适用于 Android 7 及更新版本。发布于 2026年9月28日。免费开源,GPL-3.0。
Alpha 版 · 尚未审计Kryfo 能用,而且每天都有人在用。但还没有外部安全公司审查过它,而且它还很年轻:功能还在陆续加入,不同版本之间也会有变化。
不确定?选 arm64-v8a。如果 Android 提示这个应用与你的手机不兼容,就改选 armeabi-v7a。x86_64 用于模拟器和 Chromebook。
这里的每个文件都直接来自 kryfo.app,中间没有第三方,而且每个链接在 Tor Browser 里也能用。Android 会提醒你正在从 Play Store 以外安装应用。这是正常的:为你的浏览器或文件应用允许安装,然后再打开一次这个文件。
两项检查,任何一项都足以发现被改动过的文件:你所下载文件的校验和,以及为它签名的密钥。
在电脑上,把文件的 SHA-256 和它上方列出的那一串对比。
# Linux sha256sum kryfo-0.4.2-arm64-v8a.apk # macOS shasum -a 256 kryfo-0.4.2-arm64-v8a.apk # Windows (PowerShell) Get-FileHash kryfo-0.4.2-arm64-v8a.apk
Kryfo 的每个版本都用同一把密钥签名。它的指纹:
10:92:8A:61:64:2C:5C:C4:71:A9:98:69:E2:EA:4E:2D:4D:70:02:6E:79:7D:FB:A4:8C:0F:30:6B:5B:34:73:DB在电脑上用 Android 构建工具:
apksigner verify --print-certs kryfo-0.4.2-arm64-v8a.apk # Signer #1 certificate SHA-256 digest: # 10928a61642c5cc471a99869e2ea4e2d4d70026e797dfba48c0f306b5b3473db
在手机上,AppVerifier 这类应用可以显示已安装应用的指纹。首次安装之后,Android 本身会拒绝任何不是用同一把密钥签名的更新。
这三个安装包是提交 da6f1ac1 的可复现构建:任何人都可以从源代码重新构建它们,除签名外得到完全相同的字节。F-Droid 会用自己的密钥为自己的版本签名,所以来自那里的安装包不会和这个指纹匹配,也无法更新从这里安装的版本。
以及 0.3.0 带来的全部内容:
完整列表见更新日志。
Obtainium 是一款免费应用,它会关注这个页面,在 Kryfo 有新版本时直接从 kryfo.app 安装。不需要应用商店,不需要账号。
https://kryfo.app/download 粘贴为来源 URL。或者在手机上使用下面的按钮。arm64-v8a(或 armeabi-v7a)。F-Droid 版本也在路上:Kryfo 正在那里审核,在他们的机器上从源代码构建,而不是在我们的机器上。