Sortie expérimentale de GrapheneOS pour le Pixel 9a
(grapheneos.social)- La prise en charge du Pixel 9a est d’abord activée sur staging.grapheneos.org, entrant dans une phase initiale de validation pour ajouter ce nouveau modèle à la liste des appareils compatibles avec GrapheneOS
- Le déploiement initial prend en charge à la fois l’installation en CLI et l’installation web, avec vérification des fonctions de base comme le Wi‑Fi, l’appareil photo et l’audio avant de recueillir les retours des utilisateurs
- Le parcours de mise à niveau sans fil a été testé avec une mise à jour d’exemple passant de 2025041200 à 2025041201, le seul changement réel étant la date de build et le numéro de build
- Le paquet de mise à jour incrémentielle ne faisait que 158KiB tout en incluant le nouveau firmware complet et l’image complète de l’OS, et le paquet de mise à jour complet a également été vérifié séparément
- Après validation des fonctions de base et du parcours de mise à niveau, la prise en charge du Pixel 9a n’est plus considérée comme expérimentale, mais comme elle repose sur Android 15 QPR1, certaines améliorations récentes manquent encore
Déploiement initial du Pixel 9a et parcours d’installation
- GrapheneOS propose une version initiale hautement expérimentale pour le Pixel 9a sur staging.grapheneos.org
- L’installation prend en charge à la fois l’installation en CLI et l’installation web
- Les fonctions de base ont également été vérifiées avec les deux méthodes d’installation
- Les fonctions testées incluent le Wi‑Fi, l’appareil photo, l’audio, etc.
- À ce stade de version initiale, les retours des utilisateurs étaient nécessaires
Validation des mises à jour et fin du statut expérimental
- Le parcours de mise à niveau sans fil du Pixel 9a a été testé en interne avec une mise à jour d’exemple sans changement fonctionnel
- GrapheneOS utilise habituellement ce type de mise à jour d’exemple en interne pour valider le parcours de mise à niveau de chaque version
- Cette mise à jour a été déployée sur chaque canal pour des tests plus larges
- La première mise à jour faisait passer de 2025041200 à 2025041201
- Les seuls changements étaient la date de build et le numéro de build
- Le paquet de mise à jour incrémentielle faisait 158KiB tout en incluant le nouveau firmware complet et l’image complète de l’OS
- Le paquet de mise à jour complet a également été testé
- Les fonctions de base et le parcours de mise à niveau ont été validés à la fois via l’application System Updater et le recovery
- Après cette étape, il n’est plus nécessaire de considérer la version Pixel 9a comme highly experimental
- La version expérimentale pour le Pixel 9a a également commencé à être proposée sur le site web de production général
- Les fonctions Android standard et les fonctions GrapheneOS devraient déjà fonctionner sur le Pixel 9a
- Parmi les exemples figurent le contrôle du port USB‑C basé sur le matériel et le marquage mémoire matériel
- Le travail principal consistait à gérer une branche d’appareil temporaire basée sur QPR1
- Au 15 avril 2025, la prise en charge du Pixel 9a par GrapheneOS n’est plus considérée comme expérimentale
- Elle repose encore sur l’upstream Android 15 QPR1, donc certaines améliorations récentes d’Android et de GrapheneOS sont encore absentes
- GrapheneOS a rétroporté la plupart des changements GrapheneOS postérieurs à QPR2 et passera bientôt à une base Android mainline
1 commentaires
Avis sur Hacker News
J’aime GrapheneOS, mais son plus gros inconvénient est que Google Integrity API bloque les paiements sans contact avec Google Pay.
Aux Pays-Bas, les banques recommandent désormais d’installer Google Pay pour les paiements sans contact. J’ai demandé à Google de prendre en charge GrapheneOS ; ils m’ont dit de déposer une demande de fonctionnalité, ce que j’ai fait, mais je n’ai eu aucune réponse.
J’ai déposé une plainte officielle auprès de l’autorité de la concurrence et des marchés, car Google et Apple se partagent de fait un oligopole du paiement sans contact et décident quelles distributions de systèmes d’exploitation peuvent y accéder. J’ai aussi expliqué que Google Integrity API pourrait à l’avenir affecter l’accès aux services bancaires, et que c’est déjà le cas pour certaines applications bancaires ; l’autorité a semblé prendre le sujet assez au sérieux et j’attends une réponse ultérieure.
Certaines banques peuvent encore prendre en charge leur propre paiement par tap. En Europe, il existe un système standardisé pour cela, pris en charge par plusieurs banques. La liste de ces banques est disponible sur https://privsec.dev/posts/android/banking-applications-compa.... Elles ont largement migré vers Google Pay pour réduire les coûts de développement, mais il pourrait désormais y avoir un mouvement important de retour en arrière.
Pour les entreprises qui bloquent l’utilisation de GrapheneOS via Play Integrity API, il est utile de leur envoyer https://grapheneos.org/articles/attestation-compatibility-gu.... Cette approche permet d’autoriser GrapheneOS de manière plus sûre tout en conservant la vérification. Récemment, des utilisateurs ont convaincu quelques banques de l’implémenter ; Swissquote l’a fait dans l’application Yuh, et on espère que cela arrivera bientôt aussi dans l’application principale Swissquote. Le mieux serait bien sûr de ne pas intégrer Play Integrity API dès le départ, mais si les utilisateurs laissent beaucoup d’avis et de demandes au support, les entreprises peuvent prendre conscience qu’il s’agit d’un gros problème et le supprimer ou passer à une implémentation alternative.
Je pense que chaque pays devrait avoir une telle application. Personne ne devrait vouloir que son système de paiement dépende entièrement d’entreprises américaines.
Le plus gros problème, c’était que des applications cherchaient au démarrage des éléments liés à Google Play puis lançaient une exception de pointeur nul. Sur deux mois, parkmobile, plusieurs applications de réseaux de recharge de véhicules électriques, uber, lyft et yelp ont échoué pendant au moins une semaine au total.
Je me demande si c’est toujours un problème, ou si c’est plus stable aujourd’hui. Je parle en excluant les problèmes liés à Google Integrity.
GrapheneOS offrait plus du double de l’autonomie annoncée par Google, jusqu’à l’installation de Google Play Services dans le bac à sable ; après installation, elle retombait au niveau annoncé. C’est aussi un point qui mériterait d’être ajouté à la plainte. Réduire de moitié l’autonomie de tout le monde est un préjudice économique facilement quantifiable. La confidentialité est plus importante que le fait d’imposer et de gaspiller l’équivalent de 50 dollars de batterie, mais Google peut plus facilement esquiver les questions de confidentialité avec un jargon compliqué et des jeux de mots.
Au début, je ne comprenais pas pourquoi c’était notable, puis j’ai réalisé que le Pixel 9a venait tout juste de sortir jeudi. Pour un système d’exploitation communautaire, c’est une réaction incroyablement rapide.
Le reste des personnalisations de GrapheneOS semble se situer côté framework, donc probablement indépendant de l’appareil. Il peut y avoir des modifications du noyau à des fins de durcissement, mais je ne sais pas à quel point leur portage est facile. Je me demande aussi si la série Pixel 9 utilise une version de noyau plus récente que le Pixel 8.
Je suis souvent critique, mais il faut reconnaître le mérite de l’équipe GrapheneOS.
J’ai installé GrapheneOS sur un Pixel 4a après que Google a supprimé l’autonomie de la batterie[0]. Au début, lors de la migration, certaines choses ne fonctionnaient pas et c’était frustrant, mais je m’y suis fait, et j’ai de nouveau l’impression d’utiliser mon appareil en toute sécurité
L’appareil me donne l’impression de m’appartenir, et je n’ai plus à me demander qui va m’espionner ou me retirer soudainement des fonctionnalités
[0] https://grapheneos.social/@GrapheneOS/113917226566692707
Mais le contrôle d’accès global et la fonction qui permet de passer en revue tous les quelques mois les apps qu’on utilise à peine sont très pratiques. En revanche, je ne fais pas de banque en ligne sur mon téléphone. Pour les personnes qui le font, cela peut être difficile en pratique. Le seul point qui ne me plaît pas, c’est que cela ne fonctionne que sur les Google Pixel
Je pense que GrapheneOS fait partie des projets en cours les plus importants. Beaucoup de gens se promènent avec un dispositif de surveillance généraliste dans la poche sans savoir à quel point ils cèdent de permissions
Ils n’ont pas le contrôle de ces appareils, et ne comprennent même pas ce fait. GrapheneOS donne un moyen de résister. Il est difficile de renoncer au confort d’un téléphone moderne, mais avec GrapheneOS on peut en conserver 90 % tout en réduisant fortement la surveillance et la surface d’attaque
J’aimerais maintenant voir un Pixel avec deux gros interrupteurs matériels. Un curseur de chaque côté : l’un pour désactiver les radios, l’autre pour désactiver les capteurs (caméra, micro). Quand on veut passer un appel, il suffit de relever le gros curseur pour activer la caméra et le micro
Merci à strcat et à l’équipe. Si vous n’utilisez pas GrapheneOS, ça vaut la peine d’y réfléchir. Les dons sont possibles ici : https://grapheneos.org/donate Si vous avez des compétences correctes en programmation, vous pouvez aussi contribuer
Si l’appareil est compromis avec succès, toutes les données peuvent être récupérées : documents, photos, vidéos, historique du navigateur, sessions connectées, mots de passe, etc. Tant que les capteurs sont activés, ils peuvent aussi être contrôlés, y compris pendant les appels
Un interrupteur qui coupe toutes les radios est beaucoup moins utile dans ce modèle de menace. Même les applications ordinaires savent mettre des données en file d’attente pour les envoyer plus tard. Si l’objectif est d’empêcher la localisation, il faut couper non seulement les radios, mais aussi toutes les radios et les capteurs. Cela peut être potentiellement utile dans un cas où un attaquant peut exploiter le firmware radio, mais ne peut pas atteindre le système d’exploitation grâce à l’isolation IOMMU de GrapheneOS et à son noyau ainsi qu’à ses pilotes en espace utilisateur renforcés. Cela dit, grâce au démarrage vérifié, s’il n’existe pas d’état persistant important dans la partie radio, l’accès disparaît après un redémarrage dès lors que l’alimentation des radios est réinitialisée
Je me demande à quel point GrapheneOS est « privé »
J’aimerais savoir ce qu’on gagne en passant dessus, par rapport à ce qui reste dans Android de base
Correction : cette page semble assez complète — https://staging.grapheneos.org/features
On peut aussi couper l’accès Internet aux applications indésirables pour les empêcher de renvoyer des données chez elles
La plupart des autres avantages sont moins visibles. Il y a un allocateur mémoire renforcé qui rend beaucoup plus difficiles différents types de compromissions, et beaucoup moins de services en arrière-plan inutiles qui consomment des ressources. Le site en présente davantage, et ça vaut la peine de le lire
Beaucoup de fonctionnalités importantes sont regroupées dans une même section, et en particulier la section sur la protection contre les exploits, avec ses sous-sections, couvre une grande partie de ce qui est apporté côté sécurité. En dehors de petits changements, l’essentiel y est. De plus, lorsqu’une fonctionnalité devient une fonctionnalité standard d’Android, elle est retirée de la liste, et ils ont aussi réussi à faire intégrer plusieurs fonctionnalités qu’ils avaient implémentées dans le noyau Linux ou dans Android Open Source Project
Un exemple montrant l’effet des améliorations de sécurité se trouve ici : https://discuss.grapheneos.org/d/14344-cellebrite-premium-ju...
Plus bas dans le fil, on trouve aussi la documentation Cellebrite Premium de février 2025, et la situation d’ensemble est essentiellement similaire
https://discuss.grapheneos.org/d/20401-grapheneos-improvemen... contient quelques détails sur la manière dont la défense contre l’extraction de données a été améliorée depuis début 2024
L’OS Pixel de base est, en gros, AOSP avec une intégration profonde des applications Google. Les Pixel ne changent pas vraiment quelque chose par rapport au code AOSP ; ils remplacent plutôt plusieurs composants par les leurs et ajoutent des overlays, des applications, etc. AOSP contient déjà ce dont ils ont besoin pour fournir ce qu’ils veulent. Google Play et plusieurs applications reçoivent de larges accès privilégiés via des permissions privilégiées, des politiques SELinux MAC/MLS (incluses dans AOSP), diverses listes d’autorisation, etc. Ils utilisent aussi Play Services et autres comme backend de plusieurs API AOSP
L’une des fonctionnalités principales est la couche de compatibilité Google Play en sandbox. Elle permet d’exécuter Google Play services, Google Play Store, Google Search, etc. comme de simples applications sandboxées ordinaires, sans aucun accès spécial. L’utilisateur n’a même pas besoin d’accorder des permissions ordinaires non privilégiées comme les contacts ou la localisation pour utiliser la plupart des fonctionnalités. En revanche, certaines fonctions comme le partage de position dans Google Maps ou la synchronisation de Google Contacts nécessitent ces permissions
C’est un OS pour les personnes qui accordent plus d’importance à la confidentialité et à la sécurité qu’à un téléphone pratique au quotidien. Ce n’est vraiment pas pour le grand public
J’avais vraiment envie d’aimer GrapheneOS, mais j’ai eu l’impression qu’il était encore plus verrouillé qu’Android de base. La principale raison pour laquelle je veux un OS personnalisé, au départ, c’est que je veux contrôler moi-même l’appareil que je possède
Avec GrapheneOS, c’est plutôt comme transférer le contrôle de mon téléphone de Google aux responsables de GrapheneOS. Je n’ai pas mon mot à dire sur la manière dont mon téléphone va fonctionner
GrapheneOS semble partir du principe que les utilisateurs ne sont pas capables de faire confiance à leur propre appareil ni de le gérer. Mais pas d’inquiétude, ils savent ce qui est le mieux, et ce serait un type de contrôle totalement différent de celui de Google. En gros, il suffit de leur faire confiance
Quelques mois plus tard, je suis passé à LineageOS
La page d’accueil de GrapheneOS dit : « un système d’exploitation mobile privé et sécurisé, avec compatibilité des applications Android »
Il faut comprendre que « sécurité » et « laisser l’utilisateur décider librement du fonctionnement du téléphone » vont dans des directions opposées. Si l’utilisateur peut contourner la sandbox d’un simple tap, le téléphone ne peut pas être sûr. Sur un système Linux, l’utilisateur peut décider de beaucoup de choses, mais il ne faut pas s’imaginer que c’est sécurisé pour autant. Une seule ligne du type
bash -c "$(curl -fsSL [http://](<http://>)...peut suffire à se faire compromettreJ’ai récemment installé GrapheneOS sur un Pixel 4a de secours, et ça s’est fait via une fenêtre de navigateur. Au début, je pensais devoir télécharger une sorte de flasheur de firmware, mais l’appareil a été mis à jour depuis une page web. C’était impressionnant
Un autre point que je voulais mentionner : Chromium est installé, ce qui permet d’installer des progressive web apps au lieu de passer par la connexion à Google Play en sandbox, etc. Les progressive web apps que j’ai testées semblaient presque identiques à ce qu’on voit sur iPhone ou sur desktop
Bien sûr, les progressive web apps sont encore loin de pouvoir tout remplacer, mais en théorie c’est possible. Un système d’exploitation mobile indépendant, des applications indépendantes de la plateforme, pas d’identifiant Apple/Google ni d’app store. C’était le but de cette installation d’essai, et ça a effectivement fonctionné
Ce que j’ai apprécié avec GrapheneOS quand j’ai récemment acheté un nouveau Pixel 9, c’est que l’installation était très simple avec seulement mon ancien téléphone Pixel
L’installateur étant basé sur WebUSB, il fonctionne dans le navigateur Vanadium. Il suffisait de connecter les deux téléphones avec un câble USB et d’installer le système d’exploitation sur le nouveau téléphone depuis le navigateur
Ce qui manque actuellement, c’est une fonction de « transfert » ou de sauvegarde. À part déplacer les apps manuellement et, quand c’est possible, utiliser les fonctions d’import/export intégrées à chaque app, il n’y a pas vraiment de bonne solution
Il utilise le même mode de transfert entre appareils de l’infrastructure de sauvegarde Android, et devrait sauvegarder exactement les mêmes données que celles transférées par le système de transfert de Google Play. Comme il utilise le mode entre appareils, il sauvegarde beaucoup plus de données que la sauvegarde cloud de Google Play
Il faudrait généraliser le retour d’un menu de captures d’écran dans la navigation. Il n’y a de captures d’écran ni sur les réseaux sociaux, ni sur les sites web. On dirait presque un système d’exploitation en mode texte
Je garde un œil sur GrapheneOS depuis plusieurs années, mais j’hésite à cause d’une seule chose : l’enregistrement automatique des appels
J’aimerais passer dessus