← 返回 Siami 首頁

Pixel 11 失去 MTE 硬體支援 開源手機霸主 GrapheneOS 表態:跳過這一代

▲ 228 💬 123
Pixel 11 失去 MTE 硬體支援 開源手機霸主 GrapheneOS 表態:跳過這一代

Pixel 11 連安全底線都不到,開源手機霸主 GrapheneOS 警告:跳過這一世代

Google 最新旗艦手機 Pixel 11 還沒上市,就已經踩到隱私圈最敏感的那條神經。專為 Android 強化安全而生的開源作業系統 GrapheneOS 公開宣佈,他們對 Pixel 11 系列的移植工作只能「半成品收場」——原因是 ARM 硬體記憶體標記(Memory Tagging Extension,簡稱 MTE)這項關鍵安全機制,從軟體、韌體到極可能連硬體層級都不見了。GrapheneOS 直接建議使用者「不要購買 Pixel 11」,若沒有意外,甚至可能完全不支援這一系列。這則訊息在 Hacker News 上迅速累積 228 分、123 則留言,登上熱門榜。Reddit 上 r/GrapheneOS 社群也同步炸鍋。對一般 Android 用戶來說,這或許只是「某個技術名詞被拿掉」;但對注重隱私、開源手機圈的人來說,Pixel 11 失去 MTE,等於是 Google 把 Pixel 系列從「最安全的消費級 Android 手機」寶座上自己拉下來。


MTE 是什麼?為什麼 GrapheneOS 寧可不支援 Pixel 11?

MTE(Memory Tagging Extension)是 ARM 從 Armv8.5 架構開始引入的硬體級記憶體安全機制。簡單講,它會給每一塊被配置的記憶體貼上一個「標籤」,每次程式存取記憶體時硬體自動比對標籤是否一致——不一致就立刻拋出例外中斷。這種「輕量級檢查」能在極低效能損耗下,擋下大部分的 use-after-free、buffer overflow 這類記憶體破壞漏洞攻擊。

GrapheneOS 從 Pixel 8(2023 年 10 月推出)開始就把 MTE 整合進 hardened_malloc 函式庫,並擴展到作業系統核心與幾乎所有基礎進程。換句話說,Pixel 8 / 9 / 10 在 GrapheneOS 上是「全系統開 MTE」——任何針對 Android 原生程式碼的漏洞攻擊,都會被這層硬體標籤機制擋下。相對來看,Android 本身與原廠 Pixel OS 從未預設開啟 MTE。直到 Android 16 推出「Advanced Protection Mode(AAPM)」,才對少數幾個進程啟用 MTE。再看 Apple 端,iPhone 17 的 A19 晶片把類似機制(Apple 稱為 MIE,Memory Integrity Enforcement)列為永遠開啟的核心安全功能——這正是 GrapheneOS 對 Pixel 11 失望的對照組。


為什麼 Google 要砍掉 MTE?

GrapheneOS 在官方討論區直接寫道:「It appears Google cut an important security feature to save money.」(看起來 Google 為了省錢砍掉了這項重要安全功能。)從 Google 的角度,Pixel 11 搭載全新 Tensor G6 晶片,雖然加入了後量子安全驗證啟動(採用 ML-DSA 演算法)、把 Samsung Shannon IMS 換成 AOSP IMS、Titan M3 安全晶片也號稱能加強「首次解鎖前」的資料萃取防護——但同時,卻把過去三個世代都有的 MTE 拿掉。

Google 砍掉的是「開機後、解鎖後」的防線——而這正是 GrapheneOS 認為最重要的部分。

Notebookcheck 拿到一份外洩文件,標題直接寫著:「Leaked documents show Google planned and then cut a key Pixel 11 security feature for GrapheneOS.」(外洩文件顯示 Google 原先計畫在 Pixel 11 內建這項安全功能,後來決定拿掉。)

GrapheneOS 進一步分析,Pixel 11 系列售價更高,但升級幅度並不值這個價:CPU 增量提升、GPU 仍舊弱、Pro 版的 RAM 不升反降、無線電晶片終於追上 Qualcomm 上代。社群多半認為這是 Google「為成本妥協」的訊號——而安全正是被犧牲的那個項目。


🚨 為什麼這件事重要?

第一,這不只是「某個極客手機系統不支援 Pixel 11」的問題。 GrapheneOS 是目前唯一一個在消費級 Android 裝置上做到「接近 iOS 級記憶體安全」的開源專案。它服務的對象不只是少數技術高手,而是記者、社運人士、律師、企業內部威脅模型(insider threat model)的使用者——這些人不會因為「拿掉 MTE」就改用 iPhone,但他們會失去「在 Android 陣營買到一台可被驗證、可被審計的手機」的選項。

第二,這是 Google 在「閉源安全」與「開源透明」之間的再一次表態。 Pixel 系列之所以能在資安圈取得聲譽,正是因為它允許 GrapheneOS 這類第三方作業系統深度介入。當 Google 從 Tensor G6 開始拿掉 MTE 的硬體支援,社群會合理質疑:Google 是否正在系統性地把 Pixel 變成「另一台 iPhone」——只能跑原廠系統、第三方 OS 越來越難以落地。

第三,這關乎未來幾年的 Android 安全基準。 MTE 在 Armv9.4 已經成熟、Apple iPhone 17 全系列標配、Qualcomm Snapdragon 8 Elite Gen 5 也支援——唯有 Google 自家 Tensor G6 缺席。GrapheneOS 指出,未來 Motorola 首款支援 GrapheneOS 的手機將搭載 Snapdragon 8 Elite Gen 5,正好補上 MTE 缺口——但代價是,Pixel 系列的「開源旗艦」地位正式讓位。


🚨 數據解讀 / 質疑

Q1:「砍掉 MTE」是真實技術決策,還是 Pixel 11 根本沒空間放? GrapheneOS 確認 MTE 的硬體支援「很可能不存在」,而軟體與韌體支援則是確實被切掉。Notebookcheck 引述的洩漏文件暗示 Google 是主動砍掉。從時程來看,Tensor G6 設計時間點遠早於 Pixel 11 上市,但 ARM 在 2023 年就把 MTE 列為 Armv9 標配,Google 有充分時間納入。這更像是成本/優先順序決策,而非技術限制。

Q2:Google 用 Titan M3 補得了嗎? Titan M3 主要強化的是「首次解鎖前(Before First Unlock,BFU)」狀態的資料保護——也就是手機被沒收、強制解鎖情境下的防線。但對日常使用中的「解鎖後(After First Unlock,AFU)」狀態——也就是使用者正在滑手機、App 正在執行——MTE 才是真正的護城河。砍掉 MTE 等於讓 AFU 防線大幅後退,這對一般使用者影響遠比 Google 行銷強調的 Titan M3 更深。

Q3:使用者的最佳選項是什麼? GrapheneOS 官方建議:

  • 不要買 Pixel 11(無論是否要裝 GrapheneOS)
  • Pixel 8 / 9 / 10 是更安全的選擇,尤其 Pixel 10 價格更低、硬體相近且保留 MTE
  • 等待 Pixel 11a——但因為同樣會用 Tensor G6,11a 很可能也沒有 MTE
  • 等待 Motorola 2027 首款支援 GrapheneOS 的旗艦(搭載 Snapdragon 8 Elite Gen 5)對一般 Pixel 使用者(未跑 GrapheneOS)來說,MTE 缺陣的影響有限——Android 16 的 AAPM 只對少數進程啟用。但若未來想轉用更安全的作業系統,這扇門已經關上。

編按:本文綜合整理自 GrapheneOS 官方討論區、Hacker News 討論串(item 49964303)、Notebookcheck、TechTimes、HackerNoon、Cybersecurity Insiders,並加入 Siami 編輯部觀點與分析。

網友熱門留言 (5)

#1 jonaustin ▲ 50
GrapheneOS 官方貼出回應:「我們不會支援 Pixel 11 系列,除非它出廠時就內建 MTE 支援。硬體層級有 MTE,但 Google 出貨時把韌體支援拿掉了。」
#2 microtonal ▲ 42
「更大的問題是 Google 現在不開放非 Samsung 的 OEM 廠商銷售預載 GrapheneOS 的裝置——這比 Pixel 11 缺 MTE 還嚴重。」
#3 aftbit ▲ 34
「Pixel 11 是 RAMpocolypse 之後第一款 Pixel,為了壓低成本做了很多妥協。我決定跳過這一代。」
#4 podocarp ▲ 26
「不意外,反正 Android 本來就沒在用,Google 大概以為沒人會注意到被拿掉。事實上對大多數人來說確實不會注意到。」
#5 h4kunamata ▲ 18
「GrapheneOS 已經不再依賴 Google Pixel 了,應該把主力轉到 Motorola,直接放棄 Google 未來機種。」