Le 29 août 2026, GrapheneOS a annoncé avoir interrompu son portage partiel vers les Pixel 11 après une semaine de travail, faute de prise en charge exploitable de MTE. Le projet de ROM alternative déconseille donc cette gamme aux personnes voulant installer son système open source, tout en reconnaissant plusieurs protections présentes sur les nouveaux modèles.
⚡En Bref
- GrapheneOS a stoppé son portage des Pixel 11 après une semaine de travail.
- Le blocage concerne la Memory Tagging Extension, utilisée largement par la ROM.
- Les Pixel 8, 9 et 10 restent recommandés par GrapheneOS.
- Le 1er septembre, le projet a indiqué que MTE resterait présente matériellement, mais désactivée dans le micrologiciel.
GrapheneOS suspend son portage et déconseille le Pixel 11
GrapheneOS ne peut pas finaliser son portage sur les Pixel 11 dans l’état observé par ses développeurs. Le projet estime que l’absence de MTE exploitable empêche son niveau habituel de protection avancée contre les attaques liées à la mémoire.
La recommandation est pratique : si votre objectif est d’installer GrapheneOS, choisissez un Pixel 8, un Pixel 9 ou un Pixel 10. Ces trois séries sont présentées comme compatibles avec MTE dans le corpus. Cela ne signifie pas que le Pixel 11 serait dépourvu de sécurité mobile, mais qu’il ne satisfait plus les critères spécifiques de cette ROM alternative.
| Modèle | Compatibilité MTE selon GrapheneOS | Portage GrapheneOS |
|---|---|---|
| Pixel 8 | Oui | Recommandé |
| Pixel 9 | Oui | Recommandé |
| Pixel 10 | Oui | Recommandé |
| Pixel 11 | Désactivée dans le micrologiciel | Interrompu |
MTE : la protection mémoire au cœur du désaccord
La Memory Tagging Extension d’ARM attribue des étiquettes aux zones de mémoire afin de détecter des accès incohérents. Ce marquage mémoire aide à bloquer certaines formes de corruption mémoire, une famille de vulnérabilités exploitables dans les logiciels.
Selon Next INpact, cette protection matérielle est présente sur les Pixel depuis le Pixel 8, lancé en octobre 2023. Google l’utilisait de façon ciblée, notamment dans les mécanismes de protection avancée d’Android 16. GrapheneOS, de son côté, l’intègre plus largement dans son système, y compris pour des composants sensibles.
Le diagnostic initial a évolué. Le 1er septembre, GrapheneOS a indiqué que le Pixel 11 conserverait un support matériel minimal de MTE, tout en précisant que la fonction serait désactivée dans le firmware. Cette nuance change la nature du blocage : il ne s’agit plus d’une absence matérielle totale établie.
Une accusation de réduction des coûts que Google n’a pas confirmée
GrapheneOS avance que Google aurait pu réduire l’accélération matérielle de MTE afin de diminuer les coûts du Tensor G6. Le projet estime que cette réduction aurait dégradé les performances de la fonction au point de conduire à sa désactivation dans le micrologiciel.
Cette explication reste une interprétation de GrapheneOS. Google n’a confirmé publiquement ni un retrait de MTE, ni sa désactivation, ni le motif technique ou économique concerné. Il faut donc distinguer le constat opérationnel du projet — un portage bloqué — de l’origine exacte de la décision.
Les Pixel 11 conservent par ailleurs plusieurs protections citées par GrapheneOS :
- un démarrage vérifié reposant sur ML-DSA ;
- une puce de sécurité Titan M3 ;
- une pile IMS fondée sur AOSP.
Ces éléments renforcent différentes couches de sécurité, notamment au démarrage et avant le premier déverrouillage. Ils ne remplacent pas, pour GrapheneOS, l’usage étendu de MTE après déverrouillage.
Ce que cela change pour les utilisateurs de GrapheneOS
Pour installer GrapheneOS sans attendre une évolution du portage, les Pixel 8, 9 et 10 demeurent les choix recommandés. Le Pixel 11 peut conserver des protections pertinentes sous Android, mais il ne permet pas au projet de déployer son modèle de sécurité fondé sur le marquage mémoire.
On en dit quoi ?
L’alerte vise les exigences de GrapheneOS, pas la sécurité globale du Pixel 11. Sur les chantiers techniques que j’accompagne, ce type de différence matérielle compte surtout lorsque le système exploite réellement la protection avancée disponible. Il faudra surveiller une éventuelle prise de parole de Google sur MTE et vérifier si un futur micrologiciel modifie son état sur les Pixel 11.




