Mikä oikein on GrapheneOS, kännyköiden superturvallinen käyttöjärjestelmä?

Petteri Pyyny
26. syyskuuta, 2026 13:09

Android on maailman käytetyin älypuhelinten käyttöjärjestelmä, mutta se, mikä Android oikeastaan on, on monelle hieman epäselvää.
Se Android, mitä valtaosa meistä puhelimessaan (tai televisiossaan tai autossaan tai tabletissaan) käyttää on itse asiassa avoimen lähdekoodin Androidista Googlen toimesta jatkojalostettu versio.

Google lisää Androidiin vuoren omia toiminnallisuuksiaan ja riippuvuuksia Googlen taustapalveluihin, joista muodostuu tavallisten ihmisten käyttämä Android. Sen jälkeen vielä jokainen laitevalmistaja räätälöi erikseen sen, miltä heidän versionsa Androidista näyttää ja tuntuu - eli näin syntyy lopulta Realmen ja Oppon käyttämä ColorOS, Samsungin käyttämä One UI ja niin edelleen.
Mutta tuolle kokonaisuudelle on tarjolla myös vaihtoehtoja, joissa kokonaisuutta on lähdetty rakentamaan uudestaan heti sen avoimen lähdekoodin Androidin eli AOSP:n päälle, ohittaen filosofia, millä Google ja laitevalmistajat käyttöjärjestelmää tuon pisteen jälkeen kehittävät.

Nykyisin tunnetuin näistä alkutekijöistään eri lähestymistapaa käyttävistä Androidin näkemyksistä on GrapheneOS.

GrapheneOS on viime vuosina noussut yhä useammin esiin keskusteluissa ja uutisissa, kun puhutaan tietoturvasta. Ja siitä onkin kyse.

Todella vahvasti mutkat suoristaen, GrapheneOS on äärimmäisen tietoturvalliseksi muokattu Android.

Kyseessä ei siis ole oma, erillinen käyttöjärjestelmänsä, kuten Applen iOS on tai kuten suomalaisen Jollan SailfishOS on.

Jotkut taas ajattelevat, että GrapheneOS on vain "Android ilman Googlea". Mutta sekään ei pidä paikkaansa - ja itse asiassa GrapheneOS:n ehkä kiinnostavin puoli on juuri siinä, että sen kanssa voi halutessaan käyttää myös Googlen palveluita.

Koko GrapheneOS:n idea on oikeastaan siinä, että puhelimen käyttäjälle annetaan paljon enemmän valtaa päättää, mitä puhelimen sovellukset saavat tehdä - ja samalla itse käyttöjärjestelmästä yritetään tehdä vaikeampi kohde hyökkääjälle.

GrapheneOS ja Google



Tietoturva ja yksityisyys eivät oikein sulaudu helposti yhteen Googlen palveluiden kanssa, etenkin jos ihminen haluaisi olla Googlen valtavan mainosverkon ja tiedonkeruun ulottumattomissa.

Mutta koska merkittävä osa Androidin ekosysteemistä nojautuu Googlen taustapalveluiden varaan, aina sovellusten karttaominaisuuksista puhelimen ilmoituksiin, täytyy asiassa tehdä kompromisseja.

Kun GrapheneOS asennetaan puhelimeen, sen mukana ei lähtökohtaisesti ole lainkaan Googlen sovelluksia eikä Google Play -palveluita samalla tavalla kuin tavallisessa Android-puhelimessa.

Tästä voisi helposti päätellä, ettei GrapheneOS:ssa voi käyttää Google Play -kauppaa tai tavallisia Android-sovelluksia.

Näin ei kuitenkaan ole.

GrapheneOS:ssa on nimittäin erillinen sandboxed Google Play -toteutus. Sen avulla puhelimeen voidaan asentaa kaikki Googlen viralliset taustapalvelut, Play-sovelluskauppa ja tarvittavat muut komponentit.

Oleellinen sana on tässä "sandboxed".

Tavallisessa Androidissa Googlen taustapalveluilla on poikkeuksellisen paljon oikeuksia ja ne toimivat osana käyttöjärjestelmän kokonaisuutta. GrapheneOS:ssa Googlen palvelut on eristetty omaan "hiekkalaatikkoonsa", kuten kaikki muutkin sovellukset - eikä niille anneta automaattisesti minkäänlaisia erityisoikeuksia puhelimen tietoihin.

Toisin sanoen Googlen palvelut voidaan ottaa käyttöön, mutta Googlelle ei tarvitse antaa samalla yleisavaimia koko taloon.

Tämä on yksi niistä kohdista, joissa GrapheneOS poikkeaa monen mielikuvasta.

Kyse ei siis ole käyttöjärjestelmästä, jonka kanssa pitää luopua YouTubesta, Google Mapsista tai muista tavallisista Android-sovelluksista.

Niitä voi käyttää. Ero on siinä, mitä ne saavat puhelimessa tehdä ja mihin tietoihin niillä on pääsy.

Sovellukselta voidaan ottaa internet pois



Yksi GrapheneOS:n kiinnostavimmista ominaisuuksista on hyvin yksinkertainen: miltä tahansa sovellukselta voidaan estää kokonaan verkkoyhteys.

Ajatellaan vaikka sovelluskaupasta ladattua taskulamppusovellusta. Miksi ihmeessä taskulamppusovelluksen pitäisi päästä internetiin?

Tavallisessa Androidissa käyttäjä voi hallita monia sovellusten oikeuksia varsin tarkasti, mutta käytännössä kaikilla sovelluksilla on pääsy nettiin.

GrapheneOS:ssa jokaisen sovelluksen asetuksissa on täppä, jolla voidaan joko estää tai sallia sen pääsy verkkoon. Sovelluksen näkökulmasta verkkoon pääsyn esto näyttää siltä, kuin puhelin ei olisi verkossa lainkaan.

Sama filosofia näkyy muissakin GrapheneOS:n ominaisuuksissa.

Jokaisen sovelluksen osalta voidaan haluttaessa rajoittaa juuri sen sovelluksen pääsyä puhelimen erilaisiin sensoreihin, kuten gyroskooppiin, kiihtyvyysanturiin, kompassiin tai korkeusanturiin.

Ja jos sovellus pyytää pääsyä vaikkapa yhteystietoihin, voi käyttäjä valita sen, mihin yhteystietoihin sovellus pääsee ja mihin ei.

Tiedostojen kohdalla idea on täsmällen sama: kun sovellus pyytää pääsyä tiedostoihin, voi käyttäjä valita hakemistot, joihin sovelluksella on pääsy - tai halutessaan vain yhden tiedoston, johon sovellus pääsee käsiksi.

Käytännössä GrapheneOS siis yrittää muuttaa ajatusta siitä, että sovellukselle joko annetaan lupa kaikkeen tai ei anneta mitään. Android on itsessään tehnyt tätä jossain määrin jo jonkin aikaa kuvien osalta, mutta GrapheneOS vie ajattelumallin paljon pidemmälle.

Entä jos joku oikeasti yrittää hakkeroida puhelinta?



Tässä tullaan GrapheneOS:n varsinaiseen ytimeen.

Sovellusten oikeuksien rajoittaminen on hyödyllistä yksityisyyden kannalta, mutta se ei yksin tee käyttöjärjestelmästä itsestään turvallista.

GrapheneOS yrittääkin suojata itse käyttöjärjestelmää ja sen komponentteja hyökkäyksiltä monella eri tavalla.

Yksi esimerkki on GrapheneOS:n muistinhallinta. Se on suunniteltu vaikeuttamaan tiettyihin muistivirheisiin perustuvien hyökkäysten hyödyntämistä.

GrapheneOS sisältää myös useita muita niin sanottuja exploit mitigation -suojauksia, joiden tarkoituksena on tehdä ohjelmistojen haavoittuvuuksien hyödyntämisestä vaikeampaa.

Ja tämä onkin GrapheneOS:n yksi nerokkuus.

Täysin virheetöntä käyttöjärjestelmää ei ole olemassa. Kaikista käyttöjärjestelmistä löytyy aika ajoin tietoturva-aukkoja - niin Androidista, iOS:stä, Windowsista kuin Linuxistakin.

GrapheneOS yrittääkin rakentaa käyttöjärjestelmän sisään niin monta suojausta, että yhden aukon löytyminen ei automaattisesti tarkoittaisi sitä, että hyökkääjä saisi koko puhelimen haltuunsa.

Tavallaan sama idea on vähän sama kuin turvavyössä ja auton turvatyynyssä: jos yksi suojaus ei riitä, on sen lisäksi tarjolla seuraavakin turvatekijä.

Itsestään käynnistyvä puhelin



Yksi GrapheneOS:n hieman erikoiselta kuulostava ominaisuus on se, että puhelimen voi laittaa käynnistymään itsestään halutuin aikavälein.

Ja toiminto on itse asiassa oletuksena päällä: puhelin käynnistyy itsestään, jos puhelimen näyttö on ollut lukittuna 18 tuntia. Aikaa voi vapaasti muuttaa ja toiminnon voi toki myös kytkeä pois päältä.

Mutta miksi ihmeessä kukaan haluaisi puhelimen boottaavan itsestään?

Tämä liittyy siihen, että kaikki Android-puhelimet ovat itse asiassa turvallisimmassa tilassaan heti sen jälkeen kun ne on uudelleenkäynnistetty ja ennen kuin puhelimeen on kirjauduttu sisään.

Android-puhelinten kaikki sisältö on salattua ja vasta puhelimen käynnistymisen jälkeinen ensimmäinen sisäänkirjautuminen avaa edes pienen osan salatusta tiedosta käyttöön.

Eli automaattisella puhelimen boottaamisella ehkäistään tilanteita, jossa käyttäjä on hukannut puhelimensa ja pelkää jonkun löytävän sen ja yrittävän murtautua puhelimeen sisään. Tarpeeksi lyhyellä automaattisen uudelleenkäynnistyksen aikavälillä puhelin on hyvässä lykyssä ehtinyt siirtyä jo järeimpään tietoturvan tilaan ennen kuin kukaan ehtii yrittää murtautua siihen.

Vaikka riski kuulostaa kovin teoreettiselta, toiminto kuvaa hyvin sitä, miten GrapheneOS on suunniteltu: otetaan huomioon myös harvinaiset tilanteet, joissa tietoturva voi olla vaarassa.

Heikko laitetuki



GrapheneOS:n isoin ongelma tavallisen käyttäjän kannalta piilee siinä, että tuettujen puhelinten lista on onnettoman lyhyt: sen voi asentaa vain Google Pixel -puhelimiin.

Syy tähän liittyy puhelinten fyysiseen tietoturvaan. GrapheneOS:n kehittäjät suostuvat tukemaan vain puhelimia, joissa myös puhelimen fyysiset komponentit vastaavat tiettyjä tietoturvavaatimuksia - ja toistaiseksi tuon tason tarjoavat ainoastaan Googlen Pixel -mallit.

Aivan hiljattain tähän on tullut pari merkittävää muutosta: tuoreimmat, syksyllä 2026 julkaistut Google Pixel 11 -mallit eivät sisällä aivan vastaavaa tiukkaan tietoturvaan vaadittavaa MTE-tukea kuin aiemmat Pixel -mallit, joten Pixel 11 -malliston tuki on vielä GrapheneOS-tiimin harkinnassa.

Mutta tällä hetkellä (09/2026) Pixel-mallit aina Pixel 6:sta Pixel 10:iin ovat tuettujen joukossa.

Samaan aikaan Motorola ja GrapheneOS ovat syventäneet yhteistyötään ja joihinkin kiinalaisvalmistajan tuleviin puhelinmalleihin on luvattu tukea GrapheneOS:lle. Ensimmäinen näistä tuetuista puhelimista tulee mitä ilmeisimmin olemaan syksyllä 2026 myyntiin tuleva Motorola Signature 27.

Voiko GrapheneOS:n asentaa itse?



Voi. Eikä prosessi nykyisin ole aivan niin pelottava kuin nimi "vaihtoehtoinen Android-käyttöjärjestelmä" ehkä antaa ymmärtää.

GrapheneOS tarjoaa oman selainpohjaisen asennusohjelmansa, joka toimii tietokoneen selaimen kautta ja on projektin suosittelema tapa asentaa käyttöjärjestelmä useimmille käyttäjille.

Puhelin siis yhdistetään tietokoneeseen USB-johdolla ja asennusprosessi hoidetaan tietokoneen selaimen kautta. Kannattaa muistaa kuitenkin, että asennus kuitenkin tyhjentää puhelimen tiedot.

Yhteensopivuus



Isoin ongelma GrapheneOS:n kanssa tulee yleensä vastaan pankkisovelluksissa, sillä ne käyttävät usein Google Play Integrity -palvelua tarkistaakseen millainen käyttöjärjestelmä ja laite käytössä on.

Useat pankkisovellukset estävät toiminnan kokonaan, jos käyttöjärjestelmä paljastuu muuksi kuin Googlen viralliseksi Android-versioksi.

GrapheneOS ei yritä huijata näitä tarkistuksia, vaan projekti kannustaa sovelluskehittäjiä käyttämään tietoturvatarkistuksiin ratkaisuja, jotka olisivat yhteensopivia myös GrapheneOS:n kanssa.

Valistus vaikuttaa jossain määrin menneen perille, sillä ainakin pankkisovellusten yhteensopivuusluettelon mukaan mm. Nordea ja OP Mobiili toimisivat nykyisin GrapheneOS:n kanssa.

Et muutu anonyymiksi



Kenties tärkein asia, joka GrapheneOS:n kanssa täytyy ymmärtää on se, että sen käyttö ei muuta käyttäjää maagisesti anonyymiksi verkossa.

Kyllä, GrapheneOS parantaa merkittävästi yksityisyyttä ja turvallisuutta.

Mutta jos asennat Instagramin, Facebookin, YouTuben, WhatsAppin tai TikTokin, annat sille internet-yhteyden ja kirjaudut sisään omalla tililläsi, palvelu tietää edelleen, kuka olet.

Samalla tavalla GrapheneOS ei estä käyttäjää itseään tekemästä typeriä asioita netissä. Huijaussivulle voi edelleen syöttää pankkitunnuksensa. Epäilyttävän sovelluksen voi edelleen asentaa. Puhelimen voi edelleen unohtaa baariin.

Sen sijaan GrapheneOS yrittää tehdä itse alustasta mahdollisimman turvallisen ja antaa käyttäjälle enemmän työkaluja rajoittaa sovellusten toimintaa.

Kenelle GrapheneOS on tarkoitettu?



Mielenkiintoisin piirre GrapheneOS:ssa on oikeastaan se, ettei sitä ole suunniteltu (ainoastaan) nörteille, jotka käyttävät puhelintaan pimeässä kellarissa, folioon tiukasti kietoutuen.

Toki, luonnollisin GrapheneOS:n kohderyhmä ovat ihmiset, jotka ovat erityisen kiinnostuneita yksityisyydestä ja tietoturvasta. Mutta osa sen ominaisuuksista on ihan tavallisellekin käyttäjälle helposti ymmärrettäviä.

Miksi taskulaskimen pitäisi saada yhteys internetiin?

Miksi valokuvien muokkaamiseen tarkoitetun sovelluksen pitäisi nähdä kaikki yhteystiedot?

GrapheneOS:n vastaus näihin kysymyksiin on hyvin yksinkertainen: todennäköisesti ei pitäisikään.

Ja se on tavallaan GrapheneOS:n koko idea: se on edelleen Android. Se ei edes yritä "keksiä Androidia uudestaan" tai vaadi luopumaan tutuista sovelluksista.

Mutta käyttäjälle annetaan huomattavasti enemmän mahdollisuuksia päättää, mitä sovellukset ja itse käyttöjärjestelmä saavat tehdä.

Mikäli satut omistamaan yhteensopivan Pixel-puhelimen ja haluat kokeilla, ymmärtäen mihin olen hyppäämässä, niin lisätietoa löytyy GrapheneOS:n virallisilta kotisivuilta.

Lue myös nämä
Tägit
GrapheneOS opas yksityisyys tietoturva Android
Käytämme evästeitä sivuillamme. Näin parannamme palveluamme.