Android · vérité d’état

Sentinel est une application Android, pas un système d’exploitation.

Cette page sépare les fonctions réellement présentes dans Sentinel, les capacités fournies par Android et celles qui exigeraient un OS renforcé ou une administration d’appareil. Aucun contrôle système n’est réattribué artificiellement à l’application.

État de distribution : le dépôt contient une application Android native et une chaîne de build CI. Aucun APK signé et validé sur appareil réel n’est actuellement distribué depuis le site. Le backend client WireGuard Android est désormais présent dans le code, mais aucune passerelle Sentinel de sortie n’est encore provisionnée : le service VPN public n’est donc pas encore disponible.
RôlesAndroid décideDialer, SMS, Call Screening et VPN exigent les mécanismes système correspondants.
PreuvesChaque scénario séparéUne permission accordée ne prouve ni un appel connecté ni un SMS livré.
InfrastructureLe code ne suffit pasVPN et services distants nécessitent des ressources réelles, validées et opérées.
TransparenceAucun faux 100 %Le statut final reste bloqué jusqu’aux tests physiques requis.
Interface D.1

Une même grammaire visuelle pour le Web et l’application.

Les écrans utilisent des états explicites : prêt, à tester, validé, dégradé ou bloqué. Une maquette reste une maquette tant que le comportement réel n’a pas été observé.

Maquette visuelle de l’application Android Sentinel avec tableau de bord, appels, Caller ID, VPN, SMS et veille d’exposition
Direction visuelle Android. Les statuts de l’application finale restent liés aux faits réellement observés.
Capacités Sentinel

Ce que l’application peut réellement porter.

Le propriétaire technique de chaque capacité est indiqué explicitement pour éviter de confondre Android, le matériel et Sentinel.

CapacitéFournisseur réelÉtat SentinelLimite importante
Appels entrants/sortantsROLE_DIALER + TelecomManager + InCallServiceCode testableLe centre Phone Core demande explicitement le rôle et les permissions. Validation sur appareil/opérateur encore requise.
Filtrage d’appelsAPI Android CallScreeningService + logique SentinelCode testableActivation explicite du rôle Call Screening et validation multi-appareils encore nécessaires.
SMSROLE_SMS + SmsManager + provider SMS AndroidCode testableEnvoi, réception, conversations, MMS et multi-SIM doivent conserver des preuves indépendantes de succès.
Contacts choisis par l’utilisateurPermission Android READ_CONTACTSCode déclaréConsentement explicite requis. Sentinel ne fournit pas les Contact Scopes de GrapheneOS.
Historique d’appelsProvider Android + rôle/permissions applicablesCode testableL’accès provider et l’affichage réel doivent rester distingués d’un simple droit déclaré.
Scanner Wi-Fi localWifiManager + permission/localisation AndroidValidation fraîche requiseUn résultat en cache ou un scan refusé ne vaut pas preuve d’un scan frais.
VPN permanentVpnService + backend WireGuard Android + future passerelle SentinelClient présent · passerelle absenteLe client Android est intégré, mais aucun nœud de sortie Sentinel n’est encore provisionné et validé ; aucun état « protégé » ne doit être présenté comme opérationnel en production.
Accès Internet, Wi-Fi et BluetoothPermissions et API AndroidPartielLire ou qualifier un état n’autorise pas Sentinel à renforcer le firmware, la radio ou tout le système.
Frontière système

Capacités du téléphone ou du système — pas de Sentinel

Ces fonctions peuvent améliorer la posture de l’appareil, mais une application ordinaire ne peut pas se les attribuer.

FamilleCapacitésNiveau nécessairePosition Sentinel
Chiffrement et démarrageChiffrement par fichiers, Direct Boot, Verified Boot, retour arrière des mises à jourAndroid, constructeur et firmwareSentinel en bénéficie si l’appareil les fournit, mais ne les installe ni ne les garantit.
Protection physiqueAuto-reboot, brouillage du PIN, PIN de contrainte, modes matériels USB-COS renforcé ou fonctions constructeurHors périmètre d’une application ordinaire.
Durcissement globalAllocateur mémoire durci, marquage mémoire, contrôle JIT/code dynamique, navigateur système durciOS, runtime et navigateurSentinel peut durcir son propre code, pas imposer ces protections aux autres applications.
Permissions étenduesPermission Réseau, permission Capteurs, Storage Scopes, Contact ScopesFonctions propres à un OS tel que GrapheneOSNon fournies par Sentinel. Les permissions Android standard restent applicables.
Réseau de l’appareilMAC aléatoire, Wi-Fi/Bluetooth auto-off, LTE uniquement, DNS privé, blocage hors VPNAndroid/OS, réglages utilisateur ou gestion d’appareilSentinel peut guider vers certains réglages, sans prétendre les forcer.
Écosystème et profilsGoogle Play sandboxé, profils utilisateurs isolés, arrêt complet d’un profilOS et administration de profilsSentinel reste une application installée dans un profil ; ce n’est pas le gestionnaire du système.
Gate de distribution

Ce qui doit être vrai avant de proposer un APK.

La distribution ne dépend pas d’un seul build vert. Elle dépend d’un ensemble de preuves compatibles avec les usages réels du téléphone.

01

Build & signature

APK installable, identité de package, signature et contrôles d’intégrité vérifiés.

02

Tests physiques

Appels, SMS/MMS, contacts, historique, notifications, Caller ID, Wi-Fi et scénarios de refus.

03

Matrice Android

Plusieurs versions, double-SIM, reprise après redémarrage, révocation et réversibilité.

VPN

Infrastructure réelle

Passerelle, DNS, IPv4/IPv6, MTU, reconnexion et absence de fuite avant tout état « connecté ».

Flotte

Administration séparée

Android Enterprise/Device Owner reste un périmètre distinct de l’application grand public.

Références

Documentation technique officielle.

Les capacités du système sont attribuées à leurs propriétaires réels, notamment Android, les constructeurs et GrapheneOS lorsqu’il est cité.