Qu’est-ce que le bootloader ?

Le bootloader est le premier programme exécuté à l’allumage du téléphone. Il initialise le matériel, puis vérifie le système d’exploitation avant de lui céder le contrôle.

Les constructeurs livrent les appareils avec un bootloader verrouillé : seul un firmware signé avec une clé de confiance de l’appareil peut démarrer.

Verified Boot

Verified Boot est la vérification effectuée par le bootloader. Il impose une chaîne de confiance depuis le bootloader jusqu’à la partition système, de sorte que toute image modifiée ou corrompue est détectée avant son exécution.

Avec un bootloader verrouillé, une vérification en échec interrompt le démarrage. Avec un bootloader déverrouillé, la vérification est contournée.

Déverrouillage

Le déverrouillage du bootloader est ce qui rend possible l’installation de /e/OS. Il a aussi un coût :

  • Verified Boot n’est plus imposé, n’importe quelle image peut être flashée et démarrée
  • le chiffrement du disque est moins fortement lié à l’intégrité du système
  • le déverrouillage déclenche une réinitialisation d’usine (toutes les données sont effacées)
  • certaines applications refusent de fonctionner sur un appareil déverrouillé

Reverrouillage

Le reverrouillage replace l’appareil sous la protection de Verified Boot, cette fois en faisant confiance à la clé de signature de /e/OS. L’appareil démarre /e/OS et rien d’autre, et une image système altérée interrompt le démarrage.

Le reverrouillage efface également les données de l’appareil.

Verrouillé ou déverrouillé

VerrouilléDéverrouillé
Verified BootImposéContourné
Flasher un autre OSRefuséAutorisé
Image système modifiéeBloquée au démarrageDémarre
Clés de chiffrementLiées à l’intégrité du systèmeGaranties plus faibles
Logiciel malveillant persistantRisque faiblePeut survivre à un redémarrage
Changer l’étatRéinitialisation d’usineRéinitialisation d’usine

Un bootloader déverrouillé n’est pas en soi une vulnérabilité à distance. Son exploitation exige un accès physique. Ce qui change, c’est l’issue d’une compromission : un attaquant qui a déjà pris pied peut installer quelque chose qui survit aux redémarrages et aux réinitialisations d’usine.

Le reverrouillage sur /e/OS

Avertissement: Ne reverrouillez le bootloader que sur les builds officiels. Les builds communautaires ne sont pas signés avec la clé de publication /e/OS et les reverrouiller rend l’appareil incapable de démarrer.
Avertissement: Le reverrouillage réinitialise l’appareil aux paramètres d’usine. Sauvegardez d’abord vos données.

Le reverrouillage n’est pas possible sur tous les appareils, cela dépend de ce que le constructeur autorise. Vérifiez le champ Bootloader sur la page de votre appareil : il indique soit lockable, soit not lockable.

Lorsque l’appareil le permet, les commandes se trouvent dans la section Locking the bootloader à la fin de son guide d’installation.

Ce que le reverrouillage ne corrige pas

Le reverrouillage rétablit Verified Boot, il ne rétablit pas la certification Google de l’appareil. Les applications conditionnées à Play Integrity ou à l’attestation matérielle (banque, paiement, certaines applications de streaming) continuent d’échouer sur un appareil /e/OS reverrouillé, car l’appareil est signé avec la clé /e/OS et non celle du constructeur.