Panorama sécurité OS 2026 : Linux, Windows, macOS, BSD

 Ce comparatif couvre désormais trois périmètres distincts, évalués sur des critères adaptés à chaque famille d'OS.

Illustration 3D : bataille des MAC (SELinux, AppArmor, WDAC, pledge, unveil)
14 distributions Linux production : évaluation sur 7 critères constants (corrections v3 incluses).
3 distributions Linux expérimentales ou spécialisées : Fedora Rawhide, Debian Sid, Tails — avec mises en garde explicites.
4 autres OS : Windows 11 24H2, macOS 15 Sequoia, FreeBSD 14, OpenBSD 7.8 — critères adaptés, comparabilité discutée.
Linux production
14
Linux expérimental
3
Autres OS
4
Critères / OS
7

Tableau comparatif Linux production (2026)

Corrections v3 : Fedora Workstation reclassifiée en point release semi-annuelle (pas rolling release). NixOS corrigé : aucun MAC actif par défaut (ni SELinux ni AppArmor ne sont pleinement intégrés).
ScorePropriété & DroitsFirewall
3Avancé immuable · rollback · droits structurésActif politique restrictive par défaut
2Solide droits Unix + sudo correctsActif configuration standard
1Basique peu de mécanismes structurelsInstallé mais inactif
0FaibleAbsent
Filtres :

🖱️ Cliquez sur un bouton de filtre ci-dessus pour n'afficher que les lignes correspondantes — par exemple SELinux ou Immuable. Cliquez sur Toutes pour réinitialiser.

DistributionNiveauMACFWDroitsNoyauType
Fedora Workstation Sécurité haute SELinux enforcing 3 2 Modéré Point release semi-annuelle
Fedora Silverblue Sécurité haute SELinux enforcing 3 3 Modéré Immuable · ostree
openSUSE Tumbleweed Sécurité haute SELinux enforcing 3 3 Modéré Rolling release
openSUSE Leap 16.0 Sécurité haute SELinux enforcing 3 3 Modéré LTS-like · SLES 16
openSUSE MicroOS Sécurité haute SELinux enforcing 3 3 Modéré Immuable · transactionnel
Ubuntu LTS Sécurité moyenne AppArmor enforcing 1 2 Faible-modéré LTS (5–10 ans)
Rocky Linux 9 Sécurité haute SELinux enforcing 3 2 Modéré Enterprise · RHEL-compat.
Debian Stable Sécurité moyenne AppArmor partiel 0 2 Faible Stable · long cycle
Arch Linux Sécurité basse par défaut Aucun 0 1 Très faible Rolling · minimaliste
Qubes OS Sécurité maximale Xen · compartimentage 3 3 Élevé Desktop compartimenté
NixOS Sécurité haute Aucun (expérimental) 2 3 Élevé Déclaratif · générations
Ubuntu Core Sécurité moyenne AppArmor (snaps) 1 3 Modéré Immuable · snaps only
Flatcar Linux Sécurité haute SELinux enforcing 2 3 Élevé Immuable · conteneurs
Kali Linux Pentest isolé Aucun 0 1 Faible Pentest · spécialisé

Fiches Linux production

🖱️ Chaque fiche ci-dessous comporte trois onglets — Vue d'ensemble · Spécifications techniques · Verdict. Cliquez sur un onglet pour afficher l'analyse détaillée.

FW
Fedora Workstation
Point release ~6 mois • bureau moderne • sécurité native
Sécurité haute
MAC (SELinux)
95
Firewall
90
Propriété & Droits
82
Durcissement noyau
72
Mises à jour
88
Isolation apps
80
Surface d'attaque
85

Fedora Workstation est l'une des bases desktop les plus solides par défaut : SELinux enforcing, firewalld actif et Wayland. Ce n'est pas une rolling release — une nouvelle version majeure sort tous les six mois environ, avec un support d'environ treize mois par version.

Chaque version reçoit des mises à jour via le système Bodhi avant d'être validée, garantissant une certaine stabilité sans le gel total d'une LTS.

  • TypePoint release semi-annuelle (~13 mois de support par version)
  • MACSELinux enforcing, deny-by-default
  • Firewallfirewalld actif par défaut
  • Propriété & DroitsDAC classique, sudo/polkit, Wayland réduit certains vecteurs GUI
  • Durcissement noyauRéglages prudents présents
  • Mises à jourSemi-annuelles, support ~13 mois
  • Isolation appsFlatpak + sandbox bureau

Très bon poste Linux moderne pour une sécurité forte sans modèle immuable. Support court à surveiller.

SELinux enforcingfirewalld actifWayland natifCorrectifs rapidesSupport ~13 moisPas de LTSMise à jour majeure tous les 6 mois
FS
Fedora Silverblue
Immuable • ostree • desktop transactionnel
Sécurité haute
MAC (SELinux)
95
Firewall
90
Propriété & Droits
92
Durcissement noyau
74
Mises à jour
90
Isolation apps
92
Surface d'attaque
90

Silverblue reprend la sécurité de Fedora Workstation avec une racine système immuable (lecture seule), réduisant fortement la persistance d'une compromission locale.

Version la plus cohérente pour un desktop durci quand on accepte le workflow ostree/Flatpak.

  • TypeImmuable, transactionnel (ostree)
  • MACSELinux enforcing
  • Firewallfirewalld actif
  • Propriété & DroitsSystème en lecture seule, rollback simple
  • Durcissement noyauBase identique à Fedora Workstation
  • Mises à jourAtomiques, annulables (rollback)
  • Isolation appsFlatpak privilégié — séparation hôte/apps

Excellent pour développeur ou utilisateur avancé voulant un desktop durci et résilient.

Immuable ostreeRollback rapideSELinux enforcingMeilleure posture que WorkstationWorkflow spécifiqueMoins flexible hors Flatpak
TW
openSUSE Tumbleweed
Rolling release • Btrfs/Snapper • réactivité élevée
Sécurité haute
MAC (SELinux)
95
Firewall
90
Propriété & Droits
86
Durcissement noyau
74
Mises à jour
92
Isolation apps
76
Surface d'attaque
84

Tumbleweed combine SELinux enforcing, firewalld actif et les snapshots Btrfs/Snapper pour revenir en arrière facilement. Depuis le snapshot 20250211, SELinux est actif en mode enforcing par défaut.

Convient à l'utilisateur avancé voulant des correctifs rapides sans perdre les garde-fous structurels. Une rolling release au sens strict : pas de version figée.

  • TypeRolling release (vraie rolling, pas de version figée)
  • MACSELinux enforcing depuis snapshot 20250211
  • Firewallfirewalld actif
  • Propriété & DroitsBtrfs + Snapper, rollback pratique
  • Durcissement noyauRéglages prudents, sans singularité majeure
  • Mises à jourTrès rapides — suivi régulier indispensable
  • Isolation appsCorrecte, non centrale dans le design

Très bon compromis rolling sérieuse avec garde-fous structurels meilleurs que la moyenne.

SELinux enforcingSnapshots BtrfsCorrectifs immédiatsCadence élevéeSuivi régulier indispensable
LP
openSUSE Leap 16.0
LTS-like • socle SLES • infrastructure · support 2031
Sécurité haute
MAC (SELinux)
95
Firewall
90
Propriété & Droits
84
Durcissement noyau
74
Mises à jour
84
Isolation apps
70
Surface d'attaque
86

Leap 16.0 vise une posture plus prédictible tout en conservant les briques de sécurité fortes de l'écosystème openSUSE. SELinux enforcing par défaut.

AppArmor n'est pas disponible dans l'installeur Agama pour une installation fraîche — uniquement SELinux. Les migrations depuis Leap 15.6 conservent AppArmor par défaut.

  • TypeStable / long cycle (support jusqu'en 2031)
  • MACSELinux enforcing (défaut nouvelle install)
  • AppArmorAbsent de l'installeur Agama · activation manuelle post-install
  • Firewallfirewalld actif
  • Propriété & DroitsBtrfs/Snapper, structure classique
  • Mises à jourPlus prévisibles que rolling
  • Isolation appsCorrecte, non immuable

Très cohérente pour infrastructure moderne voulant robustesse sans rythme rolling.

StableSELinux enforcingSupport 2031Bon profil infraAppArmor absent de l'installeurMoins agile qu'une rolling
MO
openSUSE MicroOS
Immuable • transactionnel • edge / conteneurs
Sécurité haute
MAC (SELinux)
95
Firewall
90
Propriété & Droits
94
Durcissement noyau
76
Mises à jour
90
Isolation apps
94
Surface d'attaque
91

MicroOS pousse la logique openSUSE vers un socle transactionnel peu mutable, réduisant fortement la persistance système.

Prend tout son sens sur edge, appliances et hôtes conteneurisés où la surface système minimale est un objectif.

  • TypeImmuable, transactionnel
  • MACSELinux enforcing
  • Firewallfirewalld actif
  • Propriété & DroitsSystème transactionnel lecture seule, rollback
  • Durcissement noyauBon niveau, soutenu par le modèle transactionnel
  • Mises à jourAtomiques
  • Isolation appsTrès favorable aux workloads conteneurisés

Un des modèles les plus cohérents quand la réduction de la surface persistante est l'objectif.

ImmuableRollback natifExcellent pour conteneursPeu adapté au desktopWorkflow spécifique
UL
Ubuntu LTS
LTS • grand public et serveur • support 10 ans (Pro)
Sécurité moyenne
MAC (AppArmor)
78
Firewall
55
Propriété & Droits
74
Durcissement noyau
58
Mises à jour
90
Isolation apps
72
Surface d'attaque
68

Ubuntu LTS se distingue par son support long et AppArmor actif par défaut. Point critique : ufw est installé mais non activé par défaut. Un serveur Ubuntu fraîchement déployé n'a aucun filtrage réseau actif sans configuration manuelle.

Durcissement noyau peu différenciant par défaut ; les correctifs de sécurité sont backportés sur 5 ans (10 ans avec Ubuntu Pro ESM).

  • TypeLTS — 5 ans standard, 10 ans avec Ubuntu Pro ESM
  • MACAppArmor actif par défaut
  • Firewallufw installé mais INACTIF — activer avec sudo ufw enable
  • Propriété & DroitsDAC classique, sudo, polkit
  • Durcissement noyauPeu visible comme atout par défaut
  • Mises à jourSupport long, backporting systématique
  • Isolation appsConfinement Snap utile mais partiel

Base pragmatique et rassurante, à compléter impérativement par l'activation du pare-feu.

Support 10 ans (Pro)AppArmor actifÉcosystème vasteLivepatch disponibleufw inactif par défautDurcissement noyau peu différenciant
RL
Rocky Linux 9
Enterprise • RHEL-compatible • infrastructure critique
Sécurité haute
MAC (SELinux)
95
Firewall
90
Propriété & Droits
82
Durcissement noyau
72
Mises à jour
84
Isolation apps
68
Surface d'attaque
84

Rocky Linux 9 hérite d'une posture enterprise solide : SELinux enforcing, firewalld actif, cycle long et conformité DISA STIG disponible.

Alternative solide à RHEL pour infrastructures critiques avec budget limité. Moins orientée desktop.

  • TypeStable, cycle long (10 ans de support)
  • MACSELinux enforcing
  • Firewallfirewalld actif
  • ConformitéDISA STIG disponible — utilisé en environnements gouvernementaux
  • Durcissement noyauBase prudente et cohérente
  • Mises à jourLong support et backporting
  • Isolation appsCorrecte, moins poussée qu'un système immuable

Très bonne base serveur pour posture robuste et prévisible en environnement Red Hat.

SELinux enforcing10 ans de supportDISA STIGCompatible RHELMoins orienté desktopInnovation plus lente
DE
Debian Stable
Stable • universelle • durcissement manuel conseillé
Sécurité moyenne
MAC (AppArmor)
60
Firewall
35
Propriété & Droits
78
Durcissement noyau
48
Mises à jour
82
Isolation apps
55
Surface d'attaque
60

Debian Stable est irréprochable sur la maîtrise du changement, mais sa sécurité native reste moins prescriptive que les familles Fedora ou RHEL. Aucun pare-feu n'est actif par défaut.

AppArmor est partiellement présent selon les profils installés. Durcissement noyau surtout laissé à l'administrateur.

  • TypeStable, cycle long
  • MACAppArmor partiel selon les profils
  • FirewallAucun pare-feu activé par défaut
  • Propriété & DroitsBase Linux classique, propre et maîtrisable
  • Durcissement noyauPeu mis en avant par défaut
  • Mises à jourSuivies mais conservatrices (backporting)
  • Isolation appsPeu mise en avant par défaut

Excellente base à administrer, mais pas la plus démonstrative en sécurité native sans durcissement explicite.

Grande stabilitéBase propreTrès maîtrisablePare-feu absent par défautAppArmor partielDurcissement noyau peu prescriptif
AR
Arch Linux
Rolling • contrôle total • sécurité entièrement à construire
Sécurité basse par défaut
MAC
20
Firewall
20
Propriété & Droits
60
Durcissement noyau
35
Mises à jour
95
Isolation apps
45
Surface d'attaque
42

Arch Linux privilégie la liberté et la maîtrise totale. Aucun MAC, aucun pare-feu, aucun durcissement noyau par défaut.

Pertinente pour expert Linux voulant tout configurer manuellement. Inadaptée à un déploiement production sans travail de durcissement significatif.

  • TypeRolling release minimaliste
  • MACAucun par défaut — AppArmor/SELinux à installer manuellement
  • FirewallAucun actif par défaut
  • Propriété & DroitsModèle classique Linux, très personnalisable
  • Durcissement noyauQuasi entièrement manuel
  • Mises à jourTrès rapides (rolling stricte)
  • Isolation appsÀ construire selon les besoins

Très pertinente pour expert Linux, mais faible vitrine de sécurité par défaut.

Contrôle totalCorrectifs rapidesÉcosystème soupleAucun garde-fou natifDurcissement entièrement manuelNon recommandée en production
QB
Qubes OS
Isolation maximale • Xen • sécurité compartimentée
Sécurité maximale
MAC (Xen)
98
Firewall
95
Propriété & Droits
94
Durcissement noyau
86
Mises à jour
75
Isolation apps
100
Surface d'attaque
92

Qubes OS compartimente l'usage dans des VM distinctes via Xen — un modèle radicalement différent d'un MAC Linux classique. dom0 est totalement hors réseau. LUKS obligatoire.

L'isolation compense une partie des critères sysctl traditionnels. Exige minimum 16 Go de RAM pour un usage confortable.

  • TypeDesktop hautement compartimenté
  • MACIsolation par hyperviseur Xen (dom0 hors réseau)
  • FirewallSegmentation par domaines — dom0 hors réseau
  • Propriété & DroitsCloisonnement strict entre qubes
  • ChiffrementLUKS obligatoire
  • Mises à jourVia templates (TemplateVMs)
  • RAM minimum16 Go pour un usage confortable

Choix de premier ordre pour modèle de menace élevé. Pas adapté à un usage généraliste standard.

Isolation extrêmedom0 hors réseauLUKS obligatoireTrès forte résilience latérale16 Go RAM minimumCourbe d'apprentissage forteMises à jour lourdes
NX
NixOS
Déclaratif • générations • reproductibilité forte
Sécurité haute
MAC (absent par défaut)
20
Firewall
76
Propriété & Droits
90
Durcissement noyau
84
Mises à jour
86
Isolation apps
90
Surface d'attaque
85

NixOS se distingue par sa structure déclarative et ses générations transactionnelles. Ni SELinux ni AppArmor ne sont pleinement supportés ou intégrés par défaut. La structure unique du /nix/store rend difficile les mécanismes de labeling de fichiers sur lesquels ces frameworks s'appuient.

Le durcissement noyau peut être déclaré, rejoué et versionné avec une cohérence remarquable — atout différenciant fort.

  • TypeDéclaratif, proche d'un modèle immuable
  • MACNi SELinux ni AppArmor intégrés par défaut — support expérimental seulement
  • FirewallGérable déclarativement via nftables
  • Propriété & DroitsTrès forte maîtrise structurelle via configuration
  • Durcissement noyauPeut être déclaré et rejoué de façon reproductible
  • Mises à jourTransactionnelles, rollback simple
  • Isolation appsBonne séparation grâce au modèle Nix

Très pertinent pour expert voulant cohérence de configuration maximale. MAC à considérer comme absent par défaut.

DéclaratifRollback propreForte cohérence systèmeDurcissement noyau reproductibleMAC absent par défautCourbe d'apprentissage réelleSELinux/AppArmor expérimentaux
UC
Ubuntu Core
Immuable • snaps only • IoT / embarqué
Sécurité moyenne
MAC (AppArmor)
82
Firewall
50
Propriété & Droits
88
Durcissement noyau
68
Mises à jour
88
Isolation apps
94
Surface d'attaque
82

Ubuntu Core pousse la logique de confinement et mises à jour atomiques via un système entièrement construit autour des snaps. AppArmor est appliqué au confinement Snap.

Pare-feu minimal selon l'image — à valider explicitement. Niveau de durcissement noyau dépendant de l'image et du rôle de l'équipement.

  • TypeImmuable, snaps only
  • MACAppArmor appliqué au confinement Snap
  • FirewallMinimal selon image — à vérifier
  • Propriété & DroitsTrès bon cloisonnement structurel
  • Durcissement noyauNiveau intermédiaire, dépendant de l'image
  • Mises à jourAtomiques
  • Isolation appsExcellent confinement applicatif côté snaps

Bon choix pour appliance ou edge, à condition de valider la politique réseau effective.

ImmuableSnaps confinésMises à jour atomiquesFirewall à vérifierNiveau noyau dépendant de l'usage
FL
Flatcar Linux
Immuable • conteneurs • hôte minimal
Sécurité haute
MAC (SELinux)
94
Firewall
88
Propriété & Droits
85
Durcissement noyau
82
Mises à jour
90
Isolation apps
95
Surface d'attaque
90

Flatcar Linux est optimisée comme hôte conteneurisé minimal avec peu de surface inutile et des mises à jour atomiques. SELinux enforcing ciblé hôte/conteneurs.

Durcissement noyau très cohérent pour hôte minimal conteneurisé.

  • TypeImmuable, orienté conteneurs/Kubernetes
  • MACSELinux enforcing ciblé hôte/conteneurs
  • FirewallPolitiques réseau adaptées au rôle de nœud
  • Propriété & DroitsHôte minimal, base peu mutable
  • Durcissement noyauTrès cohérent pour hôte minimal conteneurisé
  • Mises à jourAtomiques, orientées disponibilité
  • Isolation appsTrès forte quand workload conteneurisé

Très bon choix comme hôte Kubernetes ou edge sécurisé. Peu pertinent pour usage desktop.

ImmuableSurface utile très faibleSELinux enforcingExcellent pour conteneursUsage spécialiséNon destiné au desktop
KA
Kali Linux
Pentest • usage spécialisé • jamais en production
Pentest isolé
MAC
25
Firewall
30
Propriété & Droits
50
Durcissement noyau
40
Mises à jour
80
Isolation apps
35
Surface d'attaque
30

Kali Linux est conçue pour l'audit offensif, pas pour servir de référence de sécurité native. Aucun MAC actif, services pentest préinstallés, surface d'attaque élevée.

À réserver exclusivement à une VM ou environnement isolé dédié au pentest.

  • TypeDistribution de pentest
  • MACAucun MAC fort par défaut
  • FirewallAbsent / non une cible par défaut
  • Propriété & DroitsBase Linux classique orientée labo
  • Durcissement noyauNon un objectif par défaut
  • Mises à jourCadence correcte pour l'outillage pentest
  • Isolation appsÀ fournir via VM ou labo dédié

À réserver à une VM ou environnement de test isolé. Jamais comme système principal.

Écosystème pentest completOutils prêts à l'emploiMode Live USBAucun MACSurface d'attaque élevéeJamais en système principal

Distributions expérimentales / usage ciblé

Important : les distributions de cette section ne sont pas destinées à un usage production courant. Elles apparaissent ici pour compléter le panorama, avec des mises en garde explicites sur chaque fiche.
DistributionNiveauMACFWDroitsNoyauType
Fedora Rawhide Développement SELinux enforcing 3 2 Variable Branche développement
Debian Sid (Unstable) Usage avancé AppArmor partiel 0 1 Faible Rolling · unstable
Tails Usage ciblé (anonymat) Amnésique · Tor forcé 3 2 Modéré Live amnésique · Tor

🖱️ Chaque fiche ci-dessous comporte trois onglets — Vue d'ensemble · Spécifications techniques · Verdict. Cliquez sur un onglet pour afficher l'analyse détaillée.

RH
Fedora Rawhide
Branche développement Fedora • rolling instable • test uniquement
Développement
MAC (SELinux)
90
Firewall
88
Propriété & Droits
70
Durcissement noyau
68
Stabilité
15
Isolation apps
72
Adéquation prod.
8

Fedora Rawhide est la branche de développement actif de Fedora, mise à jour quotidiennement. Elle sert à préparer la prochaine version stable. Les paquets peuvent casser sans avertissement.

SELinux enforcing est présent (même politique que Fedora), et firewalld est actif — mais l'instabilité inhérente à une branche de développement l'exclut de tout usage production.

  • TypeBranche de développement rolling (quotidienne)
  • MACSELinux enforcing — même politique que Fedora
  • Firewallfirewalld actif
  • StabilitéNon garantie — paquets peuvent casser à tout moment
  • Mises à jourQuotidiennes, non testées par Bodhi
  • Usage recommandéTests, développement, QA — jamais en production

Utile pour tester les prochaines versions de Fedora ou contribuer à la QA. Jamais en production.

SELinux enforcingPaquets les plus récentsUtile pour les testeursPeut casser sans prévenirNon supportée officiellementZéro garantie de stabilité
DS
Debian Sid (Unstable)
Rolling release • branch unstable • sécurité non garantie
Usage avancé
MAC (AppArmor)
58
Firewall
30
Propriété & Droits
72
Durcissement noyau
46
Mises à jour
72
Isolation apps
52
Adéquation prod.
30

Debian Sid est la branche unstable de Debian — une rolling release au sens strict. Contre-intuitivement, les correctifs de sécurité y arrivent souvent avec un délai supérieur à Debian Stable, car ils passent d'abord par unstable avant d'être backportés vers stable.

Aucun pare-feu par défaut (comme Debian Stable). AppArmor partiel. L'équipe de sécurité Debian ne fournit pas de support officiel pour Sid.

  • TypeRolling release (branche unstable)
  • MACAppArmor partiel selon profils
  • FirewallAucun actif par défaut
  • Support sécuritéNon couvert officiellement par l'équipe sécurité Debian
  • Mises à jourRapides en nouvelles fonctionnalités, moins en correctifs ciblés
  • Usage recommandéDéveloppement Debian, packaging, test — pas en production

Utile pour développeurs Debian et packagers. La sécurité est objectivement moins garantie que Debian Stable.

Paquets récentsUtile pour packaging DebianBase Debian connueSécurité non couverte officiellementAucun pare-feuAppArmor partielMoins sûre que Debian Stable
TL
Tails
Live USB amnésique • Tor obligatoire • anti-forensique
Usage ciblé (anonymat)
Anonymat réseau
96
Isolation (RAM only)
92
Pare-feu / Tor routing
94
Résistance forensique
95
Persistance maîtrisée
88
Mises à jour
80
Usage quotidien
25

Tails est un OS Live amnésique : tout trafic passe obligatoirement par Tor, et la RAM est effacée à l'extinction. La machine hôte est considérée comme potentiellement compromise.

Conçu pour des profils spécifiques (journalistes, sources, avocats, activistes) nécessitant l'anonymat et l'anti-forensique. Pas un OS quotidien.

  • TypeLive USB amnésique (RAM uniquement par défaut)
  • MACAucun MAC Linux classique — sécurité par isolation et amnésie
  • RéseauTout le trafic via Tor — obligatoire et non contournable
  • PersistanceVolume persistant chiffré optionnel (Luks)
  • Résistance forensiqueRAM effacée à l'extinction
  • Mises à jourRégulières — critique de les appliquer
  • Usage recommandéJournalistes, sources, avocats, activistes — usage ciblé uniquement

Référence incontestée pour l'anonymat et l'anti-forensique. Inadapté comme OS principal ou serveur.

Tor obligatoireRAM effacéeExcellent anonymatAucune trace sur le matérielPas un OS quotidienPerformances limitéesNécessite un support USB dédié

Autres OS : Windows, macOS, BSD

Méthodologie — comparabilité partielle : Windows et macOS sont des systèmes à source fermée ; leurs mécanismes de sécurité ne peuvent pas être audités indépendamment. Les critères ci-dessous sont des équivalents fonctionnels adaptés à chaque OS. BSD (FreeBSD, OpenBSD) sont open source et directement auditables. Ces OS ne sont pas directement comparables aux distributions Linux sur la même échelle.
OSNiveauContrôle d'accès (MAC éq.)Pare-feuChiffrementDurcissement systèmeSource
Windows 11 24H2 Moyen-Élevé MIC actif · WDAC optionnel Actif par défaut BitLocker (clean install + MS Account) HVCI / VBS (matériel-dépendant) Fermée (Microsoft)
macOS 15 Sequoia Élevé SIP + Gatekeeper + App Sandbox Désactivé par défaut FileVault (optionnel) KASLR · Secure Enclave · KPP Fermée (Apple)
FreeBSD 14 Élevé Jails · MAC framework optionnel Absent par défaut FDE optionnel (geli/ZFS) sysctl + ASLR + W^X optionnel Ouverte (BSD License)
OpenBSD 7.8 Référence sécurité pledge + unveil (natifs) pf actif par défaut FDE optionnel (depuis 7.3) W^X · ASLR · RETGUARD · SSP Ouverte (BSD License)

Analyses Section III

Windows 11 24H2
WDAC • BitLocker • HVCI • VBS
• HVCI, VBS et Secure Boot obligatoire.
• BitLocker activé automatiquement lors d’une installation fraîche avec compte Microsoft sur matériel TPM 2.0.
• Point faible : code source opaque, télémétrie difficile à désactiver.
• WDAC (équivalent MAC) existe mais sa configuration par défaut est moins restrictive que SELinux en mode enforcing.
macOS 15 Sequoia
SIP • Gatekeeper • App Sandbox • TCC
• SIP : bloque toute modification système même avec droits root.
• Gatekeeper : contrôle les binaires non signés.
• TCC : gère les autorisations d’accès aux ressources sensibles.
• Point faible : pare-feu applicatif désactivé par défaut (bugs en macOS 15.0, corrigés en 15.1).
• FileVault : optionnel, non forcé à l’installation.
• Code source fermé → audit indépendant impossible.
OpenBSD 7.8
pledge • unveil • W^X • pf • RETGUARD
• Référence en sécurité par défaut : seul OS du comparatif à appliquer W^X (Write XOR Execute) strict et systémique depuis plus de 20 ans.
• pledge(2) et unveil(2) : réduction de la surface d’exploitation même après compromission.
• pf actif par défaut.
• RETGUARD : protection des adresses de retour.
• Noyau relinké à chaque démarrage.
• Record exceptionnel : seulement deux failles distantes en plus de 25 ans.
• Code source ouvert, entièrement auditable.
FreeBSD 14
Jails • pf • ZFS • geli • BSD License
• Jails : isolation forte (conteneurs noyau antérieurs à Docker).
• pf (hérité d’OpenBSD) : disponible mais non activé par défaut.
• ZFS intégré : chiffrement et intégrité des données.
• CVE-2025-15576 (fév. 2026) : faille dans le sous-système jail permettant un contournement via nullfs → corrigée dans FreeBSD 14.3 et 13.5.
• Sécurité par défaut inférieure à OpenBSD, mais FreeBSD excelle comme socle serveur ou appliance réseau avec configuration explicite.

🖱️ Chaque fiche ci-dessous comporte trois onglets — Vue d'ensemble · Spécifications techniques · Verdict. Cliquez sur un onglet pour afficher l'analyse détaillée.

W11
Windows 11 24H2
Point release • HVCI • BitLocker par défaut 24H2 • source fermée
Moyen-Élevé
MAC équiv. (MIC/WDAC)
55
Pare-feu (Defender FW)
88
Chiffrement (BitLocker)
80
Droits & privilèges (UAC)
70
Durcissement système
75
Mises à jour
85
Surface d'attaque
50

Windows 11 24H2 marque une progression significative : BitLocker est activé automatiquement lors d'une installation fraîche avec un compte Microsoft, sur tout matériel TPM 2.0. Windows Defender Firewall est actif par défaut avec une politique entrante restrictive.

Limites importantes : WDAC n'est pas activé par défaut pour les utilisateurs grand public (complexe à déployer). MIC (Mandatory Integrity Control) est toujours actif. La télémétrie et la surface d'attaque restent élevées. Le code source n'est pas auditable.

  • TypePoint release (mise à jour annuelle + Patch Tuesday mensuel)
  • MAC équiv.MIC toujours actif · WDAC disponible mais non activé par défaut
  • Pare-feuWindows Defender Firewall actif par défaut
  • ChiffrementBitLocker automatique sur clean install + compte MS (24H2)
  • DurcissementHVCI, VBS, Secure Boot — dépendant du matériel
  • Mises à jourPatch Tuesday + hotpatching (24H2+)
  • TélémétrieImportante par défaut — à réduire manuellement
  • SourceFermée — non auditable indépendamment

Progression réelle avec 24H2. Surface d'attaque et télémétrie restent les points faibles structurels.

Firewall actif par défautBitLocker automatique (24H2)Patch Tuesday fiableHVCI sur matériel compatibleWDAC inactif par défautSurface d'attaque élevéeTélémétrie importanteCode source non auditable
MOS
macOS 15 Sequoia
SIP · Gatekeeper · App Sandbox · Rapid Security Response
Élevé
MAC équiv. (SIP+Gatekeeper+Sandbox)
88
Pare-feu (app firewall)
52
Chiffrement (FileVault)
72
Droits & privilèges (SIP)
85
Durcissement système
82
Mises à jour
88
Surface d'attaque
76

macOS 15 offre une posture de sécurité par défaut globalement solide : SIP (System Integrity Protection) actif et difficile à désactiver sur Apple Silicon, Gatekeeper pour la vérification des applications, et une App Sandbox très efficace pour les applications du Mac App Store.

Point faible notable : le pare-feu applicatif est désactivé par défaut. macOS 15.0 a également connu des bugs significatifs avec le pare-feu qui ont été corrigés en 15.1. FileVault (chiffrement disque) est optionnel.

  • TypePoint release annuelle (Rapid Security Response entre les versions)
  • MAC équiv.SIP protège les fichiers système · Gatekeeper vérifie les apps · App Sandbox
  • Pare-feuPare-feu applicatif DÉSACTIVÉ par défaut — bugs connus en macOS 15.0
  • ChiffrementFileVault optionnel (proposé mais non forcé)
  • DurcissementKASLR, KPP, Secure Enclave (Apple Silicon), Pointer Auth
  • Mises à jourRapid Security Response — correctifs ciblés sans mise à jour majeure
  • SourceFermée — noyau XNU partiellement open source
  • TélémétrieModérée

Bonne posture par défaut sur Apple Silicon, mais le pare-feu désactivé par défaut reste surprenant pour un OS de cette catégorie.

SIP très robusteGatekeeper + NotarizationApp Sandbox excellenteRapid Security ResponsePare-feu désactivé par défautFileVault optionnelCode source ferméDépendance écosystème Apple
FB
FreeBSD 14
Jails • pf • ZFS • BSD License • serveurs et appliances
Élevé
MAC équiv. (Jails)
72
Pare-feu (pf/ipfw)
50
Chiffrement (geli)
60
Droits & privilèges
80
Durcissement système
72
Mises à jour
78
Surface d'attaque
80

FreeBSD 14 offre des mécanismes d'isolation très robustes via les Jails — l'équivalent de conteneurs noyau avec une isolation forte. pf (le pare-feu hérité d'OpenBSD) est disponible mais non activé par défaut.

CVE-2025-15576 (fév. 2026) : une faille dans le sous-système jail permettait à des processus de jails distinctes de contourner les restrictions de chroot via nullfs — corrigé dans FreeBSD 14.3 et 13.5.

  • TypeStable, cycle long (releases trimestrielles)
  • MAC équiv.Jails (excellent) · MAC framework disponible mais non actif par défaut
  • Pare-feupf/ipfw disponible mais non actif par défaut
  • Chiffrementgeli (FDE) ou ZFS natif encryption
  • DroitsModèle Unix classique + capacités Jails
  • Durcissement noyauOptions sysctl prudentes, ASLR disponible
  • SourceOuverte (BSD License) — auditable
  • Mises à jourfreebsd-update + portsnap

Excellent pour serveurs et appliances avec durcissement manuel. La sécurité par défaut reste inférieure à OpenBSD.

Jails très robustespf disponibleZFS intégréCode source auditableExcellent pour serveursPare-feu inactif par défautMAC framework manuelMoins sécurisé par défaut qu'OpenBSD
OB
OpenBSD 7.8
pledge · unveil · pf · W^X · sécurité par défaut de référence
Référence sécurité
MAC équiv. (pledge/unveil)
96
Pare-feu (pf)
95
Chiffrement (FDE)
78
Droits & privilèges (W^X+doas)
94
Durcissement système
97
Mises à jour
72
Surface d'attaque
96

OpenBSD est universellement reconnu comme le système le plus sécurisé par défaut. Son mécanisme unique pledge + unveil restreint les appels système et les accès fichiers de chaque processus — intégré directement dans le noyau et utilisé par tous les programmes de base.

pf est actif par défaut. W^X (Write XOR Execute) est appliqué de façon systémique. RETGUARD protège les adresses de retour. Le chiffrement disque est guidé depuis 7.3. Record exceptionnel : seulement deux trous distants en plus de deux décennies.

  • TypeStable, release bi-annuelle (cycle 6 mois)
  • MAC équiv.pledge(2) + unveil(2) — restreignent syscalls et accès filesystem par processus
  • Pare-feupf actif par défaut — le meilleur pare-feu disponible
  • ChiffrementFDE guidé depuis OpenBSD 7.3 (LUKS équivalent) · swap chiffré par défaut
  • DroitsW^X systémique · doas (plus sûr que sudo) · privilege separation partout
  • DurcissementASLR, RETGUARD, SSP, relinkage noyau à chaque boot, ProPolice GCC
  • Mises à joursyspatch pour correctifs binaires · support 2 dernières releases
  • SourceOuverte · audits réguliers par l'équipe OpenBSD

La référence absolue pour la sécurité par défaut. Moins adapté au desktop grand public ou aux environnements nécessitant une large compatibilité logicielle.

pledge/unveil intégrés partoutpf actif par défautW^X systémiqueRETGUARDAuditabilité maximale2 trous distants en 25+ ansSupport logiciel limitéCycle 6 mois (2 versions supportées)Moins adapté au desktop grand publicPeu de drivers propriétaires

Conclusion — Quel OS selon votre profil ?

💻 Bureau développeur
→ Fedora Workstation / Silverblue
Workstation pour l'équilibre quotidien, Silverblue pour une posture immuable et résiliente.
🖥️ Serveurs LTS Linux
→ Ubuntu LTS / Debian Stable
Ubuntu LTS pour le support 10 ans (Pro). Debian pour maîtrise totale du changement — durcissement manuel indispensable.
🏗️ Infrastructure critique
→ Rocky Linux 9 / openSUSE Leap 16.0
SELinux enforcing, support long terme, orientation enterprise ou infrastructure claire.
📦 Cloud / Edge / Conteneurs
→ MicroOS / Flatcar / Ubuntu Core
Variantes immuables : réduction de la persistance, déploiements standardisés, surface minimale.
🔐 Sécurité maximale Linux
→ Qubes OS
Isolation par virtualisation Xen. Dom0 hors réseau. LUKS obligatoire. Modèle de menace élevé.
🕵️ Anonymat / Anti-forensique
→ Tails
Live USB amnésique, Tor obligatoire, RAM effacée. Pour journalistes, sources, avocats.
🛡️ Sécurité par défaut absolue
→ OpenBSD 7.8
pledge/unveil partout, pf actif, W^X systémique. Référence mondiale — moins adapté au desktop grand public.
🪟 Windows — grand public
→ Windows 11 24H2
Firewall actif, BitLocker automatique (clean install), HVCI. Activer WDAC pour environnements contrôlés.
🍎 macOS — productivité Apple
→ macOS 15 Sequoia
SIP robuste, Gatekeeper, sandbox excellente. Activer FileVault et le pare-feu applicatif manuellement.
🐡 Serveur réseau / Firewall
→ OpenBSD 7.8 / FreeBSD 14
pf de référence, Jails puissantes (FreeBSD), pledge/unveil (OpenBSD). Choix de prédilection pour appliances réseau.

Sources — Sites officiels des systèmes présentés

Distribution / OSSite officiel
Fedora Workstationfedoraproject.org/workstation
Fedora Silverbluefedoraproject.org/atomic-desktops/silverblue
openSUSE Tumbleweedget.opensuse.org/tumbleweed
openSUSE Leap 16.0get.opensuse.org/leap
openSUSE MicroOSget.opensuse.org/microos
Ubuntu LTSubuntu.com
Rocky Linux 9rockylinux.org
Debian Stabledebian.org
Arch Linuxarchlinux.org
Qubes OSqubes-os.org
NixOSnixos.org
Ubuntu Coreubuntu.com/core
Flatcar Linuxflatcar.org
Kali Linuxkali.org
Fedora Rawhidefedoraproject.org/wiki/Releases/Rawhide
Debian Sid (Unstable)debian.org/releases/sid
Tailstails.net
Windows 11 24H2learn.microsoft.com/windows
macOS 15 Sequoiaapple.com/macos
FreeBSD 14freebsd.org
OpenBSD 7.8openbsd.org

Lectures recommandées — SafeITExperts

Quelles distributions sont réellement sûres dès l'installation — une revue critique des configurations par défaut.
nftables, firewalld, ufw, Windows Defender Firewall : l'efficacité mesurée des pare-feux notés dans ce panorama.
Silverblue, MicroOS, Flatcar : pourquoi le modèle immuable change la donne en sécurité — la colonne « Immuable » de notre tableau.
Le critère « Propriété & Droits » en pratique : bien configurer l'élévation de privilèges sous Linux.

À propos de l'auteur

Marc est l'éditeur principal de SafeITExperts, un blog technique bilingue FR/EN dédié à la cybersécurité, Linux et la souveraineté numérique.

Partagez votre expérience

Quel est votre score Lynis avant/après avoir appliqué ces vérifications ? Partagez‑le en commentaire ou sur les réseaux avec #SafeITExperts.

👥 Commentaires

Commenter cet article