編按:本文綜合整理自 GrapheneOS Mastodon、Android Authority 報導、Hacker News 討論,並加入 Siami 編輯部觀點與分析。
事件背景:什麼是 Android 17 QPR1?
Android 17 QPR1(Quarterly Platform Release 1)是 Google 在 2026 年 9 月 15 日向 Pixel 裝置推送的第一個季度平台更新。這個版本除了例行的錯誤修復與效能改進外,最關鍵的變化是將 Android API Level 從 37.0 提升到 37.1,並加入了一批新的開發者 API。
按照過去超過十年的慣例,每次 Android 推出新版本或季度更新,Google 都會同步將完整的源碼釋出到 Android Open Source Project(AOSP),讓各家手機製造商、開發者社群、以及第三方 ROM 專案能夠跟進開發與移植。這是 Android 作為「開源行動作業系統」的核心承諾。
然而這次,Google 並未依照慣例釋出對應的 AOSP 源碼分支。
GrapheneOS 的指控:自 Honeycomb 以來的首次
以隱私與安全為核心、基於 Android 打造的開源作業系統 GrapheneOS,在 9 月 16 日透過 Mastodon 帳號發出一則爆炸性的指控:
Android 17 QPR1 是自 Android Honeycomb(3.x) 以來,首次有 Android 版本在沒有釋出到 AOSP 的情況下,新增了給 App 開發者使用的新 API。這些新 API 目前是 Pixel OS 獨佔,其他 Android OEM 完全無法使用。
這則貼文在發出後 5 小時內衝上 Hacker News 熱門榜首,截稿時已經累積超過 337 分、685 則評論。
GrapheneOS 進一步在後續貼文中補充:
- 他們其實已經完成移植:早在 9 月 15 日 Pixel 收到更新之前,他們就已經把 GrapheneOS 的程式碼 porting 到 Android 17 QPR1,但沒有權限釋出給使用者。
- 目前被迫繞路:他們正在把 Pixel 的 firmware、kernel 驅動、userspace 驅動與 HAL 從 QPR1 反向移植回 Android 17,只為了讓使用者能儘快收到更新。
- QPR2 才會追上:其他 OEM 預計要等到 2026 年 12 月 Android 17 QPR2 發布後,才能拿到這些 API。
安全更新的「差別待遇」
除了新 API 不開源之外,GrapheneOS 還點出了一個更敏感的問題:安全補丁。
Google 每個月都會發布兩份安全公告:
- Android Security Bulletin:給所有 Android 裝置的標準安全公告
- Pixel Update Bulletin:額外提供給 Pixel 裝置的專屬修補
2026 年 9 月的 Pixel Update Bulletin 包含「超出標準 Android Security Bulletin 範圍的額外安全修補」,而且 GrapheneOS 指出,這些修補影響的元件其實是非 Pixel 裝置也會用到的標準 Android 平台元件。
GrapheneOS 的原話是:
Google 不應該把標準 Android 平台程式碼的安全修補把關起來不讓其他 OEM 用,但這就是他們現在開始做的事。其他 OEM 要等到 12 月的 QPR2 才能拿到這些修補。我們現在只能透過逆向工程來提早把修補做出來。
為什麼這件事重要
這件事之所以重要,是因為它不只是 GrapheneOS 單一專案的抱怨,而是觸及了 Android 生態系的核心契約問題。
第一,Android 的「開源」承諾首次出現系統性裂痕。
過去十年,無論 Google 怎麼對 Pixel 加料(獨家相機功能、Google Assistant 進階整合),至少新 API 與平台層程式碼都會在合理時間內回到 AOSP。這是 OEM 願意投入 Android 生態、第三方 ROM 願意存在的前提。一旦這個節奏被打破,整個供應鏈的信任基礎就會鬆動。
第二,獨立 Android 安全研究與隱私社群會被壓縮。
GrapheneOS、LineageOS、CalyxOS 都是基於 AOSP 的獨立分支,他們的存在讓使用者有「不依賴 Google 也能使用 Android」的選擇。如果 API 釋出節奏不再可預測,這些專案的開發成本會急劇上升——他們要嘛花人力做反向工程,要嘛落後 Pixel 使用者好幾個月。
第三,Google 的 GPL 合規問題浮上檯面。
GrapheneOS 還揭露了一個額外的法律問題:他們在 9 月 1 日依 GPL 授權條款向 Google 索取 CD1A.260905.001.A1 的源碼,直到 9 月 16 日才拿到。Kernel build ID 雖然和 QPR1 Beta 9 一致所以他們已有,但這顯示 Google 在 GPL 源碼釋出的時效性上並沒有把 AOSP 社群視為優先客戶。
數據解讀與質疑
從時程與技術細節來看,可以拆出幾個值得追問的點:
1. 為什麼這次「破例」?最合理的推測是 Google 想拉開 Pixel 的競爭差距。
Pixel 11 系列剛上市(2026 年 9 月),Google 在這個時間點把新 API 鎖在 Pixel OS 內,等於強迫其他 OEM(三星、Xiaomi、OPPO、Motorola 等)要等到 12 月才能推出功能對等的 Android 17 QPR1 裝置。這對 OEM 來說是直接的打擊,對消費者來說則是「為什麼我買的非 Pixel 旗艦,系統功能總是比 Pixel 慢一拍?」這個老問題的官方確認。
2. Google 至今沒有正式回應。
GrapheneOS 的貼文發出後,Google 並未對「獨佔 API」或「GPL 釋出延遲」做出公開聲明。GrapheneOS 自己也在貼文中質疑:「Google 的法務團隊知不知道他們正在給 Pixel 幾個月的早期存取優勢,包括某些重要的安全修補?這在反壟斷的視角下非常可疑。」
3. Pixel 的「維護成本」反轉了。
GrapheneOS 過去選擇 Pixel 是因為它有最好的硬體安全特性(Titan M2 安全晶片、Memory Tagging Extension 等)。但他們現在明確表示:「Pixel 現在比許多其他裝置更難維護了。」對一個非 Google 的 Android 變體來說,Pixel 從「最佳選擇」變成「麻煩選項」,這個翻轉對整個第三方 ROM 社群意義重大。
4. GrapheneOS 正在押寶 Motorola。
GrapheneOS 在同一個 thread 中透露,未來 Motorola 裝置會比 Pixel 更容易支援,因為 Qualcomm 有提供完整的 firmware 與驅動程式碼。這暗示 Android 開源生態的「重心」可能正在從 Google 自己控制的 Pixel,轉向傳統 OEM 陣營。
接下來會發生什麼?
短期來看(2026 年 9-11 月),這個事件會持續在 Hacker News、Reddit r/Android、以及獨立 Android 開發者社群發酵。Google 有兩個選擇:
- 回應 A:正式承認這是新策略,並承諾 QPR2 會補上 AOSP 源碼(但這無法解決 GPL 釋出延遲與安全公告差異問題)
- 回應 B:繼續沉默,讓市場與輿論壓力自然發酵(短期內 Pixel 銷量可能受惠,但長期對 Android 開源承諾是負面訊號)
12 月 Android 17 QPR2 發布時,會是檢驗 Google 是否信守承諾的關鍵節點。如果屆時 AOSP 源碼仍未同步釋出,這將會是 Android 開源歷史上的分水嶺時刻。
對 GrapheneOS、LineageOS 這類獨立 ROM 專案來說,未來一年可能需要開始評估「脫離 Pixel 依賴」的技術路線,這也意味著使用者要開始面對「想用隱私導向的 Android,不再只有 Pixel 這個選項」的新現實。
參考來源
- GrapheneOS 原始貼文與後續回應(Mastodon)
- Android Authority:「GrapheneOS accuses Google of gatekeeping Android 17 features and security fixes」
- 9to5Google:「Every single new feature in Android 17 QPR1 [Video]」
- Hacker News 討論串(685+ 則評論)
- Android 開發者官方 API Diff 37.0 → 37.1
- PhoneArena:「Android 17 QPR1 has a change GrapheneOS thinks Google’s lawyers should know about」
網友熱門留言 (4)