Volkswagen commence à bloquer les utilisateurs de GrapheneOS
(discuss.grapheneos.org)- Des utilisateurs de GrapheneOS rencontrent des échecs de connexion et des erreurs de connexion au serveur dans l’application Volkswagen, alors que le même compte fonctionne sur Android d’origine ou sur iPhone
- GrapheneOS a détecté l’usage de l’API Play Integrity par l’application Volkswagen, et des cas similaires ont été signalés avec l’application My SEAT, bloquée sur GrapheneOS après un Device Integrity Check
- Volkswagen Digital Services a répondu que les ROM personnalisées comme GrapheneOS et LineageOS ne font pas partie des environnements pris en charge, et qu’aucune assistance technique ne peut être fournie en cas de limitations fonctionnelles dans ces contextes
- Les tentatives de contournement — réinstallation depuis le Play Store, Sandboxed Google Play, permissions de Play Services, connexion à un compte Google, mode de compatibilité de la protection contre les exploits — donnent des résultats variables selon les utilisateurs
- Le fait que les fonctions de contrôle du véhicule via l’application dépendent désormais de politiques de certification du système d’exploitation suscite des inquiétudes : l’accès à des services déjà fournis pourrait être coupé, ce qui alimente les avis sur le Play Store, les demandes au support et les discussions autour d’éventuelles plaintes dans l’UE
Problèmes de connexion à l’application Volkswagen sur GrapheneOS
- Plusieurs utilisateurs rencontrent des échecs de connexion ou des erreurs de connexion au serveur dans l’application Volkswagen
- Les messages d’erreur prenaient la forme de « Impossible de se connecter au serveur », « votre compte n’a peut-être pas autorisé la connexion », « échec de la connexion », ou « mettez l’application à jour ou réinstallez-la depuis la boutique d’applications de votre smartphone »
- Un utilisateur a indiqué que le problème survenait avec l’application Volkswagen en version 3.61.0, paquet
com.volkswagen.weconnect
- Dans certains cas, le même compte ou le même service fonctionnait normalement sur d’autres appareils
- Un utilisateur explique que cela ne fonctionne pas sur GrapheneOS, mais fonctionne sur un appareil sous Android d’origine
- D’autres ont également indiqué que cela marchait sans problème sur iPhone, y compris sur un ancien iPhone
- L’une des premières réponses de Volkswagen évoquait un incident système affectant la connexion à l’application et recommandait de la désinstaller puis de la réinstaller
- Certains utilisateurs ont ensuite indiqué que cela refonctionnait, tandis que d’autres continuaient à échouer
API Play Integrity et exclusion du support
- Un utilisateur a partagé que GrapheneOS avait signalé : « Volkswagen used the Play Integrity API »
- Il avait d’abord écrit « Pay Integrity API », puis a corrigé ensuite en « Play, not Pay »
- Un schéma similaire est apparu avec l’application My SEAT
- My SEAT App V2.17 demandait une mise à jour, et V2.18 ne fonctionnait pas non plus
- L’application affichait « App is under maintenance », mais GrapheneOS signalait qu’elle utilisait un Device Integrity Check
- L’utilisateur pense que cette vérification échoue, comme pour l’application Volkswagen
- Les services à distance via l’application pour la SEAT Mii sont gratuits pendant 10 ans, si bien que certains estimaient que l’impact était moindre que dans le cas d’un service payant bloqué
- Un utilisateur compare avec une application bancaire de son pays, seule à utiliser l’API Play Integrity, et qui fonctionne malgré tout sur GrapheneOS dès lors que Google Play et Google Play Services sont présents
Tentatives de contournement et résultats contrastés
- Certains utilisateurs expliquent que l’application Volkswagen a recommencé à fonctionner après une installation directe depuis le Play Store et une mise à jour de GrapheneOS
- Suppression de la version installée via Aurora Store
- Nouvelle installation depuis le Play Store
- Application de la mise à jour GrapheneOS
- Connexion à l’application avec Play Services activé
- Vérification du fonctionnement après saisie du PIN de l’application
- Ensuite, même avec Play Services désactivé, l’écran d’accueil affichait encore le verrouillage des portes, la climatisation coupée et la position approximative
- D’autres témoignages indiquent que l’application Volkswagen fonctionne avec Sandboxed Google Play, mais reste instable
- Le chargement des données peut échouer ou le message « Unfortunately your data could not be loaded. » apparaît souvent
- Le même utilisateur ajoute que cela fonctionne sans problème sur un ancien iPhone
- Certains ont rapporté que le chargement des données semblait refonctionner après avoir accordé à Play Services la permission Contacts and accounts
- Cela a conduit à supposer que Volkswagen cherche peut-être à vérifier si un compte Google est connecté
- Le service Google Contacts Sync de Google Services pourrait aussi être nécessaire, sans certitude absolue
- La même méthode ne fonctionne pas pour tout le monde
- Dans certains cas, l’erreur persiste même après avoir ajouté les permissions à Play Services et connecté un compte Google
- Des utilisateurs rapportent aussi que l’activation du mode de compatibilité de la protection contre les exploits n’a rien changé
- Il existe encore des cas où l’application ne fonctionne pas malgré Play Services et la dernière mise à jour de GrapheneOS
- Un utilisateur explique qu’auparavant tout fonctionnait bien, mais qu’après une déconnexion à un moment donné, il lui est devenu impossible de se reconnecter
Réponse officielle de Volkswagen et réactions des utilisateurs
- Volkswagen Digital Services a répondu que l’utilisation de l’application Volkswagen n’est prise en charge que sur les appareils iOS et sur les versions d’Android prises en charge
- Les appareils sur lesquels un système d’exploitation alternatif est installé ne font pas partie des environnements pris en charge par les applications de Volkswagen AG
- Les exemples cités incluent GrapheneOS, LineageOS et des custom ROM similaires
- Dans ces environnements, des limitations fonctionnelles ou l’absence de certaines fonctions peuvent survenir
- Volkswagen précise qu’aucune assistance technique ne peut être fournie dans de tels cas
- Volkswagen explique également que l’application dépend de composants système liés à la sécurité ainsi que de standards Android certifiés afin de garantir une utilisation stable et sûre de ses services numériques
- Un autre utilisateur indique que le support Volkswagen lui a demandé de vérifier si son appareil était certifié Play Protect
- Le chemin indiqué était : Play Store > icône du profil > Settings > About
- Les appareils GrapheneOS y apparaîtraient comme non certifiés
- Selon un document d’aide Google partagé dans la discussion, les appareils non certifiés devraient reflasher une build Android signée par le fabricant et préinstallée à l’origine
- Les utilisateurs contestent la cohérence de l’argument de « sécurité » avancé par Volkswagen, notamment au regard de l’acceptation d’anciens appareils sous Android 10
- Un utilisateur a partagé un brouillon de réponse indiquant que l’application VW Connect fonctionne correctement sur un appareil de secours sous Android 10 pourtant peu sûr
- D’autres estiment que l’Android Hardware Attestation API pourrait répondre aux exigences de confidentialité et d’intégrité des terminaux clients
- Une autre réponse souligne que faire de Google l’unique gatekeeper est difficilement compatible avec les promesses de souveraineté numérique de Volkswagen
Avis, demandes au support et discussions sur des plaintes
- Des utilisateurs proposent d’envoyer des e-mails au support Volkswagen ou SEAT et de signaler le problème dans les avis du Play Store
- L’adresse
connect-support@volkswagen.dea été partagée comme contact du support Volkswagen - Certains indiquent qu’il existe déjà plusieurs avis sur l’application Volkswagen mentionnant le problème avec GrapheneOS
- L’adresse
- Certains utilisateurs sont allés jusqu’à résilier leur contrat logiciel
- Le motif de résiliation était que l’application Android ne fonctionnait pas
- La possibilité de déposer une plainte auprès de la Commission européenne a également été discutée
- Un utilisateur écrit qu’un projet de plainte rédigé par Google AI mentionnait l’EU Data Act, l’interopérabilité et des atteintes à l’équité numérique
- Un autre demande à quelle adresse envoyer une telle lettre de plainte
- Le scepticisme à l’égard des applications automobiles elles-mêmes se poursuit
- Un utilisateur souligne que les véhicules modernes peuvent transmettre une télémétrie étendue au constructeur, au concessionnaire et à des tiers via leur modem cellulaire
- Connecter son téléphone à la voiture ajouterait selon lui une voie supplémentaire de fuite de données
- Dans un cas connexe, un utilisateur a également signalé que l’application MyHyundai plante immédiatement au lancement depuis la version v1.1.5, tout en fonctionnant sur d’autres téléphones, mais le lien avec le problème Volkswagen n’a pas été établi
1 commentaires
Commentaires Hacker News
Il est presque stupéfiant de voir Volkswagen continuer à autant se saborder
Je suis en train de regarder pour acheter une voiture électrique, et pour plusieurs raisons une marque du groupe Volkswagen était mon premier choix. Surtout parce que leur mise en œuvre de l’assistance à la conduite était bonne
Il y a trois semaines, j’ai demandé un devis au concessionnaire et j’allais commander, mais l’API pour l’intégration communautaire a été coupée, donc j’ai décidé d’attendre. Maintenant, comme j’utilise GrapheneOS, j’abandonne complètement le projet d’achat
Je ne comprends pas pourquoi Volkswagen prend ce genre de décision. Ne pas bloquer les API non officielles ni les utilisateurs de GrapheneOS ou d’Android non certifié Play Protect ne leur coûterait presque rien, n’aurait aucun effet négatif pour les utilisateurs ordinaires, et leur permettrait de se différencier des autres marques en gagnant le soutien et l’enthousiasme des utilisateurs avancés. Après tout, ces données sont des données utilisateur
Elles regardent d’abord tout sous l’angle de la responsabilité et de la conformité. Si quelqu’un faisait tourner l’app sur une ROM custom, modifiait l’application, puis qu’un dommage extrêmement hypothétique survenait, elles imaginent qu’elles pourraient être tenues responsables parce qu’elles n’auraient pas empêché la situation
En pratique, la probabilité est proche de zéro, mais plutôt que d’assumer ce risque infime, elles préfèrent dégrader le produit. C’est généralement comme ça que fonctionnent les grands groupes allemands
Mais VW continue d’enchaîner les erreurs. Ils collectent des informations qu’ils ne devraient pas collecter, et à cause de pratiques de sécurité laxistes exposent même des données qui ne devraient pas être exposées aux hackers
Et maintenant ils vont jusqu’au blocage de GrapheneOS, donc il y a très peu de chances que VW me vende un autre “Dub”
Cette fois, je voulais soutenir l’industrie locale et acheter européen, mais ils se compliquent la vie tout seuls. Et ne parlons même pas de Stellantis
Malheureusement, ce n’est même pas tout. Ce que VW a fait, c’est verrouiller complètement l’API pour tout ce qui n’a pas la certification Play Protect
Du coup, les fonctionnalités géniales rendues possibles par des projets pilotés par la communauté sont désormais bloquées
L’“app” proposée par VW, c’est 60 % de pub, 30 % de fonctionnalités, et je préférais sincèrement utiliser l’intégration Home Assistant pour à peu près tout. Même des automatisations comme “à quel moment préchauffer la voiture” étaient plus simples et plus intuitives à faire à l’extérieur qu’avec la fonction de base
Cela veut aussi dire que l’automatisation du contrôle de charge côté véhicule n’est plus possible
On peut dire que “ce n’était jamais officiellement promis”, mais pour certains utilisateurs dont moi, cette API payante faisait partie des arguments d’achat
J’aimerais qu’Apple crée une app “Cars” sur le modèle de l’app “Watch” pour standardiser tout ça
Si assez d’utilisateurs s’y mettent, cela peut faire une différence. En laissant comme mots-clés des préoccupations légitimes comme le théâtre sécuritaire, les mensonges, la position monopolistique de Google ou l’atteinte à la concurrence, leurs réponses deviennent plus prudentes et les plaintes auprès des régulateurs gagnent en poids
J’aimerais que Iroh networking devienne vite un standard
https://www.iroh.computer/
Ils ont cassé quelque chose, donc ils doivent soit le réparer soit indemniser à hauteur de sa valeur
Je m’éloigne progressivement de tous les fournisseurs de services qui rendent leurs services inutilisables sans applis dépendantes des Play Services. Mais remplacer une voiture, c’est autrement plus difficile
Conduire une voiture de location en Allemagne donne presque envie d’encourager la faillite continue de l’industrie automobile allemande. Il faut désormais une remise à zéro complète
Plus triste encore, le droit de l’UE impose des modems embarqués dans les véhicules et des aides à la conduite intrusives qui, en pratique, détournent constamment le regard de la route et rendent la conduite moins sûre
À moins d’une remise à zéro bien plus large au niveau politique et social, il est difficile d’attendre en Europe ne serait-ce que des voitures passables dans un avenir proche
[1] https://www.youtube.com/watch?v=f-S76WEl25k
Ça ne veut pas dire que les modems devraient être obligatoires ou que l’utilisateur ne devrait pas pouvoir les contrôler. Mais imposer par défaut l’appel automatique d’urgence aux constructeurs qui veulent intégrer un modem semble assez raisonnable
Ce qui serait encore plus raisonnable, ce serait qu’il ne fasse rien tant que l’utilisateur ne l’autorise pas, puis qu’il ne s’active qu’en cas de collision détectée… mais le profit pose problème
Ne me lancez même pas sur les assistances de Toyota ou Hyundai. À titre indicatif, la voiture de la vidéo liée est une Toyota
Le meilleur moyen de couper ce bruit, c’est soit de rouler en permanence au-dessus de la limite, soit très en dessous
Le maintien dans la voie est défaillant et dangereux, l’assistance automatique aux feux de route est dangereuse, et le régulateur de vitesse automatique est dangereux
La détection et l’évitement de collision aussi, car dans les zones étroites et bâties du Royaume-Uni, le système estime assez souvent à tort qu’une collision va se produire. La reconnaissance des panneaux de vitesse est cassée elle aussi
Même les essuie-glaces automatiques, après toutes ces années, sont encore loin d’être fiables. Il aurait fallu leur faire prouver ça avant de leur confier des fonctions plus importantes
Je ne sais pas combien de personnes feraient ça, mais si le Royaume-Uni interdit les VPN, Graphene pourrait devenir une cible de choix
Il suffit d’acheter un Pixel, d’installer Graphene, d’utiliser FDroid, de ne pas s’inscrire à Google Play, puis de télécharger Tor Browser
On obtient alors un accès à Internet résistant à la censure sans avoir à fournir de pièce d’identité
Ce qui est intéressant, c’est que le Pixel est un téléphone assez populaire au Royaume-Uni. S’il fallait acheter un appareil de niche, il serait difficile de dépasser quelques centaines d’utilisateurs, mais il y a probablement autour de 100 000 Pixel au Royaume-Uni, et on peut encore en acheter un et y installer Graphene
La pression contre l’Internet libre au Royaume-Uni s’est vraiment accélérée très vite. Il y a eu des années d’indifférence pendant lesquelles on n’a pas su graver des garde-fous dans la loi, mais une fois la machine lancée, ça a été poussé très rapidement
En pratique, nous fonçons rapidement vers un futur où l’usage d’Internet est lié à l’identité. Il faut créer des issues de secours tant que c’est encore possible
Le vrai problème, c’est le logiciel. Si le gouvernement impose aux services en ligne des API d’attestation monopolistiques, que sont censés faire les utilisateurs de Linux ?
La vitesse à laquelle ces interdictions avancent fait peur. Le problème encore plus grave, c’est l’étape suivante. Quand ils réaliseront que l’interdiction ne fonctionne pas vraiment, l’étape logique suivante sera de restreindre lourdement le trafic Internet
Un responsable policier à la tête de la lutte antidrogue en Catalogne aurait déclaré : « Chaque fois que je vois un Google Pixel, je soupçonne qu’il appartient à un trafiquant de drogue »
Certaines régions ou certains pays semblent déjà viser spécifiquement les Pixel. La vraie raison, c’est GrapheneOS
Il ne faut pas utiliser son téléphone comme appareil de divertissement principal
Il faut avoir deux téléphones. Un qu’on utilise vraiment, et un autre réservé à la « police et aux banques »
Il y a clairement une valeur à s’inscrire de manière opportuniste à la plupart des services pour rester utilisateur existant avant que l’étau ne se resserre
Je déteste vraiment ça dans le monde réel. Home Depot a installé des caméras Flock et de la reconnaissance faciale à grande échelle, et les supermarchés ont installé des portillons tournants ; depuis, je ne mets plus les pieds ni chez l’un ni chez l’autre. Je me retire progressivement de l’économie du commerce de détail physique
Vraie question. Je suis au Royaume-Uni et c’est la première fois que j’en entends parler
Le fait que VW bloque l’accès aux serveurs tiers est un problème, mais ce qui est encore plus choquant, c’est qu’il faille accéder aux serveurs de VW pour obtenir les données de recharge
Ce type de données devrait être fourni directement en local par le véhicule
Car Scanner Pro et ABRP (A Better Route Planner) sont très populaires chez les conducteurs de véhicules électriques précisément pour cet usage, et tous deux prennent en charge les véhicules électriques de VW
Ils lisent via le port OBD les identifiants de diagnostic standard OBD et les identifiants propriétaires du constructeur afin de récupérer l’état de charge de la batterie, la tension, la température, la vitesse, la consommation et d’autres données de conduite, puis refont les agrégations et calculs que VW effectue côté serveur
Google Play a été un lourd fardeau pour l’innovation et la sécurité dans l’écosystème mobile
J’espère plutôt que l’IA tuera l’écosystème des applications mobiles, jusqu’au moment où tous les fabricants de téléphones fourniront avec leurs appareils un système de « vibe coding » pour créer directement des apps, ce qui brisera le monopole de Google Play
On pourrait arriver à une situation où chacun prépare son propre repas, c’est-à-dire ses apps en vibe coding, et ne va au restaurant qu’occasionnellement, c’est-à-dire utilise les app stores officiels
Les tableurs, c’est un peu pareil. On peut faire énormément de choses avec, mais la plupart des gens continuent quand même d’acheter et d’utiliser des logiciels propriétaires
Ça me fait penser à cet article : https://www.robinsloan.com/notes/home-cooked-app/
Sur ces plateformes, mes données sont utilisées contre moi, et il n’existe aucun recours réel garantissant la vie privée alors même que l’appareil peut enregistrer 24 h/24
Personne ne voyait venir ce qui allait se passer, ou bien tout le monde s’est-il laissé berner trop facilement par l’étreinte de Facebook suivie du coup de poignard ?
Si c’est un motif pour renoncer à l’achat, il faut aussi éviter KIA
L’app KIA Connect ne fonctionne pas non plus sur GrapheneOS à cause de l’utilisation de NSHC DxShield
[1] https://en.nshc.net/
La disparition de VW ne me ferait ni chaud ni froid
Une voiture n’était pas censée être un ordinateur sur roues
J’ai acheté une Suzuki modèle 2025, avec boîte manuelle, sans mise à jour de firmware et sans connexion Internet. GrapheneOS Android Auto ne peut être utilisé que lorsque le téléphone est connecté à la voiture
C’est étrange que des entreprises commettent encore ce genre d’erreurs grossières en 2026
Quand vous contactez le support de Volkswagen, il vaut mieux ne pas simplement indiquer le système d’exploitation comme « GrapheneOS »
Je recommande fortement de le présenter comme Android, « Android (GrapheneOS) » ou « GrapheneOS Android »
Si vous écrivez seulement « GrapheneOS », cela donne à VW une occasion idéale de répondre que ce système d’exploitation n’est pas pris en charge
Ce type d’apps devrait prévoir une API ouverte et permettre aux utilisateurs de créer leur propre frontend à partir de cette API
Cela rendrait aussi possible une version de l’app davantage axée sur la confidentialité
En revanche, il est peu probable qu’une telle obligation s’étende aussi aux apps gratuites. Contrôler l’expérience client est en effet essentiel pour pouvoir les proposer gratuitement
C’est aussi souvent pour cela que beaucoup d’apps gratuites n’ont pas d’offre payante : les utilisateurs prêts à payer constituent souvent le groupe clé qui permet, en subventionnant un public moins attractif, d’assurer la rentabilité globale
Cela ne veut pas dire que cette structure soit souhaitable, mais dès qu’un serveur intervient, on ne peut pas ignorer la viabilité économique du maintien de cet endpoint
Dans l’idéal, il faudrait une structure fédérée permettant à l’utilisateur de désigner sa voiture ou son appareil comme endpoint qu’il exploite lui-même, mais cela a aussi un coût. Il est bien plus facile de maintenir un logiciel lorsque le client et le serveur sont contrôlés par la même entité que dans le cas contraire
Et cette loi a été rédigée en ayant à l’esprit les systèmes d’infodivertissement, autrement dit la radio