LEGIT A L0 · 无需信任
GrapheneOS
GrapheneOS

去 Google 化强化版 Android · 无账户、无遥测

GrapheneOS 是一部没有账户、没有邮箱、也没有身份证件的手机操作系统,面对即将生效的操作系统年龄核验法规——比如加州的 AB-1043——它明确表示自己不会为此而改变。

*一款专为 Pixel 硬件打造的强化版 Android 分支,自 2014 年至今已经运作十一年,把身份信息当作攻击面对待——也把各国的成文法律,当作又一个需要兼容的系统问题。*

司法管辖区 Toronto, Canada
运营起始时间 2014
分类 实用工具
评分标准 v2.7

工作原理

GrapheneOS 是 Android 开源项目的一个强化分支,只需在浏览器标签页中通过 WebUSB 就能刷入 Google Pixel 硬件——不需要厂商账户,也不需要专有刷机工具。随后,安装程序会将启动加载器重新锁定到 GrapheneOS 自己的签名密钥上,让验证启动全程保持完整,手机认证的是自己的固件,而不是 Google 的固件。

最终装进设备的,是剔除了 Google 层的 Android:没有 Play Services,没有 Play Store,设置时也不会弹出账户提示。真正需要 Google 的应用,可以运行在沙盒化的 Google Play之中——这是一个兼容层,把官方 Google 二进制文件当作普通的、无特权的应用安装,并限制在单一用户资料之内。它们不持有任何系统权限,只能看到该用户资料授予的内容,而登录 Google 账户则始终是可选项。

底层的强化措施才是真正的产品所在:强化版内存分配器、近期 Pixel 机型上的硬件级内存标记、最多 32 个次要用户资料、Storage Scopes 与 Contact Scopes,以及原生 Android 并不提供的网络与传感器权限。仅限 LTE 模式会去掉 2G、3G 与 5G 的基带代码路径。设备闲置 18 小时后会自动重启回到解锁前状态,胁迫 PIN 码则会将其彻底清空——包括 eSIM 在内——且不可恢复。

KYC 与隐私

没有注册,没有邮箱,没有手机号,没有账户。项目方自己的表述十分直接:“GrapheneOS 中不存在任何数据分析或遥测”,其服务器所能获知的,仅仅是提供更新所需的通用设备型号和操作系统版本。联网检测、网络授时、GNSS 历书获取以及认证密钥的分发,都经由 GrapheneOS 自行运营的服务端,而不经过 Google 的服务端。服务器端日志会在四到十天后清除——时间不长,但并非为零。

这款软件是免费的。GrapheneOS Foundation 是一家 2023 年 3 月在多伦多注册成立的加拿大联邦级非营利组织,通过 Bitcoin、Monero、Ethereum、Litecoin 和 Zcash 等加密货币捐款,或通过 PayPal、Wise 和 GitHub Sponsors 为开发提供资金。运行这个操作系统并不需要支付其中任何一项。

2026 年 3 月,项目方表示不会实施当前正陆续出台的操作系统级年龄核验强制要求。加州的 AB-1043 将于 2027 年 1 月 1 日生效,要求操作系统厂商在设置阶段采集出生日期,并通过 API 向应用商店开放这项数据。GrapheneOS 表示,它将“在世界任何地方,让任何人都无需提供个人信息、身份证明或账户,即可继续使用”,并且“如果 GrapheneOS 设备因为某个地区的法规而无法在当地销售,那也没关系。”

优势与边界

这些保证是结构性的,而不是口头承诺。用户自控密钥下的验证启动、通过 Auditor 应用实现的硬件级认证,以及一个几乎无日志可记录的操作系统,都不是管理层换人后就能悄悄撤销的政策。这种强化也不是做样子:内存标记在还没人专门去找的时候,就发现了一个蓝牙 LE 漏洞,即 CVE-2024-23694。2026 年 7 月,胁迫 PIN 又以最不轻松的方式接受了一次实测——一名旅客的手机在 Atlanta 边境检查中自我清空,随后引发美国联邦检方提起诉讼。这项功能的表现,与文档所说的完全一致。

局限则是由硬件决定的,而且说得很坦率。GrapheneOS 只能运行在 Pixel 上,别无其他,因为几乎没有别的机型能提供其威胁模型所依赖的认证能力和长期更新保证;2026 年 3 月宣布的 Motorola 合作,会在 2027 年、而不是今天,扩大这个范围。整个操作系统没有已公开的第三方审计——代码是开放的,但没有任何独立机构在报告上签字,这个缺口正是它与 Tails 评分差距所在。治理层面也曾动荡:2018 年与前赞助方分裂,创始人在 2023 年因遭受骚扰而离职,动静都不小,尽管这些事件从未让用户付出任何代价。

结论

GrapheneOS 提供的正是本索引中其他条目默许、却很少真正得到的那一层设备基础——一部可以在没有 Google 账户的前提下运行 Monero 钱包、SimpleX 和 Tor 的手机。如果你能接受只用 Pixel,就选它;如果你今天就需要另一部设备,或者想要一份可以拿出来指给别人看的审计报告,那就跳过它。

结论.grapheneos.diff +5 项优点 −4 项缺点
运作良好的方面
+ 01 无账户、无邮箱、无遥测——服务器只能看到用于更新的设备型号和系统版本
+ 02 验证启动在安装后依然完整:启动加载器被重新锁定到 GrapheneOS 自己的签名密钥
+ 03 胁迫 PIN、18 小时自动重启,外加原生 Android 没有的网络与传感器权限
+ 04 沙盒化的 Google Play 以无特权方式运行官方 Google 二进制文件,且仅限单一用户资料
+ 05 免费且采用宽松许可,由加拿大非营利组织负责资助,支持 BTC、XMR、ETH 及法币
须知
01 硬件支持仅限 Pixel;与 Motorola 的合作要到 2027 年后才会推出设备
02 整个操作系统没有已公开的第三方审计——代码开放,但报告缺席
03 治理曾经动荡:2018 年与赞助方分裂,创始人 2023 年因遭受骚扰而离职
04 更新与网络服务日志会保留四到十天,而不是完全不留记录

GrapheneOS 是主流手机硬件上能够获得的最强隐私姿态,也是本站中唯一一个,其“拒绝识别用户”的立场即将接受成文法律、而非政策变化考验的产品。如果你能接受只用 Pixel、并且想要一个没有任何东西可交出去的操作系统,就选它;如果你今天就需要另一部设备,或者想要一份可以指给别人看的审计报告,那就跳过它。评分:A(9.3/10)。信任:LEGIT。