thejournalofsierraleonestudies.com

Revolut bloque GrapheneOS et expose une faille dans sa logique de sécurité

Revolut justifie le blocage des utilisateurs de GrapheneOS par des raisons de sécurité. Pourtant, la néobanque continue d'autoriser des versions d'Android obsolètes et des appareils moins protégés. Ce

Publié le 10 août 2026 à 20:30 par Sirius

Revolut justifie le blocage des utilisateurs de GrapheneOS par des raisons de sécurité. Pourtant, la néobanque continue d'autoriser des versions d'Android obsolètes et des appareils moins protégés. Cette décision, basée sur la certification Google Play Integrity, soulève des questions sur la primauté de la licence commerciale sur la sécurité réelle des clients.

Revolut

La tension monte entre la néobanque et la communauté GrapheneOS. Depuis plusieurs jours, les utilisateurs de ce système d'exploitation Android alternatif, réputé pour son niveau de protection élevé, se voient refuser l'accès à leur compte. La raison invoquée par la fintech est la protection des utilisateurs, mais les faits dépeignent une réalité bien plus complexe et paradoxale, où la logique semble inversée.

Pourquoi un système ultra-sécurisé est-il jugé dangereux ?

Le cœur du problème réside dans la dépendance de Revolut à l'API Play Integrity. Pour garantir que son application s'exécute dans un environnement sain, la banque s'appuie sur les certificats de sécurité fournis par Google. Or, GrapheneOS, par sa nature même de système « dégooglisé », ne dispose pas de cette certification officielle. Il est donc automatiquement rejeté, quelles que soient ses qualités intrinsèques en matière de protection.

Revolut recently banned using GrapheneOS without any justification. They're falsely claiming to do be doing it for security reasons. In reality, they're enforcing licensing Google Play. Revolut doesn't enforce security standards. It runs on Android 9 with no patches since 2018.

— GrapheneOS (@GrapheneOS) August 6, 2026

L'ironie est totale lorsque l'on analyse les détails techniques. Revolut refuserait les appareils avec un état de démarrage vérifié « jaune », qui correspond à un système alternatif signé et parfaitement verrouillé. En revanche, il laisserait passer les appareils en état « orange », signalant un bootloader déverrouillé et donc une porte ouverte à des manipulations. En clair, une porte blindée est refusée, mais une porte ouverte est acceptée, au nom de la sécurité.

Comment Revolut justifie-t-il cette approche contradictoire ?

Face aux accusations, Revolut est resté largement silencieux, se contentant de déclarer que son application supporte officiellement Android et iOS. Cette posture suggère que le blocage n'est pas le résultat d'une analyse de risque poussée, mais plutôt d'un choix de simplicité : appliquer un filtre binaire basé sur une certification tierce. Le véritable critère ne serait pas la sécurité, mais la conformité à un écosystème commercial.

Pourtant, une alternative technique existe et a été proposée à plusieurs reprises par les équipes de GrapheneOS : l'utilisation de la Hardware Attestation API d'Android. Cet outil permettrait de vérifier cryptographiquement l'intégrité réelle d'un appareil au niveau matériel, indépendamment de sa certification Google. Une telle approche distinguerait les appareils réellement compromis des systèmes alternatifs durcis, mais elle exigerait un développement plus fin que le simple appel à une bibliothèque externe.

grapheneOS 03

Quelles sont les solutions pour les utilisateurs concernés ?

Pour les clients impactés, une solution de contournement temporaire existe. Elle consiste à se connecter à un compte Google secondaire et à installer l'application via la version cloisonnée (sandboxed) du Play Store proposée par GrapheneOS. Les développeurs préviennent cependant que ce répit pourrait être de courte durée, un simple durcissement des contrôles de la part de l'application bancaire pouvant rendre cette méthode caduque.

Ce conflit n'est pas nouveau. En janvier 2025, un blocage similaire avait été contourné en modifiant de simples chaînes de caractères dans le code source de l'OS. Le fait que le blocage se produise uniquement lors d'une nouvelle connexion, et non pour les sessions déjà actives, renforce l'idée qu'il s'agit d'une barrière à l'entrée plutôt que d'une mesure de protection continue. Les utilisateurs peuvent toujours accéder à leurs comptes via un navigateur web, mais avec des fonctionnalités potentiellement limitées.

Journaliste GNT en direct d'Alpha Canis Majoris

Cette page peut contenir des liens affiliés. Si vous achetez un produit depuis ces liens, le site marchand nous reversera une commission sans que cela n'impacte en rien le montant de votre achat. En savoir plus.