Table of Contents

Как установить GrapheneOS на устройство Google Pixel

GrapheneOS — это операционная система с открытым исходным кодом, ориентированная на конфиденциальность, основанная на Android. Она предлагает значительно улучшенные средства защиты безопасности и конфиденциальности, что делает её отличным выбором для тех, кто обеспокоен приватностью и безопасностью данных. Если у вас есть поддерживаемое устройство Google Pixel и вы хотите перейти на GrapheneOS, это руководство охватывает как рекомендуемый метод веб-установщика, так и традиционный метод командной строки (CLI).

Совет: Если у вас возникнут трудности в процессе установки, обратитесь за помощью в официальный чат GrapheneOS . Перед тем как просить помощи, попробуйте самостоятельно следовать руководству, а затем задайте конкретные вопросы.

Предварительные требования

Требования к оборудованию и системе

  • Компьютер с не менее чем 2 ГБ свободной оперативной памяти и 32 ГБ свободного места на диске.
  • Высококачественный кабель USB-C, поставляемый в комплекте с устройством (или кабель USB-C — USB-A при необходимости). Избегайте USB-хабов — подключайтесь напрямую к порту на задней панели ПК или портативного компьютера.
  • Установка из виртуальной машины не рекомендуется из-за ненадёжной передачи USB.

Рекомендуется обновить устройство Pixel перед установкой GrapheneOS, чтобы иметь актуальную прошивку. В любом случае GrapheneOS устанавливает последнюю прошивку в начале процесса установки.

Официально поддерживаемые операционные системы

Веб-установщик

  • Windows 10 / Windows 11
  • macOS Sonoma (14), macOS Sequoia (15), macOS Tahoe (26)
  • Arch Linux
  • Debian 12 (bookworm), Debian 13 (trixie)
  • Ubuntu 22.04 LTS, Ubuntu 24.04 LTS, Ubuntu 25.04
  • Linux Mint 21 (следуйте инструкциям Ubuntu 22.04 LTS), Linux Mint 22 (следуйте инструкциям Ubuntu 24.04 LTS)
  • Linux Mint Debian Edition 6 (следуйте инструкциям Debian 12)
  • ChromeOS
  • GrapheneOS
  • Android 13, 14, 15 и 16 с сертификацией Play Protect

Метод CLI

Все перечисленные выше, кроме ChromeOS, GrapheneOS и Android (они могут использовать только веб-установщик).

Можно использовать и устаревшие версии этих платформ, но они официально не поддерживаются. Убедитесь, что ваша операционная система обновлена, прежде чем продолжать.

Официально поддерживаемые браузеры (только для веб-установщика)

  • Chromium (не в Ubuntu — их Snap-пакет не поддерживает WebUSB)
  • Vanadium (GrapheneOS)
  • Google Chrome
  • Microsoft Edge
  • Brave (с отключёнными Brave Shields — они ограничивают использование хранилища во избежание цифрового отпечатка)
  • На Android отключите режим рабочего стола в браузере. Режим рабочего стола препятствует обнаружению Android веб-установщиком и запросу разрешения на повторное подключение после перезагрузки. По умолчанию он включён на крупных планшетах с ОЗУ 8 ГБ+ (например, Pixel Tablet).
  • Избегайте версий браузеров в Flatpak и Snap — они вызывают проблемы при установке.
  • Не используйте режим инкогнито/приватный просмотр — эти режимы ограничивают место для хранения, необходимое для распаковки загруженного пакета.

Поддерживаемые устройства

Необходимо одно из официально поддерживаемых устройств Pixel . Избегайте операторских вариантов — у них записан ненулевой идентификатор оператора на заводе, что отключает разблокировку загрузчика и привязки к оператору. Приобретайте устройство без привязки к оператору (разблокированное).


Включение разблокировки OEM

Разблокировку OEM необходимо включить в операционной системе перед продолжением.

  1. Перейдите в Настройки → О телефоне/планшете и несколько раз нажмите на Номер сборки, пока не будет включён режим разработчика.
  2. Перейдите в Настройки → Система → Для разработчиков и включите Разблокировка OEM. На некоторых устройствах с операторскими возможностями для этого требуется активное подключение к интернету, чтобы стандартная ОС могла проверить, что устройство не продавалось с оператором.

Примечание для Pixel 6a: Разблокировка OEM не работает с заводской версией ОС. Обновитесь до версии июнь 2022 или более поздней через OTA, затем выполните сброс до заводских настроек для устранения проблемы.


Способ установки 1: веб-установщик (рекомендуется)

Веб-установщик GrapheneOS — рекомендуемый способ для большинства пользователей. Он использует WebUSB прямо в браузере — установка дополнительного программного обеспечения не требуется.

Шаг 1: Обходим ошибки fwupd (только Linux)

В Linux известно, что fwupd ошибочно подключается к устройствам по протоколу fastboot, блокируя установщик. Остановите его перед подключением устройства:

sudo systemctl stop fwupd.service

Это не сохраняется после перезагрузки.

Шаг 2: Настройка правил udev (только Linux)

На Arch Linux:

sudo pacman -S android-udev

На Debian и Ubuntu:

sudo apt install android-sdk-platform-tools-common

Шаг 3: Загрузка в интерфейс загрузчика

Удерживайте кнопку уменьшения громкости при загрузке устройства (включите его с зажатой кнопкой или перезагрузите и удерживайте). Устройство должно показать красный треугольник предупреждения и надпись “Fastboot Mode” — не нажимайте кнопку питания для активации “Start.”

Шаг 4: Подключение устройства

Подключите устройство к компьютеру через USB. В Linux повторно подключите кабель, если правила udev не были настроены до первого подключения.

Pixel Tablet: Отсоедините планшет от подставки перед подключением через USB — использование обоих одновременно невозможно.

Windows: Актуальные Windows 10/11 включают универсальный драйвер fastboot для Pixel 4a (5G) и новее. Для более старых Pixel или устаревшего Windows установите драйвер через Центр обновления Windows (найдите в разделе “Просмотреть дополнительные обновления” → “LeMobile Android Device”).

Шаг 5: Разблокировка загрузчика

Перейдите по адресу https://grapheneos.org/install/web и нажмите кнопку Unlock the bootloader. Подтвердите на устройстве кнопками громкости для выбора и кнопкой питания для подтверждения. Это сотрёт все данные.

Шаг 6: Получение и прошивка заводских образов

  1. Нажмите Download release, чтобы загрузить заводские образы для вашего устройства.
  2. Нажмите Flash factory images и дождитесь завершения. Процесс автоматически прошьёт прошивку, перезагрузится в интерфейс загрузчика и установит ОС. Не взаимодействуйте с устройством до завершения.

Шаг 7: Блокировка загрузчика

После прошивки нажмите Lock the bootloader в веб-установщике. Подтвердите на устройстве. Это снова сотрёт все данные — блокировка загрузчика включает полную верифицированную загрузку.


Способ установки 2: командная строка (CLI)

Шаг 1: Открытие терминала

В Windows откройте окно обычного (не администраторского) PowerShell. Удалите устаревший псевдоним curl:

Remove-Item Alias:Curl

Шаг 2: Установка fastboot

Требуется fastboot версии ≥ 35.0.1.

Arch Linux:

sudo pacman -S android-tools

Debian / Ubuntu — их пакеты устарели. Используйте автономный дистрибутив:

# Debian / Ubuntu
sudo apt install libarchive-tools
curl -O https://dl.google.com/android/repository/platform-tools_r35.0.2-linux.zip
echo 'acfdcccb123a8718c46c46c059b2f621140194e5ec1ac9d81715be3d6ab6cd0a  platform-tools_r35.0.2-linux.zip' | sha256sum -c
bsdtar xvf platform-tools_r35.0.2-linux.zip
export PATH="$PWD/platform-tools:$PATH"

macOS:

curl -O https://dl.google.com/android/repository/platform-tools_r35.0.2-darwin.zip
echo 'SHA256 (platform-tools_r35.0.2-darwin.zip) = 1820078db90bf21628d257ff052528af1c61bb48f754b3555648f5652fa35d78' | shasum -c
tar xvf platform-tools_r35.0.2-darwin.zip
export PATH="$PWD/platform-tools:$PATH"

Windows:

curl -O https://dl.google.com/android/repository/platform-tools_r35.0.2-win.zip
(Get-FileHash platform-tools_r35.0.2-win.zip).hash -eq "2975a3eac0b19182748d64195375ad056986561d994fffbdc64332a516300bb9"
tar xvf platform-tools_r35.0.2-win.zip
$env:Path = "$pwd\platform-tools;$env:Path"

Проверьте версию:

fastboot --version
# Ожидаемый результат: fastboot version 35.0.2-12147458

Шаг 3: Настройка правил udev (только Linux)

Arch Linux:

sudo pacman -S android-udev

Debian / Ubuntu:

sudo apt install android-sdk-platform-tools-common

Шаг 4: Обходим ошибки fwupd (только Linux)

sudo systemctl stop fwupd.service

Шаг 5: Загрузка в интерфейс загрузчика

Удерживайте уменьшение громкости при загрузке, пока устройство не покажет “Fastboot Mode” с красным треугольником предупреждения.

Шаг 6: Подключение и разблокировка загрузчика

Подключитесь через USB, затем выполните:

fastboot flashing unlock

Подтвердите на устройстве (кнопки громкости для выбора, кнопка питания для подтверждения). Это сотрёт все данные.

Шаг 7: Установка OpenSSH (для проверки образов)

macOS и Windows включают OpenSSH по умолчанию.

Arch Linux:

sudo pacman -S openssh

Debian / Ubuntu:

sudo apt install openssh-client

Шаг 8: Загрузка и проверка заводских образов

Загрузите ключ подписи:

curl -O https://releases.grapheneos.org/allowed_signers

Ожидаемое содержимое:

[email protected] ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAIIUg/m5CoP83b0rfSCzYSVA4cw4ir49io5GPoxbgxdJE

Загрузите заводские образы (замените DEVICE_NAME и VERSION на реальные значения):

curl -O https://releases.grapheneos.org/DEVICE_NAME-install-VERSION.zip
curl -O https://releases.grapheneos.org/DEVICE_NAME-install-VERSION.zip.sig

Проверьте подпись (Linux / macOS):

ssh-keygen -Y verify -f allowed_signers -I [email protected] -n "factory images" \
  -s DEVICE_NAME-install-VERSION.zip.sig < DEVICE_NAME-install-VERSION.zip

Windows:

cmd /c 'ssh-keygen -Y verify -f allowed_signers -I [email protected] -n "factory images" -s DEVICE_NAME-install-VERSION.zip.sig < DEVICE_NAME-install-VERSION.zip'

Ожидаемый вывод:

Good "factory images" signature for [email protected] with ED25519 key SHA256:AhgHif0mei+9aNyKLfMZBh2yptHdw/aN7Tlh/j2eFwM

Шаг 9: Прошивка заводских образов

Распакуйте образы:

# Linux
bsdtar xvf DEVICE_NAME-install-VERSION.zip

# macOS / Windows
tar xvf DEVICE_NAME-install-VERSION.zip

Перейдите в директорию и запустите скрипт прошивки:

cd DEVICE_NAME-install-VERSION

# Linux / macOS
bash flash-all.sh

# Windows
./flash-all.bat

Дождитесь завершения. Процесс автоматически выполняет прошивку прошивки, перезагрузку загрузчика и установку ОС. Не взаимодействуйте с устройством до завершения.

Устранение проблем с tmpfs в Linux: Если на /tmp недостаточно места, используйте:

mkdir tmp && TMPDIR="$PWD/tmp" ./flash-all.sh

Шаг 10: Блокировка загрузчика

fastboot flashing lock

Подтвердите на устройстве. Это снова сотрёт все данные. Блокировка включает полную верифицированную загрузку и предотвращает изменение разделов через fastboot.


После установки

Первая загрузка

Нажмите кнопку питания при выбранном по умолчанию параметре Start в интерфейсе загрузчика, чтобы загрузить GrapheneOS.

Отключение разблокировки OEM

При первоначальной настройке на последнем экране есть переключатель разблокировки OEM (отмечен по умолчанию — если оставить его отмеченным, разблокировка OEM отключается). Это рекомендуется. Изменить настройку можно позже в Параметрах разработчика.

Проверка установки

GrapheneOS использует верифицированную загрузку и аттестацию оборудования. Верифицированная загрузка проверяет все образы прошивки и ОС при каждой загрузке по ключам, прожжённым в предохранители SoC. GrapheneOS прошивает свой собственный открытый ключ верифицированной загрузки в защищённый элемент — при каждой загрузке этот ключ проверяет ОС.

Хеши ключа верифицированной загрузки

При загрузке альтернативной ОС устройство показывает жёлтое предупреждение с идентификатором ОС (sha256 ключа верифицированной загрузки). Pixel 4-го и 5-го поколений показывают только первые 32 бита; Pixel 6-го поколения и новее отображают полный хеш. Сравните с официальными хешами:

Устройство Хеш ключа верифицированной загрузки
Pixel 10a d8f879d10419eddc9fcda6280718be763f6bf12299e1f72df3ea8ad8a8eb7f80
Pixel 10 Pro Fold 55a2d44103e56d5ec65496399c417987ba77730e6488fc60ba058d09fc3caee3
Pixel 10 Pro XL 141d7fc32af7958a416f2661b37cf6f27bfb376fb5ce616aeaa27a82c7a04f74
Pixel 10 Pro 4e8ee8f717754052198ca6d2d3aaa232e2461b4293c0d6f297e519cc778de093
Pixel 10 3f7415ea26f5df5b14ea6d153256071a7a1af9ce7b0970b7311cc463c7ea02c7
Pixel 9a 0508de44ee00bfb49ece32c418af1896391abde0f05b64f41bc9a2dfb589445b
Pixel 9 Pro Fold af4d2c6e62be0fec54f0271b9776ff061dd8392d9f51cf6ab1551d346679e24c
Pixel 9 Pro XL 55d3c2323db91bb91f20d38d015e85112d038f6b6b5738fe352c1a80dba57023
Pixel 9 Pro f729cab861da1b83fdfab402fc9480758f2ae78ee0b61c1f2137dd1ab7076e86
Pixel 9 9e6a8f3e0d761a780179f93acd5721ba1ab7c8c537c7761073c0a754b0e932de
Pixel 8a 096b8bd6d44527a24ac1564b308839f67e78202185cbff9cfdcb10e63250bc5e
Pixel 8 Pro 896db2d09d84e1d6bb747002b8a114950b946e5825772a9d48ba7eb01d118c1c
Pixel 8 cd7479653aa88208f9f03034810ef9b7b0af8a9d41e2000e458ac403a2acb233
Pixel Fold ee0c9dfef6f55a878538b0dbf7e78e3bc3f1a13c8c44839b095fe26dd5fe2842
Pixel Tablet 94df136e6c6aa08dc26580af46f36419b5f9baf46039db076f5295b91aaff230
Pixel 7a 508d75dea10c5cbc3e7632260fc0b59f6055a8a49dd84e693b6d8899edbb01e4
Pixel 7 Pro bc1c0dd95664604382bb888412026422742eb333071ea0b2d19036217d49182f
Pixel 7 3efe5392be3ac38afb894d13de639e521675e62571a8a9b3ef9fc8c44fd17fa1
Pixel 6a 08c860350a9600692d10c8512f7b8e80707757468e8fbfeea2a870c0a83d6031
Pixel 6 Pro 439b76524d94c40652ce1bf0d8243773c634d2f99ba3160d8d02aa5e29ff925c
Pixel 6 f0a890375d1405e62ebfd87e8d3f475f948ef031bbf9ddd516d5f600a23677e8

Аппаратная аттестация с помощью Auditor

GrapheneOS предоставляет приложение Auditor для проверки целостности оборудования, прошивки и ОС с использованием верифицированной загрузки и удалённой аттестации. Результаты отображаются на втором Android-устройстве с запущенным Auditor (не на проверяемом устройстве) или через опциональный сервис мониторинга целостности устройства для автоматической проверки по расписанию с уведомлениями по электронной почте.


Замена GrapheneOS на стандартную ОС

Установка стандартной ОС через веб-инструмент прошивки Google аналогична описанному выше процессу. Однако перед прошивкой и блокировкой необходимо удалить ключ верифицированной загрузки GrapheneOS для полного возврата к стандартной ОС:

Веб-установщик: Используйте кнопку “Erase non-stock key” в веб-установщике GrapheneOS.

CLI:

fastboot erase avb_custom_key

Затем прошейте заводские образы стандартной ОС и заблокируйте загрузчик.


Заключение

Установка GrapheneOS на устройство Google Pixel обеспечивает лучшие в отрасли функции конфиденциальности и безопасности. Используйте веб-установщик на grapheneos.org/install/web для наиболее простого опыта или следуйте шагам CLI выше для традиционного подхода. Всегда блокируйте загрузчик после прошивки, чтобы включить полную верифицированную загрузку, и при желании используйте приложение Auditor для подтверждения целостности установки.

Ссылки

  1. Сайт GrapheneOS
  2. Веб-установщик GrapheneOS
  3. Руководство по установке GrapheneOS через CLI
  4. Версии GrapheneOS
  5. Руководство по использованию GrapheneOS
  6. FAQ по GrapheneOS
  7. Приложение Auditor
  8. Android Platform Tools