Carte des capacités

Ce que protège chaque partie — et où cela s'arrête

Chaque ligne indique une capacité et la limite qui l'accompagne. Une capacité écrite sans sa limite est une affirmation commerciale, pas une affirmation de sécurité.

Dernière révision: 21 September 2026

Plateforme du téléphone

GrapheneOS sur un Google Pixel, avec démarrage vérifié et chargeur d'amorçage reverrouillé après l'approvisionnement.

LimiteGrapheneOS et Pixel sont des noms de tiers ; aucun partenariat ni aval n'est sous-entendu. La puce de sécurité est présente sur les générations de Pixel qui en sont équipées, et les protections de plateforme dépendent du modèle et de la version exacts : nous n'indiquons que les résultats des modèles réellement mesurés.

Un code PIN de contrainte détruit le coffre GhostWire lorsqu'il est saisi sur l'écran de verrouillage.

LimiteIl détruit le coffre GhostWire. Ce n'est pas une réinitialisation d'usine du téléphone entier, et rien ne peut être récupéré ensuite.

Le propriétaire peut armer l'effacement automatique par USB afin qu'une connexion de données déclenche la destruction du coffre.

LimiteDemander l'effacement automatique par USB l'ARME. Le déclencheur ne devient actif qu'une fois le mode du port USB-C modifié manuellement sur le téléphone : l'armement seul ne l'active pas. C'est une étape opérateur, indiquée ici parce que la découvrir plus tard est la façon dont on perd des données qu'on voulait garder.

Les mises à jour du système GrapheneOS et la boutique GrapheneOS Apps continuent de fonctionner sur un téléphone GhostWire.

LimiteNous ne bloquons pas les mises à jour de la plateforme pour faire passer une fonction GhostWire. Les mises à jour relèvent du client.

Par modèle

Deux colonnes à ne pas lire comme une seule. La puce de sécurité est la spécification publiée par Google pour ce modèle. La colonne de sécurité cellulaire est ce que GhostWire a mesuré lui-même sur ce modèle, avec la date ; un modèle non mesuré l'indique.

ModèlePuce de sécurité — spécification publiée par Google, vérifiée le 21 September 2026Contrôles natifs de sécurité cellulaire — mesure GhostWire
Pixel 7 ProTitan M2Pas encore mesuré. Aucune affirmation n'est faite pour ce modèle.
Pixel 7aTitan M2Pas encore mesuré. Aucune affirmation n'est faite pour ce modèle.
Pixel 8Titan M2Pas encore mesuré. Aucune affirmation n'est faite pour ce modèle.
Pixel 8 ProTitan M2Pas encore mesuré. Aucune affirmation n'est faite pour ce modèle.
Pixel 8aTitan M2Mesuré le 19 September 2026 : le modem répond REQUEST_NOT_SUPPORTED aux trois contrôles, donc aucune application ni version du système ne peut les activer avec ce firmware de modem
Pixel 9Titan M2Pas encore mesuré. Aucune affirmation n'est faite pour ce modèle.
Pixel 9aTitan M2Pas encore mesuré. Aucune affirmation n'est faite pour ce modèle.
Pixel 10aTitan M2Pas encore mesuré. Aucune affirmation n'est faite pour ce modèle.

Les mesures sont par modèle, version et firmware de modem. La méthode et chaque capture sont publiées dans le dépôt GhostWire (enquête et matrice de capacité cellulaire).

Messages et appels

L'appairage utilise un échange de clés hybride : X25519 avec ML-KEM-768, mélangés dans la racine de session. Un attaquant doit casser la primitive classique et la primitive post-quantique.

LimiteLes deux téléphones doivent être sur une version actuelle pour s'appairer. Il n'existe aucun repli vers un échange purement classique.

Sur les sessions v2, une encapsulation ML-KEM-768 neuve à chaque tour : confidentialité persistante post-quantique pour le contenu des messages.

LimiteUne session v1 conserve un unique secret post-quantique statique et n'a pas de cliquet : elle résiste à « récolter maintenant, déchiffrer plus tard » mais n'offre pas cette propriété par tour. Ce sont deux choses différentes et nous ne les présentons pas comme une seule. « GhostWire est post-quantique », sans nuance, n'est pas une affirmation que nous faisons.

Les appels sur un appairage actuel portent un chiffrement de trames à racine post-quantique au-dessus de DTLS-SRTP, de sorte que le média relayé ne dépend pas du seul transport.

LimiteCes clés de trame dérivent de la racine créée lors de l'appairage, et non d'un échange neuf par appel : compromettre cette racine expose les appels qui en dérivent. Une session migrée depuis un appairage antérieur n'a aucune couche de trames et reste uniquement en DTLS-SRTP.

L'identité sur les appairages actuels est hybride : une signature classique aux côtés d'une signature post-quantique.

LimiteUne session migrée depuis un appairage antérieur ne dispose que d'une authentification classique face à un attaquant actif au moment de l'échange.

La cérémonie d'appairage affiche un numéro de sécurité qui lie la clé post-quantique : une tentative de rétrogradation fait diverger les deux téléphones.

LimiteEncore faut-il réaliser la cérémonie. Un appairage où les deux opérateurs sautent la comparaison n'en est pas protégé.

Les boîtes mortes utilisent une encapsulation post-quantique neuve à chaque dépôt.

LimiteCeci décrit le mécanisme post-quantique de boîte morte, celui qu'utilise l'application. Un ancien chemin classique existe dans la bibliothèque centrale et n'est pas utilisé par l'application.

Les notifications sur un téléphone verrouillé sont sans contenu : le téléphone apprend qu'une chose attend, pas ce qu'elle dit.

LimiteLe fait qu'une chose soit arrivée, et quand, reste observable par qui voit le réseau.

Garde des clés

Les clés sont générées et restent sur les téléphones. Aucun séquestre, aucun service de gestion de clés, aucune copie côté serveur. Le relais achemine un texte chiffré qu'il ne peut pas lire.

LimiteCela signifie que personne — nous compris — ne peut récupérer le coffre d'un client qui perd son code. C'est le compromis, et il n'est pas réversible après coup.

Le coffre est chiffré au repos par une dérivation de clé à forte empreinte mémoire sur le code du coffre.

LimiteUn code court et devinable reste un code court et devinable. La dérivation de clé renchérit une attaque hors ligne ; elle ne la supprime pas.

Suite contre-surveillance

Shield rapporte ce que les interfaces radio du téléphone lui permettent d'observer, et indique ce qu'il n'a pas pu observer.

LimiteShield NE détecte PAS les IMSI-catchers et nous ne prétendons pas le contraire. Confirmer une fausse station de base exige un accès privilégié au modem qu'une application Android ordinaire n'a pas.

Safe Room rapporte ce que les capteurs du téléphone peuvent mesurer d'un espace.

LimiteCe n'est pas un balayage radiofréquence professionnel. Une détection complète exige du matériel de balayage dédié, ce que le téléphone n'est pas.

SCARAB et Privacy Audit inspectent hors ligne la configuration, les autorisations et la surface de risque des applications installées de l'appareil.

LimiteIls auditent ce téléphone. Ils ne voient pas ce que fait un réseau, un opérateur ou un autre appareil.

Vehicle Scanner cherche les signatures sans fil qu'un téléphone peut voir près d'un véhicule.

LimiteUn traceur passif, filaire, ou hors des bandes qu'un téléphone reçoit n'apparaîtra pas. Un résultat vierge ne prouve pas qu'un véhicule est sain.

Routeur et VPN (pilote)

L'option routeur GhostWire comporte un VPN avec coupe-circuit et un observateur Radio Watch qui enregistre ce que le routeur lui-même voit de sa propre connexion.

LimitePILOTE, pas un produit accepté. Radio Watch observe la connexion du ROUTEUR. Il ne voit pas la signalisation cellulaire propre d'un téléphone et ne peut pas établir l'absence de surveillance. La disponibilité et le micrologiciel pris en charge sont indiqués au point de vente, non supposés ici.

Relais, TURN et métadonnées

La signalisation d'appel voyage scellée jusqu'au relais : le relais ne détient jamais la clé qui l'ouvrirait.

LimiteUne signalisation scellée ne cache pas qu'une connexion a eu lieu.

Les appels se connectent directement entre téléphones partout où le réseau le permet.

LimiteLà où un pare-feu impose le relayage, le fournisseur TURN voit que deux adresses sont connectées et pendant combien de temps : c'est ce qu'est un serveur TURN. À chaque appel, y compris direct, STUN observe en outre qu'une adresse a rassemblé des candidats à un instant donné. Ni l'un ni l'autre ne voit ce qui est dit.

Un téléphone récupère ses messages depuis sa propre file au moyen d'un jeton dont le relais n'a pas la clé.

LimiteCe jeton de file est visible en bordure TLS. C'est un pseudonyme de boîte stable : un identifiant durable que le relais peut utiliser pour relier l'activité d'un téléphone d'une session à l'autre. Ce n'est ni un nom, ni un numéro, ni une entrée de répertoire, et ce n'est pas rien non plus.

Applications sélectionnées

Un dépôt sélectionné propose un ensemble revu d'applications tierces, livrées avec vérification de signature et de source.

LimiteLes applications admises sont revues, mais elles restent des logiciels tiers utilisés aux risques du client. Une revue n'est pas une garantie et nous ne contrôlons pas ce qu'un projet amont publiera ensuite.

Cycle de vie : approvisionnement, assistance, mises à jour, récupération, revente

Chaque unité est approvisionnée depuis une version signée, avec son identité enregistrée, et reçoit des mises à jour obligatoires signées par voie hertzienne.

LimiteUne mise à jour doit toujours être appliquée sur le téléphone. Nous ne modifions pas en silence un téléphone dans la poche de quelqu'un.

L'assistance s'attache à l'identité enregistrée de l'unité, pour qu'un nouveau propriétaire n'ait pas à échanger de codes à la main.

LimiteL'assistance voit l'état de service de l'unité. Elle ne voit ni le contenu des messages, ni les contacts, ni les clés, car ceux-ci ne quittent jamais le téléphone.

Une unité peut être transférée à un nouveau propriétaire par le parcours de revente.

LimiteLe transfert est une opération délibérée. Il n'est pas automatique, et un ancien propriétaire ne doit pas en conserver le contrôle ensuite.

Le stock en carton non vendu est délibérément hors ligne.

LimiteUne unité en carton non vendue qui ne s'est jamais connectée est un stock, pas un appareil en échec ou disparu, et nous ne la présentons pas comme tel.

État de l'audit indépendant

GhostWire repose sur des primitives auditées. Le produit complet n'a pas encore fait l'objet d'un audit indépendant de produit complet, et nous ne prétendons pas le contraire.

Signaler un problème de sécurité

Envoyez vos constatations à info@pharoahtechnology.co.uk. Nous accuserons réception. Ne testez pas sur des téléphones ou une infrastructure qui ne vous appartiennent pas.

Ce à quoi GhostWire résiste, et ce à quoi il ne résiste pas

GrapheneOS, Pixel and third-party product names are the marks of their owners; no endorsement or partnership is implied.