Исчерпывающее руководство: установка GrapheneOS на устройство Google Pixel
Table of Contents
Как установить GrapheneOS на устройство Google Pixel
GrapheneOS — это операционная система с открытым исходным кодом, ориентированная на конфиденциальность, основанная на Android. Она предлагает значительно улучшенные средства защиты безопасности и конфиденциальности, что делает её отличным выбором для тех, кто обеспокоен приватностью и безопасностью данных. Если у вас есть поддерживаемое устройство Google Pixel и вы хотите перейти на GrapheneOS, это руководство охватывает как рекомендуемый метод веб-установщика, так и традиционный метод командной строки (CLI).
Совет: Если у вас возникнут трудности в процессе установки, обратитесь за помощью в официальный чат GrapheneOS . Перед тем как просить помощи, попробуйте самостоятельно следовать руководству, а затем задайте конкретные вопросы.
Предварительные требования
Требования к оборудованию и системе
- Компьютер с не менее чем 2 ГБ свободной оперативной памяти и 32 ГБ свободного места на диске.
- Высококачественный кабель USB-C, поставляемый в комплекте с устройством (или кабель USB-C — USB-A при необходимости). Избегайте USB-хабов — подключайтесь напрямую к порту на задней панели ПК или портативного компьютера.
- Установка из виртуальной машины не рекомендуется из-за ненадёжной передачи USB.
Рекомендуется обновить устройство Pixel перед установкой GrapheneOS, чтобы иметь актуальную прошивку. В любом случае GrapheneOS устанавливает последнюю прошивку в начале процесса установки.
Официально поддерживаемые операционные системы
Веб-установщик
- Windows 10 / Windows 11
- macOS Sonoma (14), macOS Sequoia (15), macOS Tahoe (26)
- Arch Linux
- Debian 12 (bookworm), Debian 13 (trixie)
- Ubuntu 22.04 LTS, Ubuntu 24.04 LTS, Ubuntu 25.04
- Linux Mint 21 (следуйте инструкциям Ubuntu 22.04 LTS), Linux Mint 22 (следуйте инструкциям Ubuntu 24.04 LTS)
- Linux Mint Debian Edition 6 (следуйте инструкциям Debian 12)
- ChromeOS
- GrapheneOS
- Android 13, 14, 15 и 16 с сертификацией Play Protect
Метод CLI
Все перечисленные выше, кроме ChromeOS, GrapheneOS и Android (они могут использовать только веб-установщик).
Можно использовать и устаревшие версии этих платформ, но они официально не поддерживаются. Убедитесь, что ваша операционная система обновлена, прежде чем продолжать.
Официально поддерживаемые браузеры (только для веб-установщика)
- Chromium (не в Ubuntu — их Snap-пакет не поддерживает WebUSB)
- Vanadium (GrapheneOS)
- Google Chrome
- Microsoft Edge
- Brave (с отключёнными Brave Shields — они ограничивают использование хранилища во избежание цифрового отпечатка)
- На Android отключите режим рабочего стола в браузере. Режим рабочего стола препятствует обнаружению Android веб-установщиком и запросу разрешения на повторное подключение после перезагрузки. По умолчанию он включён на крупных планшетах с ОЗУ 8 ГБ+ (например, Pixel Tablet).
- Избегайте версий браузеров в Flatpak и Snap — они вызывают проблемы при установке.
- Не используйте режим инкогнито/приватный просмотр — эти режимы ограничивают место для хранения, необходимое для распаковки загруженного пакета.
Поддерживаемые устройства
Необходимо одно из официально поддерживаемых устройств Pixel . Избегайте операторских вариантов — у них записан ненулевой идентификатор оператора на заводе, что отключает разблокировку загрузчика и привязки к оператору. Приобретайте устройство без привязки к оператору (разблокированное).
Включение разблокировки OEM
Разблокировку OEM необходимо включить в операционной системе перед продолжением.
- Перейдите в Настройки → О телефоне/планшете и несколько раз нажмите на Номер сборки, пока не будет включён режим разработчика.
- Перейдите в Настройки → Система → Для разработчиков и включите Разблокировка OEM. На некоторых устройствах с операторскими возможностями для этого требуется активное подключение к интернету, чтобы стандартная ОС могла проверить, что устройство не продавалось с оператором.
Примечание для Pixel 6a: Разблокировка OEM не работает с заводской версией ОС. Обновитесь до версии июнь 2022 или более поздней через OTA, затем выполните сброс до заводских настроек для устранения проблемы.
Способ установки 1: веб-установщик (рекомендуется)
Веб-установщик GrapheneOS — рекомендуемый способ для большинства пользователей. Он использует WebUSB прямо в браузере — установка дополнительного программного обеспечения не требуется.
Шаг 1: Обходим ошибки fwupd (только Linux)
В Linux известно, что fwupd ошибочно подключается к устройствам по протоколу fastboot, блокируя установщик. Остановите его перед подключением устройства:
sudo systemctl stop fwupd.service
Это не сохраняется после перезагрузки.
Шаг 2: Настройка правил udev (только Linux)
На Arch Linux:
sudo pacman -S android-udev
На Debian и Ubuntu:
sudo apt install android-sdk-platform-tools-common
Шаг 3: Загрузка в интерфейс загрузчика
Удерживайте кнопку уменьшения громкости при загрузке устройства (включите его с зажатой кнопкой или перезагрузите и удерживайте). Устройство должно показать красный треугольник предупреждения и надпись “Fastboot Mode” — не нажимайте кнопку питания для активации “Start.”
Шаг 4: Подключение устройства
Подключите устройство к компьютеру через USB. В Linux повторно подключите кабель, если правила udev не были настроены до первого подключения.
Pixel Tablet: Отсоедините планшет от подставки перед подключением через USB — использование обоих одновременно невозможно.
Windows: Актуальные Windows 10/11 включают универсальный драйвер fastboot для Pixel 4a (5G) и новее. Для более старых Pixel или устаревшего Windows установите драйвер через Центр обновления Windows (найдите в разделе “Просмотреть дополнительные обновления” → “LeMobile Android Device”).
Шаг 5: Разблокировка загрузчика
Перейдите по адресу https://grapheneos.org/install/web и нажмите кнопку Unlock the bootloader. Подтвердите на устройстве кнопками громкости для выбора и кнопкой питания для подтверждения. Это сотрёт все данные.
Шаг 6: Получение и прошивка заводских образов
- Нажмите Download release, чтобы загрузить заводские образы для вашего устройства.
- Нажмите Flash factory images и дождитесь завершения. Процесс автоматически прошьёт прошивку, перезагрузится в интерфейс загрузчика и установит ОС. Не взаимодействуйте с устройством до завершения.
Шаг 7: Блокировка загрузчика
После прошивки нажмите Lock the bootloader в веб-установщике. Подтвердите на устройстве. Это снова сотрёт все данные — блокировка загрузчика включает полную верифицированную загрузку.
Способ установки 2: командная строка (CLI)
Шаг 1: Открытие терминала
В Windows откройте окно обычного (не администраторского) PowerShell. Удалите устаревший псевдоним curl:
Remove-Item Alias:Curl
Шаг 2: Установка fastboot
Требуется fastboot версии ≥ 35.0.1.
Arch Linux:
sudo pacman -S android-tools
Debian / Ubuntu — их пакеты устарели. Используйте автономный дистрибутив:
# Debian / Ubuntu
sudo apt install libarchive-tools
curl -O https://dl.google.com/android/repository/platform-tools_r35.0.2-linux.zip
echo 'acfdcccb123a8718c46c46c059b2f621140194e5ec1ac9d81715be3d6ab6cd0a platform-tools_r35.0.2-linux.zip' | sha256sum -c
bsdtar xvf platform-tools_r35.0.2-linux.zip
export PATH="$PWD/platform-tools:$PATH"
macOS:
curl -O https://dl.google.com/android/repository/platform-tools_r35.0.2-darwin.zip
echo 'SHA256 (platform-tools_r35.0.2-darwin.zip) = 1820078db90bf21628d257ff052528af1c61bb48f754b3555648f5652fa35d78' | shasum -c
tar xvf platform-tools_r35.0.2-darwin.zip
export PATH="$PWD/platform-tools:$PATH"
Windows:
curl -O https://dl.google.com/android/repository/platform-tools_r35.0.2-win.zip
(Get-FileHash platform-tools_r35.0.2-win.zip).hash -eq "2975a3eac0b19182748d64195375ad056986561d994fffbdc64332a516300bb9"
tar xvf platform-tools_r35.0.2-win.zip
$env:Path = "$pwd\platform-tools;$env:Path"
Проверьте версию:
fastboot --version
# Ожидаемый результат: fastboot version 35.0.2-12147458
Шаг 3: Настройка правил udev (только Linux)
Arch Linux:
sudo pacman -S android-udev
Debian / Ubuntu:
sudo apt install android-sdk-platform-tools-common
Шаг 4: Обходим ошибки fwupd (только Linux)
sudo systemctl stop fwupd.service
Шаг 5: Загрузка в интерфейс загрузчика
Удерживайте уменьшение громкости при загрузке, пока устройство не покажет “Fastboot Mode” с красным треугольником предупреждения.
Шаг 6: Подключение и разблокировка загрузчика
Подключитесь через USB, затем выполните:
fastboot flashing unlock
Подтвердите на устройстве (кнопки громкости для выбора, кнопка питания для подтверждения). Это сотрёт все данные.
Шаг 7: Установка OpenSSH (для проверки образов)
macOS и Windows включают OpenSSH по умолчанию.
Arch Linux:
sudo pacman -S openssh
Debian / Ubuntu:
sudo apt install openssh-client
Шаг 8: Загрузка и проверка заводских образов
Загрузите ключ подписи:
curl -O https://releases.grapheneos.org/allowed_signers
Ожидаемое содержимое:
[email protected] ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAIIUg/m5CoP83b0rfSCzYSVA4cw4ir49io5GPoxbgxdJE
Загрузите заводские образы (замените DEVICE_NAME и VERSION на реальные значения):
curl -O https://releases.grapheneos.org/DEVICE_NAME-install-VERSION.zip
curl -O https://releases.grapheneos.org/DEVICE_NAME-install-VERSION.zip.sig
Проверьте подпись (Linux / macOS):
ssh-keygen -Y verify -f allowed_signers -I [email protected] -n "factory images" \
-s DEVICE_NAME-install-VERSION.zip.sig < DEVICE_NAME-install-VERSION.zip
Windows:
cmd /c 'ssh-keygen -Y verify -f allowed_signers -I [email protected] -n "factory images" -s DEVICE_NAME-install-VERSION.zip.sig < DEVICE_NAME-install-VERSION.zip'
Ожидаемый вывод:
Good "factory images" signature for [email protected] with ED25519 key SHA256:AhgHif0mei+9aNyKLfMZBh2yptHdw/aN7Tlh/j2eFwM
Шаг 9: Прошивка заводских образов
Распакуйте образы:
# Linux
bsdtar xvf DEVICE_NAME-install-VERSION.zip
# macOS / Windows
tar xvf DEVICE_NAME-install-VERSION.zip
Перейдите в директорию и запустите скрипт прошивки:
cd DEVICE_NAME-install-VERSION
# Linux / macOS
bash flash-all.sh
# Windows
./flash-all.bat
Дождитесь завершения. Процесс автоматически выполняет прошивку прошивки, перезагрузку загрузчика и установку ОС. Не взаимодействуйте с устройством до завершения.
Устранение проблем с tmpfs в Linux: Если на
/tmpнедостаточно места, используйте:mkdir tmp && TMPDIR="$PWD/tmp" ./flash-all.sh
Шаг 10: Блокировка загрузчика
fastboot flashing lock
Подтвердите на устройстве. Это снова сотрёт все данные. Блокировка включает полную верифицированную загрузку и предотвращает изменение разделов через fastboot.
После установки
Первая загрузка
Нажмите кнопку питания при выбранном по умолчанию параметре Start в интерфейсе загрузчика, чтобы загрузить GrapheneOS.
Отключение разблокировки OEM
При первоначальной настройке на последнем экране есть переключатель разблокировки OEM (отмечен по умолчанию — если оставить его отмеченным, разблокировка OEM отключается). Это рекомендуется. Изменить настройку можно позже в Параметрах разработчика.
Проверка установки
GrapheneOS использует верифицированную загрузку и аттестацию оборудования. Верифицированная загрузка проверяет все образы прошивки и ОС при каждой загрузке по ключам, прожжённым в предохранители SoC. GrapheneOS прошивает свой собственный открытый ключ верифицированной загрузки в защищённый элемент — при каждой загрузке этот ключ проверяет ОС.
Хеши ключа верифицированной загрузки
При загрузке альтернативной ОС устройство показывает жёлтое предупреждение с идентификатором ОС (sha256 ключа верифицированной загрузки). Pixel 4-го и 5-го поколений показывают только первые 32 бита; Pixel 6-го поколения и новее отображают полный хеш. Сравните с официальными хешами:
| Устройство | Хеш ключа верифицированной загрузки |
|---|---|
| Pixel 10a | d8f879d10419eddc9fcda6280718be763f6bf12299e1f72df3ea8ad8a8eb7f80 |
| Pixel 10 Pro Fold | 55a2d44103e56d5ec65496399c417987ba77730e6488fc60ba058d09fc3caee3 |
| Pixel 10 Pro XL | 141d7fc32af7958a416f2661b37cf6f27bfb376fb5ce616aeaa27a82c7a04f74 |
| Pixel 10 Pro | 4e8ee8f717754052198ca6d2d3aaa232e2461b4293c0d6f297e519cc778de093 |
| Pixel 10 | 3f7415ea26f5df5b14ea6d153256071a7a1af9ce7b0970b7311cc463c7ea02c7 |
| Pixel 9a | 0508de44ee00bfb49ece32c418af1896391abde0f05b64f41bc9a2dfb589445b |
| Pixel 9 Pro Fold | af4d2c6e62be0fec54f0271b9776ff061dd8392d9f51cf6ab1551d346679e24c |
| Pixel 9 Pro XL | 55d3c2323db91bb91f20d38d015e85112d038f6b6b5738fe352c1a80dba57023 |
| Pixel 9 Pro | f729cab861da1b83fdfab402fc9480758f2ae78ee0b61c1f2137dd1ab7076e86 |
| Pixel 9 | 9e6a8f3e0d761a780179f93acd5721ba1ab7c8c537c7761073c0a754b0e932de |
| Pixel 8a | 096b8bd6d44527a24ac1564b308839f67e78202185cbff9cfdcb10e63250bc5e |
| Pixel 8 Pro | 896db2d09d84e1d6bb747002b8a114950b946e5825772a9d48ba7eb01d118c1c |
| Pixel 8 | cd7479653aa88208f9f03034810ef9b7b0af8a9d41e2000e458ac403a2acb233 |
| Pixel Fold | ee0c9dfef6f55a878538b0dbf7e78e3bc3f1a13c8c44839b095fe26dd5fe2842 |
| Pixel Tablet | 94df136e6c6aa08dc26580af46f36419b5f9baf46039db076f5295b91aaff230 |
| Pixel 7a | 508d75dea10c5cbc3e7632260fc0b59f6055a8a49dd84e693b6d8899edbb01e4 |
| Pixel 7 Pro | bc1c0dd95664604382bb888412026422742eb333071ea0b2d19036217d49182f |
| Pixel 7 | 3efe5392be3ac38afb894d13de639e521675e62571a8a9b3ef9fc8c44fd17fa1 |
| Pixel 6a | 08c860350a9600692d10c8512f7b8e80707757468e8fbfeea2a870c0a83d6031 |
| Pixel 6 Pro | 439b76524d94c40652ce1bf0d8243773c634d2f99ba3160d8d02aa5e29ff925c |
| Pixel 6 | f0a890375d1405e62ebfd87e8d3f475f948ef031bbf9ddd516d5f600a23677e8 |
Аппаратная аттестация с помощью Auditor
GrapheneOS предоставляет приложение Auditor для проверки целостности оборудования, прошивки и ОС с использованием верифицированной загрузки и удалённой аттестации. Результаты отображаются на втором Android-устройстве с запущенным Auditor (не на проверяемом устройстве) или через опциональный сервис мониторинга целостности устройства для автоматической проверки по расписанию с уведомлениями по электронной почте.
Замена GrapheneOS на стандартную ОС
Установка стандартной ОС через веб-инструмент прошивки Google аналогична описанному выше процессу. Однако перед прошивкой и блокировкой необходимо удалить ключ верифицированной загрузки GrapheneOS для полного возврата к стандартной ОС:
Веб-установщик: Используйте кнопку “Erase non-stock key” в веб-установщике GrapheneOS.
CLI:
fastboot erase avb_custom_key
Затем прошейте заводские образы стандартной ОС и заблокируйте загрузчик.
Заключение
Установка GrapheneOS на устройство Google Pixel обеспечивает лучшие в отрасли функции конфиденциальности и безопасности. Используйте веб-установщик на grapheneos.org/install/web для наиболее простого опыта или следуйте шагам CLI выше для традиционного подхода. Всегда блокируйте загрузчик после прошивки, чтобы включить полную верифицированную загрузку, и при желании используйте приложение Auditor для подтверждения целостности установки.
Ссылки
- Сайт GrapheneOS
- Веб-установщик GrapheneOS
- Руководство по установке GrapheneOS через CLI
- Версии GrapheneOS
- Руководство по использованию GrapheneOS
- FAQ по GrapheneOS
- Приложение Auditor
- Android Platform Tools