Покроково готуємо Google Pixel із GrapheneOS до щоденного користування: оновлюємо систему, налаштовуємо блокування, зв’язок, застосунки, дозволи та резервне копіювання. Пояснюємо, коли потрібні Google Play, окремі профілі й додаткові обмеження, та як перевірити, що після змін усе працює.
GrapheneOS уже встановлена на телефоні. Тепер потрібно повернути потрібні функції та визначити, які дані отримуватимуть застосунки. Ця інструкція спільна для встановлення через Windows, macOS і Linux: подальші дії виконуємо на самому Pixel. Комп’ютер може знадобитися для перенесення файлів, але його операційна система не визначає налаштування GrapheneOS.
Основний приклад – звичайний Google Pixel 10. На інших підтримуваних Pixel більшість дій аналогічна, хоча доступність окремих апаратних функцій та назви меню можуть відрізнятися. Працюйте з актуальною стабільною збіркою. Англійські назви поряд з українськими поясненнями допоможуть знайти пункт, навіть якщо переклад інтерфейсу неповний.
Як читати ілюстрації. Зображення з позначкою «Схема дій» показують послідовність переходів і потрібний вибір, а не точну фотографію екрана. Окремо наведено справжні скриншоти офіційного посібника GrapheneOS. Це документальна інструкція за відкритими джерелами, а не звіт про виконане авторами фізичне тестування Pixel. Якщо розташування пункту змінилося, скористайтеся пошуком у Налаштуваннях за його англійською назвою.
Спочатку перевірте завершення встановлення, оновлення, код блокування та зв’язок. Далі встановлюйте потрібні програми й поступово видавайте їм дозволи. Завершіть резервною копією та перевіркою відновлення важливих даних. Google Play, додаткові користувачі, Private Space, VPN і спеціальний пароль стирання потрібні лише тоді, коли відповідають вашим задачам.
GrapheneOS уже має захисні налаштування за замовчуванням. Не потрібно одночасно вимикати всі датчики, системні з’єднання та фонові процеси. Інакше буде складно зрозуміти, чому перестали працювати повідомлення, навігація або дзвінки. Змінюйте одну групу параметрів, перевіряйте результат і лише потім переходьте далі.

На екрані привітання виберіть мову й натисніть кнопку початку. Підключіться до власної або іншої довіреної мережі Wi-Fi. Якщо система пропонує відновлення з наявної резервної копії, вибирайте його лише за наявності самої копії та коду відновлення. Для нового налаштування продовжуйте без відновлення. Уже пройдений майстер не потрібно запускати повторно через скидання телефона.
Установіть PIN або пароль, коли майстер це запропонує. Відбитки пальців можна додати пізніше. На завершальному екрані залиште стандартний вибір, який вимикає можливість OEM unlocking. Це не повторне прошивання: опція забороняє майбутнє розблокування завантажувача без нового дозволу з налаштувань системи.
Якщо майстер повідомляє, що bootloader розблокований, не переходьте до перенесення особистих даних. Поверніться до фінального кроку своєї інструкції встановлення та перевірте, чи запис GrapheneOS справді завершився успішно. Блокувати завантажувач після невдалого або незавершеного прошивання не можна. Офіційний опис пояснює перевірку стану завантажувача в майстрі налаштування.

Перевірка: ви бачите домашній екран, телефон приймає ваш код блокування, а попередження про розблокований bootloader відсутнє. Жовте повідомлення Verified Boot під час запуску альтернативної ОС – інший тип повідомлення; його перевіряють за ключем системи, а не за самим кольором.
Проведіть угору по домашньому екрану, щоб відкрити список програм, і знайдіть Налаштування / Settings. Для швидкого доступу також можна розгорнути панель швидких налаштувань і натиснути шестерню. У пошуку вводьте назву функції, наприклад Auto reboot або Private DNS. Відкривши результат, прочитайте повну назву екрана: схожі слова інколи зустрічаються в різних розділах.
Щоб змінити спосіб керування, відкрийте Settings → System → Gestures → Navigation mode. Виберіть жести або навігацію трьома кнопками. Це питання зручності, а не обов’язкова міра безпеки. Офіційний посібник описує обидва способи навігації.
За керування жестами короткий рух угору від нижньої смуги повертає додому; рух угору із затримкою відкриває недавні програми; рух від бокового краю повертає назад. Для параметрів конкретного застосунку зручно затиснути його іконку та відкрити App info / Інформація про застосунок. Цей короткий шлях використовуватимемо для дозволів, батареї та сповіщень.

Відкрийте Settings → System → System update і натисніть Check for updates. Для основного телефона залиште Release channel → Stable. Beta призначена для участі в тестуванні; вона не потрібна для виконання цього посібника. Якщо оновлення знайдено, дочекайтеся завершення й перезапустіть телефон, коли система запропонує це зробити.
У Permitted networks визначте, які мережі можна використовувати для завантаження. Якщо мобільний тариф обмежений, підходить Unmetered – мережі, не позначені як лімітовані. Проте оновлення чекатиме відповідного підключення. Якщо ви тижнями не користуєтеся Wi-Fi, надмірне обмеження мереж відкладатиме виправлення безпеки.

Automatic reboot у цьому розділі дозволяє автоматично перезапускати телефон після оновлення за відповідних умов простою. Це окреме налаштування від захисного Auto reboot, яке спрацьовує після тривалого блокування. Не плутайте їх.
Після оновлення ОС відкрийте вбудований App Store GrapheneOS і встановіть запропоновані оновлення його компонентів, зокрема Vanadium. Це магазин GrapheneOS на телефоні; його не слід плутати з Google Play Store. Залиште автоматичні оновлення ввімкненими та не вимикайте системний застосунок System Updater. Механізм і доступні умови докладно описані в офіційному розділі про оновлення.
Перевірка: після перезапуску перевірка не пропонує невстановлене оновлення, а App Store не показує очікування оновлень важливих компонентів. Не порівнюйте лише дату Android security update: GrapheneOS може випускати власні зміни між щомісячними пакетами Android.
Відкрийте Settings → Security & privacy → Device unlock → Screen lock. Якщо назва розділу відрізняється, знайдіть Screen lock через пошук. Підтвердьте чинний код і виберіть PIN або Password. Для PIN використайте власну випадкову комбінацію щонайменше із шести цифр; довший випадковий PIN або довга парольна фраза дає більший запас. Не беріть дату народження, номер телефона чи повторювані цифри.
Запам’ятайте основний секрет до додавання біометрії. Після перезавантаження саме він потрібен для першого розблокування. Пароль облікового запису Google не є заміною коду телефона, а зміна цього пароля не розблокує зашифровані локальні дані. Якщо потрібен резервний запис коду, зберігайте його захищено поза самим Pixel.

За потреби знайдіть PIN scrambling у налаштуваннях блокування. Функція перемішує цифри клавіатури, щоб ускладнити спостереження за розташуванням натискань. Вона може сповільнювати введення та не робить слабкий PIN сильним. GrapheneOS окремо пояснює перемішування PIN і підтримку довших паролів.
Перевірка: заблокуйте телефон кнопкою живлення та двічі розблокуйте основним кодом. Не проводьте серію навмисно неправильних спроб: вона не перевіряє надійність пароля і лише створює затримки.
У розділі Device unlock відкрийте налаштування відбитків пальців. Підтвердьте основний код, додайте відбиток і виконайте вказівки на екрані: прикладайте різні ділянки подушечки пальця, не обмежуючись одним положенням. Після збереження перевірте розблокування так, як зазвичай тримаєте телефон. Модель сенсора та поведінка з захисним склом залежать від Pixel.
Біометрія – додатковий спосіб доступу. GrapheneOS також підтримує Two-factor fingerprint unlock: після успішного відбитка потрібно ввести окремий PIN. Це дозволяє поєднати довгий основний пароль із коротшим щоденним підтвердженням. Знайдіть цю опцію в параметрах відбитків або через пошук, прочитайте пояснення та створіть власний другий PIN, якщо така схема вам підходить.

Після перезапуску введіть основний пароль; потім заблокуйте екран і перевірте пару «відбиток плюс другий PIN». Не вважайте другий PIN кодом відновлення. Поведінка описана в офіційній документації двофакторного розблокування.
Якщо не хочете розблоковувати телефон пальцем, біометрію можна не додавати. GrapheneOS також дозволяє використовувати зареєстровані відбитки для підтверджень у застосунках без розблокування ними екрана. Вибір залежить від вашої моделі ризику та зручності; немає потреби активувати всі способи одночасно.
Через пошук Settings знайдіть Screen timeout і виберіть короткий, але зручний час вимкнення екрана, наприклад 30 секунд або хвилину. Далі перевірте параметри блокування після згасання екрана та блокування кнопкою живлення, якщо вони доступні поруч із Screen lock. Саме згасання дисплея не завжди означає негайне блокування: додаткова затримка може залишати телефон доступним.
У Settings → Notifications знайдіть налаштування сповіщень на заблокованому екрані. Вимкніть показ чутливого вмісту або повністю приховайте такі сповіщення, якщо навіть назва застосунку чи ім’я відправника для вас приватні. За потреби відкрийте App info конкретного месенджера та перевірте його окремі категорії сповіщень.

Попросіть надіслати вам звичайне тестове повідомлення або надішліть його з іншого свого пристрою. Оцініть екран до розблокування: чи видно текст, контакт, фотографію або код підтвердження. Змінюйте показ вмісту, а не вимикайте всі сповіщення без потреби. Так ви збережете сигнал про нове повідомлення, приховавши зайві подробиці.
Знайдіть Auto reboot у пошуку Settings; параметр належить до захисних функцій GrapheneOS. За офіційним описом стандартний інтервал становить 18 годин без успішного розблокування. Для початку можна залишити стандартне значення. Менший інтервал доречний лише тоді, коли ви розумієте вплив на доступність телефона.
Після такого перезапуску основні зашифровані дані залишаються недоступними до першого введення основного коду. Застосунки, яким потрібні ці дані, можуть не працювати звичним чином до розблокування. Тому дуже короткий таймер може створювати незручності вночі або коли телефон використовується рідко.

Автоперезавантаження не стирає дані та не є скиданням до заводського стану. Відлік скасовується успішним розблокуванням, зокрема іншого профілю. Після першого запуску без розблокування телефон не має нескінченно перезавантажуватися за цим таймером. Докладніше – в описі Auto reboot.
Знайдіть USB-C port у пошуку Settings або відкрийте Security & privacy → Exploit protection. У документації частина шляхів скорочена до Security. Базовий режим – Charging-only when locked. Він обмежує нові USB-з’єднання після блокування та вимикає передавання даних, коли поточні з’єднання завершуються.

Не перемикайте порт у On лише для того, щоб скопіювати фотографії. Зазвичай достатньо розблокувати телефон, підключити його до довіреного комп’ютера й вибрати File transfer у сповіщенні USB. Постійний Charging-only або Off можуть заважати накопичувачам, аудіопристроям та іншим аксесуарам; вибирайте їх усвідомлено. Перелік режимів наведено в документації захисту USB.
Якщо вмикали Developer options, перевірте, що USB debugging вимкнено, коли воно не потрібне для конкретної задачі. Звичайне копіювання файлів, користування GrapheneOS та автоматичні оновлення не потребують ADB. Не вмикайте OEM unlocking для щоденної роботи й не встановлюйте root для виконання цього посібника.
У профілі Owner шлях Security & privacy → Device unlock → Duress Password веде до спеціального механізму незворотного стирання. Введення налаштованого duress PIN або пароля у відповідний системний запит знищує дані пристрою, включно з установленими eSIM. Це не обов’язковий крок і не ще один звичайний спосіб розблокування.

Для початкового налаштування залиште її неактивною, якщо не маєте чіткої потреби. Якщо така потреба є, спочатку підготуйте перевірені копії та прочитайте офіційний опис Duress PIN і Password. Довільний тестовий ввід такого коду на екрані блокування – реальне стирання, а не демонстрація.
Відкрийте Settings → Network & internet → Internet, виберіть свою мережу й введіть її пароль. Перевірте з’єднання у Vanadium, відкривши звичайний сайт. Назву мережі перевіряйте уважно: схоже ім’я не доводить, що це ваш маршрутизатор. На публічному Wi-Fi може додатково з’явитися сторінка входу.
У Settings → System → Date & time залиште автоматичний час. Часовий пояс також можна отримувати автоматично або задати вручну, якщо мережа визначає його неправильно. Неправильний системний час впливає на сертифікати, входи та одноразові коди; не вимикайте синхронізацію лише заради скорочення кількості системних з’єднань.

Фізичну SIM вставте в телефон, а її стан перевірте в Network & internet → SIMs. Якщо SIM-карток кілька, виберіть потрібну для мобільного інтернету, дзвінків та SMS, де система пропонує такий вибір. Потім вимкніть Wi-Fi на хвилину й перевірте мобільний інтернет, вхідний і вихідний дзвінок та звичайне SMS. Не використовуйте екстрені номери для тестування.
Для додавання eSIM спочатку відкрийте Network & internet → eSIM support і ввімкніть підтримку керування eSIM. Далі перейдіть до SIMs, виберіть додавання або завантаження eSIM і виконайте інструкції оператора, наприклад сканування його QR-коду. Не публікуйте цей QR-код у скриншотах статті чи повідомленнях.

За документацією eSIM, потрібний компонент керування вимкнений за замовчуванням, але не залежить від Sandboxed Google Play. Якщо eSIM захищена SIM PIN, врахуйте рекомендацію залишити eSIM support увімкненим і тримайте PUK у захищеному місці. SIM PIN та код екрана – різні секрети. Не вгадуйте забутий SIM PIN численними спробами.
Якщо зв’язок працює частково, перевірте підтримку вашої моделі оператором, VoLTE, APN і стан тарифу. Не встановлюйте LTE-only та не змінюйте операторські параметри навмання: у конкретній мережі це може позбавити голосових дзвінків. Орієнтуйтеся на розділ GrapheneOS про операторські функції та інструкцію свого оператора.
Для початку достатньо Owner, основного користувача телефона. Встановлення програм у ньому не дає їм прав адміністратора чи доступу до всіх даних: вони залишаються в стандартній ізоляції застосунків. Не потрібно створювати багато профілів лише тому, що така можливість існує.
Додатковий користувач корисний, якщо хочете відокремити набір програм, облікових записів і файлів. Наприклад, можна мати основний профіль для повсякденних справ і другий для окремих сервісів. У кожного будуть власні дані застосунків та дозволи. Якщо програмам потрібен Google Play, він має бути встановлений у тому самому профілі.

Вхід у той самий онлайн-акаунт у різних профілях не створює нову особу для сервісу. Так само профіль не приховує сам факт підключення телефона до мобільної мережі. Його задача – розділяти локальні середовища. Принципи ізоляції описані в документації користувацьких профілів.
У профілі Owner відкрийте Settings → System → Multiple users. За потреби ввімкніть підтримку кількох користувачів, натисніть Add user, задайте зрозумілу назву та перейдіть до нового користувача. Пройдіть його початкове налаштування й установіть окремий код блокування. Назва профілю не повинна містити пароль або секретну інформацію.

Після створення відкрийте список програм нового профілю. Установіть потрібні застосунки, увійдіть у потрібні облікові записи й перевірте дозволи. Функція Install available apps, доступна в керуванні користувачами GrapheneOS, може допомогти використати вже встановлений пакет без повторного завантаження, але вона не переносить особисті дані застосунку між профілями.
Перемикайтеся через меню користувачів у швидких налаштуваннях або Multiple users. Просте перемикання може залишити попереднього користувача працювати у фоні. End session завершує його роботу: застосунки припиняють виконання, а ключі шифрування цього користувача прибираються з оперативного стану. Це функція додаткового користувача, а не команда стирання.

Якщо потрібні повідомлення з іншого користувача, не завершуйте його сеанс і перевірте налаштування пересилання сповіщень між профілями. У GrapheneOS ця функція не ввімкнена автоматично. Після активації перевірте, що саме видно в поточному користувачі. Не очікуйте пересилання від профілю, який уже зупинено. Офіційний опис End session і сповіщень пояснює цю відмінність.
Private Space – окремий простір програм усередині основного користувача. Для створення відкрийте Settings → Security & privacy → Private space, підтвердьте основний код, виберіть Set up і налаштуйте блокування простору. Програми встановлюйте саме всередині нього; звичайний ярлик поза простором не стає приватним автоматично.

Коли Private Space закрито, його програми не працюють у фоні й не показують сповіщення. Тому він незручний для месенджера, який має постійно приймати повідомлення, або застосунку, від якого залежить безперервний контроль стану. Саме приховування не гарантує, що існування простору неможливо виявити. Загальний принцип описаний у довідці Android про Private Space; специфічні обмеження стандартного Pixel не слід автоматично переносити на всі збірки GrapheneOS.
Якщо потрібні програми працюють без Google Play, цей крок можна пропустити. Якщо вони залежать від Play services, його push-сповіщень, ліцензій або входу через Google, установіть офіційні компоненти через GrapheneOS. Не підміняйте цей крок випадковим набором APK із пошуку.
Спочатку перейдіть у профіль, у якому користуватиметеся залежними програмами. Відкрийте вбудований App Store GrapheneOS, виберіть Google Play services і запустіть встановлення. Магазин установлює також Google Play Store як потрібну залежність. Підтвердьте системні запити встановлення й дочекайтеся завершення.

Для нової установки не потрібно вручну шукати третій компонент Google Services Framework. Офіційний посібник окремо зауважує, що він може залишатися у старих установках, створених до Android 15; видаляти його звідти за цією інструкцією теж не потрібно. Орієнтуйтеся на залежності, які пропонує поточний App Store.
На GrapheneOS Play services працює як звичайний ізольований застосунок. Це не означає відсутність взаємодії з Google: програми можуть використовувати його сервіси, а вхід у Google-акаунт і користування сервісами створюють відповідні зв’язки. Для встановлення програм через Play Store зазвичай потрібно ввійти в акаунт; саме встановлення Play services не вимагає автоматично входити в нього. Деталі – в офіційній інструкції Sandboxed Google Play.
Відкрийте Settings → Apps → See all apps → Google Play services → App battery usage. Дозвольте фонову роботу та виберіть режим без обмежень оптимізації батареї, якщо меню пропонує Unrestricted. У різних версіях той самий вибір може відкриватися через додатковий екран Allow background usage. Орієнтуйтеся на опис, який дозволяє компоненту стабільно працювати у фоні.

Це рекомендований GrapheneOS виняток для надійних push-сповіщень. Самому Google Play Store такий виняток лише заради роботи Play services не потрібен. Не видавайте Play services доступ до контактів, SMS і геолокації одним пакетом «щоб усе працювало»: дозволи залежать від конкретної функції.
Перевірка: відкрийте залежний месенджер, дозвольте йому сповіщення, потім заблокуйте екран і перевірте отримання тестового повідомлення. Якщо програма була встановлена до Play services і не виявила його, спочатку перезапустіть програму та телефон. Не перевстановлюйте месенджер із важливими даними без його власної резервної копії.
Почніть з мінімального набору: зв’язок, менеджер паролів, навігація, потрібні робочі інструменти та банківські програми. Перед встановленням перевірте назву, розробника й посилання на застосунок з офіційного сайту сервісу. Схожа іконка або перша позиція в пошуку не підтверджує справжність.
Розрізняйте магазини. App Store GrapheneOS розповсюджує компоненти проєкту та передбачені ним пакети, включно з Google Play. Google Play Store установлює та оновлює програми зі свого каталогу. Окремий застосунок, завантажений з офіційного сайту розробника, може мати власний механізм оновлення. Перевірте це до того, як покладатиметеся на нього щодня.

Для APK, відкритого через браузер або файловий менеджер, Android може запропонувати дозвіл установлення з цього джерела. Його налаштування: Settings → Apps → Special app access → Install unknown apps → конкретна програма. Дозвіл стосується джерела встановлення, а не є загальним перемикачем для всього телефона.

Якщо встановлюєте APK вручну, беріть його з підтвердженого сайту розробника, читайте повідомлення інсталятора й перевіряйте, яку саме програму він додає або оновлює. Не погоджуйтеся на root, вимкнення системного захисту або надання Accessibility лише тому, що цього просить невідомий інсталятор. Для звичайного встановлення такі дії не є універсальною вимогою.
Затисніть іконку програми, відкрийте App info → Permissions. Альтернативний шлях: Settings → Apps → See all apps → назва програми → Permissions. Перегляньте як дозволені, так і заборонені категорії. Назви Camera, Microphone, Location, Contacts, Phone, SMS і Nearby devices означають різні види доступу; один дозвіл не замінює інший.
Коли запускаєте конкретну функцію, видавайте лише потрібний доступ. Наприклад, відеодзвінок потребує камери й мікрофона, але перегляд текстового повідомлення сам по собі не пояснює доступ до всіх фотографій. Де доступно, використовуйте Allow only while using the app або Ask every time. Якщо доступ не потрібен, вибирайте Don’t allow. Загальний шлях підтверджує довідка Android про дозволи.

Окремо перегляньте Special app access. Доступ до сповіщень, Accessibility, керування пристроєм або можливість показувати вікна поверх інших програм можуть бути потрібні спеціалізованим інструментам, але потребують довіри до них. Не видавайте їх автоматично заради закриття настирливого вікна.
Відкликання дозволу припиняє подальший доступ через відповідний механізм. Воно не видаляє інформацію, яку застосунок уже скопіював у власні дані або на сервер. Після зміни дозволів відкрийте потрібну функцію й перевірте, чи не втратили ви необхідну можливість.
У App info → Permissions → Network GrapheneOS дозволяє заборонити прямий мережевий доступ програмі. Це корисно для справді офлайн-інструмента, якому ви не доручаєте синхронізацію, завантаження чи надсилання інформації. Спочатку переконайтеся, що потрібні офлайн-дані вже завантажені, а потім вимкніть доступ і перевірте роботу.

Не вимикайте Network системним компонентам і месенджерам без розуміння наслідків. Також не вважайте його гарантією, що програма ніколи не передасть дані жодним шляхом: застосунки одного профілю можуть взаємодіяти за взаємною згодою, а ви самі можете передати файл через меню «Поділитися». Призначення перемикача пояснює GrapheneOS у розділі Network permission.
Поруч перевірте Sensors. Цей дозвіл охоплює датчики на кшталт акселерометра та гіроскопа. Він не є загальним вимикачем камери, мікрофона чи геолокації: ті мають окремі дозволи. З міркувань сумісності Sensors зазвичай дозволений; вимкнення може порушити компас, реакцію на рух та інші функції.

Для першого налаштування змінюйте Sensors лише в програмах, яким він явно не потрібен, і перевіряйте їхню поведінку. Якщо з’явилося попередження про заблокований доступ, прочитайте, яка програма його викликала. Офіційний опис Sensors пояснює, які дані отримує застосунок після заборони.
Відкрийте App info → Permissions → Location. Для застосунку погоди часто достатньо приблизного місця або вручну вибраного міста. Для покрокової навігації може бути потрібна точна геолокація. Вибирайте точність відповідно до функції, а не однаково для всіх програм.
Спочатку розгляньте доступ лише під час користування. Allow all the time потрібен окремим фоновим функціям, наприклад постійному поширенню місця; не видавайте його просто тому, що програма наполегливо просить. Якщо таку функцію вмикаєте, перевірте також, кому саме вона показує місцеперебування у самому сервісі.

Перевірка: відкрийте карту, дочекайтеся визначення місця, побудуйте звичайний маршрут і перевірте роботу за заблокованого екрана, якщо користуватиметеся голосовими підказками. Перший супутниковий пошук у приміщенні може бути повільним; саме очікування ще не доводить несправність GrapheneOS.
Спочатку перевірте, чи програма вже відкриває системний вибір фотографій або файлів. Якщо вам потрібно прикріпити один документ, часто достатньо вибрати його в цьому вікні без широкого доступу до накопичувача. Не видавайте All files access заради разового вкладення.
Storage Scopes – додатковий механізм GrapheneOS для програм, які запитують дозволи доступу до сховища. Він дозволяє програмі працювати так, ніби потрібні дозволи надано, обмежуючи фактичну видимість чужих файлів. Програма все ще може створювати власні файли; це не режим повної заборони запису.

Відкрийте App info → Permissions і знайдіть Storage Scopes у параметрах доступу до файлів або медіа. Спочатку приберіть надані широкі дозволи на сховище: за офіційною документацією функцію можна ввімкнути лише без них. Увімкніть Storage Scopes, а потім за потреби додайте конкретний файл або папку через системний вибір.

Наприклад, музичному програвачу можна надати папку з музикою, не відкриваючи теку з документами. Після налаштування перезапустіть програвач і перевірте, чи бачить він потрібні композиції. Якщо програма не запитує відповідних дозволів і вже користується системним вибором, пункт Storage Scopes може бути недоступним або непотрібним.
Після видалення й повторного встановлення застосунок може втратити доступ навіть до файлів, які колись створив сам. Їх можна відкрити повторно через вибір файлів. Не видаляйте програму з важливими даними лише для перевірки цього механізму. Особливості пояснені в офіційній інструкції Storage Scopes.
Звичайний дозвіл Contacts відкриває ширший доступ до адресної книги. Якщо застосунку потрібні лише кілька людей, розгляньте Contact Scopes. Відкрийте App info → Permissions → Contacts, знайдіть альтернативу Contact Scopes і ввімкніть її замість повного доступу. Розташування додаткового пункту може відрізнятися між збірками.

Спочатку додайте один потрібний контакт або окреме поле, наприклад його номер. Також можна вибрати групу контактів. Поверніться в програму й перевірте, чи відображається потрібна людина. Якщо список не оновився, використайте оновлення контактів у самому застосунку або перезапустіть його.

Contact Scopes надає контрольований доступ для читання та не дозволяє програмі змінювати контакти, додавати чи видаляти їх. Для повноцінного редактора адресної книги це може бути непридатно, а для месенджера – корисно. Якщо застосунок уже завантажив усю адресну книгу на сервер, зміна локального дозволу не прибере її звідти. Перевірте його власні параметри синхронізації й видалення завантажених контактів. Документація Contact Scopes пояснює доступні рівні вибору.
Розгорніть швидкі налаштування двома проведеннями від верхнього краю. Знайдіть Camera access та Microphone access. Якщо потрібної плитки немає, відкрийте редагування панелі та додайте її. Ці перемикачі тимчасово обмежують доступ для програм навіть тоді, коли конкретний застосунок має відповідний дозвіл.
Вимкніть Camera access і відкрийте програму камери, щоб зрозуміти, яке повідомлення показує система. Поверніть доступ і зробіть звичайне тестове фото. Аналогічно перевірте мікрофон за допомогою короткого запису або дзвінка на інший свій пристрій. Не залишайте глобальний мікрофон вимкненим, якщо очікуєте голосовий виклик.

Під час зйомки, запису звуку або доступу до місця стежте за індикатором приватності. Для перегляду історії дозволів знайдіть Privacy dashboard у Settings. Це допоможе встановити, яка програма зверталася до ресурсу, але сам індикатор не пояснює її намірів. Перевіряйте контекст: навігація під час маршруту закономірно використовує геолокацію.
У вбудованій Camera не вмикайте запис координат, якщо вони вам не потрібні. GrapheneOS описує очищення метаданих фотографій, але не слід переносити цю гарантію на всі відео, сторонні камери чи зображення, отримані від інших людей. Перед публікацією чутливого фото перевіряйте також те, що видно безпосередньо в кадрі.
Відкрийте Settings → Location → Location services → Network location. GrapheneOS має власну необов’язкову інтеграцію мережевого визначення місця, яка використовує сервіс Apple безпосередньо або через проксі GrapheneOS. Вона може допомогти швидше визначити приблизне місце, особливо в приміщенні. Прочитайте пояснення на екрані та виберіть її лише за потреби.

Для Wi-Fi-складової має бути ввімкнений Wi-Fi або дозволене його сканування; також може використовуватися менш точна оцінка за мобільною мережею. Окремі Wi-Fi scanning і Bluetooth scanning дозволяють відповідне сканування навіть за вимкненого основного перемикача радіомодуля. Не активуйте їх без потреби, але й не очікуйте тих самих можливостей визначення місця після їх вимкнення.
Для звичайної геолокації програм, що звертаються до API Google Play, GrapheneOS за замовчуванням перенаправляє запити до системної реалізації. Тому не потрібно автоматично видавати Google Play services постійний доступ до місця. Окремі функції, наприклад поширення місця через Google Maps, мають власні вимоги. Орієнтуйтеся на опис Network location та конфігурацію Sandboxed Google Play.
Спочатку встановіть офіційну програму обраного VPN-провайдера, увійдіть у свій акаунт або імпортуйте власну конфігурацію за його інструкцією. Підтвердьте системний запит на створення VPN-з’єднання лише для цієї відомої програми. Підключіться та перевірте, що звичайні сайти відкриваються.
Далі відкрийте Settings → Network & internet → VPN, натисніть налаштування відповідного VPN і за потреби ввімкніть Always-on VPN. Якщо хочете заборонити передавання даних поза VPN, увімкніть також Block connections without VPN. Другий перемикач означає, що при збої VPN інтернет буде заблокований – це очікувана поведінка.

Перевірка: зупиніть VPN через його програму й перевірте, що новий сайт не відкривається за ввімкненого блокування. Потім відновіть VPN і переконайтеся, що доступ повернувся. Деякі застосунки VPN самі швидко відновлюють з’єднання, тому оцінюйте також їхній фактичний стан.
VPN налаштовується окремо для різних користувачів, робочих профілів і Private Space. Не вважайте, що перемикач у Owner автоматично охоплює всі інші середовища. Перевірте потрібний профіль після переходу в нього. У межах одного профілю зазвичай активний один VPN-сервіс; локальний блокувальник, що працює через VPN API, може конфліктувати з іншим VPN.
VPN не приховує вашу особу від сервісу, у який ви ввійшли, і не позбавляє мобільного оператора відомостей про підключення SIM. Він змінює шлях мережевого трафіку, тому важливі також довіра до провайдера та його конфігурація. Деталі наведені в FAQ про VPN та описі захисту від витоків.
Якщо не маєте власних вимог до DNS, можна залишити стандартний режим. Для явного DNS-over-TLS відкрийте Settings → Network & internet → Private DNS, виберіть Private DNS provider hostname, введіть ім’я сервера, надане вашим DNS-провайдером, і збережіть.
У цьому полі потрібне доменне ім’я сервера, а не URL із https://, не адреса сторінки керування і не довільна IP-адреса. Для персоналізованого фільтрувального сервісу використовуйте саме значення зі свого кабінету. У статті немає випадкового «універсального» сервера для копіювання, оскільки це також вибір того, кому ви довіряєте DNS-запити.

Після збереження перевірте кілька сайтів через Wi-Fi та мобільну мережу. Якщо назви перестали відкриватися, поверніть Automatic, перевірте точність імені й доступність сервера. З активним VPN перевіряйте також його DNS-політику: поведінка залежить від клієнта та мережі. Private DNS шифрує відповідні DNS-запити, але не є VPN і не робить весь трафік анонімним. Механізм описано в FAQ GrapheneOS про DNS.
Залиште Vanadium установленим і актуальним через App Store. Це не лише браузер: проєкт також забезпечує WebView, через який багато програм показують вебвміст. Зміна браузера за замовчуванням не є причиною вимикати або залишати без оновлень системний WebView.
Відкрийте Vanadium та перегляньте налаштування сайтів. Камеру, мікрофон, геолокацію й сповіщення сайту дозволяйте лише тоді, коли свідомо використовуєте відповідну функцію. Якщо випадково дозволили сповіщення невідомому сайту, знайдіть його в переліку дозволів браузера та відкличте доступ.

Не змінюйте всі експериментальні flags за стороннім списком. Якщо сайт працює неправильно, спочатку перевірте оновлення й конкретні налаштування цього сайту. Не вимикайте захисні механізми глобально заради однієї сторінки. Призначення браузера описане в розділі про Vanadium.
Для щоденної зручності окремо виберіть клавіатуру, мову введення та менеджер паролів. Шлях до клавіатур зазвичай Settings → System → Keyboard, а постачальника автозаповнення можна знайти пошуком Autofill або Passwords. Установлена клавіатура обробляє введення, тому перевіряйте її походження. Менеджер паролів налаштуйте так, щоб ви могли відкрити резервні дані й без цього Pixel.
Для кожного важливого месенджера проведіть короткий тест: відкрийте його, переконайтеся, що ви ввійшли в потрібний акаунт, заблокуйте екран і надішліть тестове повідомлення з іншого пристрою. Повторіть через мобільний інтернет. Сам факт отримання повідомлення з відкритим застосунком ще не перевіряє його фонову роботу.
Якщо повідомлення затримуються, перевіряйте умови в такому порядку:
Чи активний потрібний користувач і чи не закритий Private Space.
Чи дозволені сповіщення в App info та потрібна категорія повідомлень.
Чи не ввімкнено режим, який заглушує звук або показ сповіщень.
Чи дозволений Network і чи працює інтернет із поточним VPN та DNS.
Чи не обмежена потрібна фонова робота або передавання даних.
Чи є Play services у цьому самому профілі, якщо месенджер використовує його push-механізм.
Чи надано Play services потрібний виняток оптимізації батареї.

Не переводьте відразу всі програми в Unrestricted: це може збільшити витрати батареї та приховати справжню причину. Не використовуйте Force stop для месенджера, від якого очікуєте фонових повідомлень. Якщо його зупинили примусово, відкрийте програму перед новим тестом.
Після першого запуску й відновлення даних підвищене споживання батареї може бути пов’язане із завантаженням, індексацією та синхронізацією. Оцінюйте статистику після завершення цих процесів. Якщо одна програма продовжує витрачати незвично багато енергії, перевірте її конкретну активність та версію, а не вимикайте системний захист загалом.
Установіть банківський застосунок з офіційного джерела в потрібному профілі. Якщо він потребує Play services, установіть їх у тому самому середовищі. Перевірте вхід, отримання підтверджень і потрібні вам функції до того, як відмовлятиметеся від запасного способу доступу до банку.

Наявність Sandboxed Google Play не гарантує роботу кожного банку чи безконтактної оплати. Застосунок може вимагати сертифіковану Google ОС або власні перевірки цілісності. Наявність NFC-чипа сама по собі не вирішує вимоги платіжного сервісу. Не обіцяйте собі працездатність Google Wallet лише тому, що його вдалося встановити.
Якщо раніше самостійно змінювали захисні параметри конкретної програми, для діагностики поверніть їх до стандартних значень. Не вимикайте глобально захист усіх застосунків. Не встановлюйте root чи модулі обходу перевірок у межах цього посібника. Проблеми сумісності пояснює офіційний розділ GrapheneOS про банки; фактичний результат залежить від конкретної програми та її версії.
Якщо потрібне підключення до автомобіля, встановіть Android Auto через App Store GrapheneOS. Не використовуйте для цього випадковий APK або інше джерело. Магазин запропонує залежності, включно з Google Play, якщо вони ще відсутні.
Відкрийте Settings → Apps → Sandboxed Google Play → Android Auto. Прочитайте пояснення до дозволів дротового й бездротового режимів. Почніть із потрібного вам способу підключення; дротовий зазвичай потребує менше привілейованого доступу. Для деяких автомобілів можуть знадобитися додаткові дозволи навіть із кабелем – це випадок для інструкції конкретної конфігурації, а не причина відразу дозволити все.

Перевірку виконуйте в припаркованому автомобілі. Окремо налаштуйте доступ до сповіщень, якщо хочете бачити їх у машині. Потрібні програми мають підтримувати Android Auto; GrapheneOS також вказує вимогу встановлення з Play Store для їх появи в автомобільному інтерфейсі. Повна схема наведена в офіційному посібнику Android Auto.
Резервна копія потрібна до втрати телефона, а не після. У GrapheneOS є інтеграція Seedvault для зашифрованих резервних копій. Відкрийте Settings → System → Backup; якщо пункт інакше розташований, знайдіть Backup через пошук. Увімкніть копіювання й виконайте початкові вказівки.
Виберіть доступне сховище: наприклад, підключений накопичувач або сумісного постачальника сховища, який пропонує ваша збірка. Не вважайте копію лише у внутрішній пам’яті цього Pixel захистом від його втрати чи повного стирання. Для такого сценарію потрібна копія поза телефоном.

Коли Seedvault покаже код або мнемонічну фразу відновлення, запишіть її в правильному порядку та збережіть окремо від телефона. Не використовуйте чужий приклад фрази, не публікуйте її на скриншоті й не залишайте єдину копію в галереї цього ж Pixel. Виконайте перевірку фрази, якщо її пропонує майстер. Сам зашифрований архів без потрібного секрету не гарантує можливості відновлення.
Після вибору сховища запустіть резервне копіювання через доступну команду на екрані та дочекайтеся завершення. Перегляньте список програм і статуси. Успішний загальний запуск не означає, що збережені всі внутрішні дані кожної програми. Можуть бути пропуски, обмеження застосунку або дані, які він не передає системному механізму. Перевіряйте такі випадки окремо.
GrapheneOS описує поточну інтеграцію Seedvault. Сам проєкт Seedvault пояснює, що стан даних у копії може бути неповним або відсутнім. Резервування системою слід доповнювати власним експортом найважливіших програм.
Фотографії, відео та документи скопіюйте на інший носій і відкрийте кілька файлів звідти.
Контакти експортуйте через програму адресної книги у файл VCF, якщо використовуєте локальні контакти; перевірте можливість його імпорту на іншому пристрої.
Для календарів перевірте синхронізацію або експорт у самому застосунку; наявність подій на екрані не доводить, що вони збережені поза телефоном.
Для месенджерів виконайте їхню власну процедуру перенесення чи резервування. Історія секретних або локальних чатів може не переноситися звичайним входом.
Для менеджера паролів і застосунку 2FA перевірте власний захищений експорт або синхронізацію та збережіть резервні коди важливих акаунтів.
Для eSIM збережіть інструкцію оператора щодо повторної активації; не розраховуйте, що системний бекап відновить тарифний профіль за вас.

Якщо користуєтеся кількома профілями, перевіряйте копіювання в кожному. Не припускайте, що копія Owner охоплює всі інші середовища. Для Private Space особливо важливо мати власний експорт потрібних програм і не розраховувати на автоматичне відновлення всього простору.
Під час ручного копіювання на комп’ютер розблокуйте телефон і виберіть File transfer в USB-сповіщенні. Це відкриває доступ до спільних файлів профілю, а не створює повну копію приватних даних усіх програм. Після завершення поверніть USB до звичайного режиму й від’єднайте кабель. Механізм пояснений у FAQ GrapheneOS про передавання файлів.
Перевірка відновлення: відкрийте звичайні скопійовані файли з іншого пристрою; перевірте доступ до експортів, синхронізації та кодів відновлення. Повне тестове відновлення системної копії краще виконувати на запасному сумісному пристрої. Не скидайте єдиний робочий Pixel лише заради тесту та не видаляйте старі дані до успішної перевірки.
Для додаткової перевірки можна використати Auditor. Це необов’язковий для початкової зручності, але корисний інструмент перевірки апаратної атестації. Для локального сценарію потрібен другий Android-пристрій із Auditor; одним телефоном обмін QR-кодами між двома ролями не замінити.
На Pixel, який перевіряєте, відкрийте Auditor і виберіть Audited. На другому пристрої виберіть Auditor. Далі виконайте двосторонній обмін QR-кодами саме в порядку, який показують програми. Прочитайте підсумок перевірки та звірте, що перевіряється потрібний пристрій і очікувана система.

Перша перевірка створює зв’язок для наступних порівнянь; надалі важлива безперервність цієї пари. Не видаляйте її без потреби й не сприймайте перестворення пари як спосіб «виправити» незрозумілу невідповідність. Auditor не є антивірусом, який перевірив усі ваші акаунти та кожен файл. Виконуйте процедуру за офіційним посібником атестації.
Перезапустіть телефон і розблокуйте його основним PIN або паролем. Потім перевірте відбиток і другий PIN, якщо налаштували їх. Так ви переконаєтеся, що не покладаєтеся на біометрію, забувши основний секрет.

Оновлення ОС і компонентів App Store встановлені; стабільний канал та автоматичні оновлення залишені активними.
Екран блокується за очікуваних умов і не показує зайвий текст приватних повідомлень.
Wi-Fi, мобільний інтернет, звичайні дзвінки та SMS працюють.
Месенджери отримують повідомлення з вимкненим екраном у потрібному профілі.
Камера, мікрофон, навігація та Bluetooth-аксесуари працюють у ваших звичайних сценаріях.
Важливі банківські та робочі програми перевірені окремо.
VPN і Private DNS, якщо налаштовані, не залишають телефон без очікуваного доступу до мережі.
Усі додаткові профілі мають зрозуміле призначення; ви розумієте, коли їхні програми зупинені.
Резервні копії та коди відновлення доступні поза Pixel, а важливі файли з копії відкриваються.
Запишіть лише нестандартні винятки, які довелося зробити: наприклад, фоновий режим конкретної програми або постійний доступ до місця для конкретної функції. Не додавайте до такого списку PIN-коди, паролі чи фрази відновлення. Після великих оновлень переглядайте винятки: потреба в них може зникнути.
Зник інтернет. Перевірте, чи не залишився Block connections without VPN із непрацюючим VPN, чи правильне ім’я Private DNS і чи дозволено Network потрібній програмі. Спочатку порівняйте Wi-Fi та мобільну мережу. Повернення одного нещодавно зміненого параметра допоможе знайти причину без повного скидання.
Програма не бачить файли або контакти. Перевірте, чи додані потрібні елементи в Storage Scopes або Contact Scopes. Порожній список після ввімкнення обмеження може бути саме очікуваним результатом. Перевірте також, чи працюєте в правильному користувачі.
Не працює відеодзвінок. Перевірте дозвіл камери й мікрофона в App info та загальні Camera access і Microphone access. Потім перевірте мережу, Bluetooth-аудіопристрій і вибір джерела звуку всередині програми.
Pixel перезапустився сам. Розрізняйте завершення оновлення та спрацювання захисного Auto reboot. Якщо перезапуски повторюються без пояснення, перевірте версію системи та повідомлення про збої; не вимикайте всі захисні функції одночасно.
Програма аварійно завершується. Оновіть її та систему, відтворіть проблему й за потреби відкрийте Settings → Apps → назва програми → View logs. Загальні журнали доступні через System → View logs. Перед передаванням журналів приберіть персональні відомості; самостійно перевіряйте вміст, а не публікуйте весь файл навмання. Механізм описаний у документації журналів GrapheneOS.
Для допомоги використовуйте офіційні канали спільноти GrapheneOS. У запиті вкажіть модель, збірку, версію проблемного застосунку, профіль і точну послідовність відтворення. Паролі, QR-коди eSIM та секрети відновлення для цього не потрібні.