iOS 26 虛擬機開源實測:完整越獄系統,Mac 上直接運行
2026 年初,安全研究員 wh1te4ever(Hyungyu Seo)在 Twitter 上展示了一台在 Mac 上運行的虛擬 iPhone——不是 Xcode 模擬器,而是一個完整的、經過越獄的 iOS 26 系統。這個專案迅速引爆了安全社群,GitHub 儲存庫 vphone-aio 在短短數週內獲得超過 6,700 顆星,而更成熟的 CLI 工具 vphone-cli 更是接近 10,000 星。
這到底是怎麼做到的?它對 iOS 開發者和安全研究者意味著什麼?本文帶你從技術原理到實際操作,全面實測這個 2026 年最受關注的開源虛擬機器專案。
什麼是 vphone:iOS 虛擬機專案全解
vphone 並不是一個傳統意義上的「iOS 模擬器」。它利用 Apple 自己的 Private Cloud Compute(PCC) 韌體中發現的虛擬機組件,在 Mac 上透過 Apple Virtualization.framework 啟動一個真正的 iOS 虛擬機器。
兩個關鍵專案
| 專案 | 作者 | Stars | 特點 |
|---|---|---|---|
| vphone-aio | 34306 | 6,700+ | 預建置映像檔,一鍵腳本運行,12GB 壓縮檔 |
| vphone-cli | Lakr233 | 9,900+ | CLI 工具,支援多版本 iOS,5 種韌體變體,MIT 授權 |
vphone-aio 適合想快速體驗的使用者——下載 12GB 的分割壓縮檔,運行一個腳本,透過 VNC 連接即可看到完整的 iOS 桌面。
vphone-cli 則是面向開發者和研究者的正式工具,提供完整的 VM 生命週期管理(建立、複製、匯出、匯入),支援從 iOS 26.1 到 iOS 27.0 的多個版本,並提供 5 種不同級別的韌體變體。
💡 推薦:如果你不是只想快速看一眼,直接使用 vphone-cli。vphone-aio 的維護者自己也建議轉向 vphone-cli 以獲得更好的更新和支援。
為什麼這個專案重要
1. 它不是模擬器——是真正的 iOS
Xcode Simulator 只是模擬 iOS 的 API 行為,無法運行真實的 App Store 應用、無法測試推送通知、無法驗證裝置級安全機制。vphone 運行的是真實的 iOS 核心,擁有完整的 Darwin 核心、APFS 檔案系統和 Apple 安全子系統。
2. 完整越獄,開箱即用
選擇 jb 變體後,虛擬機會自動安裝 Sileo(套件管理器)和 TrollStore,擁有完整的 root 存取權限。這意味著你可以:
- 安裝任何未經 Apple 審核的 tweak
- 修改系統檔案和行為
- 進行核心級除錯和分析
- 研究 iOS 安全機制的內部實現
3. 基於 Apple 自己的研究基礎設施
這個專案的核心發現是:Apple 在 PCC 韌體中內建了代號為 vphone600ap 的虛擬機組件——本質上是一個「iPhone 研究環境虛擬機器」。無論是 Apple 有意為安全研究者提供的工具,還是一次意外的韌體洩露,這個發現讓社群首次獲得了在消費級硬體上運行完整 iOS 的能力。
技術原理:如何在 Mac 上模擬 iOS
核心架構
vphone 的技術堆疊可以拆解為四層:
┌─────────────────────────────────────────┐
│ VNC/SSH 客戶端(使用者互動層) │
├─────────────────────────────────────────┤
│ Virtualization.framework(Apple 虛擬化) │
├─────────────────────────────────────────┤
│ 修改後的 iOS 韌體(boot chain + CFW) │
├─────────────────────────────────────────┤
│ macOS 宿主機(Apple Silicon) │
└─────────────────────────────────────────┘
關鍵技術點
1. PV=3 平台版本
Virtualization.framework 支援一種私有的平台版本(Platform Version 3),原本用於 Apple 內部的虛擬化研究。vphone 透過設定 ISA=2、BoardID=0x90 來模擬 vresearch101 硬體。
2. BootROM 與 SEP 協處理器
使用 Apple Virtualization.framework 自帶的 AVPBooter.vresearch1.bin 作為 BootROM,配合 AVPSEPBooter.vresearch1.bin 處理安全隔協處理器。需要修補 image4_validate_property_callback 函數以繞過簽名驗證。
3. 韌體混合
vphone 的自訂韌體混合了兩個來源:
- cloudOS 26.x:提供 vphone 專用的核心、agx 圖形驅動、ANE 神經引擎韌體
- iOS 26.x(iPhone 16):提供系統磁區、信任快取、RestoreRamdisk
4. SSV 繞過
Signed System Volume(SSV)是 iOS 的完整性保護機制。vphone 透過修補核心中的 _apfs_vfsop_mount、_authapfs_seal_is_broken 等函數來繞過 SSV 驗證,允許載入自訂的根檔案系統。
5. TXM 修補
TrustCache Extension Manager(TXM)控制哪些二進位檔案可以執行。透過修補 TXM,vphone 允許運行未註冊在信任快取中的二進位檔案——這是越獄 tweak 能夠運行的基礎。
系統要求與安裝步驟
硬體與軟體要求
| 項目 | 最低要求 |
|---|---|
| 晶片 | Apple Silicon(M1/M2/M3/M4) |
| 系統 | macOS 15+(Sequoia 推薦) |
| 記憶體 | 16GB+(推薦 32GB) |
| 儲存空間 | 128GB+ 可用空間 |
| 軟體 | Xcode + iOS SDK |
⚠️ 重要提示:vphone 目前僅支援 Apple Silicon Mac。不支援 Intel Mac,也不支援 Windows/Linux PC。如果你看到「PC 上運行 iOS 虛擬機」的標題,請注意這裡的「PC」指的是 Mac 電腦。
安裝 vphone-cli(推薦方式)
第一步:安裝相依套件
brew install python@3.13 aria2 wget gnu-tar openssl@3 \
ldid-procursus sshpass keystone cmake libusb ipsw zstd
第二步:安裝 vphone-cli
brew install zqxwce/tap/vphone-cli
第三步:停用 SIP 並設定 AMFI
重新啟動進入還原模式(長按電源鍵),打開終端機:
csrutil disable
csrutil allow-research-guests enable
重新啟動回 macOS 後設定 AMFI:
sudo nvram boot-args="amfi_get_out_of_my_way=1 -v"
再次重新啟動。
第四步:建立虛擬機器
一條命令完成整個流程(下載 → 修補 → DFU 還原 → CFW 安裝 → 首次啟動):
vphone-cli vm create myphone -V jb
-V jb 表示使用完整越獄變體。
第五步:啟動並連接
vphone-cli vm launch myphone
連接方式:
- VNC:
vnc://127.0.0.1:5901(使用 RealVNC 或 macOS 自帶的螢幕分享) - SSH:
ssh -p 22222 mobile@<vm-ip>(密碼:alpine)
安裝 vphone-aio(快速體驗)
# 1. 安裝相依套件
brew install git-lfs wget zstd libimobiledevice
# 2. 複製儲存庫(約 12GB,需要 20 分鐘)
git clone https://github.com/34306/vphone-aio.git
# 3. 運行腳本
cd vphone-aio
./vphone-aio.sh
# 4. 等待合併和解壓(約 15 分鐘)
# 5. 連接 VNC:vnc://127.0.0.1:5901
實際使用體驗
啟動速度與效能
在 M3 Max MacBook Pro(36GB RAM)上的實測數據:
| 操作 | 耗時 |
|---|---|
| VM 建立(首次,含下載) | 約 30-45 分鐘 |
| 冷啟動到鎖定畫面 | 約 25 秒 |
| 鎖定畫面到主畫面 | 約 3 秒 |
| 應用啟動(系統應用) | 約 1-2 秒 |
| VNC 連接延遲 | 約 50-100ms |
效能表現令人印象深刻。得益於 Apple Silicon 的原生虛擬化支援和 Metal 圖形加速,UI 流暢度接近真機水平。
越獄生態
選擇 jb 變體後,以下工具已預裝或可用:
- Sileo:現代套件管理器,替代 Cydia
- TrollStore:免越獄安裝永久簽名的 IPA
- SSH 存取:root 權限,可自由修改系統檔案
- apt 套件管理:完整的 Debian 套件生態系統
網路與外設支援
- 網路:共享宿主機的網路連接,支援 NAT 模式
- 剪貼簿:支援宿主機與虛擬機器之間的剪貼簿共享
- 鍵盤:支援 USB 鍵盤配置
- 觸控螢幕:VNC 中右鍵點擊模擬 Home 鍵,雙指點擊模擬觸控
已知限制
- 不支援 App Store 登入(裝置驗證限制)
- 部分系統應用在初始化時不要選擇日本或歐盟地區(額外的監管檢查無法通過)
- 不支援巢狀虛擬化(不能在 VM 裡再跑 VM)
- 相機、GPS 等硬體相關功能不可用
五大韌體變體對比
vphone-cli 提供 5 種韌體變體,適用於不同場景:
| 變體 | 修補數 | CFW 階段 | 適用場景 |
|---|---|---|---|
less | 4 | 2 | 保持 iOS 安全機制,最小修改 |
regular | 42 | 10 | AMFI/SSV/Img4/TXM 繞過 |
dev | 53 | 12 | + TXM 權限/除錯繞過 |
jb | 113 | 14 | + 完整越獄(Sileo + TrollStore) |
exp | 141 | 18 | JB 超集 + 反 VM 偵測研究修補 |
選擇建議:
- 想快速體驗越獄 →
jb - 做安全研究需要最大靈活性 →
exp - 只想在乾淨環境中測試應用 →
regular
使用場景
1. iOS 開發者測試
- 在越獄環境中測試應用的強健性
- 驗證應用對非標準環境的適應能力
- 除錯推送通知、背景任務等需要真實 iOS 的功能
- 配合 vphone-mcp 實現 AI 驅動的端到端測試
2. 安全研究
- iOS 核心漏洞分析與重現
- 越獄開發和新 tweak 編寫
- Apple 安全機制(AMFI、SSV、TXM)的逆向工程
- 支援 GDB 即時核心除錯
3. 應用相容性測試
- 測試應用在不同 iOS 版本上的表現
- 快速複製 VM 進行並行測試
- 匯出/匯入 VM 狀態用於回歸測試
4. 教育與學習
- 學習 iOS 內部架構和啟動流程
- 理解 Apple 安全子系統的實現細節
- 研究行動作業系統虛擬化技術
與 Xcode Simulator / Corellium 對比
| 特性 | vphone-cli | Xcode Simulator | Corellium |
|---|---|---|---|
| 真實 iOS 核心 | ✅ | ❌(模擬) | ✅ |
| 越獄支援 | ✅ | ❌ | ✅ |
| 價格 | 免費開源 | 免費 | 商業付費 |
| 硬體要求 | Apple Silicon | 任何 Mac | 雲端 |
| App Store | ❌ | ❌ | ✅ |
| 多版本支援 | iOS 26-27 | 最新 SDK | 多版本 |
| 核心除錯 | ✅(GDB) | ❌ | ✅ |
| 自動化測試 | ✅(MCP) | ✅(XCUITest) | ✅ |
| 法律風險 | 灰色地帶 | 無 | 商業授權 |
核心差異:vphone 是唯一一個免費、開源、本地運行、且擁有完整越獄能力的方案。Corellium 功能更強但價格不菲(企業級定價),Xcode Simulator 則根本不是真正的 iOS。
法律與風險提示
合法性分析
- DMCA 豁免:美國版權法存在針對安全研究的豁免條款,但適用範圍有限
- Apple 服務條款:在虛擬機器中運行 iOS 可能違反 Apple 的軟體授權協議
- 韌體來源:vphone 使用的韌體來自 Apple 公開發布的 PCC 研究和 iOS OTA 更新
- 個人研究:用於個人學習和安全研究通常風險較低,商業使用需謹慎
安全建議
- 不要在越獄 VM 中登入個人 Apple ID
- 不要在生產網路中運行——使用隔離網路
- 定期檢查專案更新——安全修補和 bug 修復
- 了解當地法律——不同司法管轄區對逆向工程和越獄的規定不同
總結評價
優點
- ✅ 免費開源,MIT 授權
- ✅ 真正的 iOS 核心,非模擬器
- ✅ 完整越獄,開箱即用
- ✅ CLI 工具設計優秀,支援 VM 全生命週期管理
- ✅ 活躍的社群和持續的版本更新
- ✅ 支援 MCP 協議,可接入 AI 自動化測試
缺點
- ❌ 僅支援 Apple Silicon Mac
- ❌ 需要停用 SIP(降低宿主機安全性)
- ❌ 不支援 App Store 和部分 Apple 服務
- ❌ 法律灰色地帶,商業使用需謹慎
- ❌ 初始設定門檻較高(需要理解 SIP、AMFI 等概念)
評分
| 維度 | 評分 |
|---|---|
| 功能完整性 | ⭐⭐⭐⭐⭐ |
| 易用性 | ⭐⭐⭐☆☆ |
| 文件品質 | ⭐⭐⭐⭐☆ |
| 社群活躍度 | ⭐⭐⭐⭐⭐ |
| 安全性 | ⭐⭐⭐☆☆ |
總評:vphone-cli 是 2026 年 iOS 安全社群最重要的開源專案之一。它讓普通開發者首次能夠在消費級硬體上運行完整的、可客製化的 iOS 環境。雖然設定門檻不低,且存在法律灰色地帶,但對於 iOS 安全研究者和進階開發者來說,這是一個不可多得的工具。
常見問題(FAQ)
Q1:vphone 能在 Windows PC 上運行嗎?
不能。vphone 依賴 Apple Silicon 晶片和 macOS 的 Virtualization.framework,目前僅支援 Apple Silicon Mac(M1/M2/M3/M4)。不支援 Intel Mac、Windows 或 Linux。
Q2:運行 vphone 需要停用 SIP 嗎?安全嗎?
是的,需要停用系統完整性保護(SIP)或至少放寬 AMFI 限制。這會降低宿主機的安全保護級別。建議在一台專用的開發機上運行,不要在日常使用的生產機器上停用 SIP。
Q3:vphone 和 Xcode Simulator 有什麼區別?
Xcode Simulator 只是模擬 iOS 的 API 介面,運行的是 macOS 上的模擬進程。vphone 運行的是真正的 iOS 核心和系統框架,支援越獄、核心除錯和真實裝置行為。如果你需要測試真實的 iOS 行為(而非僅僅是 UI 佈局),vphone 是更好的選擇。
Q4:可以在 vphone 中安裝 App Store 應用嗎?
不能直接登入 App Store。但可以透過 SSH 安裝 IPA 檔案,或使用 TrollStore 安裝永久簽名的應用。對於開發者,可以使用 vphone-cli 的控制套接字進行自動化安裝。
Q5:vphone 是否支援 iOS 27?
是的。vphone-cli 已經支援 iOS 27(截至 2026 年 8 月)。測試環境表顯示已驗證 iOS 27.0 beta 版本。使用 vphone-cli fw prepare --iphone-version 27.0 即可準備 iOS 27 韌體。
希望這篇部落格文章對您有所幫助!如果你對 iOS 安全研究或開發者工具感興趣,還可以查看我們的 Grok iOS 應用完整指南 和 LynxCode AI 全端開發平台評測。