这不是一篇简单的”刷机教程”。本文从项目起源、安全架构、隐私机制、功能特性、安装方法到横向对比,事无巨细地拆解 GrapheneOS——目前公认最安全的安卓操作系统。
一、GrapheneOS 是什么
GrapheneOS 是一款基于 AOSP(Android 开源项目) 的开源移动操作系统,兼容 Android 应用,是一个非营利开源项目。以隐私和安全为核心设计目标。它由加拿大开发者 Daniel Micay 主导创建,它致力于隐私和安全技术的研究与开发,包括对沙箱、漏洞缓解和权限模型的重大改进。前身是 CopperheadOS 的社区分支,后独立发展成为今天的 GrapheneOS。
一句话定位:保留 Android 的应用生态兼容性,但从内核到应用层全面加固,同时彻底剥离 Google 的数据采集链路。
它的几个关键标签:
| 标签 | 说明 |
|---|---|
| 开源 | 基于 AOSP,代码完全公开,可自行构建 |
| 非营利 | 项目保持商业化距离,避免利益冲突 |
| Pixel 专属 | 仅支持 Google Pixel 系列手机(原因后文详解) |
| 去 Google 化 | 默认不含任何 Google 服务和应用 |
| 安全加固 | 从内存分配器到内核,系统性硬化 |
二、为什么只支持 Pixel
这是被问得最多的问题。GrapheneOS 只支持 Google Pixel 系列,不是因为”和 Google 关系好”,而是因为安全需要硬件级支撑:
- Titan M/M2 安全芯片:Pixel 内置的专用安全芯片,用于加密密钥存储、Verified Boot 验证。其他厂商手机的芯片方案不够开放或文档不足。
- 可解锁的 Bootloader:Pixel 允许用户解锁 bootloader 刷入自定义系统,刷完后还能重新锁定——这是 Verified Boot 生效的前提。大多数厂商手机要么不能解锁,要么解锁后无法重新锁定。
- 长期安全更新承诺:Google 为 Pixel 提供 5 年以上的安全补丁,GrapheneOS 依赖上游补丁来维持安全基线。
- AOSP 参考设备:Pixel 是 AOSP 的首选参考平台,驱动和固件文档最完整,兼容性最好。
截至本文写作时,支持的设备覆盖 Pixel 6 系列到 Pixel 10 系列,包括折叠屏 Pixel Fold 和平板 Pixel Tablet。第 4、5 代 Pixel 已接近或到达生命周期末期。
这意味着:想用 GrapheneOS,你得先有一台 Pixel 6 及以上的手机。
三、核心理念:零信任安全架构
GrapheneOS 的安全哲学不是”在应用层加一层防护”,而是构建一套**”从不信任,始终验证”的零信任架构**。它的防御策略分三道防线:
1 | 第一道:攻击面缩减 —— 能关的都关,能删的都删 |
这三道防线层层递进,下面逐一拆解。
四、攻击面缩减:把门关到最紧
4.1 锁屏后禁用 USB-C 数据
这是 GrapheneOS 最实用的安全特性之一。设备锁定后,USB-C 端口在硬件层面和操作系统层面双重阻止新的 USB 数据连接,仅保留充电。
五种模式可选:
| 模式 | 行为 |
|---|---|
| Off | 最高安全,连充电都禁用(关机/fastboot 时不适用,不会变砖) |
| Charging-only | 仅充电,无数据 |
| Charging-only when locked(默认) | 锁定后硬件层面切断数据线 |
| Charging-only when locked, except before first unlock | BFU 状态下允许数据 |
| On | 完全开放 |
技术细节上,它远比标准 Android 的 USB HAL 切换安全——后者只在操作系统高层禁用 USB 处理,不阻止新连接,不在硬件层面禁用数据线,也不禁用 USB-C 替代模式(如 DisplayPort)。
4.2 其他攻击面缩减
- 可选无线模块关闭:NFC、蓝牙、UWB 等功能可按需禁用
- 蓝牙/Wi-Fi 超时自动关闭
- ptrace 访问阻止:对内置应用默认阻止 ptrace(进程调试),减少本地攻击面
- 锁定后禁用摄像头访问
- LTE-only 模式:禁用 2G/3G/5G,大幅减少蜂窝无线电攻击面(2G 尤其不安全,易被伪基站利用)
五、漏洞利用缓解:让 0-day 也难受
这是 GrapheneOS 技术含量最高的部分。即使攻击者发现了未知漏洞(0-day),GrapheneOS 的大量缓解措施也会大幅提高利用难度。
5.1 Hardened Malloc(硬化内存分配器)
GrapheneOS 自研的内存分配器 hardened_malloc,是整个安全架构的基石之一。内存损坏(堆溢出、use-after-free 等)是最常见的漏洞类型,hardened_malloc 针对性防御:
| 特性 | 作用 |
|---|---|
| 完全离线元数据 + 损坏保护 | 排除传统分配器元数据篡改利用 |
| 独立内存区域 + 高熵随机基址 | 不同区域间无地址空间重用,增大预测难度 |
| 确定性检测无效 free | 任何非法释放立即被发现 |
| Free 时清零 | 释放的内存立即清零,减少敏感数据驻留 |
| write-after-free 检测 | 重新分配前检查内存是否仍为零 |
| 延迟重用 + 随机隔离 | 缓解 use-after-free,延长重用周期 |
| 受保护内存区域 | 大于 16KB 的分配有保护区,128KB+ 随机化保护区大小 |
| slab 级保护区 | 小分配的 slab 前后各 4KB 保护区 |
| 随机 canary + 前导零 | 阻止 C 字符串溢出,检测线性溢出 |
| 硬件内存标记(MTE) | ARMv9 上提供 use-after-free 和跨对象溢出的概率检测 |
5.2 加固内核
内核是攻击者最想拿下的目标。GrapheneOS 的内核加固包括:
- 4 级页表:48 位地址空间(标准为 39 位),ASLR 熵从 24 位提升到 33 位——攻击者猜测内存布局的难度指数级增加
- 内核硬件内存标记:检测 use-after-free 和跨对象溢出
- 内核堆 canary:随机 canary + 前导零,检测堆溢出
- 内存释放立即清零:页分配器和 slub 分配器双重清零,敏感数据不留痕迹
- 启动早期清零所有未使用内存:消除上次启动遗留的数据
- 内核栈分配清零:未初始化数据使用漏洞无害化
- 强制内核模块签名:RSA 4096 + SHA256,锁定强制机密性模式
- ARMv9 启用 BTI + Clang 类型 CFI + ShadowCallStack + PAC:多重控制流完整性保护
- 禁用 perf、ptrace等攻击面
5.3 JIT 和动态代码限制
JIT 编译器是攻击者的最爱——它需要可写可执行的内存,是利用链中的关键跳板。GrapheneOS 的处理:
- Android Runtime JIT 完全禁用,替换为完整的提前编译(AOT)
- 基础操作系统动态代码加载阻止:几乎所有基础系统组件的原生代码/Java 类动态加载被阻止
- 用户应用可选禁用三种动态代码加载:内存加载、存储加载、WebView JIT
- 被阻止时显示用户通知,可按应用配置
Vanadium 浏览器中,V8 JavaScript JIT 默认禁用,改用 DrumBrake WebAssembly 解释器在无 JIT 下支持 WebAssembly。
六、反持久化:让攻击者待不住
就算攻击者成功利用漏洞获得了执行权限,GrapheneOS 也要让他无法持久化——重启就消失。
6.1 增强 Verified Boot(验证启动)
Verified Boot 确保设备启动时运行的每一层固件和软件都经过加密签名验证。GrapheneOS 在标准 Android Verified Boot 基础上增强:
- 带外更新(APK)的持续验证:每次读取 APK 都验证 fs-verity 元数据签名,防止替换和降级
- 系统组件降级保护:基于应用的系统组件在安装和启动时强制版本检查
- 禁用压缩 APEX 模块:减少攻击面
- 增强硬件远程证明:提供更精确的版本信息
6.2 Auditor 应用
GrapheneOS 配套的 Auditor 应用 提供基于硬件的设备真实性和完整性验证:
- 使用配对设备的硬件密钥验证身份
- 软件检查在硬件信任之上分层
- 可远程监控设备是否被篡改
七、隐私保护:不给任何人你的数据
7.1 默认去 Google 化
GrapheneOS 默认不含任何 Google 应用和服务。不仅如此,它还将多个默认连接 Google 服务器的系统功能重定向到 GrapheneOS 自有服务器:
| 功能 | 标准 Android | GrapheneOS 默认 |
|---|---|---|
| 连接检查 | Google 服务器 | GrapheneOS 服务器 |
| 证明密钥配置 | GrapheneOS | |
| GNSS 星历下载 | Google XTRA | GrapheneOS |
| SUPL(定位) | 运营商服务器 | GrapheneOS 代理 |
| 网络时间 | GrapheneOS(认证加密) | |
| 浏览器组件更新 | GrapheneOS |
所有切换都可手动改回 Google 或完全禁用。
7.2 网络权限开关
这是 GrapheneOS 独有的杀手级隐私功能——一个全局的 Network 权限开关,可以禁止任何应用直接和间接访问网络:
- 设备本地网络(localhost)也受保护——防止应用跨配置文件通信
- 与防火墙不同,它阻止应用通过操作系统或其他应用 API 使用网络
- 禁用时假装网络断开:返回”网络连接问题”错误,避免应用检测到权限被撤销
- 安装应用时在确认页面显示网络开关
7.3 传感器权限开关
标准 Android 的权限体系有漏洞:Camera、Microphone、Body Sensors 之外的其他传感器(加速度计、陀螺仪、指南针、气压计等)没有权限控制。这些传感器可以用于侧信道攻击和设备指纹。
GrapheneOS 补上了这个缺口——一个传感器总开关,禁用后应用收到归零数据且不接收事件。
7.4 Storage Scopes(存储范围)
标准 Android 的存储权限是”全有或全无”——要么给应用完整存储访问,要么不给。GrapheneOS 的 Storage Scopes 是完全兼容的替代方案:
- 应用以为自己拥有所有存储权限
- 实际上只能访问用户手动选定的文件/目录
- 没有存储权限的应用仍可创建文件和访问自己创建的文件
7.5 Contact Scopes(联系人范围)
类似的精细化控制——不授 Contacts 权限,而是选择性授予对特定联系人的访问。
7.6 Wi-Fi 隐私
- 按连接 MAC 随机化(默认启用):比标准 Android 的”每网络持久随机 MAC”更隐私——每次连接都换新 MAC
- 重新连接前刷新 DHCP 状态,避免暴露设备身份
- 修复 Linux 内核 IPv6 隐私地址的严重缺陷
7.7 私密截图
- 禁用 EXIF Software 标签(标准 Android 会泄露操作系统版本和设备型号)
- 默认禁用 EXIF 日期/时间/时区标签(避免通过元数据泄露时间和准位置)
7.8 其他隐私特性
| 特性 | 说明 |
|---|---|
| PIN 混淆 | 提高通过物理接近或侧信道发现 PIN 的难度 |
| 双因素指纹解锁 | 指纹通过后还需输入第二因素 PIN |
| 更长密码 | 支持最长 128 字符密码(标准为 16) |
| 位置访问指示器 | 位置权限使用时显示绿色指示灯(标准 Android 仅有摄像头和麦克风指示器) |
| 权限提示延迟 | 权限弹窗 1 秒延迟激活,防止应用用覆盖按钮欺骗用户 |
| 移除不受信任根 CA | 移除 Chunghwa Telecom 和 Netlock 根证书 |
八、沙箱化 Google Play:天才的兼容方案
这是 GrapheneOS 最被称道的设计。很多人想要隐私,但又离不开 Google 生态——银行 App、Google Maps、依赖推送通知的应用都需要 Google Play 服务。
GrapheneOS 的解决方案不是 microG(第三方逆向实现),也不是预装 Google Play,而是:
把官方 Google Play 当作普通应用,跑在标准应用沙箱里。
工作原理
- Google Play 不获得任何特殊访问或权限——不像在其他系统上绕过沙箱获得大量高权限
- 兼容层教 Google Play 如何在完整沙箱内工作
- 即使安装了 Google Play,它也不做操作系统服务的后端
- 仅作为常规应用存在于特定用户/工作配置文件中,仅同配置文件内的应用可使用
- 需要用户明确同意才能获得配置文件数据或标准权限
功能覆盖
接近完全功能,包括:
- 大多数 Play 服务功能完美运行(dynamite modules、Google Play Games 等)
- Play Store 完整支持:应用内购买、Play Asset Delivery、许可证检查
- 应用安装、更新、卸载(需用户授权)
- 无人值守自动更新(仅限 Play Store 来源的应用)
- 默认将位置请求重新路由到 GrapheneOS 自己的地理定位服务(可禁用)
Android Auto
GrapheneOS 也支持官方 Android Auto——通过沙箱化 Google Play 兼容层的扩展,以降低的权限级别运行。
一句话总结:你可以在享受完整应用兼容性的同时,让 Google Play 拿不到你的系统级权限。要 Google 服务的时候开,不要的时候关,随时卸载。
九、Vanadium:自带硬核浏览器
GrapheneOS 默认浏览器 Vanadium 是基于 Chromium 的加固版本,安全特性包括:
| 特性 | 说明 |
|---|---|
| 硬件内存标记(MTE) | 主分配器启用 |
| 类型基础 CFI | 控制流完整性 |
| 强栈保护器 | 检测栈溢出 |
| 自动零初始化变量 | 防止未初始化数据泄露 |
| JavaScript JIT 默认禁用 | 按站点可开启,大幅减少攻击面 |
| DrumBrake WebAssembly 解释器 | 无 JIT 下支持 WebAssembly |
| 严格站点隔离 | 每个站点独立进程 |
| 内容过滤引擎 | 使用 EasyList/EasyPrivacy,按站点切换 |
| 第三方 Cookie 默认禁用 | — |
| 支付支持默认禁用 | — |
| 后台同步默认禁用 | — |
| DRM 默认禁用 | — |
| WebGPU 禁用 | 攻击面缩减 |
| Battery API 伪造 | 始终显示充电中且 100% |
| 用户代理缩减 | 不泄露设备型号和版本 |
| 混合后量子密码学 | 默认启用 |
| 几乎所有远程服务禁用 | 默认仅连接 GrapheneOS 服务器 |
Vanadium 不支持浏览器扩展——这与站点隔离和反指纹策略冲突。
十、胁迫密码(Duress PIN/Password)
GrapheneOS 提供胁迫密码功能,设计用于被胁迫交出密码的场景(如被抢劫、被绑架时被迫解锁手机)。
机制
- 用户设置一个胁迫 PIN 和/或胁迫密码
- 一旦在任何要求设备凭据的地方输入胁迫密码,设备不可逆地擦除所有数据(包括已安装的 eSIM)
- 擦除在后台静默进行,不需要重启,无法中断
- 对方看不到任何提示
触发范围
不仅是锁屏——系统内任何 PIN/密码输入点都会触发:
- 锁屏界面
- 修改密码时的”确认当前密码”
- 开启开发者选项时的 PIN 输入
- 应用内 PIN 校验弹窗
- 双因素指纹解锁的 PIN 输入
唯一例外是 SIM 卡 PIN(基带侧,与系统凭据无关)。
设置
1 | Settings → Security & privacy → Device unlock → Duress Password |
- PIN 模式设胁迫 PIN(纯数字)
- Password 模式设胁迫密码(字母数字)
- 两者都需设置才能完整启用
- 如果胁迫密码与真实密码相同,真实密码始终优先,不会误擦
注意事项
- 不可逆:一旦触发,数据无法恢复
- eSIM 一起被擦除:需要重新去运营商激活
- 擦除需要时间:后台擦除非瞬间完成
- 自身风险:自己手滑输错也会擦——胁迫密码要与真密码差异足够大
这个功能保护的是”被歹徒胁迫交密码”这种非法胁迫场景。在合法执法场景下使用它销毁数据,在很多法域可能构成独立的违法行为(如妨碍公务、毁灭证据),需要自行承担法律后果。
十一、自动重启:BFU 是最安全的状态
GrapheneOS 的自动重启功能确保设备不会长时间停留在已解锁状态:
- 设备锁定后经过设定时间自动重启
- 重启后进入 **BFU(Before First Unlock)**状态——加密密钥从内存中清除
- 默认 18 小时,可设置 10 分钟到 72 小时
- 在 init 进程中实现,无法通过系统进程崩溃绕过
- 不适用于 BFU 状态——不会导致设备持续重启
为什么 BFU 重要
设备解锁后(AFU 状态),加密密钥驻留在内存中,理论上可被物理取证提取。BFU 状态下密钥已被清除,即使设备被拿走,面对的是全盘加密——暴力破解几乎不可能。
配合内存清理功能:设备锁定时为 SystemUI 和 system_server 触发完整垃圾回收,释放不再使用的内存,内核页分配器清零所有不再引用的对象数据。
十二、用户配置文件系统
GrapheneOS 增强了 Android 的多用户能力:
| 特性 | 说明 |
|---|---|
| 更多配置文件 | 上限从 4 个(3+访客)提升到 32 个(31+访客) |
| 结束会话 | 不需设备管理器即可登出配置文件,清除加密密钥恢复静止状态 |
| 禁用应用安装 | 可在 Owner 配置文件装好应用后禁止辅助用户安装 |
| 安装可用应用 | Owner 可安装其他用户已有的包,无需重新下载 |
| 通知转发 | 支持从后台用户向活跃用户转发通知 |
实践中的应用:把敏感数据放在 Owner 配置文件,日常使用放在辅助配置文件。辅助配置文件登出后,其中的应用无法运行,加密密钥被清除。
十三、VPN 泄漏防护
GrapheneOS 大幅改进了 Android 的 VPN 泄漏保护——这是很多人忽略但极其重要的安全细节:
- 防止 DNS 查询泄漏:标准 Android 在 VPN 下线时允许 DNS 查询泄漏到网络 DNS 服务器
- 阻止多播数据包绕过:标准 Android 允许进程通过多播数据包完全绕过 VPN
- VPN 锁定时禁用 mDNS
- 多播防火墙:防止进程通过其他配置文件的 VPN 隧道发送数据包
- 关闭 eBPF 防火墙漏洞:防止通过指定接口绕过 VPN
- VPN 默认启用 “Always-on VPN” 和 “Block connections without VPN”
十四、其他实用功能
14.1 加密备份
通过集成 Seedvault 实现加密备份,支持本地备份和云存储。
14.2 通话录音
Dialer 应用内置通话录音,录音存储在 Recordings/Call Recordings,无地区限制。
14.3 更精确的系统时钟
系统时钟时间更新阈值从 2000ms 降到 50ms,漂移警告从 2000ms 降到 250ms——对 TOTP 等基于时间的认证协议很重要。
14.4 日志查看器
设置中内置日志查看器,支持按级别、缓冲区和文本搜索过滤。GrapheneOS 因隐私原因不实现自动化崩溃报告,取而代之的是用户面向的崩溃报告和日志查看。
14.5 GrapheneOS 应用仓库
自有的应用仓库客户端,用于分发 GrapheneOS 自有应用和 Google Play 镜像。
14.6 网络定位服务
GrapheneOS 自有的基于网络的位置服务——类似 Apple/Google 的服务,但隐私得多:
- 仅发送每个网络的标识符,不需要发送距离估计
- 本地位置估计,数据在内存中缓存最多 15 分钟,可离线运行
- 可选择代理到 Apple 服务或直接使用 Apple 服务
十五、安装方法
GrapheneOS 提供两种官方安装方式:
方式一:Web 安装器(推荐)
基于 WebUSB 的浏览器安装器,不需要安装任何额外软件,只需一个支持 WebUSB 的浏览器(Chrome/Chromium/Edge)。
大致流程:
- 在 Pixel 上启用 OEM 解锁
- 连接电脑,在浏览器中打开 GrapheneOS Web 安装器
- 解锁 bootloader
- 下载 GrapheneOS 镜像并刷入
- 锁定 bootloader(GrapheneOS 设置向导会引导)
- 完成
方式二:命令行安装
面向技术用户,需要 fastboot 和 OpenSSH 工具。需要理解安装流程,不要盲目执行命令。
官方强烈建议使用这两种官方方法。第三方安装指南经常过时或包含错误建议。
十六、与其他隐私 ROM 的横向对比
| 特性 | GrapheneOS | CalyxOS | LineageOS | DivestOS | iodéOS |
|---|---|---|---|---|---|
| 安全评级 | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐ | ⭐⭐⭐ | ⭐⭐⭐⭐ | ⭐⭐⭐⭐ |
| 隐私评级 | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐ | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐⭐ |
| 易用性 | ⭐⭐⭐⭐ | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐⭐ | ⭐⭐⭐ | ⭐⭐⭐⭐⭐ |
| Google Play 兼容 | 沙箱化 ✅ | microG ✅ | 手动 ⚠️ | 无 ❌ | microG ✅ |
| 银行 App | 大多数可用 ✅ | 部分 ⚠️ | 不确定 ⚠️ | 不行 ❌ | 部分 ⚠️ |
| 加固内核 | ✅ | ❌ | ❌ | 部分 | ❌ |
| 设备支持 | 仅 Pixel | Pixel + Fairphone + Motorola | 110+ 设备 | 旧设备 | 部分 Pixel/Fairphone/Samsung |
| 内置防火墙 | ❌ | ✅ (Datura) | ❌ | ✅ | ✅ |
| 追踪器拦截 | ❌ | 部分 | ❌ | ✅ | ✅ |
各自定位
- GrapheneOS:安全最强,适合记者、活动人士、安全研究人员、追求极致隐私的极客。代价是仅支持 Pixel。
- CalyxOS:平衡之选,开箱即用,microG 预装,适合从标准 Android 平滑过渡。
- LineageOS:设备支持最广,适合非 Pixel 设备的去 Google 化。
- DivestOS:旧设备救星,给被抛弃的手机续命。
- iodéOS:预装体验最好,甚至能买到预装手机。
十七、服务基础设施:连服务器都是隐私的
GrapheneOS 对隐私的追求延伸到了自身服务基础设施:
- 完全自托管:专用服务器和虚拟机,不使用 CDN、SaaS 平台
- 避免不必要日志,日志自动清除(网络服务 4 天,其他 10 天)
- DNSSEC 全域名实现
- DANE TLSA 记录 固定 TLS 密钥
- DNS CAA 记录 仅允许 Let’s Encrypt 颁发证书
- SSHFP 固定 SSH 密钥
- 网站不含第三方内容,严格 CSP,禁用 referrer
- 所有服务使用认证加密 + 前向保密
- 无持久 cookie(登录会话除外),
SameSite=Strict+__Host前缀 - scrypt 密码哈希
十八、谁应该用 GrapheneOS
适合
- 记者、活动人士:面对有针对性的监控威胁
- 安全研究人员:需要可审计的安全设备
- 隐私极客:不想让 Google 追踪自己的一举一动
- 高价值目标:持有敏感数据的企业高管、律师等
- 技术爱好者:愿意折腾、追求掌控自己设备的人
不太适合
- 需要丰富售后保障的人:出问题靠社区
- 重度依赖 Google 生态且不愿折腾的人:虽然有沙箱化 Play,但体验不如原生
- 非 Pixel 用户:根本装不了
- 完全不懂技术的人:虽然安装已大幅简化,但日常使用仍需一定理解
十九、优缺点总结
优点
- 安卓生态中最强的安全加固,没有之一
- 彻底去 Google 化,默认不泄露任何数据
- 沙箱化 Google Play 兼顾隐私和兼容性
- 功能丰富,从胁迫密码到 VPN 泄漏防护面面俱到
- 非营利开源项目,无商业利益冲突
- 更新及时,通常在 Google 发布安全补丁后数小时内跟进
缺点
- 仅支持 Pixel——这是最大的门槛
- 国内应用兼容性基本 OK,但部分需要 Google SafetyNet/Play Integrity 严格认证的应用可能有问题
- 没有售后保障
- 部分高级功能(如沙箱化 Play)需要一定学习成本
- 不支持某些 Google 专属功能(如 Google Assistant 唤醒、Pixel 独有 AI 功能)
二十、 笔者语
这个手机的操作系统可以在手机解开Bootloader锁 之后 还可以在刷完系统之后 再将系统 的 Bootloader 锁回去
可以设置接口 彻底关掉接口的所有功能就算是充电都能关掉
也不知道这个系统能不能对抗 帽子叔叔的信息采集系统
二十一、 结语
GrapheneOS 不是一个”换个主题”的 ROM,而是一个从底层重新思考安全和隐私的操作系统。它证明了:你不需要在”用安卓应用”和”保护自己数据”之间二选一。
它的存在提出了一个重要的问题:你的手机到底是你的工具,还是别人监控你的终端?
如果你有一台 Pixel,愿意花一个下午的时间折腾,GrapheneOS 值得一试。它不会让你的生活更方便,但会让你的数据更安全——在这个数据即资产的时代,这可能是最值得的投资。
参考资料
- GrapheneOS 官网:https://grapheneos.org/
- 功能列表:https://grapheneos.org/features
- 安装指南:https://grapheneos.org/install/
- Auditor 服务:https://attestation.app/
- hardened_malloc:https://github.com/GrapheneOS/hardened_malloc
- GrapheneOS 讨论论坛:https://discuss.grapheneos.org/
本文信息截至 2026 年 7 月,GrapheneOS 持续更新中,具体功能以官方文档为准。
