Vue lecture

Dans un contexte juridique tendu, GrapheneOS défend sa protection des données

Un seul code vous manque et tout est perdu
Dans un contexte juridique tendu, GrapheneOS défend sa protection des données

Le 26 juillet, l’équipe de GrapheneOS s’est lancée tout à coup dans un exposé de nombreuses mesures de sécurité, avec une insistance particulière pour la gestion des mots de passe. Ce calendrier ne doit rien au hasard : pour la première fois aux États-Unis, le ministère de la Justice poursuit un citoyen américain pour destruction présumée de données à l’aide d’un mot de passe « contraint ».

Depuis deux jours, le compte X de GrapheneOS répond à de nombreuses questions sur la gestion de ses mots de passe. L’équipe en a fait une synthèse dans son forum pour résumer toutes les informations.

L’équipe explique que le système mobile est basé sur Android 17 et « sur le matériel le plus sécurisé disponible pour Android », la liste se limitant aujourd’hui aux seuls Pixel de Google. Elle rappelle cependant que la situation va évoluer en 2027, grâce à un partenariat avec Motorola Mobility et « aux progrès réalisés par Qualcomm ». Un signal assez fort pour l’industrie, qui pourrait se rapprocher de Graphene pour lancer des smartphones très orientés vers la sécurité. On parle bien de nouveaux modèles, car aucun appareil Motorola actuel ne dispose des sécurités nécessaires.

Les informations se concentrent tout particulièrement sur la protection des mots de passe et autres secrets, ainsi que sur les défenses du système mobile contre l’extraction de données. Le chiffrement du disque constitue ainsi la première ligne de défense : même les attaquants les plus sophistiqués ne peuvent le casser directement, et doivent soit exploiter l’OS en état « After First Unlock » (après premier déverrouillage), soit forcer le PIN ou mot de passe par force brute.

L’équipe indique également que GrapheneOS supporte uniquement les appareils ayant un secure element avec des limitations strictes sur les tentatives de mots de passe et codes PIN : 4 heures après 10 tentatives échouées, 41 jours après 15, avec seulement 20 tentatives autorisées au total. Le secure element est pour rappel une puce dédiée, physiquement et logiciellement isolée, conçue pour stocker les secrets et résister à leur extraction. Dans le contexte de GrapheneOS, il a en outre un rôle précis : il détient les compteurs de tentatives de déverrouillage et applique la limitation de débit, expliquant les délais de plus en plus longs entre les tentatives. Stocker les compteurs dans la puce empêche de « tricher » en les réinitialisant.

Parmi les autres points abordés, on peut citer la limite de caractères des mots portée de 16 à 128, la possibilité d’utiliser un facteur biométrique pour que le système reste utilisable au quotidien (5 tentatives biométriques seulement, qui comptent dans le quota général), des allocateurs de mémoire durcis, le hardware memory tagging (MTE) pour renforcer la résistance aux exploitations de failles inconnues, le blocage par défaut des nouvelles connexions USB quand l’appareil est verrouillé, ou encore un minuteur de redémarrage automatique, ramenant l’appareil en état « Before First Unlock » (avant premier déverrouillage) au bout de 18 heures (par défaut) sans déverrouillage de l’appareil. Ce dernier comportement a d’ailleurs été repris par Apple et Google dans leurs systèmes.

Dans le billet, on trouve également un paragraphe consacré au PIN de contrainte. Présentée comme un outil relativement mineur et optionnel, il efface l’appareil quand il est saisi dans n’importe quelle invite d’authentification (déverrouillage, changement de réglage sensible, etc.). Il fonctionne sur tous les profils, y compris les utilisateurs secondaires et Private Spaces. L’équipe de GrapheneOS insiste : les données ne dépendent pas de cette fonctionnalité pour être protégées. Elle est considérée comme un outil parmi d’autres, et son usage réel doit être mûrement réfléchi compte tenu des conséquences physiques ou juridiques possibles.

L’affaire Samuel Tunick

La mention des conséquences juridiques n’est pas due au hasard. Si l’équipe de Graphene communique tant autour des protections de son système en ce moment, c’est à cause d’un évènement juridique majeur aux États-Unis lié à la tech.

Pour la première fois (a priori), des procureurs fédéraux poursuivent en effet un citoyen américain pour destruction présumée de données à l’aide d’un mot de passe « contraint » intégré au logiciel d’un téléphone. C’est le lien avec la communication abondante : le logiciel en question n’est autre que GrapheneOS.

Samuel Tunick a été initialement arrêté sans mandat le 25 janvier 2025 à l’aéroport de Hartsfield-Jackson (Atlanta) par les douanes américaines, sur la base de l’exception de fouille frontalière au Quatrième amendement. Alors que les agents fédéraux tentaient d’accéder à son téléphone lors de l’inspection, Tunick aurait saisi un mot de passe de contrainte GrapheneOS qui a immédiatement effacé les données stockées sur l’appareil.

Tunick est donc poursuivi en vertu de la loi américaine pour avoir fourni aux agents frontaliers un code d’accès ayant causé l’effacement du contenu numérique de son téléphone, ce que les procureurs qualifient de destruction intentionnelle de biens pour empêcher leur saisie.

Un enjeu plus grand que le cas individuel

La communication de GrapheneOS est probablement défensive, pour documenter publiquement la robustesse cryptographique de son modèle de menace face à l’attention médiatique soudaine portée à la fonction « mot de passe de contrainte ».

Sur le plan juridique, l’enjeu dépasse le cas individuel : la question posée aux tribunaux est de savoir si l’activation d’une fonctionnalité de sécurité native – conçue précisément pour protéger des données personnelles en cas de contrainte – peut être qualifiée pénalement de destruction de preuves, y compris lorsque la fouille initiale s’est déroulée sans mandat.

Sans surprise, les avocats de Samuel Tunick contestent cette version des faits. Ils affirment que la détention et la saisie étaient illégales, et accusent le gouvernement américain d’exiger l’accès au téléphone sous prétexte d’une recherche d’images pédopornographiques, sans fournir aucun élément pour étayer ces soupçons.

Pour les avocats, cette arrestation et cette affaire sont politiques. Le gouvernement s’en serait pris à Samuel Tunick non pas pour d’éventuels matériels pédopornographiques, mais pour son association avec un mouvement appelé « Defend the Atlanta Forest ». Ce dernier s’oppose à la création d’un énorme campus de formation pour les forces de l’ordre à Atlanta, surnommé « Cop City », critiqué pour son impact environnemental (plus de 34 hectares déforestés) et son coût de 67 millions de dollars.

Les avocats demandent l’annulation de toute la procédure, au motif qu’elle viole les Quatrième, Cinquième et Sixième amendements de la Constitution américaine. Des violations liées à la manière dont l’interrogatoire a été mené, au refus d’un avocat, à l’absence alléguée d’avertissements Miranda (le fameux « Vous avez le droit de garder le silence »), ou encore à la fouille et la saisie sans mandat.

« Je n’ai jamais vu cela auparavant, même si j’ai discuté du scénario potentiel avec des activistes et des journalistes au fil des années. Je pense que cette affaire rappelle que les autorités peuvent prétendre que vous avez sciemment détruit des données, donc il vaut mieux ne pas avoir ces données sur vous lorsque vous franchissez certaines frontières », a réagi Runa Sandvik, une experte en sécurité informatique, auprès de TechCrunch.

  •  

Dans un contexte juridique tendu, GrapheneOS défend sa protection des données

Un seul code vous manque et tout est perdu
Dans un contexte juridique tendu, GrapheneOS défend sa protection des données

Le 26 juillet, l’équipe de GrapheneOS s’est lancée tout à coup dans un exposé de nombreuses mesures de sécurité, avec une insistance particulière pour la gestion des mots de passe. Ce calendrier ne doit rien au hasard : pour la première fois aux États-Unis, le ministère de la Justice poursuit un citoyen américain pour destruction présumée de données à l’aide d’un mot de passe « contraint ».

Depuis deux jours, le compte X de GrapheneOS répond à de nombreuses questions sur la gestion de ses mots de passe. L’équipe en a fait une synthèse dans son forum pour résumer toutes les informations.

L’équipe explique que le système mobile est basé sur Android 17 et « sur le matériel le plus sécurisé disponible pour Android », la liste se limitant aujourd’hui aux seuls Pixel de Google. Elle rappelle cependant que la situation va évoluer en 2027, grâce à un partenariat avec Motorola Mobility et « aux progrès réalisés par Qualcomm ». Un signal assez fort pour l’industrie, qui pourrait se rapprocher de Graphene pour lancer des smartphones très orientés vers la sécurité. On parle bien de nouveaux modèles, car aucun appareil Motorola actuel ne dispose des sécurités nécessaires.

Les informations se concentrent tout particulièrement sur la protection des mots de passe et autres secrets, ainsi que sur les défenses du système mobile contre l’extraction de données. Le chiffrement du disque constitue ainsi la première ligne de défense : même les attaquants les plus sophistiqués ne peuvent le casser directement, et doivent soit exploiter l’OS en état « After First Unlock » (après premier déverrouillage), soit forcer le PIN ou mot de passe par force brute.

L’équipe indique également que GrapheneOS supporte uniquement les appareils ayant un secure element avec des limitations strictes sur les tentatives de mots de passe et codes PIN : 4 heures après 10 tentatives échouées, 41 jours après 15, avec seulement 20 tentatives autorisées au total. Le secure element est pour rappel une puce dédiée, physiquement et logiciellement isolée, conçue pour stocker les secrets et résister à leur extraction. Dans le contexte de GrapheneOS, il a en outre un rôle précis : il détient les compteurs de tentatives de déverrouillage et applique la limitation de débit, expliquant les délais de plus en plus longs entre les tentatives. Stocker les compteurs dans la puce empêche de « tricher » en les réinitialisant.

Parmi les autres points abordés, on peut citer la limite de caractères des mots portée de 16 à 128, la possibilité d’utiliser un facteur biométrique pour que le système reste utilisable au quotidien (5 tentatives biométriques seulement, qui comptent dans le quota général), des allocateurs de mémoire durcis, le hardware memory tagging (MTE) pour renforcer la résistance aux exploitations de failles inconnues, le blocage par défaut des nouvelles connexions USB quand l’appareil est verrouillé, ou encore un minuteur de redémarrage automatique, ramenant l’appareil en état « Before First Unlock » (avant premier déverrouillage) au bout de 18 heures (par défaut) sans déverrouillage de l’appareil. Ce dernier comportement a d’ailleurs été repris par Apple et Google dans leurs systèmes.

Dans le billet, on trouve également un paragraphe consacré au PIN de contrainte. Présentée comme un outil relativement mineur et optionnel, il efface l’appareil quand il est saisi dans n’importe quelle invite d’authentification (déverrouillage, changement de réglage sensible, etc.). Il fonctionne sur tous les profils, y compris les utilisateurs secondaires et Private Spaces. L’équipe de GrapheneOS insiste : les données ne dépendent pas de cette fonctionnalité pour être protégées. Elle est considérée comme un outil parmi d’autres, et son usage réel doit être mûrement réfléchi compte tenu des conséquences physiques ou juridiques possibles.

L’affaire Samuel Tunick

La mention des conséquences juridiques n’est pas due au hasard. Si l’équipe de Graphene communique tant autour des protections de son système en ce moment, c’est à cause d’un évènement juridique majeur aux États-Unis lié à la tech.

Pour la première fois (a priori), des procureurs fédéraux poursuivent en effet un citoyen américain pour destruction présumée de données à l’aide d’un mot de passe « contraint » intégré au logiciel d’un téléphone. C’est le lien avec la communication abondante : le logiciel en question n’est autre que GrapheneOS.

Samuel Tunick a été initialement arrêté sans mandat le 25 janvier 2025 à l’aéroport de Hartsfield-Jackson (Atlanta) par les douanes américaines, sur la base de l’exception de fouille frontalière au Quatrième amendement. Alors que les agents fédéraux tentaient d’accéder à son téléphone lors de l’inspection, Tunick aurait saisi un mot de passe de contrainte GrapheneOS qui a immédiatement effacé les données stockées sur l’appareil.

Tunick est donc poursuivi en vertu de la loi américaine pour avoir fourni aux agents frontaliers un code d’accès ayant causé l’effacement du contenu numérique de son téléphone, ce que les procureurs qualifient de destruction intentionnelle de biens pour empêcher leur saisie.

Un enjeu plus grand que le cas individuel

La communication de GrapheneOS est probablement défensive, pour documenter publiquement la robustesse cryptographique de son modèle de menace face à l’attention médiatique soudaine portée à la fonction « mot de passe de contrainte ».

Sur le plan juridique, l’enjeu dépasse le cas individuel : la question posée aux tribunaux est de savoir si l’activation d’une fonctionnalité de sécurité native – conçue précisément pour protéger des données personnelles en cas de contrainte – peut être qualifiée pénalement de destruction de preuves, y compris lorsque la fouille initiale s’est déroulée sans mandat.

Sans surprise, les avocats de Samuel Tunick contestent cette version des faits. Ils affirment que la détention et la saisie étaient illégales, et accusent le gouvernement américain d’exiger l’accès au téléphone sous prétexte d’une recherche d’images pédopornographiques, sans fournir aucun élément pour étayer ces soupçons.

Pour les avocats, cette arrestation et cette affaire sont politiques. Le gouvernement s’en serait pris à Samuel Tunick non pas pour d’éventuels matériels pédopornographiques, mais pour son association avec un mouvement appelé « Defend the Atlanta Forest ». Ce dernier s’oppose à la création d’un énorme campus de formation pour les forces de l’ordre à Atlanta, surnommé « Cop City », critiqué pour son impact environnemental (plus de 34 hectares déforestés) et son coût de 67 millions de dollars.

Les avocats demandent l’annulation de toute la procédure, au motif qu’elle viole les Quatrième, Cinquième et Sixième amendements de la Constitution américaine. Des violations liées à la manière dont l’interrogatoire a été mené, au refus d’un avocat, à l’absence alléguée d’avertissements Miranda (le fameux « Vous avez le droit de garder le silence »), ou encore à la fouille et la saisie sans mandat.

« Je n’ai jamais vu cela auparavant, même si j’ai discuté du scénario potentiel avec des activistes et des journalistes au fil des années. Je pense que cette affaire rappelle que les autorités peuvent prétendre que vous avez sciemment détruit des données, donc il vaut mieux ne pas avoir ces données sur vous lorsque vous franchissez certaines frontières », a réagi Runa Sandvik, une experte en sécurité informatique, auprès de TechCrunch.

  •  

☕️ Impressionnante pluie de correctifs dans iOS 26.6 et macOS 26.6



Fin juin, à l’occasion de la mise en ligne d’iOS 26.5.2, Apple avait expliqué que le processus de distribution des mises à jour de sécurité pour ses systèmes d’exploitation s’était accéléré. En cause : l’IA générative qui permet de développer rapidement « des outils de piratage malveillants ».

Un cycle plus expéditif qui explique aussi peut-être pourquoi la dernière livraison est si riche en correctifs. iOS 26.6 et iPadOS 26.6 corrigent en effet la bagatelle de 87 vulnérabilités, soit autant de CVE dans la longue liste publiée par Apple.

Aucune d’entre elles n’a été exploitée activement avant la publication du correctif (« zero day »), en revanche plusieurs sont considérées comme très sérieuses. C’est le cas de CVE-2026-64747 dans le composant système AVEVideoEncoder, qui permet à une application d’exécuter du code arbitraire avec les privilèges du noyau. Ou encore CVE-2026-43813 dans le composant CloudAttestation chargé de vérifier l’intégrité des applications, qui permet de contourner le contrôle de signature du code.

Plusieurs failles du noyau autorisaient l’écriture et la corruption de sa mémoire, ce qui peut servir à élever les privilèges ou à compromettre plus largement le système.

Le nombre de correctifs est encore plus important dans macOS 26.6 Tahoe : le bulletin dénombre 155 identifiants CVE. Là non plus, aucune faille « zero day » au compteur, mais on retrouve les mêmes vulnérabilités critiques que sous iOS 26.6, avec en plus des failles propres au système (dans Accounts, Core Services, CUPS, Remote Management…) avec à chaque fois un risque d’obtention des privilèges root. Une faille dans HFS peut aussi permettre l’exécution de code arbitraire. Une vulnérabilité dans le Wi-Fi peut faire sortir une app du bac à sable ou lui accorder certains privilèges. watchOS 26.6, tvOS 26.6 et visionOS 26 comprennent plus de 80 correctifs.

C’est entendu, on est encore loin des 570 failles colmatées dans Windows 11 via le dernier Patch Tuesday, mais à l’échelle d’Apple c’est tout de même significatif. Habituellement, les mises à jour de sécurité du constructeur comptent quelques dizaines de vulnérabilités. iOS 26.5.2 affichait ainsi 32 failles de sécurité, ce qui était déjà un joli paquet qui devait être intégré dans iOS 26.6.

Signe des temps, plusieurs outils d’IA sont crédités dans les listes des correctifs : Claude (Anthropic), GLM (Z.AI), l’AI Red Ream de NVIDIA, Codex Security (OpenAI)… Apple est également partenaire du projet Glasswing d’Anthropic, qui lui permet depuis avril d’accéder au modèle Mythos spécialisé dans la cybersécurité. Si l’IA générative aide les attaquants, elle épaule aussi les défenseurs.

En attendant un probable iOS 26.6.1, les utilisateurs d’appareils Apple seront bien avisés d’effectuer ces mises à jour. Ce d’autant que ces versions 26.6 intègrent en plus une fonction en préparation d’iOS 27, d’iPadOS 27 et de macOS 27 Golden Gate : elle optimise l’index de Spotlight (le moteur de recherche interne) pour le futur Siri. Un travail qui nécessite plusieurs jours en tâche de fond. Bien sûr, Siri AI ne sera pas lancé cet automne en Europe sur iPhone et iPad, mais il sera tout de même disponible sur Mac.

  •  

☕️ Impressionnante pluie de correctifs dans iOS 26.6 et macOS 26.6



Fin juin, à l’occasion de la mise en ligne d’iOS 26.5.2, Apple avait expliqué que le processus de distribution des mises à jour de sécurité pour ses systèmes d’exploitation s’était accéléré. En cause : l’IA générative qui permet de développer rapidement « des outils de piratage malveillants ».

Un cycle plus expéditif qui explique aussi peut-être pourquoi la dernière livraison est si riche en correctifs. iOS 26.6 et iPadOS 26.6 corrigent en effet la bagatelle de 87 vulnérabilités, soit autant de CVE dans la longue liste publiée par Apple.

Aucune d’entre elles n’a été exploitée activement avant la publication du correctif (« zero day »), en revanche plusieurs sont considérées comme très sérieuses. C’est le cas de CVE-2026-64747 dans le composant système AVEVideoEncoder, qui permet à une application d’exécuter du code arbitraire avec les privilèges du noyau. Ou encore CVE-2026-43813 dans le composant CloudAttestation chargé de vérifier l’intégrité des applications, qui permet de contourner le contrôle de signature du code.

Plusieurs failles du noyau autorisaient l’écriture et la corruption de sa mémoire, ce qui peut servir à élever les privilèges ou à compromettre plus largement le système.

Le nombre de correctifs est encore plus important dans macOS 26.6 Tahoe : le bulletin dénombre 155 identifiants CVE. Là non plus, aucune faille « zero day » au compteur, mais on retrouve les mêmes vulnérabilités critiques que sous iOS 26.6, avec en plus des failles propres au système (dans Accounts, Core Services, CUPS, Remote Management…) avec à chaque fois un risque d’obtention des privilèges root. Une faille dans HFS peut aussi permettre l’exécution de code arbitraire. Une vulnérabilité dans le Wi-Fi peut faire sortir une app du bac à sable ou lui accorder certains privilèges. watchOS 26.6, tvOS 26.6 et visionOS 26 comprennent plus de 80 correctifs.

C’est entendu, on est encore loin des 570 failles colmatées dans Windows 11 via le dernier Patch Tuesday, mais à l’échelle d’Apple c’est tout de même significatif. Habituellement, les mises à jour de sécurité du constructeur comptent quelques dizaines de vulnérabilités. iOS 26.5.2 affichait ainsi 32 failles de sécurité, ce qui était déjà un joli paquet qui devait être intégré dans iOS 26.6.

Signe des temps, plusieurs outils d’IA sont crédités dans les listes des correctifs : Claude (Anthropic), GLM (Z.AI), l’AI Red Ream de NVIDIA, Codex Security (OpenAI)… Apple est également partenaire du projet Glasswing d’Anthropic, qui lui permet depuis avril d’accéder au modèle Mythos spécialisé dans la cybersécurité. Si l’IA générative aide les attaquants, elle épaule aussi les défenseurs.

En attendant un probable iOS 26.6.1, les utilisateurs d’appareils Apple seront bien avisés d’effectuer ces mises à jour. Ce d’autant que ces versions 26.6 intègrent en plus une fonction en préparation d’iOS 27, d’iPadOS 27 et de macOS 27 Golden Gate : elle optimise l’index de Spotlight (le moteur de recherche interne) pour le futur Siri. Un travail qui nécessite plusieurs jours en tâche de fond. Bien sûr, Siri AI ne sera pas lancé cet automne en Europe sur iPhone et iPad, mais il sera tout de même disponible sur Mac.

  •  
❌