Sécurité mobile — état vérifiable

Sentinel est une application Android, pas un système d’exploitation.

Cette matrice sépare les fonctions réellement présentes dans le dépôt, les protections fournies par Android, les options réservées à l’administration d’appareils et les fonctions propres à un OS renforcé. Elle évite d’attribuer à Sentinel des contrôles qu’une application ordinaire ne possède pas.

État de distribution : le dépôt contient une application Android native et une chaîne de build CI. Aucun APK signé et validé sur appareil réel n’est actuellement distribué depuis le site. Le backend client WireGuard Android est désormais présent dans le code, mais aucune passerelle Sentinel de sortie n’est encore provisionnée : le service VPN public n’est donc pas encore disponible.
Aperçu de l’interface

Projection visuelle de la version Android

Cette maquette sert à montrer la direction produit aux utilisateurs. Elle rassemble les écrans prévus pour la protection mobile, les appels, le Caller ID, le VPN, l’anti-publicité/traceurs, les SMS et la veille d’exposition.

Maquette visuelle de l’application Android Sentinel avec tableau de bord, appels, Caller ID, VPN, choix du pays, anti-publicité, SMS et veille d’exposition
Maquette de présentation. Les statuts affichés dans l’application finale resteront liés à l’état réel et vérifié de chaque fonction.

Ce que Sentinel peut réellement faire

CapacitéFournisseur réelÉtat SentinelLimite importante
Filtrage d’appelsAPI Android CallScreeningService + logique SentinelCode présentActivation par l’utilisateur et validation sur appareils/versions Android encore nécessaires avant distribution.
Contacts choisis par l’utilisateurPermission Android READ_CONTACTSCode déclaréConsentement explicite requis. Sentinel ne fournit pas les « Contact Scopes » de GrapheneOS.
Chiffrement des données de l’applicationAndroid + Keystore/stockage applicatif à concevoirÀ auditerLe chiffrement du téléphone est fourni par l’OS. Le dépôt ne prouve pas encore un sous-système Sentinel complet de clés et données chiffrées.
VPN permanentVpnService + backend WireGuard Android + future passerelle SentinelClient présent · passerelle absenteLe client Android est intégré, mais aucun nœud de sortie Sentinel n’est encore provisionné et validé ; aucun état « protégé » ne doit être présenté comme opérationnel en production.
Accès Internet, Wi-Fi et BluetoothPermissions et API AndroidPartielLire ou qualifier un état n’autorise pas Sentinel à renforcer le firmware, la radio ou tout le système.

Capacités du téléphone ou du système — pas de Sentinel

FamilleCapacitésNiveau nécessairePosition Sentinel
Chiffrement et démarrageChiffrement par fichiers, état avant premier déverrouillage, Verified Boot, retour arrière des mises à jourAndroid, constructeur et firmwareSentinel en bénéficie si l’appareil les fournit, mais ne les installe ni ne les garantit.
Protection physiqueAuto-reboot, brouillage du PIN, PIN/mot de passe de contrainte, modes matériels USB-COS renforcé ou fonctions constructeurHors périmètre d’une application ordinaire. Ne sera pas annoncé comme fonction Sentinel.
Durcissement globalAllocateur mémoire durci, marquage mémoire, blocage JIT/code dynamique par application, navigateur système durciOS, runtime et navigateurSentinel peut durcir son propre code, pas imposer ces protections aux autres applications.
Permissions étenduesPermission Réseau, permission Capteurs, Storage Scopes, Contact ScopesFonctions propres à un OS tel que GrapheneOSNon fournies par Sentinel. Les permissions Android standard restent applicables.
Réseau de l’appareilMAC aléatoire, Wi-Fi/Bluetooth auto-off, LTE uniquement, DNS privé, blocage hors VPNAndroid/OS, réglages utilisateur ou gestion d’appareilSentinel pourra guider l’utilisateur ou ouvrir certains réglages, sans prétendre les forcer.
Écosystème et profilsGoogle Play sandboxé, profils utilisateurs isolés, arrêt complet d’un profilOS et administration de profilsSentinel reste une application installée dans un profil ; ce n’est pas le gestionnaire du système.

Feuille de route réaliste

  1. Avant distribution Android : signer l’APK, publier son checksum, tester l’identification/filtrage d’appels sur plusieurs versions Android et documenter chaque permission.
  2. Stockage local : inventorier les données sensibles, définir les états verrouillé/déverrouillé, utiliser Android Keystore et ajouter des tests de migration, sauvegarde et suppression.
  3. VPN : implémenter VpnService avec consentement système, backend WireGuard maintenu, passerelle, provisionnement sécurisé et tests de fuite DNS/IPv4/IPv6. L’état « protégé » ne doit apparaître qu’après établissement réel du tunnel.
  4. Flotte B2B : étudier séparément Android Enterprise/Device Owner pour les politiques administrées. Une application grand public ne doit pas obtenir ces privilèges par défaut.
  5. Compatibilité OS renforcé : tester Sentinel sur GrapheneOS sans reprendre sa marque ni attribuer ses fonctionnalités à Sentinel.

Références techniques officielles

Attribution : auto-reboot 18 h, PIN de contrainte, cinq modes USB-C, Network/Sensors permission, Storage Scopes, Contact Scopes, Google Play sandboxé et Vanadium sont documentés par GrapheneOS. Ils ne sont pas renommés comme fonctionnalités Sentinel.