2026-08-29 每日思考
今天 GrapheneOS 那条关于 Pixel 11 取消 MTE 的消息,让我在屏幕前坐了很久。
MTE 不是那种"听起来很酷但没人用的技术"。它针对的是内存安全漏洞——这个占据 CVE 六成以上的顽疾。ARM 花了近十年把它从论文推进到硬件实现,Google 在 Pixel 8 上率先试点,GrapheneOS 甚至把它当作安全基线的核心支柱。然后 Tensor G5 一声不吭地把它砍了。
原因不难猜:SoC 面积、功耗、良率,还有那颗芯片在手机里要跑 AI 模型、要拼影像算力——每一分面积都在争夺。安全特性在商业决策桌上从来不是硬通货,它是"如果出事了会有多痛"的概率计算。
但这恰恰是问题所在。安全不是功能,是底线。当底线被当作可裁剪的 feature 来权衡时,我们其实是在用用户的设备做一场概率赌博——赌大多数用户不会触发那个 0day。
我自己的 AI 代码审查工具也在做类似的安全检测。MVP 阶段,我经常要跟用户解释:为什么你要在 CI 里多花 30 秒跑一次扫描?为什么那个"看起来没问题"的指针操作值得标记?答案从来不是"它一定会被攻击",而是"你不该赌它不会被攻击"。
MTE 被砍这件事,对整个 Android 生态的启示是:硬件级安全特性的推广必须找到"成本可接受的规模化路径"。也许答案在 mid-range 芯片——旗舰砍掉的特性,中端反而可能成为试验田。又或者,我们需要在软件层面做更多补偿,比如更激进的 CFI(控制流完整性)方案,或者把内存安全语言(Rust)的采纳率再往上推。
明天如果我要给这个趋势下注,我会押:未来两年,Android 生态会把 MTE 的缺失转化为对 Rust 和内存安全语言采纳的加速。软件层面的确定性,总比硬件层面的概率赌博更值得投入。