Проект GrapheneOS публично раскритиковал Google за то, как тот распоряжается патчами безопасности Android. Претензия касается сентябрьского Pixel Update Bulletin 2026 года: в нём есть исправления сверх обычного месячного Android Security Bulletin, и часть этих дополнительных патчей затрагивает стандартный платформенный код Android — тот, что работает не только на устройствах Pixel.
По словам GrapheneOS, ни один из этих платформенных патчей не дошёл ни до регулярного месячного бюллетеня, ни до приватных предварительных патчей, из которых сторонние производители обычно берут исправления для своих сборок. При текущем темпе они не попадут к OEM-производителям, кроме Google, до выхода Android 17 QPR2 в декабре 2026 года.
Google «придерживает» патчи платформы
Сам проект характеризует ситуацию как «gatekeeping security patches to the standard Android platform code from Android OEMs» — то есть удержание патчей безопасности платформенного кода Android от производителей.
Речь идёт о задержке до трёх месяцев: исправления, уже доступные на Pixel, остаются недоступными для остальной экосистемы Android до конца года. Для сравнения: обычный цикл ежемесячных обновлений безопасности предполагает, что патчи платформы становятся доступны всем участникам рынка одновременно.
Новые API QPR1 не попали в AOSP
Вторая претензия касается Android 17 QPR1: по данным GrapheneOS, релиз принёс новые разработческие API, которые так и не появились в AOSP. Проект утверждает, что такого не случалось со времён Android Honeycomb.
Отчёт Google о различиях в API это подтверждает. Сравнение Android 17 и QPR1 показывает один новый пакет — android.hardware.hid — и изменения в шестнадцати других, включая android.media, android.os, android.provider, android.telecom и android.view.
GrapheneOS уже портировал свой код на QPR1, но разрешения на публикацию этой работы у проекта нет. Пока он вместо этого переносит прошивку Pixel, драйверы ядра, драйверы пользовательского пространства и HAL из QPR1 обратно на Android 17.
Задержка с исходниками по GPL
Третий пункт — повторяющаяся проблема с соблюдением лицензии GPL. Google не спешит выполнять запрос на исходный код. GrapheneOS запросил исходники для сборки CD1A.260905.001.A1 1 сентября, а доступ получил только спустя более двух недель.
По отдельности ни одна из трёх проблем не выглядит катастрофой: задержка патча на три месяца, приостановленный выпуск API, двухнедельное ожидание исходников — каждую можно было бы счесть единичным случаем. Вместе они складываются в устойчивую картину: Google удерживает исправления безопасности от широкой экосистемы Android, впервые за более чем десятилетие не отдаёт новые API в AOSP и затягивает выполнение требований GPL.
Претензии выходят за пределы патчей
Отдельная линия недовольства — планы Google по регулированию экосистемы приложений Android. Компания движется к тому, чтобы обязать каждого разработчика приложений — в Play Store, F-Droid или где угодно ещё — регистрироваться у неё. С 2027 года это будет означать передачу юридического удостоверения личности и подтверждения ключа подписи до того, как приложение сможет запуститься на любом сертифицированном устройстве.
Установка непроверенного приложения в таких условиях потребует включения режима разработчика, обязательного 24-часового ожидания и подтверждения нескольких предупреждающих экранов. GrapheneOS — одна из десятков организаций, подписавших кампанию Keep Android Open против этих планов, вместе с F-Droid, Electronic Frontier Foundation и Free Software Foundation.
Что это значит для администраторов и бизнеса
Для организаций, использующих Android-устройства не от Google, задержка платформенных патчей означает более длинное окно уязвимости. Если производитель вашего устройства получает исправления только через Android 17 QPR2 в декабре, то исправления, уже работающие на Pixel, месяцами остаются неприменимыми на парке других вендоров.
Практический вывод прост: не полагайтесь на то, что ежемесячный патч-бюллетень закрывает все известные дыры платформы. Проверяйте, какие именно исправления вошли в обновление вашего вендора, и учитывайте, что часть платформенных патчей может до вас не дойти в этом цикле. Для парков мобильных устройств в компаниях это аргумент в пользу политик, ограничивающих установку приложений из недоверенных источников, — независимо от того, что решит Google к 2027 году.
Тем, кто собирает собственную мобильную инфраструктуру на открытых решениях, стоит держать в уме и другие примеры того, как сообщество обходит закрытые места платформы: от функции duress PIN в GrapheneOS до запуска Microsoft 365 на Linux через Bottles. А GNOME 51 с входом по passkey показывает, куда движется аутентификация на настольных системах, пока мобильная экосистема решает свои вопросы с патчами и API.
Частые вопросы
Кого касается эта ситуация?
В первую очередь — владельцев устройств Android не от Google: смартфонов Samsung, Xiaomi, Nothing и других производителей, которые получают патчи через собственные сборки на базе AOSP. Также она затрагивает разработчиков кастомных прошивок, включая сам GrapheneOS, и организации, у которых в парке есть такие устройства.
Что именно задерживает Google?
Патчи безопасности для стандартного платформенного кода Android, которые вошли в сентябрьский Pixel Update Bulletin 2026, но не попали в обычный месячный Android Security Bulletin и в приватные предварительные патчи для OEM. По оценке GrapheneOS, до сторонних производителей они дойдут только с Android 17 QPR2 в декабре.
Насколько велика задержка?
Речь идёт о периоде до трёх месяцев — с сентябрьского бюллетеня до декабрьского релиза QPR2. Для патчей безопасности это существенное окно, в течение которого устройства не от Google остаются без исправлений, уже доступных на Pixel.
Что такое Android 17 QPR1 и почему это важно?
QPR — квартальный выпуск платформы (Quarterly Platform Release). В QPR1, по данным GrapheneOS, появились новые разработческие API, которые не были добавлены в AOSP. Это нарушает обычную практику, когда API сначала попадают в открытый AOSP, а затем используются производителями.
Правда ли, что новые API не попадали в AOSP со времён Honeycomb?
Так утверждает GrapheneOS. Проект называет нынешнюю ситуацию первой с эпохи Android Honeycomb. Отчёт Google о различиях в API подтверждает сам факт расхождения: между Android 17 и QPR1 появился пакет android.hardware.hid и изменения в шестнадцати других пакетах.
Что за история с GPL?
GrapheneOS запросил исходный код сборки CD1A.260905.001.A1 1 сентября 2026 года, а доступ получил более чем через две недели. Google обязан предоставлять исходники по GPL, и проект называет такую задержку повторяющейся проблемой соблюдения лицензии.
Что такое кампания Keep Android Open?
Это инициатива против планов Google обязать всех разработчиков Android-приложений регистрироваться в компании. Помимо GrapheneOS её подписали F-Droid, Electronic Frontier Foundation и Free Software Foundation. С 2027 года регистрация, по планам Google, будет включать передачу юридического удостоверения личности и подтверждения ключа подписи.
Может ли администратор что-то сделать прямо сейчас?
Установить исправления, которые уже доступны для вашей модели, и не рассчитывать, что очередной месячный бюллетень закроет все платформенные уязвимости. Если в парке есть устройства не от Google, стоит выяснить у вендора, когда он планирует включить патчи из сентябрьского Pixel Update Bulletin в свою сборку.
Источник: itsfoss.com