GrapheneOS یه اندروید امنیتمحوره که برای دستگاههای پشتیبانیشدهٔ Pixel ساخته شده. قرار نیست گوشی رو جادویی یا ناشناس کنه؛ هدفش اینه که سیستمعامل، اپها و دسترسیها رو سختگیرانهتر کنترل کنه. اما نصبش با پاکشدن کامل دادهها همراهه، پس قدم صفر همیشه بکاپه.
بازکردن bootloader و دوباره قفلکردنش هر دو دادههای گوشی رو پاک میکنن. عکسها، پیامها، کدهای 2FA، فایلهای کیفپول، بکاپ پیامرسانها و اطلاعات eSIM رو قبل از نصب جداگانه ذخیره کن.
قبل از نصب چی لازم داری؟
GrapheneOS فقط روی مدلهای مشخص Pixel پشتیبانی رسمی داره. قبل از خرید یا نصب، لیست زندهٔ سایت رسمی رو چک کن؛ مدلهای carrier-locked ممکنه اجازهٔ OEM unlocking ندن.
برای Web Installer حداقل ۲ گیگابایت حافظهٔ آزاد و ۳۲ گیگابایت فضای ذخیرهسازی آزاد لازم داری.
مستقیم به پورت لپتاپ یا پشت کیس وصل شو. هاب USB و کابلهای بیکیفیت از رایجترین دلیلهای خطای نصبن.
Chrome، Edge، Chromium یا Brave با Shields خاموش. Incognito، Snap و Flatpak میتونن WebUSB یا فضای موقت نصب رو خراب کنن.
صفحهٔ Supported devices مرجع نهاییه. پشتیبانی امنیتی فقط اسم Pixel نیست؛ به firmware، bootloader و مدت دریافت آپدیت هم بستگی داره.
قدم صفر: بکاپی که واقعاً به درد بخوره
فقط کپیکردن پوشهٔ عکسها کافی نیست. بعضی از مهمترین چیزها اصلاً توی گالری نیستن: کدهای احراز هویت، recovery phrase، تاریخچهٔ پیامرسان، فایلهای اپها و تنظیمات حسابها.
روی کامپیوتر یا یک حافظهٔ خارجی کپی کن و چند فایل رو باز کن تا مطمئن شی سالم منتقل شدن.
از داخل خود Signal، WhatsApp، password manager، authenticator و کیفپولها export یا recovery بگیر. بکاپ سیستمی همیشه دادهٔ این اپها رو پوشش نمیده.
نسخهٔ آفلاین و خوانا نگه دار. تنها نسخه نباید روی همون گوشیای باشه که قراره پاک بشه.
وجود فایل بکاپ به معنی قابلبازیابیبودنش نیست. حداقل چند عکس، یک export مهم و recovery code رو روی دستگاه دیگه یا کامپیوتر بررسی کن.
بکاپ iCloud بهصورت کامل روی GrapheneOS restore نمیشه. فایلها، عکسها، مخاطبها و دادهٔ هر اپ رو با روش خودش منتقل کن؛ GrapheneOS نمیتونه یک image کامل iPhone رو تبدیل به Android کنه.
مراحل نصب با Web Installer
روش پیشنهادی خود پروژه، نصب از طریق مرورگر و WebUSB است. صفحهٔ رسمی رو باز نگه دار و دقیقاً همون دکمهای رو بزن که در مرحلهٔ فعلی بهت میگه.
Pixel رو آپدیت کن
قبل از نصب، سیستم فعلی رو به آخرین نسخه برسون تا firmware و اتصال اولیه تازه باشه.
Developer options و OEM unlocking رو روشن کن
برو به Settings › About phone و چندبار Build number رو بزن. بعد Settings › System › Developer options › OEM unlocking رو فعال کن.
فقط Web Installer رسمی رو باز کن
grapheneos.org/install/web ↗ رو در مرورگر پشتیبانیشده باز کن. از فایل یا ابزار ناشناس استفاده نکن.
گوشی رو وارد Fastboot Mode کن
گوشی رو خاموش یا ریاستارت کن و هنگام روشنشدن Volume Down رو نگه دار. صفحه باید Fastboot Mode رو نشون بده؛ هنوز Start رو نزن.
bootloader رو باز کن - پاکشدن اول
در Installer روی Unlock bootloader بزن و روی خود گوشی تأیید کن. این مرحله همهٔ دادهها رو پاک میکنه.
نسخه رو دانلود و Flash کن
Download release و بعد Flash release رو اجرا کن. تا پایان اسکریپت کابل رو جدا نکن و با گوشی کار نکن.
bootloader رو دوباره قفل کن - پاکشدن دوم
Lock bootloader رو در Installer اجرا و روی گوشی تأیید کن. این مرحله هم دادهها رو پاک میکنه و برای Verified Boot ضروریه.
بوت کن و OEM unlocking رو خاموش نگه دار
گوشی رو روشن کن. در setup نهایی، خاموشکردن OEM unlocking بهصورت پیشفرض پیشنهاد میشه؛ همون حالت توصیهشده رو نگه دار.
گوشی رو با bootloader باز استفاده نکن و اطلاعاتت رو قبل از قفلکردن نریز. قفلکردن هم دادهها رو پاک میکنه و هم Verified Boot کامل رو فعال میکنه.
برای عوضکردن سیستمعامل، موقتاً در رو باز میکنی. بعد از نصب دوباره قفلش میکنی تا گوشی هر بار قبل از روشنشدن چک کنه سیستمعامل دستکاری نشده. به همین دلیل باز و بستهکردنش هر دو دادهها رو پاک میکنن.
GrapheneOS با Xiaomi Second Space یکیه؟
نه. هر دو برای جداکردن زندگی دیجیتال به درد میخورن، ولی در دو سطح متفاوت کار میکنن. Second Space یه محیط جدا داخل سیستمعامل Xiaomi میسازه؛ GrapheneOS کل سیستمعامل رو سختگیرانهتر میکنه و بعد داخلش user profileهای جدا میده.
هر profile اپها، فایلها و قفل خودش رو داره و اپهای یک profile نمیتونن همینطوری دادههای profile دیگه رو ببینن. ولی همهٔ کشوها هنوز داخل همون گوشیان؛ پس profile جدا، بکاپ حساب نمیشه.
- اپ و دادهٔ جدا
- کلید رمزنگاری جدا برای هر profile
- امکان End session و خارجکردن کلید از حافظه
- برای همهٔ مدلها موجود نیست
- فضای ذخیره و توان دستگاه رو مصرف میکنه
- جایگزین سختسازی کل سیستمعامل نیست
| موضوع | GrapheneOS Profiles | Xiaomi Second Space |
|---|---|---|
| هدف اصلی | جداسازی اپ و داده روی یک OS سختسازیشده | ساختن یک محیط دوم برای حریم خصوصی و نظم |
| تعداد فضاها | تا ۳۱ profile ثانویه + Guest | معمولاً یک Second Space؛ بسته به مدل |
| کلید رمزنگاری جدا | هر profile کلیدهای وابسته به قفل خودش رو داره | محیط جداست، اما جزئیات و سطح پشتیبانی به دستگاه و نسخه بستگی داره |
| خاموشکردن کامل فضا | End session اپها رو متوقف و کلیدها رو از حافظه خارج میکنه | تعویض فضا برای استفادهٔ روزمره طراحی شده |
| روی چه گوشیای؟ | فقط Pixelهای پشتیبانیشده | فقط بعضی مدلهای Xiaomi؛ حتی بعضی مدلهای جدید ندارنش |
| آیا بکاپه؟ | نه | نه |
Second Space یا user profile جلوی قاطیشدن اپها و دادهها رو میگیره؛ ولی اگر گوشی پاک، گم یا خراب بشه، فضای جدا هم از بین میره.
بکاپ GrapheneOS در مقایسه با iCloud
iCloud برای راحتی و بازیابی داخل اکوسیستم Apple ساخته شده: بخشی از دادهها sync میشن و چیزهایی که sync نیستن در backup دورهای قرار میگیرن. GrapheneOS از Seedvault استفاده میکنه؛ بکاپ رمزگذاریشدهای که باید خودت فعالش کنی و محل نگهداریش رو انتخاب کنی.
| موضوع | GrapheneOS + Seedvault | iCloud Backup |
|---|---|---|
| راهاندازی | باید از Settings › System › Backup فعالش کنی | داخل Apple Account و iCloud یکپارچه است |
| محل نگهداری | محل انتخابی مثل USB یا storage provider سازگار | سرورهای iCloud |
| رمز بازیابی | recovery code جدا؛ بدونش ممکنه بکاپت بیاستفاده بشه | وابسته به Apple Account و تنظیمات امنیتی حساب |
| پوشش اپها | کامل نیست؛ بعضی اپها اجازهٔ backup داده نمیدن | app data و تنظیمات پشتیبانیشده؛ دادههای syncشده جداگانه در iCloud میمونن |
| چند profile | برای هر profile جداگانه بررسی و بکاپ بگیر | مدل profile چندکاربرهٔ GrapheneOS رو نداره |
| حس کلی | کنترل بیشتر، مسئولیت بیشتر | راحتی بیشتر داخل اکوسیستم Apple |
بکاپ اپهای حساس رو با ابزار خود اون اپ بگیر. Seedvault رمزگذاریشده و کاربردیه، ولی خود Android اجازه میده بعضی اپها از بکاپ سیستمی خارج بشن. recovery code رو هم فقط داخل گوشی نگه ندار.
Duress PIN دکمهٔ «پاککردن واقعی» است
GrapheneOS اجازه میده یک PIN و password اضطراری تعریف کنی. واردکردنش هرجایی که سیستم رمز دستگاه رو میخواد، گوشی و eSIMهای نصبشده رو بهصورت غیرقابلبرگشت پاک میکنه. پاکسازی نیازی به reboot نداره و نمیتونی وسطش متوقفش کنی.
ترتیب درست: بکاپ → تست بازیابی → نگهداری recovery code در جای جدا → بعد فعالکردن Duress PIN از Settings › Security & privacy › Device unlock › Duress Password.
بعد از نصب، اول این کارها رو انجام بده
PIN کوتاه و قابلحدس نذار. قفل هر profile رو هم با توجه به حساسیتش تنظیم کن.
مثلاً Owner برای کارهای اصلی، Work برای اپهای کاری و Social برای شبکههای اجتماعی. تعداد زیاد بدون برنامه فقط مدیریت رو سخت میکنه.
میتونی Play services رو مثل اپ معمولی داخل profile دلخواه نصب کنی؛ لازم نیست توی همهٔ فضاها باشه.
بکاپی که هیچوقت تست نشده، هنوز برنامهٔ بازیابی نیست.