编程手搓工艺技能 开源应用商店F-Droid 2.0刚更新:Google就用24小时等待把侧载门槛拉高了 #Android安卓教程 #漏洞与安全设计 2026-09-25 5K banq
你,正在被一场24小时的等待重新定价!

F-Droid 2.0更新:Google用24小时等待把侧载门槛拉高

--91likeyou---

一个开源应用商店在庆祝自由,一个操作系统厂商在收紧控制,这两件事撞在同一个月发生,这不是巧合!

侧载这个词本身就是一面画歪的墙

侧载(sideloading)这个词,你仔细听,它的前提假设是什么?它假设从官方商店安装应用才是“正常”路径,从其他地方安装就是“旁门的”“非正规的”。这个词汇本身就在暗示:你绕过官方渠道的行为是可疑的,是偏离正轨的。

但是你在Windows电脑上从官网下载一个EXE文件安装软件,从来不需要一个专门的名词来描述这件事,因为这本来就是最正常不过的操作。你在安卓 Releases下载一个APK安装,和在Windows电脑上从官网下载一个EXE安装,本质上是一模一样的动作。为什么后者需要一个带着“旁门左道”意味的名词?

因为有人需要你相信这个区别真实存在。Google的开发者验证机制,本质上不是安全措施,而是一个商业模式保护机制。安卓用户里确实存在一个真实的安全问题:恶意APK通过诈骗短信和钓鱼邮件传播,诱导用户安装。这个问题的存在是事实,但是解决这个问题的路径有很多种,包括安卓本身已有的沙箱机制、权限控制、Play Protect扫描。Google选择的路径——让所有开发者向自己注册——恰好也是对自己商业模式最有利的路径。

把控制权收归中心,再把这种收归叫做“安全”,这是一个经典的话术操作。你没有失去自由,你只是获得了“更安全的体验”。而“高级流程”那个24小时的等待,就是你为所谓“安全”支付的“小代价”。

但是,事情还有另一面。安卓的沙箱机制确实比桌面操作系统更严格,应用的权限控制确实更细粒度,Play Protect的扫描确实能拦截一部分恶意软件。对于不懂技术的用户来说,一个被恶意APK控制的。Google说“我们不是要封杀侧载,我们是为了安全”,这个说法不是完全没有道理。

问题在于,安全和控制的边界在哪里?一个用户花了几千块钱买了一部,他有没有权利决定自己装什么软件?如果他有这个权利,那么“高级流程”那24小时等待的性质就变了——它不是一个安全措施,而是一个劝退措施!

F-Droid 2.0砍掉的东西比加上的更重要

F-Droid 2.0的发布公告里藏着一句非常关键的话:“F-Droid Privileged Extension(FPE)目前不被2.0支持”。FPE是什么?它是F-Droid用来实现后台自动更新的一个系统扩展。有了FPE,F-Droid可以在不弹出安装界面的情况下静默更新应用,用户体验接近Play Store。

但是FPE有一个让安全社区诟病的问题:它需要系统级别的权限,而且只对F-Droid安装的应用有效,对其他商店安装的应用会拒绝更新。F-Droid 2.0的选择是:砍掉FPE,改用安卓系统的“会话安装器”(Session Installer)。

这个决定在F-Droid社区内部引发了讨论,因为会话安装器有一个明显的缺点——它会在安装过程中弹出更多的确认提示。F-Droid的开发者在GitLab上写道:“在很多情况下,使用会话安装器会有额外的用户提示,而FPE不会有这些提示。用户会把这些双重安装提示理解为bug,因为他们不知道为什么会发生这种情况”。

这是一个非常反直觉的决策。F-Droid在Google收紧侧载控制的同时,主动降低了自己的自动化程度,增加了用户操作步骤。从表面上看,这像是自断双臂,让F-Droid在和Play Store的竞争中更加没有吸引力。一个被广泛使用的自动更新功能,为什么要主动砍掉?

这个决策的代价是真实的。那些使用LineageOS for microG的用户,如果他们的设备版本较旧,不支持会话安装器,那么在F-Droid 2.0之后,他们将失去自动更新能力。F-Droid的开发者承认了这一点,并表示正在探索恢复FPE的开发工作。但是恢复FPE的前提是,Google继续允许系统级的安装扩展存在——而Google的整个开发者验证机制的方向,就是在减少这种系统级扩展的生存空间。

F-Droid砍掉FPE,不是在放弃功能,是在放弃幻想——幻想可以在Google越来越收紧的系统里,继续用系统特权来维持一个“像Play Store一样方便”的体验!

Droid-ify没有FPE依赖,这件事比界面好看重要得多

Hacker News上的讨论帖里,有一个反复出现的模式:大量用户说他们在用第三方F-Droid客户端,而且已经用了好几年。Droid-ify、Neo Store、F-Droid Basic,这些客户端的共同特点是:界面更现代,后台更新更可靠,而且不需要FPE。一个用户说:“我因为F-Droid的界面太糟糕,而且那个特权扩展在我的LineageOS,所以用了好几年的Droid-ify”。

但是F-Droid的开发者eighthave在讨论中提醒了一个容易被忽略的事实:很多第三方客户端仍然在使用index-v1格式的仓库索引,这个格式使用的是SHA1签名。SHA1在密码学上已经被认为不再安全,碰撞攻击在理论上可行。F-Droid官方客户端已经迁移到了index-v2格式,使用更强的签名算法。

Droid-ify和Neo Store的界面更好看,后台更新更可靠,但是它们可能没有F-Droid官方客户端那样严格的安全标准。一个用户在Hacker News上说:“我喜欢Droid-ify,但后来意识到它用的是SHA1签名的索引,我就换回了F-Droid Basic”。另一个用户说:“F-Droid Basic是目前最好的F-Droid客户端,比Neo Store和Droid-ify都少bug,而且少一层信任”。

这里有一个真实的选择摆在每个安卓用户面前:你要好看的界面和可靠的自动更新,还是要更严格的安全标准?但是这个问题的前提是这两个东西不能兼得。F-Droid 2.0的目标就是让官方客户端同时拥有好看的界面和可靠的后台更新,而且不需要牺牲安全标准。F-Droid 2.0的界面重写用的是Kotlin Compose,和Droid-ify用的是同一套技术栈。F-Droid 2.0的后台更新用的是安卓官方的会话安装器API,不需要系统特权。

从技术上讲,F-Droid 2.0应该能够同时满足“好看”和“安全”这两个需求。但是用户会回来吗?Droid-ify的用户已经习惯了Droid-ify的界面和操作方式。F-Droid 2.0的界面是新的,但也是陌生的。一个用户在讨论中说:“2.0的界面确实比1.x好多了,但是我还是用Droid-ify,因为我已经习惯了,而且它没有出过什么问题”。

这就是切换成本的真实力量。F-Droid 2.0在技术上可能更好,但是在用户习惯上,Droid-ify已经建立了自己的护城河。一个开源项目的命运,有时候不取决于代码质量,取决于用户第一次打开它时的那个瞬间——是困惑还是顺手,是“这什么鬼”还是“哦,就这样”!

24小时之后你的

让我们回到那个24小时的等待。Google说这是“高级流程”,是给超级用户准备的通道。但是“超级用户”这个词本身就是一种筛选机制。它把用户分成两类:一类是需要官方批准才能安装应用的普通用户,另一类是有能力完成“高级流程”的超级用户。这个分类的标准是什么?不是技术能力,是耐心。你有多愿意为了安装一个Google不认可的应用而等待24小时?

这个筛选机制的效果是:绝大多数用户会在第一次遇到24小时等待的时候放弃,然后去Play Store搜索一个“替代品”。Play Store里当然有替代品,但是那些替代品可能带有广告、可能收集你的数据、可能在某次更新之后变成一个完全不同的应用。这就是Google的开发者验证机制真正保护的东西——不是用户的安全,是Play Store作为默认分发渠道的垄断地位。

F-Droid 2.0的发布,放在这个背景下看,就不仅仅是一个应用商店的版本更新。它是一个开源项目在Google收紧控制之前,主动调整自己的技术架构,从依赖系统特权转向依赖公开API。这个调整是痛苦的,因为会话安装器的用户体验不如FPE流畅,因为F-Droid 2.0没有FPE支持,因为后台更新在旧设备上可能失效。但是F-Droid选择了一条更难的路,因为这条路更长。

一个用户能不能在自己的,这个问题听起来很基础,基础到你觉得不应该需要讨论。但是2026年的现实是:这个问题的答案正在被重新定义。安卓的自由广场正在被浇筑水泥墩,每一根水泥墩都是一个24小时的等待,都是一个“高级流程”的按钮,都是一个“未验证开发者”的标签。F-Droid 2.0在广场上支起了一个新摊位,摊位更漂亮了,但是广场本身正在缩小。

Google的计划里有一个细节值得注意:开发者验证机制只覆盖通过Google Mobile Services(GMS)框架分发的应用,不影响Android Open Source Project(AOSP)本身。这意味着如果你用的是GrapheneOS或LineageOS这类不依赖GMS的系统,你不会遇到24小时等待。但是GrapheneOS需要一部Pixel,而Pixel——即便是二手——通常也在300美元以上。一个用户的选择权,正在和他的钱包厚度挂钩。你的,但装什么软件的决定权,正在从你手里滑走。这场关于控制的拉锯战,才刚刚开始!

 

🔥 热词:#开源应用商店下载app最新版本更新内 · #google商店下载等待中 · #google商店下载软件一直显示等待中怎么办 · #Google应用商店打不开怎么办 · #Google应用商店脚本安装 · #google应用商店的下载方式 · #google应用商店为什么打不开 · #google应用商店apk