microG 的隐私设计:可选连接与标识符剥离
设计哲学:opt-in 而非全有全无
官方 Play Services 是"装了就全量工作",microG 把每个对外连接拆成独立开关:
- 不需要推送就关掉云消息,对应的持久连接与每日设备注册随之消失。
- 不登录谷歌账号,账号相关请求完全不会发生。
- 设备注册、设备证明等服务各自独立授权,装完默认状态一目了然。
数据层面做了什么
- 标识符剥离:官方框架向谷歌发请求时通常携带 MAC 地址、IMEI 等设备标识;microG 在这些请求里剥掉真实标识,需要时用随机但格式合法的值顶替。这一点在项目 Wiki 的网络连接说明中有明确记载。
- 广告 ID 禁用:以预置 microG 的 CalyxOS 文档为例,谷歌广告 ID 被完全停用。
- 登录的最小暴露:开启账号登录后,首次注册时会向谷歌发送账号名;不登录则连这一点都没有。
仍然存在的连接
microG 不假装"零谷歌连接":开启推送就必然连接推送服务器,过设备验证就必然请求验证接口。项目 Wiki 列出了全部会触达的谷歌域名及其触发条件——关掉对应开关,连接随之停止。换句话说,它给你的是一张可勾选的清单,而不是一个黑盒。
独立验证
安全研究组织 FSFE 在 2025 年末至 2026 年间对 LineageOS 23 上的 microG 做过网络层审查,确认设备注册请求会发送包含机型与系统指纹的数据(数 KB 的 protobuf),microG 的做法是在这类请求中移除真实硬件标识。结论与项目自述一致。