按应用策略
全局或定向 scope、包规则、命名 profile,以及每个应用独立的 keybox、template 和 privacy 选择。
Docs ↗项目把策略和证书兼容叠加在 Android 真实 keystore 路径周围,而不是把每个目标密钥操作都改成独立的软件 KeyMint。
全局或定向 scope、包规则、命名 profile,以及每个应用独立的 keybox、template 和 privacy 选择。
Docs ↗私钥签名、加密、密钥协商和受支持的密钥创建仍由设备 KeyMint 或 StrongBox 完成;CleveresTricky 只控制其周围的兼容证书响应。
Docs ↗Build、attestation、telephony、region 与 security patch 展示可独立控制。
Docs ↗root 所有状态、受限输入、拒绝 symlink、原子写入、payload 完整性和 tamper lockdown。
Docs ↗通过 KernelSU/APatch 原生 bridge 运行,不开放本地 TCP 服务;内置移动端控件、日志和验证。
Docs ↗English、Türkçe、简体中文、Español、Deutsch、Русский、Bahasa Indonesia、हिन्दी 和 العربية,覆盖网站和项目文档。
Docs ↗TrickyStore 和 TeeSimulator 都解决了同一问题的一部分,但对普通用户来说,架构代价比功能数量更重要。下面重点指出这些设计在日常使用中会带来哪些额外复杂度。
适合希望保留 Android 原生 KeyMint/StrongBox 私钥路径,同时在一个公开项目中获得 attestation 兼容、应用策略、独立身份/隐私控制、受保护 RKP、加密恢复和多语言管理的用户。
Official repository ↗TrickyStore 很简单,但这种简单有代价:从 1.1.0 起发布版本闭源,目标应用仍主要依赖文件配置,更完整的策略、恢复和诊断能力并不在同一套管理模型中。配置一旦超出“给这些包替换证书链”,审计和维护就会迅速变得麻烦。
Official README ↗TeeSimulator 技术上很激进,但对普通兼容性需求来说有些过度设计。它注入 keystore2、Hook Binder 事务,并可在 generation 模式把目标密钥放到进程内 software KeyMint。这样需要模拟并长期跟进更多 Android KeyMint 行为,而不是尽量保留设备原生私钥路径。
Official repository ↗| 项目 | CleveresTricky | TrickyStore | TeeSimulator |
|---|---|---|---|
| 源码模式 | 公开源码 | 1.1.0+ 发布版闭源 | 公开源码 |
| 按应用模型 | 规则 + profiles + privacy | target.txt + 模式标记 | Profiles + 应用分配 |
| 管理器 WebUI | KernelSU/APatch 原生 WebUI | 未在公开文档中说明 | Profile WebUI |
| 身份 / 隐私 | 独立身份控制 | Patch level 自定义 | Profile 身份字段 |
| 备份与恢复 | 带认证的加密备份 | 未在公开文档中说明 | 未在公开文档中说明 |
| RKP 处理 | 原生 Android passthrough / 受保护 caller | 未在公开文档中说明 | 定向 RKP deny / fallback 策略 |
| DRM 标识隐私 | 在支持的身份路径上 isolate / redact | 未在公开文档中说明 | 未在公开文档中说明 |
| 本地化 | 9 种内置语言 | 英文 + 中文 README | 以英文为主 |
这里批评的是架构取舍而不是开发者:TrickyStore 用更少的集成管理和透明度换取简单;TeeSimulator 用更大的拦截/模拟面换取灵活性。CleveresTricky 则让正常私钥操作继续由 Android KeyMint/StrongBox 完成,只在周围的兼容层做必要修改,对多数用户更容易理解和维护。
对终端用户而言,“模拟得更多”并不等于“更好”。每一个额外 Binder 重定向、software KeyMint 行为和 fallback 模式,都是 Android 更新后需要继续兼容的表面。CleveresTricky 更克制:保留原生密钥操作,只修改真正需要的策略和证书兼容点。
私钥操作继续由 Android KeyMint 或 StrongBox 完成,保留平台自身的密钥生命周期与硬件支持行为,而不是模拟整个密钥引擎。
证书兼容、应用 scope、身份展示与 privacy 分开解析,用户无需开启一个“全部 spoof”的大开关。
加密备份/恢复、受保护 RKP caller、诊断、验证和原生管理器 UI,减少用户同时理解多个模块和配置层的负担。
使用官方 GitHub release,在需要时验证真实性,然后只为应用配置最小必要策略。当前兼容信息保留在仓库文档中,而不是固化成容易过时的 UI badge。
使用项目 Releases 页面中的当前包,不要使用重新打包的镜像。
需要确认来源时,检查发布的 SHA256SUMS 和 GitHub build provenance。
遵循仓库中的最新 Installer 文档;不支持的安装路径会在留下残缺模块前停止。
修改身份或 key material 前,先确认服务健康。
仅在合适时使用全局 scope;否则为真正需要改变的应用创建定向规则或命名 profile。
导入你拥有或明确获准测试的已验证 keybox。项目不分发可用的私有 attestation 材料。
只在需要处启用 build、patch、telephony、region、attestation 或 privacy,不要全局修改全部内容。
检查 Effective State 和日志,重启缓存旧值的应用,并在高风险更改前创建加密备份。
模块控制的是本地兼容路径;不会改写硬件事实,也不保证远程 verdict。
不能。远程策略、固件、设备状态、认证和 key material 都可能影响结果。项目不会为所有设备承诺固定的远程 verdict。
不包含可用 keybox 或私有 attestation key。仅添加你拥有或获准使用的材料。
不是。支持的隐私路径只隔离稳定 DRM device identifier,不会提升 security level、license、provisioning、content key 或 HDCP。
在正常兼容路径中不会。底层私钥操作仍由 Android KeyMint 或 StrongBox 完成。CleveresTricky 观察 keystore 路径,并围绕这些真实操作应用受控证书兼容与策略。
社区
在 Telegram 关注项目更新、比较配置、分享诊断信息,并与其他用户讨论具体问题。