July 27

CalyxOS — приватный Android для людей

Ранее мы делали обзор на GrapheneOS, с которым можно ознакомиться здесь.
CalyxOS является дружелюбной альтернативой в мире защищенных систем — это форк Android (AOSP) с акцентом на баланс приватности и повседневного удобства.

CalyxOS — это открытая альтернатива стоковому Android.
Его задача — заменить коммерческую систему с глубоко зашитыми трекерами на прозрачную, контролируемую ОС, которая не шпионит за пользователем.

Проще говоря: это операционка, которая возвращает вам контроль над вашим карманным компьютером.

Что такое сервисы Google и зачем от них отказываться
Стоковый Android на 90% завязан на Google Mobile Services (GMS).
Этот закрытый слой кода:
- Каждую минуту отправляет координаты и логи на серверы корпорации.
- Сканирует окружение и запущенные приложения.
- Намертво привязывает девайс к чужой экосистеме.

Проблема в том, что пользователь не может это отключить. В сфере информационной безопасности это огромная и абсолютно непрозрачная поверхность атаки.

Что делает CalyxOS
CalyxOS — это готовая сборка «из коробки» для осознанных людей.
Он:

  • Полностью вырезает шпионские модули и телеметрию Google.
  • Позволяет заблокировать загрузчик обратно (Verified Boot).
  • Дает детальный контроль над сетевой активностью софта.
  • Поставляется с набором проверенного Open-Source ПО.

Альтернативная реализация Google-сервисов — microG
Обычный Android без Google-сервисов превращает телефон в кирпич: приложения банков, такси и доставки просто не запустятся, а в мессенджерах пропадут пуши. CalyxOS решает это через интеграцию microG.

microG — это свободная и прозрачная open-source реализация закрытых библиотек Google Play Services.
Преимущества:

  • Нативная работа приложений без слежки.
  • Корректно приходят пуш-уведомления.
  • Минимальная нагрузка на процессор и батарею.
  • Отсутствие лишнего закрытого кода в системе.

Если цель — ультра-хардкорная изоляция, выбирают GrapheneOS с изолированными песочницами. CalyxOS — это выбор в пользу готового комфорта без ручной настройки.

Уникальные инструменты контроля
CalyxOS выделяется на фоне других кастомов не просто отсутствием Google, а наличием мощных встроенных утилит, которых сильно не хватает в том же GrapheneOS.

1. Файрвол Datura 🔥
В отличие от стандартной функции Android/GrapheneOS, которая может лишь грубо включить или выключить интернет для приложения, Datura — это инструмент глубокого контроля.
Он позволяет:

  • Раздельно управлять доступом к Wi-Fi и мобильным данным.
  • Полностью блокировать фоновый трафик для подозрительного софта.
  • Изолировать системные приложения (например, закрытую Google-камеру), чтобы они не могли слить данные в сеть.

2. Раздача VPN через точку доступа 📡 - По Wi‑Fi (через точку доступа) - Через USB‑модем (подключение по USB-кабелю) - Через USB-C→Ethernet‑адаптер (по LAN‑кабелю)
Уникальная фишка «из коробки», аналогов которой нет в других ОС без root-прав.
На обычном Android и на GrapeheOS трафик с точки доступа всегда идет в обход активного VPN-соединения на смартфоне. CalyxOS ломает это ограничение: функция «Allow clients to use VPNs» позволяет раздавать уже зашифрованный VPN/Tor трафик на ваш ноутбук или другие девайсы в один клик. (прямо как роутер)

Переломный момент: Кризис и возвращение 2026 года
Проект CalyxOS прошел через тяжелейшее испытание. В августе 2025 года из-за внутренних конфликтов и ухода ключевых основателей разработка фактически встала на паузу.

Почти год система не получала критических обновлений безопасности Android, из-за чего часть комьюнити начала списывать проект со счетов и советовать пользователям возвращаться на сток.

Однако 1 июля 2026 года команда триумфально вернулась с глобальным релизом 7.2.2.0.

Новая модель безопасности:
Главный вывод, который сделали разработчики — инфраструктура проекта должна быть защищена от человеческого фактора.

  • Теперь все сборки прошивки подписываются на изолированных аппаратных HSM-модулях.
  • Скрипты и спецификации этой системы полностью открыты и прошли аудит.
  • Риск того, что злоумышленники или экс-сотрудники смогут скомпрометировать ключи подписи и подменить официальное обновление зловредом, теперь сведен к нулю.

Поддерживаемые устройства
CalyxOS прагматичен в выборе железа. Чтобы система работала корректно, смартфону необходим полноценный Verified Boot с возможностью блокировки сторонних ключей на уровне чипа.

Если раньше проект ориентировался исключительно на линейку Google Pixel, то сегодня список расширился до полноценных рабочих машин на каждый день:

  • Линейка Google Pixel (от старых моделей вплоть до 9-й серии, поддержка 10-й пока в разработке).
  • Смартфоны Fairphone (FP4, FP5).
  • Линейка Motorola (включая свежие Moto G).
  • Модульный европейский SHIFTphone 8.

Альтернативы
Если для вас такой подход кажется слишком компромиссным из-за наличия microG, на рынке есть GrapheneOS — проект, сохраняющий максимально строгую модель изоляции приложений без поблажек для удобства. При этом оригинальные сервисы Google там не вшиты из коробки, а устанавливаются одной кнопкой в меню системы. Это выбор для тех, кому нужна именно хардкорная безопасность, даже ценой некоторых повседневных удобств.

Стоит помнить важный факт для понимания уровня защиты: согласно утечкам, передовые криминалистические комплексы (включая израильский Cellebrite UFED и GrayKey) бессильны против связки Pixel + GrapheneOS начиная как минимум с 8/9-й серий. Также есть неофициальные подтверждения, что российский комплекс «Мобильный Криминалист» не способен взломать систему на базе GrapheneOS. По CalyxOS подобных подтвержденных данных, к сожалению, пока нет.

Итог
CalyxOS эволюционировал. Из проекта, который едва не закрылся из-за внутреннего кризиса, он превратился в практичный инструмент для тех, кто хочет:

  • Полностью контролировать сетевую активность приложений.
  • Исключить коммерческую слежку Google.
  • Раздавать защищенный трафик на другие свои устройства в один тап.
  • Использовать современное, поддерживаемое железо.

⚠️Важно понимать: CalyxOS — это не магическая защита от спецслужб и не «кнопка абсолютной безопасности». Это грамотный элемент архитектуры личной безопасности (OPSEC), созданный для защиты от массовой слежки, а не её конечное решение.

💡Оптимальный сценарий применения в реальной жизни:
CalyxOS отлично подходит на роль «гражданского» смартфона — на него можно ставить подконтрольные государству и следящие приложения, к примеру тежи Госуслуги, банковские приложения, мессенджер MAX и другие сервисы, необходимые для полноценной социальной жизни. В то же время аппарат выступает универсальным шлюзом, который раздает VPN-трафик на второй смартфон с GrapheneOS для критически важных и конфиденциальных задач, причем этот второй девайс, в свою очередь, работает без SIM-карты, что делает его практически не отслеживаемым.