Passer au contenu

Bitcoin accepté au paiement  |  Expédié depuis Montréal, QC, Canada  |  Soutien expert depuis 2016

GrapheneOS et CalyxOS : une base mobile souveraine pour les bitcoiners
Souveraineté

GrapheneOS et CalyxOS : une base mobile souveraine pour les bitcoiners

· D-Central · ⏱ 13 min de lecture

GrapheneOS et CalyxOS sont des systèmes d’exploitation Android dégooglisés qui transforment un téléphone pris en charge en une base privacy-hardened pour Bitcoin, Lightning, Nostr et d’autres outils de souveraineté. GrapheneOS fonctionne uniquement sur les appareils Google Pixel et se concentre sur un modèle de sécurité hardened — un allocateur de mémoire hardened, un verified boot renforcé, des permissions réseau et capteurs par application, et un Google Play sandboxed optionnel qui n’exige aucun compte Google. CalyxOS utilise la réimplémentation open-source microG des services Google ainsi que son pare-feu Datura par application et prend en charge un ensemble plus large d’appareils, incluant Pixel, Fairphone et plusieurs modèles Motorola. Pour un Bitcoiner, l’un ou l’autre offre une télémétrie réduite, l’isolation des applications et une sécurité d’appareil plus forte pour le téléphone qui détient vos wallets, vos compagnons de node en watch-only et vos flux de travail avec appareils de signature.

Pourquoi un OS mobile hardened compte pour les Bitcoiners

Votre téléphone est de plus en plus la surface de contrôle pour le self-custody : il fait tourner des wallets mobiles, dialogue avec des signataires matériels, héberge des clients Nostr et agit comme compagnon d’un node maison. Cela fait du système d’exploitation sous-jacent une partie de votre modèle de menace. Une version stock d’Android lie l’appareil à un compte Google, embarque une large surface de services préinstallés aux permissions étendues et envoie de la télémétrie par défaut. Rien de tout cela n’est uniquement malveillant, mais pour quelqu’un qui pratique la souveraineté financière, cela concentre la confiance et les données dans des endroits que vous ne contrôlez pas.

Un OS dégooglisé réduit cette exposition. Il supprime la dépendance dure à un compte Google, diminue la télémétrie en arrière-plan, isole les applications les unes des autres et vous donne un contrôle granulaire sur ce que chaque application peut atteindre — le réseau, les capteurs, vos contacts, votre stockage. L’objectif n’est pas la paranoïa ; c’est de réduire le nombre de parties qui peuvent observer vos soldes, vos contreparties et vos habitudes. Le durcissement mobile est une couche dans une pile plus large. Il s’associe naturellement aux autres pratiques couvertes dans notre hub de souveraineté : faire tourner votre propre node, utiliser des signataires matériels et choisir des outils de communication que vous pouvez auto-héberger.

GrapheneOS : la base hardened réservée aux Pixel

GrapheneOS est construit à partir de l’Android Open Source Project (AOSP) et prend en charge exclusivement les téléphones Google Pixel. Le projet indique que les appareils sont « soigneusement choisis pour leurs mérites plutôt que pour viser une large prise en charge d’appareils. » Son accent porte sur un modèle de sécurité renforcé plutôt que sur une longue liste d’appareils.

Durcissement de la mémoire et atténuation des exploits

GrapheneOS livre un allocateur de mémoire hardened (hardened_malloc) que le projet décrit comme « tirant parti des capacités matérielles modernes pour offrir des défenses substantielles contre les classes de vulnérabilités les plus courantes (corruption de mémoire heap), » incluant des métadonnées entièrement out-of-line et le zero-on-free avec détection write-after-free. Il empile des atténuations d’exploits telles que le marquage de mémoire matérielle (ARM MTE sur les Pixel pris en charge) et l’intégrité du flux de contrôle basée sur le matériel. Pour un appareil qui peut détenir des clés de dépense, élever le coût des exploits de corruption mémoire est un gain défensif significatif.

Sandboxed Google Play — aucun compte Google requis

Beaucoup de gens supposent qu’un téléphone dégooglisé ne peut pas faire tourner les applications qui attendent les services Google. GrapheneOS répond à cela avec Sandboxed Google Play : l’option d’installer les versions officielles de Google Play « dans le sandbox d’application standard » avec « absolument aucun accès ni privilège spécial. » Les services Play tournent comme des applications ordinaires non privilégiées à l’intérieur du profil utilisateur de votre choix, et aucun compte Google n’est requis pour utiliser l’OS. Le projet note que « de nombreuses applications fonctionnent parfaitement sans services Play » — et pour celles qui en ont besoin (messagerie push, certains SDK de paiement), vous pouvez confiner Play à un seul profil.

Permissions réseau et capteurs par application

GrapheneOS ajoute une bascule de permission Network qui refuse « à la fois l’accès direct et indirect à l’un quelconque des réseaux disponibles, » et une bascule de permission Sensors qui bloque l’accès aux capteurs non déjà couverts par les permissions Android standard. Il fournit aussi Storage Scopes et Contact Scopes, qui permettent à une application de croire qu’elle a un accès large alors qu’elle ne voit en réalité que ce que vous autorisez. Pour l’usage Bitcoin, c’est pratique : une application de signature hors ligne ou de manipulation de seed peut se voir refuser entièrement le réseau, tandis qu’un wallet watch-only conserve la connectivité. Le durcissement supplémentaire inclut la randomisation MAC par connexion activée par défaut, un mode LTE-only optionnel qui désactive le code radio 2G/3G/5G, un PIN de contrainte qui efface irréversiblement l’appareil, et une minuterie de redémarrage automatique qui ramène les données à un état chiffré au repos.

Pourquoi Pixel seulement

La restriction Pixel est une décision de sécurité, pas une question de marque. GrapheneOS exige des fonctionnalités matérielles que peu de téléphones offrent : un keystore StrongBox adossé à un secure element, l’attestation matérielle des clés, le marquage de mémoire matérielle, des radios isolées et une longue fenêtre de support firmware — les Pixel actuels portent un minimum garanti de sept ans de mises à jour. Le projet note sans détour que « une large prise en charge d’appareils impliquerait surtout de supporter des appareils très mal sécurisés incapables de prendre en charge nos fonctionnalités. » L’installation utilise un installateur WebUSB officiel qui flashe depuis un navigateur, après quoi vous reverrouillez le bootloader ; comme le dit GrapheneOS, « verrouiller le bootloader est important car cela active le verified boot complet. »

CalyxOS : microG, Datura et prise en charge élargie d’appareils

CalyxOS adopte une approche complémentaire. Au lieu de confiner la pile Play officielle, il livre microG, une réimplémentation open-source qui « remplace certaines fonctions de Google Play Services » tout en, selon les mots du projet, n’incluant « aucune publicité ni suivi de localisation. » microG est « complètement optionnel, » de sorte que vous pouvez faire tourner un téléphone entièrement sans services Google ou n’activer que la compatibilité juste suffisante pour les applications qui ont besoin de notifications push ou d’API de localisation.

Le contrôle phare de CalyxOS est le pare-feu Datura, qui donne un « contrôle fin de l’accès réseau pour chaque application. » Une seule bascule à côté d’une application active ou coupe tout son accès réseau, et un menu déroulant par application vous laisse autoriser ou bloquer séparément les données en arrière-plan, le Wi-Fi, les données mobiles et le trafic VPN. C’est utile pour les Bitcoiners qui veulent un wallet en Wi-Fi seulement, ou qui veulent mettre une application en quarantaine du réseau tout en utilisant encore ses fonctions hors ligne.

CalyxOS prend en charge une gamme matérielle plus large que GrapheneOS — Google Pixel (les familles 6 à 9), Fairphone 5 et 4, et plusieurs modèles Motorola moto g, avec d’autres ajoutés au fil du temps. Comme GrapheneOS, il « utilise Verified Boot (y compris le reverrouillage du bootloader) pour garder intact le modèle de sécurité Android, » et un bootloader reverrouillable est une exigence déclarée pour le support ; les variantes verrouillées par l’opérateur qui ne peuvent pas déverrouiller le bootloader sont généralement non prises en charge. CalyxOS regroupe aussi des défauts orientés confidentialité : une suite de sauvegarde et restauration chiffrée (Seedvault), les boutiques d’applications F-Droid et Aurora, Tor Browser, et des VPN gratuits du Calyx Institute et de Riseup.

GrapheneOS vs CalyxOS en un coup d’œil

Dimension GrapheneOS CalyxOS
Appareils pris en charge Google Pixel seulement Pixel, Fairphone 5/4, plusieurs Motorola moto g
Couche de compatibilité Google Sandboxed Google Play (Play officiel, non privilégié, optionnel) microG (réimplémentation open-source, optionnelle)
Pare-feu par application Bascule de permission Network (autoriser/refuser tous les réseaux) Pare-feu Datura (arrière-plan, Wi-Fi, mobile, VPN par application)
Verified boot Verified boot renforcé avec protection anti-retour en arrière ; reverrouillage après installation Verified boot avec reverrouillage du bootloader sur les appareils pris en charge
Exigences matérielles Strictes (secure element, attestation matérielle, MTE, mises à jour 7 ans) Plus larges ; exige un bootloader reverrouillable
Boutiques d’applications incluses Boutique d’applications pour les applications GrapheneOS ; ajouter F-Droid / Aurora soi-même F-Droid et Aurora Store inclus
Bascule de permission capteurs Oui (permission capteurs par application) Gérée via les permissions Android standard
Méthode d’installation Installateur WebUSB officiel dans le navigateur WebUSB / device-flasher

Aucun des deux projets n’est « meilleur » dans l’abstrait. GrapheneOS penche vers la sécurité adossée au matériel la plus forte sur un ensemble étroit d’appareils ; CalyxOS penche vers une base dégooglisée utilisable sur davantage de matériel avec microG prêt dès la sortie de boîte. Les deux reverrouillent le bootloader pour préserver le verified boot, et les deux vous laissent fonctionner sans compte Google.

Faire tourner les applications Bitcoin et de souveraineté

Wallets mobiles et compagnons watch-only / node

La plupart des wallets Bitcoin et Lightning open-source populaires s’installent proprement depuis F-Droid, la boutique d’applications du projet ou Aurora Store, et fonctionnent sans services Google. Un schéma souverain courant consiste à garder les clés de dépense entièrement hors du téléphone : importer une clé publique étendue (xpub) ou un descripteur de sortie pour faire tourner un wallet watch-only qui suit les soldes et construit des transactions non signées, tandis que la signature se fait sur du matériel séparé. Les compagnons de node suivent la même logique — pointer un wallet mobile vers votre propre full node ou serveur Electrum sur votre réseau domestique ou un tunnel auto-hébergé, afin de diffuser et vérifier contre votre propre copie de la chaîne plutôt qu’un tiers. Vous pouvez publier ou consommer des données ouvertes de minage et de réseau via notre hub de données ouvertes dans le même esprit d’auto-vérification.

Travailler avec des signataires matériels

Un téléphone dégooglisé est un excellent coordinateur watch-only et PSBT (Partially Signed Bitcoin Transaction) pour un signataire air-gapped. Selon l’appareil, les signataires s’apparient par USB-C, NFC, codes QR animés ou microSD, vous permettant de déplacer une transaction non signée vers le signataire et une signée en retour sans exposer les clés au réseau — et sur GrapheneOS vous pouvez refuser l’accès réseau à l’application de coordination tout en utilisant encore le transfert QR ou USB. Pour choisir et apparier un appareil, consultez notre jeu de données des appareils de signature Bitcoin, qui compare les options de connectivité et d’air-gap entre signataires.

Clients Nostr et notifications push

Nostr s’accorde naturellement avec un téléphone hardened : les clients sont typiquement open source et basés sur des clés, sans compte lié à un numéro de téléphone ou un courriel. Le principal frottement pratique, ce sont les notifications push, qui sur Android stock transitent par le Firebase Cloud Messaging de Google. Sur un téléphone dégooglisé, certains clients Nostr et de messagerie prennent en charge UnifiedPush, un protocole push ouvert que vous pouvez auto-héberger ou pointer vers un relais, en évitant entièrement le service push de Google ; en alternative, Sandboxed Google Play ou microG peuvent fournir le push aux applications qui l’exigent. Si vous voulez que votre wallet Lightning paie des zaps et réponde aux requêtes d’un client Nostr, le pont est Nostr Wallet Connect — voir notre guide Nostr Wallet Connect — et pour comprendre les types d’événements sous-jacents, notre référence des NIPs Nostr. Ces outils complètent d’autres couches hors réseau et résistantes à la censure telles que le réseau maillé couvert dans notre guide Reticulum et les paiements préservant la confidentialité dans notre guide ecash, Cashu et Fedimint.

Limites honnêtes

Un OS mobile hardened est un échange, pas une victoire gratuite. La prise en charge matérielle est la première contrainte : GrapheneOS exige un Pixel, et CalyxOS, bien que plus large, prend encore en charge une liste précise d’appareils avec bootloaders reverrouillables — un téléphone verrouillé par l’opérateur peut ne pas convenir. La compatibilité des applications est la deuxième : la plupart des wallets open-source et des clients Nostr fonctionnent, mais certaines applications grand public s’appuient fort sur les services Google Play, et une minorité utilise des contrôles d’intégrité (comme l’attestation matérielle) qui peuvent se comporter différemment ou refuser de tourner sur un OS personnalisé même lorsque l’OS est plus sécurisé que le stock. Le troisième coût est la courbe d’apprentissage — flasher l’OS, reverrouiller le bootloader, organiser les applications en profils et gérer les règles réseau par application prend du temps et du soin, et une erreur pendant l’installation peut temporairement rendre un démarrage inutilisable. Aucune de ces raisons ne justifie d’éviter la dégooglisation ; ce sont des raisons de planifier, de sauvegarder et de commencer avec un appareil de rechange si vous le pouvez. La récompense est un téléphone dont vous contrôlez vraiment l’exposition des données — une base adaptée au reste d’une pile souveraine.

Foire aux questions

Ai-je besoin d’un compte Google pour utiliser GrapheneOS ou CalyxOS ?

Non. Aucun des deux OS n’exige de compte Google. GrapheneOS fonctionne sans services Play — « de nombreuses applications fonctionnent parfaitement sans services Play » — et offre Sandboxed Google Play seulement si vous choisissez de l’installer. CalyxOS livre microG comme remplacement complètement optionnel des services Google, de sorte que vous pouvez faire tourner un téléphone entièrement libre de Google.

Lequel est plus sécurisé, GrapheneOS ou CalyxOS ?

Ils font des compromis différents. GrapheneOS vise le modèle de sécurité adossé au matériel le plus fort — allocateur de mémoire hardened, verified boot renforcé, contrôles réseau et capteurs par application — mais seulement sur les appareils Pixel qui répondent à des exigences matérielles strictes. CalyxOS priorise une base dégooglisée utilisable sur davantage d’appareils avec microG et le pare-feu Datura. Les deux reverrouillent le bootloader pour préserver le verified boot. Le bon choix dépend de votre appareil et de la valeur que vous accordez à la prise en charge matérielle plus large par rapport au plafond de sécurité plus strict.

Puis-je garder mes clés Bitcoin sur un téléphone dégooglisé en toute sécurité ?

Vous le pouvez, et le durcissement (protections mémoire, isolation des applications, refus réseau par application, stockage chiffré) réduit le risque par rapport à Android stock. Pour des montants plus importants, le schéma plus souverain est le watch-only sur le téléphone avec les clés détenues sur un signataire matériel séparé, en n’utilisant le téléphone que pour construire et relayer des PSBT. Consultez le jeu de données des appareils de signature pour les options d’appariement et d’air-gap.

Mon wallet Bitcoin mobile et mes applications Nostr fonctionneront-ils encore ?

La plupart des wallets open-source et des clients Nostr s’installent depuis F-Droid, la boutique du projet ou Aurora Store et fonctionnent sans services Google. La principale mise en garde concerne les notifications push : certaines applications prennent en charge le protocole ouvert UnifiedPush, tandis que d’autres s’appuient sur la messagerie Firebase de Google, pour laquelle vous activeriez Sandboxed Google Play ou microG. Un petit nombre d’applications avec des contrôles d’intégrité stricts peuvent mal se comporter sur un OS personnalisé.

Quels téléphones peuvent faire tourner ces systèmes d’exploitation ?

GrapheneOS prend en charge uniquement les téléphones Google Pixel, en raison de ses exigences de sécurité matérielle (secure element, attestation matérielle, marquage de mémoire et fenêtre multi-années de support firmware). CalyxOS prend en charge les appareils Pixel plus Fairphone 5 et 4 et plusieurs modèles Motorola moto g, pourvu que le bootloader puisse être déverrouillé et reverrouillé. Les variantes verrouillées par l’opérateur qui bloquent le déverrouillage du bootloader sont généralement non prises en charge.

Est-ce difficile à installer, et puis-je revenir en arrière ?

GrapheneOS fournit un installateur WebUSB officiel qui flashe depuis un navigateur pris en charge, et CalyxOS offre un flasheur guidé comparable. Le processus efface l’appareil et se termine en reverrouillant le bootloader pour activer le verified boot complet. Les deux sont réversibles en reflashant l’image d’usine stock, mais planifiez le temps, sauvegardez d’abord, et idéalement pratiquez sur un appareil de rechange avant d’engager votre téléphone du quotidien.

Mining Profitability Calculator Calculate your mining revenue, electricity costs, and net profit with live Bitcoin data.
Try the Calculator

D-Central

Bitcoin Mining Experts Since 2016

Réparation ASIC Bitaxe Pioneer Open-Source Mining Chaufferettes Home Mining

D-Central Technologies est une entreprise canadienne de minage Bitcoin qui rend la technologie minière de niveau institutionnel accessible aux mineurs à domicile. Des milliers de mineurs réparés, 350+ produits expédiés du Canada.

About D-Central →

Articles connexes

Hardware Tools

Le Flipper Zero pour les mineurs Bitcoin : le multi-outil hacker du Hashcenter

Un tour pratique et non offensif du Flipper Zero du point de vue d’un mineur Bitcoin. Utilisez le dauphin open source pour dupliquer vos propres cartes, la télémétrie PSU, les diagnostics IR, et le sondage GPIO d’ASIC — pas pour vous introduire dans ce qui ne vous appartient pas.

Start Mining Smarter

Whether you are heating your home with sats, building a Bitaxe, or scaling up — D-Central has the hardware, repairs, and expertise you need.

Browse Products Talk to a Mining Expert