iOS 26 虚拟机开源实测:完整越狱系统,Mac 上直接运行

iOS 26 虚拟机开源实测:完整越狱系统,Mac 上直接运行

iOS 26 虛擬機開源實測:完整越獄系統,Mac 上直接運行

2026 年初,安全研究員 wh1te4ever(Hyungyu Seo)在 Twitter 上展示了一台在 Mac 上運行的虛擬 iPhone——不是 Xcode 模擬器,而是一個完整的、經過越獄的 iOS 26 系統。這個專案迅速引爆了安全社群,GitHub 儲存庫 vphone-aio 在短短數週內獲得超過 6,700 顆星,而更成熟的 CLI 工具 vphone-cli 更是接近 10,000 星。

這到底是怎麼做到的?它對 iOS 開發者和安全研究者意味著什麼?本文帶你從技術原理到實際操作,全面實測這個 2026 年最受關注的開源虛擬機器專案。

什麼是 vphone:iOS 虛擬機專案全解

vphone 並不是一個傳統意義上的「iOS 模擬器」。它利用 Apple 自己的 Private Cloud Compute(PCC) 韌體中發現的虛擬機組件,在 Mac 上透過 Apple Virtualization.framework 啟動一個真正的 iOS 虛擬機器。

兩個關鍵專案

專案作者Stars特點
vphone-aio343066,700+預建置映像檔,一鍵腳本運行,12GB 壓縮檔
vphone-cliLakr2339,900+CLI 工具,支援多版本 iOS,5 種韌體變體,MIT 授權

vphone-aio 適合想快速體驗的使用者——下載 12GB 的分割壓縮檔,運行一個腳本,透過 VNC 連接即可看到完整的 iOS 桌面。

vphone-cli 則是面向開發者和研究者的正式工具,提供完整的 VM 生命週期管理(建立、複製、匯出、匯入),支援從 iOS 26.1 到 iOS 27.0 的多個版本,並提供 5 種不同級別的韌體變體。

💡 推薦:如果你不是只想快速看一眼,直接使用 vphone-cli。vphone-aio 的維護者自己也建議轉向 vphone-cli 以獲得更好的更新和支援。

為什麼這個專案重要

1. 它不是模擬器——是真正的 iOS

Xcode Simulator 只是模擬 iOS 的 API 行為,無法運行真實的 App Store 應用、無法測試推送通知、無法驗證裝置級安全機制。vphone 運行的是真實的 iOS 核心,擁有完整的 Darwin 核心、APFS 檔案系統和 Apple 安全子系統。

2. 完整越獄,開箱即用

選擇 jb 變體後,虛擬機會自動安裝 Sileo(套件管理器)和 TrollStore,擁有完整的 root 存取權限。這意味著你可以:

  • 安裝任何未經 Apple 審核的 tweak
  • 修改系統檔案和行為
  • 進行核心級除錯和分析
  • 研究 iOS 安全機制的內部實現

3. 基於 Apple 自己的研究基礎設施

這個專案的核心發現是:Apple 在 PCC 韌體中內建了代號為 vphone600ap 的虛擬機組件——本質上是一個「iPhone 研究環境虛擬機器」。無論是 Apple 有意為安全研究者提供的工具,還是一次意外的韌體洩露,這個發現讓社群首次獲得了在消費級硬體上運行完整 iOS 的能力。

技術原理:如何在 Mac 上模擬 iOS

核心架構

vphone 的技術堆疊可以拆解為四層:

┌─────────────────────────────────────────┐
│  VNC/SSH 客戶端(使用者互動層)           │
├─────────────────────────────────────────┤
│  Virtualization.framework(Apple 虛擬化) │
├─────────────────────────────────────────┤
│  修改後的 iOS 韌體(boot chain + CFW)    │
├─────────────────────────────────────────┤
│  macOS 宿主機(Apple Silicon)           │
└─────────────────────────────────────────┘

關鍵技術點

1. PV=3 平台版本

Virtualization.framework 支援一種私有的平台版本(Platform Version 3),原本用於 Apple 內部的虛擬化研究。vphone 透過設定 ISA=2BoardID=0x90 來模擬 vresearch101 硬體。

2. BootROM 與 SEP 協處理器

使用 Apple Virtualization.framework 自帶的 AVPBooter.vresearch1.bin 作為 BootROM,配合 AVPSEPBooter.vresearch1.bin 處理安全隔協處理器。需要修補 image4_validate_property_callback 函數以繞過簽名驗證。

3. 韌體混合

vphone 的自訂韌體混合了兩個來源:

  • cloudOS 26.x:提供 vphone 專用的核心、agx 圖形驅動、ANE 神經引擎韌體
  • iOS 26.x(iPhone 16):提供系統磁區、信任快取、RestoreRamdisk

4. SSV 繞過

Signed System Volume(SSV)是 iOS 的完整性保護機制。vphone 透過修補核心中的 _apfs_vfsop_mount_authapfs_seal_is_broken 等函數來繞過 SSV 驗證,允許載入自訂的根檔案系統。

5. TXM 修補

TrustCache Extension Manager(TXM)控制哪些二進位檔案可以執行。透過修補 TXM,vphone 允許運行未註冊在信任快取中的二進位檔案——這是越獄 tweak 能夠運行的基礎。

系統要求與安裝步驟

硬體與軟體要求

項目最低要求
晶片Apple Silicon(M1/M2/M3/M4)
系統macOS 15+(Sequoia 推薦)
記憶體16GB+(推薦 32GB)
儲存空間128GB+ 可用空間
軟體Xcode + iOS SDK

⚠️ 重要提示:vphone 目前僅支援 Apple Silicon Mac。不支援 Intel Mac,也不支援 Windows/Linux PC。如果你看到「PC 上運行 iOS 虛擬機」的標題,請注意這裡的「PC」指的是 Mac 電腦。

安裝 vphone-cli(推薦方式)

第一步:安裝相依套件

brew install python@3.13 aria2 wget gnu-tar openssl@3 \
  ldid-procursus sshpass keystone cmake libusb ipsw zstd

第二步:安裝 vphone-cli

brew install zqxwce/tap/vphone-cli

第三步:停用 SIP 並設定 AMFI

重新啟動進入還原模式(長按電源鍵),打開終端機:

csrutil disable
csrutil allow-research-guests enable

重新啟動回 macOS 後設定 AMFI:

sudo nvram boot-args="amfi_get_out_of_my_way=1 -v"

再次重新啟動。

第四步:建立虛擬機器

一條命令完成整個流程(下載 → 修補 → DFU 還原 → CFW 安裝 → 首次啟動):

vphone-cli vm create myphone -V jb

-V jb 表示使用完整越獄變體。

第五步:啟動並連接

vphone-cli vm launch myphone

連接方式:

  • VNCvnc://127.0.0.1:5901(使用 RealVNC 或 macOS 自帶的螢幕分享)
  • SSHssh -p 22222 mobile@<vm-ip>(密碼:alpine

安裝 vphone-aio(快速體驗)

# 1. 安裝相依套件
brew install git-lfs wget zstd libimobiledevice

# 2. 複製儲存庫(約 12GB,需要 20 分鐘)
git clone https://github.com/34306/vphone-aio.git

# 3. 運行腳本
cd vphone-aio
./vphone-aio.sh

# 4. 等待合併和解壓(約 15 分鐘)
# 5. 連接 VNC:vnc://127.0.0.1:5901

實際使用體驗

啟動速度與效能

在 M3 Max MacBook Pro(36GB RAM)上的實測數據:

操作耗時
VM 建立(首次,含下載)約 30-45 分鐘
冷啟動到鎖定畫面約 25 秒
鎖定畫面到主畫面約 3 秒
應用啟動(系統應用)約 1-2 秒
VNC 連接延遲約 50-100ms

效能表現令人印象深刻。得益於 Apple Silicon 的原生虛擬化支援和 Metal 圖形加速,UI 流暢度接近真機水平。

越獄生態

選擇 jb 變體後,以下工具已預裝或可用:

  • Sileo:現代套件管理器,替代 Cydia
  • TrollStore:免越獄安裝永久簽名的 IPA
  • SSH 存取:root 權限,可自由修改系統檔案
  • apt 套件管理:完整的 Debian 套件生態系統

網路與外設支援

  • 網路:共享宿主機的網路連接,支援 NAT 模式
  • 剪貼簿:支援宿主機與虛擬機器之間的剪貼簿共享
  • 鍵盤:支援 USB 鍵盤配置
  • 觸控螢幕:VNC 中右鍵點擊模擬 Home 鍵,雙指點擊模擬觸控

已知限制

  • 不支援 App Store 登入(裝置驗證限制)
  • 部分系統應用在初始化時不要選擇日本或歐盟地區(額外的監管檢查無法通過)
  • 不支援巢狀虛擬化(不能在 VM 裡再跑 VM)
  • 相機、GPS 等硬體相關功能不可用

五大韌體變體對比

vphone-cli 提供 5 種韌體變體,適用於不同場景:

變體修補數CFW 階段適用場景
less42保持 iOS 安全機制,最小修改
regular4210AMFI/SSV/Img4/TXM 繞過
dev5312+ TXM 權限/除錯繞過
jb11314+ 完整越獄(Sileo + TrollStore)
exp14118JB 超集 + 反 VM 偵測研究修補

選擇建議

  • 想快速體驗越獄 → jb
  • 做安全研究需要最大靈活性 → exp
  • 只想在乾淨環境中測試應用 → regular

使用場景

1. iOS 開發者測試

  • 在越獄環境中測試應用的強健性
  • 驗證應用對非標準環境的適應能力
  • 除錯推送通知、背景任務等需要真實 iOS 的功能
  • 配合 vphone-mcp 實現 AI 驅動的端到端測試

2. 安全研究

  • iOS 核心漏洞分析與重現
  • 越獄開發和新 tweak 編寫
  • Apple 安全機制(AMFI、SSV、TXM)的逆向工程
  • 支援 GDB 即時核心除錯

3. 應用相容性測試

  • 測試應用在不同 iOS 版本上的表現
  • 快速複製 VM 進行並行測試
  • 匯出/匯入 VM 狀態用於回歸測試

4. 教育與學習

  • 學習 iOS 內部架構和啟動流程
  • 理解 Apple 安全子系統的實現細節
  • 研究行動作業系統虛擬化技術

與 Xcode Simulator / Corellium 對比

特性vphone-cliXcode SimulatorCorellium
真實 iOS 核心❌(模擬)
越獄支援
價格免費開源免費商業付費
硬體要求Apple Silicon任何 Mac雲端
App Store
多版本支援iOS 26-27最新 SDK多版本
核心除錯✅(GDB)
自動化測試✅(MCP)✅(XCUITest)
法律風險灰色地帶商業授權

核心差異:vphone 是唯一一個免費、開源、本地運行、且擁有完整越獄能力的方案。Corellium 功能更強但價格不菲(企業級定價),Xcode Simulator 則根本不是真正的 iOS。

法律與風險提示

合法性分析

  • DMCA 豁免:美國版權法存在針對安全研究的豁免條款,但適用範圍有限
  • Apple 服務條款:在虛擬機器中運行 iOS 可能違反 Apple 的軟體授權協議
  • 韌體來源:vphone 使用的韌體來自 Apple 公開發布的 PCC 研究和 iOS OTA 更新
  • 個人研究:用於個人學習和安全研究通常風險較低,商業使用需謹慎

安全建議

  1. 不要在越獄 VM 中登入個人 Apple ID
  2. 不要在生產網路中運行——使用隔離網路
  3. 定期檢查專案更新——安全修補和 bug 修復
  4. 了解當地法律——不同司法管轄區對逆向工程和越獄的規定不同

總結評價

優點

  • ✅ 免費開源,MIT 授權
  • ✅ 真正的 iOS 核心,非模擬器
  • ✅ 完整越獄,開箱即用
  • ✅ CLI 工具設計優秀,支援 VM 全生命週期管理
  • ✅ 活躍的社群和持續的版本更新
  • ✅ 支援 MCP 協議,可接入 AI 自動化測試

缺點

  • ❌ 僅支援 Apple Silicon Mac
  • ❌ 需要停用 SIP(降低宿主機安全性)
  • ❌ 不支援 App Store 和部分 Apple 服務
  • ❌ 法律灰色地帶,商業使用需謹慎
  • ❌ 初始設定門檻較高(需要理解 SIP、AMFI 等概念)

評分

維度評分
功能完整性⭐⭐⭐⭐⭐
易用性⭐⭐⭐☆☆
文件品質⭐⭐⭐⭐☆
社群活躍度⭐⭐⭐⭐⭐
安全性⭐⭐⭐☆☆

總評:vphone-cli 是 2026 年 iOS 安全社群最重要的開源專案之一。它讓普通開發者首次能夠在消費級硬體上運行完整的、可客製化的 iOS 環境。雖然設定門檻不低,且存在法律灰色地帶,但對於 iOS 安全研究者和進階開發者來說,這是一個不可多得的工具。


常見問題(FAQ)

Q1:vphone 能在 Windows PC 上運行嗎?

不能。vphone 依賴 Apple Silicon 晶片和 macOS 的 Virtualization.framework,目前僅支援 Apple Silicon Mac(M1/M2/M3/M4)。不支援 Intel Mac、Windows 或 Linux。

Q2:運行 vphone 需要停用 SIP 嗎?安全嗎?

是的,需要停用系統完整性保護(SIP)或至少放寬 AMFI 限制。這會降低宿主機的安全保護級別。建議在一台專用的開發機上運行,不要在日常使用的生產機器上停用 SIP。

Q3:vphone 和 Xcode Simulator 有什麼區別?

Xcode Simulator 只是模擬 iOS 的 API 介面,運行的是 macOS 上的模擬進程。vphone 運行的是真正的 iOS 核心和系統框架,支援越獄、核心除錯和真實裝置行為。如果你需要測試真實的 iOS 行為(而非僅僅是 UI 佈局),vphone 是更好的選擇。

Q4:可以在 vphone 中安裝 App Store 應用嗎?

不能直接登入 App Store。但可以透過 SSH 安裝 IPA 檔案,或使用 TrollStore 安裝永久簽名的應用。對於開發者,可以使用 vphone-cli 的控制套接字進行自動化安裝。

Q5:vphone 是否支援 iOS 27?

是的。vphone-cli 已經支援 iOS 27(截至 2026 年 8 月)。測試環境表顯示已驗證 iOS 27.0 beta 版本。使用 vphone-cli fw prepare --iphone-version 27.0 即可準備 iOS 27 韌體。


希望這篇部落格文章對您有所幫助!如果你對 iOS 安全研究或開發者工具感興趣,還可以查看我們的 Grok iOS 應用完整指南LynxCode AI 全端開發平台評測