1 puntos por GN⁺ 2025-04-14 | 1 comentarios | Compartir por WhatsApp
  • La compatibilidad con Pixel 9a se habilita primero en staging.grapheneos.org, entrando en una etapa inicial de validación para agregar el nuevo modelo a la lista de dispositivos instalables con GrapheneOS
  • La distribución inicial admite tanto la instalación por CLI como la instalación web, y sigue un flujo de recibir comentarios de usuarios después de comprobar funciones básicas como Wi‑Fi, cámara y audio
  • La ruta de actualización inalámbrica se probó con una actualización de muestra de 2025041200 a 2025041201, y los únicos cambios reales son la fecha de compilación y el número de compilación
  • El paquete de actualización incremental, aun incluyendo todo el firmware nuevo y las imágenes del sistema operativo, quedó en solo 158KiB, y el paquete de actualización completo también se verificó por separado
  • Tras superar las pruebas de funciones básicas y de la ruta de actualización, la compatibilidad con Pixel 9a ya no se considera experimental, aunque al estar basada en Android 15 QPR1 todavía faltan algunas mejoras recientes

Distribución inicial de Pixel 9a y rutas de instalación

  • GrapheneOS ofrece una versión inicial altamente experimental para Pixel 9a en staging.grapheneos.org
  • La instalación admite tanto la instalación por CLI como la instalación web
  • También se verificaron funciones básicas junto con ambos métodos de instalación
    • Entre las funciones probadas se incluyen Wi‑Fi, cámara, audio, etc.
  • En la etapa de versión inicial se necesitaban comentarios de los usuarios

Verificación de actualizaciones y salida del estado experimental

  • La ruta de actualización inalámbrica del Pixel 9a se probó internamente con una actualización de muestra sin cambios
    • GrapheneOS normalmente usa internamente este tipo de actualización de muestra al verificar la ruta de actualización de cada versión
    • Para pruebas más amplias, distribuye esa actualización en cada canal
  • La primera actualización pasa de 2025041200 a 2025041201
    • Los únicos cambios son la fecha de compilación y el número de compilación
    • El paquete de actualización incremental, aun incluyendo todo el firmware nuevo y las imágenes del sistema operativo, pesa 158KiB
    • El paquete de actualización completo también se probó en conjunto
  • Las funciones básicas y la ruta de actualización se verificaron tanto en la app System Updater como en recovery
    • Después de esta etapa, ya no es necesario considerar la versión para Pixel 9a como highly experimental
    • La versión experimental para Pixel 9a también comenzó a ofrecerse en el sitio web de producción general
  • En Pixel 9a, las funciones estándar de Android y de GrapheneOS ya deberían funcionar
    • Por ejemplo, se incluyen el control del puerto USB‑C basado en hardware, el etiquetado de memoria por hardware, etc.
    • La tarea principal fue manejar la rama temporal del dispositivo basada en QPR1
  • Al 15 de abril de 2025, la compatibilidad de GrapheneOS para Pixel 9a ya no se considera experimental
    • Como todavía está basada en el upstream de Android 15 QPR1, faltan algunas de las mejoras más recientes de Android y GrapheneOS
    • GrapheneOS hizo backport de la mayoría de los cambios de GrapheneOS posteriores a QPR2 y pronto pasará a estar basada en Android mainline

1 comentarios

 
GN⁺ 2025-04-14
Opiniones de Hacker News
  • Me gusta GrapheneOS, pero su mayor desventaja es que la Google Integrity API impide los pagos sin contacto de Google Pay.
    Los bancos neerlandeses ahora están indicando instalar Google Pay para pagos sin contacto. Le pedí a Google que diera soporte a GrapheneOS y me dijeron que enviara una solicitud de función; la envié, pero no hubo respuesta.
    Presenté una queja formal ante la autoridad de mercados de consumo porque Google y Apple, en la práctica, comparten un oligopolio de pagos sin contacto y deciden a qué distribuciones de sistemas operativos les dan acceso. También expliqué que la Google Integrity API podría afectar en el futuro la accesibilidad a servicios bancarios, y que ya lo hace en algunas apps de bancos; la autoridad lo tomó bastante en serio y espero una respuesta más adelante.

    • En la mayor parte de Europa, incluidos los Países Bajos, se pueden usar pagos por toque con Curve Pay en GrapheneOS. También funciona en el Reino Unido y, lamentablemente, todavía no se lanzó en Estados Unidos.
      Algunos bancos quizá todavía admitan sus propios pagos por toque. En Europa hay un sistema estandarizado para eso y varios bancos lo admiten. La lista de esos bancos se puede consultar en https://privsec.dev/posts/android/banking-applications-compa.... Hubo una gran migración a Google Pay para reducir costos de desarrollo, pero ahora podría surgir una gran tendencia en sentido contrario.
      A las empresas que bloquean el uso de GrapheneOS con la Play Integrity API conviene enviarles https://grapheneos.org/articles/attestation-compatibility-gu.... Con este enfoque pueden permitir GrapheneOS de forma más segura y mantener la verificación. Recientemente, usuarios convencieron a algunos bancos de implementarlo; Swissquote lo implementó en la app Yuh, y se espera que pronto también llegue a la app principal de Swissquote. Sería mejor no incluir la Play Integrity API desde el principio, pero si los usuarios dejan muchas reseñas y solicitudes de soporte, pueden hacer que reconozcan que es un problema grande y la eliminen o la cambien por una implementación alternativa.
    • Que los bancos neerlandeses recomienden instalar Google Pay parece un gran error y una oportunidad perdida. En algunos países, los bancos desarrollaron juntos su propio sistema, que permite hacer transferencias y pagos con una app pequeña, no de las Big Tech estadounidenses.
      Creo que todos los países deberían tener una app así. Nadie debería querer que el sistema de pagos dependa por completo de empresas estadounidenses.
    • Cuando probé GrapheneOS en Estados Unidos hace unos años, el problema con los bancos no era tan grande. Como Google Pay o Apple Pay no funcionaban, bastaba con llevar una tarjeta RFID.
      El problema mayor era que las apps, al iniciarse, buscaban componentes relacionados con Google Play y lanzaban una excepción de puntero nulo. Durante dos meses, al menos una semana fallaron parkmobile, varias apps de redes de carga para vehículos eléctricos, uber, lyft y yelp.
      Me pregunto si esto todavía es un problema o si hoy es más estable. Lo digo dejando de lado los problemas relacionados con Google Integrity.
      GrapheneOS mostraba más del doble de la duración de batería anunciada por Google hasta que instalabas Google Play Services dentro del sandbox; después de instalarlo, bajaba al nivel anunciado. Ese punto también valdría la pena sumarlo a la queja. Reducir a la mitad la duración de la batería de todos es un perjuicio económico fácil de cuantificar. La privacidad es más importante que empaquetar y desperdiciar 50 dólares de batería, pero Google puede esquivar más fácilmente los problemas de privacidad con jerga y juegos de palabras.
    • La Integrity API es realmente maliciosa: les quita control a las personas y lo concentra en Google, pero Google de alguna manera logró venderla como una medida de seguridad.
    • Ahora simplemente uso una tarjeta sin contacto. Ya terminé de atar mi capacidad de pago a un dispositivo de terceros. Si tengo que enviarle dinero directamente a alguien, uso PayPal para familiares/amigos o una transferencia bancaria directa.
  • Al principio no entendía por qué esto era destacable, pero el Pixel 9a acaba de lanzarse el jueves. Para un sistema operativo comunitario, es una respuesta increíblemente rápida.

    • Una parte considerable del trabajo para dar soporte a un dispositivo nuevo está en el port inicial del dispositivo, y como se puede empezar desde el árbol oficial de Pixel, ajustarlo al proceso de compilación específico de GrapheneOS no parece una tarea enorme.
      El resto de las personalizaciones de GrapheneOS parecen estar del lado del framework, así que no dependerían del dispositivo. Podría haber cambios en el kernel con fines de endurecimiento, pero no sé qué tan fácil sea portarlos. También me pregunto si la serie Pixel 9 usa una versión de kernel más reciente que la Pixel 8.
    • Es realmente rápido. Aunque el 9a y el 9 Pro son muy similares, para un desarrollo comunitario esto sigue siendo considerable.
      Suelo ser crítico, pero hay que reconocerle esto al equipo de GrapheneOS.
    • Están partiendo de un sistema operativo hecho para funcionar en este dispositivo.
    • También es el primer Pixel que salió después de este anuncio: https://news.ycombinator.com/item?id=43485950
    • Me pregunto por qué no se pueden portar a Linux los drivers de este sistema operativo para admitir también teléfonos más recientes.
  • Instalé GrapheneOS en un Pixel 4a después de que Google acabara con la duración de la batería[0]. Al principio, cuando hice el cambio, fue frustrante porque había cosas que no funcionaban, pero ya me adapté y vuelvo a sentir que uso mi dispositivo de forma segura
    Siento que el dispositivo es mío, y no tengo que preocuparme por quién me está espiando o qué función me van a quitar de repente la próxima vez
    [0] https://grapheneos.social/@GrapheneOS/113917226566692707

    • De las ventajas de GrapheneOS, no creo que destacaría la duración de la batería. La capa de compatibilidad con Google Play Services consume muchísima batería. Incluso estando en espera toda la noche se pierde entre 20 y 30%
    • Me parece raro que la gente siga quejándose de una actualización de software que evita que una batería de 4 años explote. Y más cuando la misma empresa repara el teléfono gratis o, si quieres, te da 50 dólares
    • GrapheneOS es realmente bueno. Antes usé LineageOS durante años, así que la duración de la batería ya era aceptable
      Pero el control de acceso general y la función de revisar cada pocos meses las apps que casi no uso son muy prácticos. Eso sí, no hago banca en línea desde el teléfono. Para quienes sí lo hacen, puede ser complicado en la práctica. Lo único que no me gusta es que solo funcione en Google Pixel
  • Creo que GrapheneOS es uno de los proyectos más importantes en marcha actualmente. Mucha gente lleva en el bolsillo un dispositivo de vigilancia de propósito general sin saber cuántos permisos está entregando
    No tienen control sobre estos dispositivos, y ni siquiera entienden ese hecho. GrapheneOS ofrece una forma de resistirse. Es difícil renunciar a la comodidad de un teléfono moderno, pero con GrapheneOS puedes conservar el 90% de esa comodidad y reducir mucho la vigilancia y la superficie de ataque
    Ahora estaría bueno tener un Pixel con 2 interruptores físicos grandes. Un deslizador en cada lado: uno para apagar los dispositivos inalámbricos y otro para apagar los sensores (cámara, micrófono). Cuando quieras hacer una llamada, subes el deslizador grande para activar la cámara y el micrófono
    Gracias a strcat y al equipo. Si no usas GrapheneOS, vale la pena considerarlo. Puedes donar aquí: https://grapheneos.org/donate Si tienes habilidades de programación adecuadas, también podrías participar

    • En su futuro hardware propio planean incluir un interruptor de bloqueo de sensores, pero en un dispositivo de cómputo principal tiene menos valor de lo que la gente cree
      Si el dispositivo es atacado con éxito, pueden llevarse todos los datos: documentos, fotos, videos, historial del navegador, sesiones iniciadas, contraseñas, etc. Mientras los sensores estén encendidos, también pueden controlarlos, incluidas las llamadas y demás
      Un interruptor para apagar todos los dispositivos inalámbricos es mucho menos útil en este modelo de amenaza. Incluso las apps comunes saben poner datos en cola para enviarlos después. Si el objetivo es evitar el rastreo de ubicación, hay que apagar no solo los dispositivos inalámbricos, sino todos los dispositivos inalámbricos y sensores. Podría ser potencialmente útil en una situación donde un atacante pueda explotar el firmware inalámbrico, pero no pueda pasar al sistema operativo gracias al aislamiento IOMMU de GrapheneOS y a su kernel y controladores en espacio de usuario reforzados. Sin embargo, gracias al arranque verificado, si los dispositivos inalámbricos no tienen un estado persistente importante, el acceso desaparece al reiniciar, siempre que el reinicio haga un ciclo de energía de los dispositivos inalámbricos
  • Me da curiosidad qué tan “privado” es GrapheneOS
    Quisiera saber cuánto se gana al cambiarse, en comparación con lo que queda en Android de base
    Edición: esta página parece bastante completa — https://staging.grapheneos.org/features

    • De forma predeterminada no tiene servicios de Google, así que la privacidad es muy fuerte. En cambio, puedes instalar fácilmente los servicios de Google como apps normales sin privilegios, y funcionan casi igual que en la instalación privilegiada de otras versiones de Android, pero con más control para el usuario y con algunos accesos restringidos por defecto
      También puedes desactivar el permiso de acceso a internet para apps no deseadas, para que no puedan enviar datos “a casa”
      La mayoría de las demás ventajas son menos visibles. Tiene un asignador de memoria reforzado que hace mucho más difíciles distintos tipos de vulneraciones de seguridad, y también hay muchos menos servicios innecesarios en segundo plano consumiendo recursos. En el sitio web hay más información sobre esto, y vale la pena leerla
    • La página de funciones que enlazaste es el mejor lugar para ver un panorama de lo que ofrece. Enumera qué cambia y qué agrega en comparación con el Android Open Source Project más reciente o con el Pixel OS de base
      Muchas funciones importantes están reunidas en una sola sección; en particular, la sección de protección contra exploits y sus subsecciones cubren una gran parte de lo que ofrece en términos de seguridad. Salvo cambios menores, la mayoría está incluida ahí. Además, cuando una función determinada pasa a formar parte del Android estándar, la eliminan de la lista, y también han logrado incorporar varias funciones que implementaron al kernel de Linux o al Android Open Source Project
      Aquí hay un ejemplo que muestra el efecto de las mejoras de seguridad: https://discuss.grapheneos.org/d/14344-cellebrite-premium-ju...
      Más abajo en el hilo también se publicaron documentos de Cellebrite Premium de febrero de 2025, y el panorama general es básicamente similar
      https://discuss.grapheneos.org/d/20401-grapheneos-improvemen... incluye algunos detalles sobre cómo mejoraron la defensa contra la extracción de datos desde principios de 2024
      El Pixel OS de base es, en términos generales, AOSP con las apps de Google profundamente integradas. Pixel no cambia realmente algo en comparación con el código de AOSP, sino que reemplaza varios componentes por los suyos y agrega overlays, apps, etc. AOSP ya incluye lo necesario para lo que quieren ofrecer. A Google Play y a varias apps se les da amplio acceso privilegiado mediante permisos privilegiados, políticas SELinux MAC/MLS (incluidas en AOSP), varias listas de permisos, etc. Además, usa Play Services y otros componentes como backend para varias API de AOSP
      Una de las funciones principales es la capa de compatibilidad con Google Play en sandbox. Esto permite ejecutar Google Play services, Google Play Store, Google Search, etc., como apps normales en sandbox, sin ningún acceso especial. El usuario ni siquiera necesita conceder permisos comunes no privilegiados, como contactos o ubicación, para usar la mayoría de las funciones. Sin embargo, algunas funciones sí requieren esos permisos, como compartir ubicación en Google Maps o sincronizar Google Contacts
    • GrapheneOS no es para el usuario común de todos los días. Solo encaja bien si no usas apps que dependen de Google Play, como Steam o Discord. Si usas AT&T, tampoco funcionan el identificador de llamadas ni el buzón de voz
      Es un sistema operativo para personas que valoran más la privacidad y la seguridad que un teléfono cómodo para el uso diario. No es para el público general en absoluto
  • De verdad quería que me gustara GrapheneOS, pero se sentía más bloqueado que Android de base. Para empezar, la razón principal por la que quiero un sistema operativo personalizado es porque quiero controlar directamente el dispositivo que poseo
    GrapheneOS se siente más como pasar el control de mi teléfono de Google a los operadores de GrapheneOS. No tengo voz sobre cómo debe comportarse mi teléfono
    GrapheneOS parece considerar que los usuarios no pueden ser confiables para manejar sus propios dispositivos. Aun así, es como si dijeran que no hay de qué preocuparse, que ellos saben qué es lo mejor y que su control es un tipo de control completamente distinto al de Google. La estructura es, básicamente, “solo confía en nosotros y todo estará bien”
    Después de unos meses me pasé a LineageOS

    • Me da curiosidad saber de qué formas concretas lo sentiste “más bloqueado” que Android de base. Aunque no se recomienda, si quieres también puedes instalar Magisk y root, y no intentan impedirlo
      La página principal de GrapheneOS dice: “sistema operativo móvil privado y seguro con compatibilidad con apps de Android”
      Hay que entender que “seguridad” y “dejar que el usuario decida a voluntad cómo se comporta el teléfono” van en direcciones opuestas. Si el usuario puede saltarse el sandbox con un solo toque, el teléfono no puede ser seguro. En un sistema Linux, el usuario podrá decidir muchas cosas, pero eso no significa que sea seguro. Con una sola línea como bash -c "$(curl -fsSL [http://](<http://>;)... te pueden comprometer
  • Hace poco instalé GrapheneOS en un Pixel 4a de repuesto, y el proceso se hizo mediante una ventana del navegador. Al principio pensé que tendría que descargar algo como un flasher de firmware, pero la página web actualizó el dispositivo. Fue impresionante
    Otra cosa que quiero mencionar es que viene con Chromium instalado, así que, en vez de conectarse a Google Play en sandbox y demás, se pueden instalar apps web progresivas. Las apps web progresivas que probé se veían casi igual que en iPhone o en escritorio
    Por supuesto, a las apps web progresivas todavía les falta mucho para ser un reemplazo completo, pero en teoría es posible. Un sistema operativo móvil independiente y apps independientes de la plataforma, sin Apple/Google ID y sin tienda de apps. Ese era el objetivo de esta instalación de prueba, y efectivamente funcionó

  • Algo que me gustó de GrapheneOS cuando compré recientemente un Pixel 9 nuevo fue que la instalación era muy fácil usando solo mi antiguo teléfono Pixel.
    El instalador está basado en WebUSB, así que funciona en el navegador Vanadium. Pude conectar los dos teléfonos con un cable USB e instalar el sistema operativo en el teléfono nuevo desde el navegador.
    Lo que actualmente falta es una función de “transferencia” o de copias de seguridad. No hay una buena solución aparte de mover las apps manualmente y, cuando sea posible, usar las funciones integradas de importación/exportación de cada app.

    • En Configuración > Sistema > Copia de seguridad hay un sistema integrado de copias de seguridad cifradas. Funciona de forma similar al sistema de transferencia entre dispositivos de Google Play.
      Usa el mismo modo de transferencia entre dispositivos de la infraestructura de copias de seguridad de Android, y debería respaldar exactamente los mismos datos que transfiere el sistema de transferencia de Google Play. Como usa el modo entre dispositivos, respalda muchos más datos que las copias de seguridad en la nube de Google Play.
  • Deberían normalizar que vuelva a haber un menú de capturas de pantalla en la navegación. No hay capturas de pantalla ni en redes sociales ni en el sitio web. Parece un sistema operativo basado en texto.

    • GrapheneOS se ve casi idéntico a AOSP y no agrega funciones visuales, así que las capturas de pantalla no tendrían mucho sentido.
  • Llevo años siguiendo GrapheneOS, pero sigo dudando por una sola cosa: la grabación automática de llamadas.
    Quiero hacer el cambio.

    • Es una función planificada, pero no tiene alta prioridad. Hay muchas otras cosas que queremos implementar, así que es difícil llegar a esto. La agregaremos algún día. Tenemos que contratar más desarrolladores y crecer para poder hacer más.
    • Uso la app ACR Phone junto con la app APH, y le quito el permiso de red.
    • ¿No hay apps que hagan eso?