core: Intel Core i3-6006U type: MT MCP speed: 2000 MHz
Carte graphique: Intel HD Graphics 52 , Carte son Realtek RTL8111/8168/8411
Linux Mint xfce 64 bits
pc bureau
cpu I3,carte AsusRock,ram 16 go
Avatar du membre
maxoxo
Messages : 392
Enregistré le : 12 févr. 2021 22:37

Re: 1 an sous GrapheneOS : compatibilité, sécurité et vie privée le bonheur quoi !

Message non lu par maxoxo »

Bonjour PerJean,
PerJean a écrit : 10 mars 2026 19:04 Un de nos membres a lu quelque part que Google allait bloquer Graphene.os
Pour ma part j'ai lu que Motorola allait sortir des smartphones avec Graphene.os comme système
As tu entendu parler de cela
Pas entendu parler spécifiquement d'un blocage de GrapheneOS, mais il y a eu plusieurs événements parfois surinterprétés par la communauté et repris sans vérification par les journalistes. Je pense à 3 phénomènes bien distincts mais peuvent induire de la confusion.

1. La décision de Google de ne plus publier la device tree du Pixel dans Android Open Source Projet (AOSP)

C'est un résumé un peu trivial car ça va être long à expliquer, mais pour expliquer rapidement : jusqu'à la fin d'année 2025, Google utilisait le Pixel comme image de référence pour les images de développement d'AOSP. Cela permettait donc aux développeurs de systèmes d'alternatifs de développer rapidement pour le Pixel des OS autres que celui de Google en se basant sur AOSP. C'est rare qu'un constructeur mette à disposition autant d'informations logicielles et matérielles (la fameuse devicetree qui contient toute l'architecture du SoC et qui est souvent un frein au développement des OS libres sur les autres appareils), je pense même que Google était le seul à le faire réellement.

À l'été 2025, Google a annoncé que ce ne serait plus le cas à l'avenir, AOSP repose désormais sur une image générique appelée "Cuttlefish" et ne contient donc plus aucune infos techniques sur le hardware ou le software spécifiques aux Pixel. C'est une image générique Android qu'on peut même compilé pour un PC, elle n'est liée à aucun appareil précis. Cela freine mécaniquement le développement d'OS alternatifs pour le Pixel comme GrapheneOS car il faut du coup attendre la publication par Google des versions définitives pour le Pixel afin d'accéder aux sources nécessaires.

La fondation GrapheneOS a vite rassuré sur l'impact de ces mesures et ils ont bien dit que Google ne les bloquait pas. Ça retarde seulement l'arrivée des nouvelles versions.

2. La décision de Google d'exiger une vérification d'identité des développeurs pour les applications installées hors du Play Store


On est pas vraiment concernés sur GrapheneOS (voir plus bas), mais pour expliquer :

À partir de septembre 2026 pour l'Amérique du Sud, Google empêchera les appareils Android "certifiés" c'est à dire les appareils achetés dans le commerce avec l'OS d'origine constructeur (OEM) d'accepter l'installation d'une application hors du Play Store, si le développeur n'a pas enregistré son identité auprès de Google. C'est attendu pour 2027 dans le reste du monde.

Google le justifie pour des raisons de sécurité et empêcher l'installation de malware. Clairement ça risque d'entraîner le fermeture complète de l'écosystème car faut être clair ça signifie la fin de toute possibilité d'installer un APK. Ça peut tuer F-Droid et autres si les développeurs refusent d'enregistrer leur identité.

Il y a une initiative qui vise à informer et à lutter contre ce projet : https://keepandroidopen.org/fr/

Sur GrapheneOS on ne sera pas concerné car l'OS n'intégrera pas le mécanisme voulu par Google, nous pourrons continuer à installer des APK comme bon nous semble :)

3. L'API de vérification Google Play Integrity

Ça c'est le truc qui peut devenir notre cauchemar même sur GrapheneOS...

Google fournit aux développeurs d'applications un système de vérification de sécurité pour s'assurer que l'appareil n'est pas modifié d'une façon qui compromettrait la sécurité de leur application. Par exemple, root, bootloader déverrouillé, correctif de sécurité trop anciens. C'est important pour des applications sensibles comme l'identité numérique, les banques etc. D'autant que réglementairement, ces fournisseurs sont responsables en cas de problème.

Autrefois cette API s'appelait SafetyNet et on pouvait la contourner facilement. GrapheneOS n'a jamais eu de problème à faire attester sa conformité et sa sécurité sur ces API contrairement à e/OS/, LineageOS ou IodéOS par exemple.

Le problème c'est que depuis 2024, Play API Integrity fournit désormais un niveau appelé "MEETS_STRONG_INTEGRITY" et ce niveau revient simplement à vérifier qu'il s'agit d'un appareil OEM certifié. En gros il faut un appareil récent avec l'OS constructeur et une licence pour les Google Mobiles Services (GMS). GrapheneOS ne peut donc pas passer ce niveau alors qu'il répond à toutes les exigences de sécurité. C'est ridicule puisque des appareils moins sûrs peuvent valider ce niveau.

Ce sont les développeurs d'applications qui décident quel niveau ils veulent utiliser. Certaines applications ont commencé à utiliser le niveau STRONG et donc à bannir GrapheneOS mais c'est encore peu le cas. En tout cas, à l'heure actuelle, j'utilise les applis de mes 3 banques sans problèmes ainsi que France Identité.

Mais ça risque de devenir un problème à l'avenir. Il y a une initiative européenne portée par Murena, Iodé et Volla pour concurrencer Play Integrity : https://uattest.net/
(Mon avis, c'est de la fumisterie mais bon...)

Là encore, sur les autres OS alternatifs comme e/OS/ ou IodéOS les utilisateurs peuvent s'attendre à beaucoup plus de problèmes dans l'avenir puisque dans la plupart des cas, ils ne valident même pas le niveau "BASIC_INTEGRITY" à cause du bootloader qui doit être déverrouillé.

Conclusion :

S'il y a bien des des actualités qui ne vont pas le bon sens, pas de véritable menace pour GrapheneOS à court terme. Et comme tu l'as noté, ils travaillent depuis des mois avec un constructeur pour construire un appareil supportant leurs exigences matérielles de sécurité afin que le Pixel de Google ne soit plus le seul sur le marché à le faire. On a donc découvert que ce constructeur c'était Motorola.

C'est une très bonne nouvelle que des appareils arrivent nativement avec GrapheneOS !
Avatar du membre
PerJean
Messages : 144
Enregistré le : 11 déc. 2020 05:39

Re: 1 an sous GrapheneOS : compatibilité, sécurité et vie privée le bonheur quoi !

Message non lu par PerJean »

merci pour ces explications qui sont de nature à nous rassurer.
Une initiative très sympa à noter:
J'avais envoyé un message au développeur de "myHyundai" en lui signalant que je ne pouvais pas installer l'application sur Grapheneos.
15 jours aprés réponse positive à mon message et appli tourne maintenant sur Graphen.
bravo
Portable Lenovo V110-15ISK
CPU: Dual Core: Intel Core i3-6006U type: MT MCP speed: 2000 MHz
Carte graphique: Intel HD Graphics 52 , Carte son Realtek RTL8111/8168/8411
Linux Mint xfce 64 bits
pc bureau
cpu I3,carte AsusRock,ram 16 go
patoo45
Messages : 253
Enregistré le : 04 janv. 2021 11:46
Localisation : 45800 - Saint Jean de Braye

Re: 1 an sous GrapheneOS : compatibilité, sécurité et vie privée le bonheur quoi !

Message non lu par patoo45 »

Qu'est ce que j'ai oublié de faire sur mon Pixel 9a pour avoir le message de gogole au boot ?
Press button to pause

Autre remarque, quand je suis sur l'utilisateur propriétaire, les notifications du 2e utilisateur ne sont très concluantes...
Avatar du membre
PerJean
Messages : 144
Enregistré le : 11 déc. 2020 05:39

Re: 1 an sous GrapheneOS : compatibilité, sécurité et vie privée le bonheur quoi !

Message non lu par PerJean »

tu n'as rien oublié
c'est normal.
Je ne comprends pas ta deuxième question.
tu as créé un 2eme utilisateur ?
Portable Lenovo V110-15ISK
CPU: Dual Core: Intel Core i3-6006U type: MT MCP speed: 2000 MHz
Carte graphique: Intel HD Graphics 52 , Carte son Realtek RTL8111/8168/8411
Linux Mint xfce 64 bits
pc bureau
cpu I3,carte AsusRock,ram 16 go
patoo45
Messages : 253
Enregistré le : 04 janv. 2021 11:46
Localisation : 45800 - Saint Jean de Braye

Re: 1 an sous GrapheneOS : compatibilité, sécurité et vie privée le bonheur quoi !

Message non lu par patoo45 »

PerJean a écrit : 16 mars 2026 20:48 tu n'as rien oublié
c'est normal.
Merci bien.
PerJean a écrit : 16 mars 2026 20:48 Je ne comprends pas ta deuxième question.
tu as créé un 2eme utilisateur ?
Oui, j'ai un premier utilisateur (donc le propriétaire du téléphone, une sorte de root). Avec mes contacts proches.
J'ai même ajouté à cet utilisateur un quartier privé pour mes applis bancaires
Et un 2e utilisateur qui a mes messageries et autres applis que je ne veux pas être divulgué. Et la liste de tous mes contacts.
Bien sûr, s'il y a une notification, cela révèle l'utilisateur, mais c'est un moindre mal pour moi.
Avatar du membre
maxoxo
Messages : 392
Enregistré le : 12 févr. 2021 22:37

Re: 1 an sous GrapheneOS : compatibilité, sécurité et vie privée le bonheur quoi !

Message non lu par maxoxo »

Hello,
patoo45 a écrit : 16 mars 2026 16:50 Qu'est ce que j'ai oublié de faire sur mon Pixel 9a pour avoir le message de gogole au boot ?
Press button to pause
Ça dépend du type de message. Si c'est un panneau warning de couleur jaune pour te dire juste "Your device is loading a different operating system" = tout va bien ;)

C'est parfaitement normal, c'est un message de sécurité pour t'informer que n'exécute pas l'OS d'origine de Google installé en usine. Il y a une vérification hardware qu'on ne peut pas contourner et c'est très bien. L'intérêt c'est par exemple d'éviter les attaques sophistiquées. Par exemples, pour certaines personnalités sensibles ou particulièrement ciblées, dans certains endroits, il y a une attaque qui consiste à échanger leur téléphone à leur insu leur fournir un avec l'OS modifié et des moyens d'espionnage. Cela permet donc d'alerter.

On peut penser que sur les Motorola qui auront GrapheneOS en natif on aura pas le message d'avertissement, ou alors on l'aura en sens inverse si autre OS est installé.

En revanche, si tu as un message rouge de type "Your bootloader is unlocked" là tu as oublié de reverrouiller le bootloader après installation et donc ça craint. Ça craint parce que côté sécurité c'est pas génial et que du coup GrapheneOS et certaines applications peuvent refuser de fonctionner. Le problème c'est que déverrouiller/verrouiller le bootloader ça déclenche l'effacement des données utilisateur.
patoo45 a écrit : 16 mars 2026 16:50 Autre remarque, quand je suis sur l'utilisateur propriétaire, les notifications du 2e utilisateur ne sont très concluantes...
C'est normal aussi. Android et GrapheneOS encore plus isolent strictement ces profils qui ont leurs propres configuration (à l'exception de certains éléments qui sont en durs et communs), leurs propres données, leurs propres comptes etc. GrapheneOS a simplement ajouté une moulinette qui permet d'avoir un avertissement pour signaler l'arrivée d'une notification mais du coup l'isolation empêche toute lisibilité du contenu de la notification si elle n'est pas reçue sur le profil actif.

Au début, je jonglais aussi entre les profils pour assurer la confidentialité. Par exemple mon profil propriétaire n'avait pas le sandboxed Google Play et que des applis libres. J'avais donc un second profil pour les applis nécessitant les services Google Play c'était peu pratique et un vrai en fer.

Lorsque la fonction Private Space (Espace privé, je pense que c'est que tu appelles un "quartier privé" dans ton message), je me suis contenté d'un seul profil. J'installais Sandboxed Gplay et les services Google / applis en ayant besoin dans le private space. C'était bien plus confortable au quotidien sans sacrifier la vie privée.

Chacun ses combats, son modèle de menaces et de préservation de la vie privée, mais j'aurais tendance à te dire qu'un seul profil + private space est désormais suffisant et souvent mis en avant dans la communauté GrapheneOS. Les informations du private space ne sont pas partagées avec le profil natif, c'est quasiment comme un second profil mais exécuté en live. Pour Google par exemple c'est somme s'il y avait 2 appareils. Néanmoins s'ils ont la même IP et la même localisation, le rapprochement est possible.

Bref à chacun de trouver ce qui lui convient, j'ai opté pour le compromis et ne plus me faire de noeuds au cerveau :)
patoo45
Messages : 253
Enregistré le : 04 janv. 2021 11:46
Localisation : 45800 - Saint Jean de Braye

Re: 1 an sous GrapheneOS : compatibilité, sécurité et vie privée le bonheur quoi !

Message non lu par patoo45 »

Merci maxoxo.
Et pour le message de boot : parfait.
patoo45
Messages : 253
Enregistré le : 04 janv. 2021 11:46
Localisation : 45800 - Saint Jean de Braye

Re: 1 an sous GrapheneOS : compatibilité, sécurité et vie privée le bonheur quoi !

Message non lu par patoo45 »

Bonjour, est-ce qu'il y a une personne qui a utilisé "Carte vitale" sans crash ? Et bien sûr comment ?
Avatar du membre
PerJean
Messages : 144
Enregistré le : 11 déc. 2020 05:39

Re: 1 an sous GrapheneOS : compatibilité, sécurité et vie privée le bonheur quoi !

Message non lu par PerJean »

Impossible pour moi
à première vue cette appli be fonctionne pas
Portable Lenovo V110-15ISK
CPU: Dual Core: Intel Core i3-6006U type: MT MCP speed: 2000 MHz
Carte graphique: Intel HD Graphics 52 , Carte son Realtek RTL8111/8168/8411
Linux Mint xfce 64 bits
pc bureau
cpu I3,carte AsusRock,ram 16 go
Répondre