GrapheneOS nedokončil port na Pixel 11, protože v něm chybí značkování paměti
Tým GrapheneOS oznámil 29. srpna 2026, že po týdnu práce má port na řadu Pixel 11 hotový jen zčásti a dokončit ho neumí. V čipu Tensor G6 chybí hardwarové značkování paměti MTE, které měl každý Pixel od osmé generace. Vývojáři radí koupit místo něj Pixel 8, 9 nebo 10.

Tým GrapheneOS zveřejnil 29. srpna 2026, že po týdnu práce má port svého systému na řadu Pixel 11 hotový jen zčásti a dokončit ho nedokáže. Chybí podpora hardwarového značkování paměti – v softwaru, ve firmwaru a podle vývojářů téměř jistě i v samotném čipu. Google ji podle nich vyřadil proto, aby ušetřil.
Pixel 11, 11 Pro a 11 Pro XL Google představil 12. srpna 2026 s novým čipem Tensor G6. Značkování paměti měla dosud každá generace Pixelu od osmé, tedy od října 2023.
Značka na každých šestnácti bajtech
ARM Memory Tagging Extension, zkratkou MTE, přiděluje každému šestnáctibajtovému úseku paměti čtyřbitovou značku. Tutéž značku nese i ukazatel, kterým k tomu úseku program sahá. Když se obě při čtení nebo zápisu rozejdou, čip přístup zastaví a proces ukončí. Tím padá celá třída chyb, kdy program sáhne mimo vyhrazené místo nebo do paměti, kterou už vrátil systému.
Jak velká ta třída je, doložil sám Google. Podle jeho bezpečnostního blogu ze září 2024 tvořily chyby v práci s pamětí v roce 2019 celých 76 % zranitelností Androidu; v roce 2024 to bylo 24 %, protože nový kód přešel na jazyky, které takovou chybu neumožňují.
Android sám ale MTE ve výchozím stavu nezapíná. Od Androidu 16 ho pro několik procesů zapíná režim Advanced Protection Mode. GrapheneOS ho proti tomu podle vlastního vyjádření používá napříč celým základem systému včetně jádra a vypnutý ho má jen u několika procesů vázaných na konkrétní přístroj. Uživatel si ho navíc může zapnout i pro doinstalované aplikace. Právě proto je pro tenhle systém vypuštění MTE tvrdší rána než pro samotný Android – a GrapheneOS zároveň píše, že režim Advanced Protection na Pixelu 11 už po zapnutí nežádá restart telefonu, protože nemá co zapínat.
Ze zavaděče zmizely i názvy funkcí
Vedle slova vývojářů je k dispozici i rozbor zavaděče. Server Notebookcheck 31. srpna 2026 popsal práci vývojáře vystupujícího jako Romashka, který zavaděče Pixelu 10 a Pixelu 11 rozebral disassemblerem. V tom starším jsou názvy funkcí jako gs_mte_enable, ladicí hlášky i skrytý příkaz fastboot_oem_cmd_mte. V novějším nezůstala ani jedna zmínka. Kdyby Google funkci jen vypnul přepínačem, ty názvy by v kódu dál ležely nevyužité.
Týž článek pracuje s uniklými interními dokumenty Googlu, podle kterých byla podpora MTE v seznamu prioritních vlastností nové vyrovnávací paměti a později v něm byla červeně přeškrtnuta. Ověřit se to zvenčí nedá a Google se k věci nevyjádřil.
Ve výkonu to zadarmo není
Značkování paměti má cenu, kterou nedávno změřila skupina z University of Texas v Austinu, Kalifornské univerzity v Berkeley, Googlu a firmy Ampere Computing. Práce ARM MTE Performance in Practice, přijatá na konferenci Usenix Security 2026 a zveřejněná 16. ledna 2026, měřila MTE na jádrech Pixelu 8 a 9, na serverovém jádru AmpereOne a předběžně i na čipu Apple M5. Režie bývá podle autorů mírná, ale u některých testů dosáhlo zpomalení až 6,64násobku.
Rozptyl je přitom veliký a závisí na tom, jak konkrétní čip značky ukládá a porovnává. Notebookcheck z té práce čte, že serverové jádro Ampere a Apple M5 ztrácejí v průměru jen dvě až tři procenta. Samotné značky zaberou 3,125 % paměti – čtyři bity na každých šestnáct bajtů – a GrapheneOS z toho odvozuje i úsporu, kterou Google vypuštěním získal: při ceně čipu kolem 150 dolarů a čtvrtině plochy zabrané vyrovnávací pamětí vychází na dolar a půl na telefon. Sami k tomu dodávají, že to není podložený odhad.
Co Pixel 11 naopak umí
Jedenáctá generace přinesla i posun opačným směrem. Ověřené spuštění systému přešlo na postkvantový podpis ML-DSA, telefon dostal bezpečnostní čip Titan M3 a IMS od Samsungu nahradilo řešení z AOSP. GrapheneOS to potvrzuje a výslovně odmítá výklad, že by odebrání MTE mířilo proti němu: Pixel 11 podle nich dál plně počítá s během cizího systému a dovolí nastavit vlastní veřejný klíč pro ověřené spuštění.
MTE není zámek, ale síto. Značka má čtyři bity, takže na šestnáct hodnot; jeden přístup mimo vyhrazené místo z šestnácti tedy trefí správnou značku náhodou a projde. Majitele telefonu se navíc netýká většina toho, čím si běžně uškodí – phishing, oprávnění vyžádaná podvodnou aplikací ani převzatý účet s chybami v práci s pamětí nesouvisejí. Nasazení, pro které GrapheneOS existuje, je jiné: řetězce útoků bez jediného kliknutí, které míří na novináře a politicky exponované lidi.
Kam se GrapheneOS posune
Vývojáři zatím nerozhodli, jestli Pixel 11 podpoří částečně, nebo generaci přeskočí. Zvažují i náhradní řešení v podobě nástroje HWASan pro jádro a vybrané části systému, s dvojnásobnou režií procesoru a čtvrtinovou navíc na paměti; podle vlastních slov to zdaleka nepokryje totéž. Uživatelům mezitím radí zůstat u Pixelu 8, 9 nebo 10 a doufají, že se značkování vrátí s dvanáctou generací.
Druhá cesta vede pryč od Pixelů. Qualcomm podle GrapheneOS podporu MTE konečně přidal do čipu Snapdragon 8 Elite Gen 5, kdežto o stupeň nižší Snapdragon 8 Gen 5 ji kvůli chybě v křemíku nemá, ačkoli ji mít měl. Prvním nepixelovým telefonem s oficiální podporou GrapheneOS má být nástupce modelu Motorola Signature (2026) – ten sám MTE nakonec nedostal – a systém k němu slibuje sedm let aktualizací.
Zdroje
- GrapheneOS: oznámení o nedokončeném portu na Pixel 11 (29. 8. 2026) a navazující odpovědi k ceně MTE, Qualcommu a Motorole
- Google: představení Pixelu 11 (12. 8. 2026)
- Google Security Blog: podíl chyb v práci s pamětí v Androidu
- ARM MTE Performance in Practice, Usenix Security 2026
- Notebookcheck: rozbor zavaděče a uniklé dokumenty (31. 8. 2026)
- Privacy Guides: shrnutí případu (29. 8. 2026)