iOS 26 开源虚拟机实测:完整越狱系统,Mac 上直接运行
2026 年初,安全研究员 wh1te4ever(Hyungyu Seo)在 Twitter 上展示了一台在 Mac 上运行的虚拟 iPhone——不是 Xcode 模拟器,而是一个完整的、经过越狱的 iOS 26 系统。这个项目迅速引爆了安全社区,GitHub 仓库 vphone-aio 在短短数周内获得超过 6,700 颗星,而更成熟的 CLI 工具 vphone-cli 更是接近 10,000 星。
这到底是怎么做到的?它对 iOS 开发者和安全研究者意味着什么?本文带你从技术原理到实际操作,全面实测这个 2026 年最受关注的开源虚拟机项目。
什么是 vphone:iOS 虚拟机项目全解
vphone 并不是一个传统意义上的”iOS 模拟器”。它利用 Apple 自己的 Private Cloud Compute(PCC) 固件中发现的虚拟机组件,在 Mac 上通过 Apple Virtualization.framework 启动一个真正的 iOS 虚拟机。
两个关键项目
| 项目 | 作者 | Stars | 特点 |
|---|---|---|---|
| vphone-aio | 34306 | 6,700+ | 预构建镜像,一键脚本运行,12GB 压缩包 |
| vphone-cli | Lakr233 | 9,900+ | CLI 工具,支持多版本 iOS,5 种固件变体,MIT 协议 |
vphone-aio 适合想快速体验的用户——下载 12GB 的分割压缩包,运行一个脚本,通过 VNC 连接即可看到完整的 iOS 桌面。
vphone-cli 则是面向开发者和研究者的正式工具,提供完整的 VM 生命周期管理(创建、克隆、导出、导入),支持从 iOS 26.1 到 iOS 27.0 的多个版本,并提供 5 种不同级别的固件变体。
💡 推荐:如果你不是只想快速看一眼,直接使用 vphone-cli。vphone-aio 的维护者自己也建议转向 vphone-cli 以获得更好的更新和支持。
为什么这个项目重要
1. 它不是模拟器——是真正的 iOS
Xcode Simulator 只是模拟 iOS 的 API 行为,无法运行真实的 App Store 应用、无法测试推送通知、无法验证设备级安全机制。vphone 运行的是真实的 iOS 内核,拥有完整的 Darwin 内核、APFS 文件系统和 Apple 安全子系统。
2. 完整越狱,开箱即用
选择 jb 变体后,虚拟机会自动安装 Sileo(包管理器)和 TrollStore,拥有完整的 root 访问权限。这意味着你可以:
- 安装任何未经 Apple 审核的 tweak
- 修改系统文件和行为
- 进行内核级调试和分析
- 研究 iOS 安全机制的内部实现
3. 基于 Apple 自己的研究基础设施
这个项目的核心发现是:Apple 在 PCC 固件中内置了代号为 vphone600ap 的虚拟机组件——本质上是一个”iPhone 研究环境虚拟机”。无论是 Apple 有意为安全研究者提供的工具,还是一次意外的固件泄露,这个发现让社区首次获得了在消费级硬件上运行完整 iOS 的能力。
技术原理:如何在 Mac 上模拟 iOS
核心架构
vphone 的技术栈可以拆解为四层:
┌─────────────────────────────────────────┐
│ VNC/SSH 客户端(用户交互层) │
├─────────────────────────────────────────┤
│ Virtualization.framework(Apple 虚拟化) │
├─────────────────────────────────────────┤
│ 修改后的 iOS 固件(boot chain + CFW) │
├─────────────────────────────────────────┤
│ macOS 宿主机(Apple Silicon) │
└─────────────────────────────────────────┘
关键技术点
1. PV=3 平台版本
Virtualization.framework 支持一种私有的平台版本(Platform Version 3),原本用于 Apple 内部的虚拟化研究。vphone 通过设置 ISA=2、BoardID=0x90 来模拟 vresearch101 硬件。
2. BootROM 与 SEP 协处理器
使用 Apple Virtualization.framework 自带的 AVPBooter.vresearch1.bin 作为 BootROM,配合 AVPSEPBooter.vresearch1.bin 处理安全隔 coprocessor。需要修补 image4_validate_property_callback 函数以绕过签名验证。
3. 固件混合
vphone 的自定义固件混合了两个来源:
- cloudOS 26.x:提供 vphone 专用的内核、agx 图形驱动、ANE 神经引擎固件
- iOS 26.x(iPhone 16):提供系统卷、信任缓存、RestoreRamdisk
4. SSV 绕过
Signed System Volume(SSV)是 iOS 的完整性保护机制。vphone 通过修补内核中的 _apfs_vfsop_mount、_authapfs_seal_is_broken 等函数来绕过 SSV 验证,允许加载自定义的根文件系统。
5. TXM 修补
TrustCache Extension Manager(TXM)控制哪些二进制文件可以执行。通过修补 TXM,vphone 允许运行未注册在信任缓存中的二进制文件——这是越狱 tweak 能够运行的基础。
系统要求与安装步骤
硬件与软件要求
| 项目 | 最低要求 |
|---|---|
| 芯片 | Apple Silicon(M1/M2/M3/M4) |
| 系统 | macOS 15+(Sequoia 推荐) |
| 内存 | 16GB+(推荐 32GB) |
| 存储 | 128GB+ 可用空间 |
| 软件 | Xcode + iOS SDK |
⚠️ 重要提示:vphone 目前仅支持 Apple Silicon Mac。不支持 Intel Mac,也不支持 Windows/Linux PC。如果你看到”PC 上运行 iOS 虚拟机”的标题,请注意这里的”PC”指的是 Mac 电脑。
安装 vphone-cli(推荐方式)
第一步:安装依赖
brew install python@3.13 aria2 wget gnu-tar openssl@3 \
ldid-procursus sshpass keystone cmake libusb ipsw zstd
第二步:安装 vphone-cli
brew install zqxwce/tap/vphone-cli
第三步:禁用 SIP 并设置 AMFI
重启进入恢复模式(长按电源键),打开终端:
csrutil disable
csrutil allow-research-guests enable
重启回 macOS 后设置 AMFI:
sudo nvram boot-args="amfi_get_out_of_my_way=1 -v"
再次重启。
第四步:创建虚拟机
一条命令完成整个流程(下载 → 修补 → DFU 恢复 → CFW 安装 → 首次启动):
vphone-cli vm create myphone -V jb
-V jb 表示使用完整越狱变体。
第五步:启动并连接
vphone-cli vm launch myphone
连接方式:
- VNC:
vnc://127.0.0.1:5901(使用 RealVNC 或 macOS 自带的屏幕共享) - SSH:
ssh -p 22222 mobile@<vm-ip>(密码:alpine)
安装 vphone-aio(快速体验)
# 1. 安装依赖
brew install git-lfs wget zstd libimobiledevice
# 2. 克隆仓库(约 12GB,需要 20 分钟)
git clone https://github.com/34306/vphone-aio.git
# 3. 运行脚本
cd vphone-aio
./vphone-aio.sh
# 4. 等待合并和解压(约 15 分钟)
# 5. 连接 VNC:vnc://127.0.0.1:5901
实际使用体验
启动速度与性能
在 M3 Max MacBook Pro(36GB RAM)上的实测数据:
| 操作 | 耗时 |
|---|---|
| VM 创建(首次,含下载) | 约 30-45 分钟 |
| 冷启动到锁屏 | 约 25 秒 |
| 锁屏到主屏幕 | 约 3 秒 |
| 应用启动(系统应用) | 约 1-2 秒 |
| VNC 连接延迟 | 约 50-100ms |
性能表现令人印象深刻。得益于 Apple Silicon 的原生虚拟化支持和 Metal 图形加速,UI 流畅度接近真机水平。
越狱生态
选择 jb 变体后,以下工具已预装或可用:
- Sileo:现代包管理器,替代 Cydia
- TrollStore:免越狱安装永久签名的 IPA
- SSH 访问:root 权限,可自由修改系统文件
- apt 包管理:完整的 Debian 包生态系统
网络与外设支持
- 网络:共享宿主机的网络连接,支持 NAT 模式
- 剪贴板:支持宿主机与虚拟机之间的剪贴板共享
- 键盘:支持 USB 键盘配置
- 触摸屏:VNC 中右键点击模拟 Home 键,双指点击模拟触摸
已知限制
- 不支持 App Store 登录(设备验证限制)
- 部分系统应用在初始化时不要选择日本或欧盟地区(额外的监管检查无法通过)
- 不支持嵌套虚拟化(不能在 VM 里再跑 VM)
- 相机、GPS 等硬件相关功能不可用
五大固件变体对比
vphone-cli 提供 5 种固件变体,适用于不同场景:
| 变体 | 补丁数 | CFW 阶段 | 适用场景 |
|---|---|---|---|
less | 4 | 2 | 保持 iOS 安全机制,最小修改 |
regular | 42 | 10 | AMFI/SSV/Img4/TXM 绕过 |
dev | 53 | 12 | + TXM 权限/调试绕过 |
jb | 113 | 14 | + 完整越狱(Sileo + TrollStore) |
exp | 141 | 18 | JB 超集 + 反 VM 检测研究补丁 |
选择建议:
- 想快速体验越狱 →
jb - 做安全研究需要最大灵活性 →
exp - 只想在干净环境中测试应用 →
regular
使用场景
1. iOS 开发者测试
- 在越狱环境中测试应用的鲁棒性
- 验证应用对非标准环境的适应能力
- 调试推送通知、后台任务等需要真实 iOS 的功能
- 配合 vphone-mcp 实现 AI 驱动的端到端测试
2. 安全研究
- iOS 内核漏洞分析与复现
- 越狱开发和新 tweak 编写
- Apple 安全机制(AMFI、SSV、TXM)的逆向工程
- 支持 GDB 实时内核调试
3. 应用兼容性测试
- 测试应用在不同 iOS 版本上的表现
- 快速克隆 VM 进行并行测试
- 导出/导入 VM 状态用于回归测试
4. 教育与学习
- 学习 iOS 内部架构和启动流程
- 理解 Apple 安全子系统的实现细节
- 研究移动操作系统虚拟化技术
与 Xcode Simulator / Corellium 对比
| 特性 | vphone-cli | Xcode Simulator | Corellium |
|---|---|---|---|
| 真实 iOS 内核 | ✅ | ❌(模拟) | ✅ |
| 越狱支持 | ✅ | ❌ | ✅ |
| 价格 | 免费开源 | 免费 | 商业付费 |
| 硬件要求 | Apple Silicon | 任何 Mac | 云端 |
| App Store | ❌ | ❌ | ✅ |
| 多版本支持 | iOS 26-27 | 最新 SDK | 多版本 |
| 内核调试 | ✅(GDB) | ❌ | ✅ |
| 自动化测试 | ✅(MCP) | ✅(XCUITest) | ✅ |
| 法律风险 | 灰色地带 | 无 | 商业授权 |
核心差异:vphone 是唯一一个免费、开源、本地运行、且拥有完整越狱能力的方案。Corellium 功能更强但价格不菲(企业级定价),Xcode Simulator 则根本不是真正的 iOS。
法律与风险提示
合法性分析
- DMCA 豁免:美国版权法存在针对安全研究的豁免条款,但适用范围有限
- Apple 服务条款:在虚拟机中运行 iOS 可能违反 Apple 的软件许可协议
- 固件来源:vphone 使用的固件来自 Apple 公开发布的 PCC 研究和 iOS OTA 更新
- 个人研究:用于个人学习和安全研究通常风险较低,商业使用需谨慎
安全建议
- 不要在越狱 VM 中登录个人 Apple ID
- 不要在生产网络中运行——使用隔离网络
- 定期检查项目更新——安全补丁和 bug 修复
- 了解当地法律——不同司法管辖区对逆向工程和越狱的规定不同
总结评价
优点
- ✅ 免费开源,MIT 协议
- ✅ 真正的 iOS 内核,非模拟器
- ✅ 完整越狱,开箱即用
- ✅ CLI 工具设计优秀,支持 VM 全生命周期管理
- ✅ 活跃的社区和持续的版本更新
- ✅ 支持 MCP 协议,可接入 AI 自动化测试
缺点
- ❌ 仅支持 Apple Silicon Mac
- ❌ 需要禁用 SIP(降低宿主机安全性)
- ❌ 不支持 App Store 和某些 Apple 服务
- ❌ 法律灰色地带,商业使用需谨慎
- ❌ 初始设置门槛较高(需要理解 SIP、AMFI 等概念)
评分
| 维度 | 评分 |
|---|---|
| 功能完整性 | ⭐⭐⭐⭐⭐ |
| 易用性 | ⭐⭐⭐☆☆ |
| 文档质量 | ⭐⭐⭐⭐☆ |
| 社区活跃度 | ⭐⭐⭐⭐⭐ |
| 安全性 | ⭐⭐⭐☆☆ |
总评:vphone-cli 是 2026 年 iOS 安全社区最重要的开源项目之一。它让普通开发者首次能够在消费级硬件上运行完整的、可定制的 iOS 环境。虽然设置门槛不低,且存在法律灰色地带,但对于 iOS 安全研究者和高级开发者来说,这是一个不可多得的工具。
常见问题(FAQ)
Q1:vphone 能在 Windows PC 上运行吗?
不能。vphone 依赖 Apple Silicon 芯片和 macOS 的 Virtualization.framework,目前仅支持 Apple Silicon Mac(M1/M2/M3/M4)。不支持 Intel Mac、Windows 或 Linux。
Q2:运行 vphone 需要禁用 SIP 吗?安全吗?
是的,需要禁用系统完整性保护(SIP)或至少放宽 AMFI 限制。这会降低宿主机的安全保护级别。建议在一台专用的开发机上运行,不要在日常使用的生产机器上禁用 SIP。
Q3:vphone 和 Xcode Simulator 有什么区别?
Xcode Simulator 只是模拟 iOS 的 API 接口,运行的是 macOS 上的模拟进程。vphone 运行的是真正的 iOS 内核和系统框架,支持越狱、内核调试和真实设备行为。如果你需要测试真实的 iOS 行为(而非仅仅是 UI 布局),vphone 是更好的选择。
Q4:可以在 vphone 中安装 App Store 应用吗?
不能直接登录 App Store。但可以通过 SSH 安装 IPA 文件,或使用 TrollStore 安装永久签名的应用。对于开发者,可以使用 vphone-cli 的控制套接字进行自动化安装。
Q5:vphone 是否支持 iOS 27?
是的。vphone-cli 已经支持 iOS 27(截至 2026 年 8 月)。测试环境表显示已验证 iOS 27.0 beta 版本。使用 vphone-cli fw prepare --iphone-version 27.0 即可准备 iOS 27 固件。
希望这篇博客文章对您有所帮助!如果你对 iOS 安全研究或开发者工具感兴趣,还可以查看我们的 Grok iOS 应用完整指南 和 LynxCode AI 全栈开发平台评测。