secure-os.org
Alle AnleitungenQubes OSTailsWhonixGehärtetes LinuxFestplattenverschlüsselungBedrohungsmodell
grapheneos

GrapheneOS vs CalyxOS: Welches entgoogelte Android passt zu Ihnen? (2026)

secure-os· Aktualisiert 28. Juni 2026· 6 Min. Lesezeit #grapheneos#calyxos#android#mobile-privacy#degoogle
Eine Hand hält ein Smartphone, das eine Android-Oberfläche anzeigt

Wenn Sie sich entschieden haben, das serienmäßige Android hinter sich zu lassen, dominieren zwei Namen die Diskussion: GrapheneOS und CalyxOS. Beide sind quelloffene, entgoogelte Betriebssysteme, die auf Google-Pixel-Telefonen laufen und standardmäßig ohne Google-Apps ausgeliefert werden. Doch sie treffen unterschiedliche Kompromisse - das eine optimiert auf maximale Sicherheit, das andere auf Alltagstauglichkeit. Dieser Leitfaden vergleicht sie ehrlich, damit Sie das richtige für Ihre Bedürfnisse wählen. Wenn Sie noch überlegen, ob Sie überhaupt wechseln sollen, beginnen Sie mit GrapheneOS erklärt und unserem Überblick über das beste Privatsphäre-Smartphone.

Kurzes Fazit

Es gibt keinen eindeutigen Sieger - es hängt von Ihren Prioritäten ab:

  • Wählen Sie GrapheneOS, wenn Sie die stärkste verfügbare Sicherheitshärtung wollen und damit einverstanden sind, Google-Dienste in einer isolierten Sandbox laufen zu lassen (oder gar nicht).
  • Wählen Sie CalyxOS, wenn Sie breite App-Kompatibilität mit Push-Benachrichtigungen von Haus aus wollen und eine sanftere Einrichtung bevorzugen und dafür eine etwas größere Angriffsfläche in Kauf nehmen.

Beide sind weit privater als serienmäßiges Android. Die „richtige” Antwort ist diejenige, die zu Ihrem Bedrohungsmodell passt.

Was sie gemeinsam haben

Eine Person hält ein Smartphone, auf dessen Bildschirm verschiedene App-Symbole zu sehen sind.

Vor den Unterschieden lohnt es sich, klarzustellen, wie ähnlich diese Projekte sind:

  • Beide sind frei und quelloffen, aufgebaut auf dem Android Open Source Project (AOSP).
  • Beide werden standardmäßig ohne Google-Apps oder -Dienste ausgeliefert.
  • Beide sind in erster Linie rund um Google-Pixel-Hardware konzipiert, die ein Secure Element, Verified Boot und lange Firmware-Update-Garantien bietet. (CalyxOS hat im Laufe seiner Geschichte auch die Unterstützung einer kleinen Zahl von Nicht-Pixel-Geräten gelistet; GrapheneOS ist per Design ausschließlich für Pixel. Prüfen Sie vor dem Kauf die offizielle Geräteliste jedes Projekts.)
  • Beide erlauben es, den Bootloader auf unterstützten Geräten wieder zu sperren, um Verified Boot zu bewahren.

Die Wahl lautet also nicht „privat oder nicht privat” - es geht darum, wie jedes System die Google-Dienste handhabt und wie viel tiefe Härtung es hinzufügt.

GrapheneOS: Sicherheit zuerst

GrapheneOS ist rund um Exploit-Widerstand und die Minimierung der Angriffsfläche aufgebaut. Zu seinen wichtigsten Merkmalen gehören:

  • Ein gehärteter Speicher-Allocator (hardened_malloc), ein gehärteter Kernel und eine gehärtete C-Bibliothek, die die Kosten für Speicherbeschädigungs-Exploits erhöhen.
  • Sandboxed Google Play (optional): die echten Google Play Services und der Play Store laufen als gewöhnliche, vollständig gesandboxte Apps ohne besondere Systemrechte - breite Kompatibilität, ohne Google privilegierten Systemzugriff zu gewähren. Sie können auch ganz ohne Google-Komponenten arbeiten.
  • Granulare App-Berechtigungen über das serienmäßige Android hinaus, einschließlich App-bezogener Netzwerk- und Sensoren-Schalter.
  • Sicherheitshygiene-Funktionen wie eine Notfall-PIN, die das Gerät löscht, ein automatischer Neustart in den Zustand „vor der ersten Entsperrung” nach Inaktivität und USB-C-Port-Kontrollen bei gesperrtem Gerät.

Kurz gesagt priorisiert GrapheneOS das Sicherheitsmodell. Es verwendet kein microG; stattdessen bietet es den Sandboxed-Play-Ansatz für die Kompatibilität.

CalyxOS: Kompatibilität und Komfort

CalyxOS richtet sich an Nutzer, die starke Privatsphäre wollen, ohne mit der App-Kompatibilität zu ringen. Seine unterscheidenden Entscheidungen:

  • microG - eine quelloffene Nachbildung der Google Play Services - ist integriert, sodass Apps, die auf Google-Dienste angewiesen sind (einschließlich Push-Benachrichtigungen über einen Google-Dienste-Ersatz), von Haus aus tendenziell reibungsärmer funktionieren.
  • Die Datura-Firewall lässt Sie steuern, welche Apps das Netzwerk erreichen.
  • Es bündelt datenschutzfreundliche Voreinstellungen und den Aurora Store, um Play-Store-Apps anonym zu installieren, neben F-Droid.

Der Kompromiss ist ehrlich und sollte benannt werden: microG bildet die Google-Konnektivität nach, statt sie so vollständig zu isolieren wie es die Sandbox von GrapheneOS tut, sodass dieser Ansatz für den Komfort eine etwas größere Angriffsfläche in Kauf nimmt. Für viele Nutzer ist das eine vernünftige Balance; für ein hohes Bedrohungsmodell ist es ein bedeutsamer Unterschied.

Wichtige Unterschiede auf einen Blick

GrapheneOSCalyxOS
HauptfokusMaximale Sicherheit / HärtungKompatibilität und Bedienkomfort
Google-Dienste-ModellSandboxed Google Play (optional) oder keinsmicroG (Nachbildung)
Tiefe HärtungUmfassend (gehärteter malloc/Kernel, Exploit-Minderungen)Leichter
Unterstützte GeräteNur PixelHauptsächlich Pixel; historisch einige andere
EinsteigerfreundlichkeitSteilere LernkurveGenerell sanfter
Push-BenachrichtigungenÜber Sandboxed Play, falls installiertÜber microG von Haus aus
App-bezogene Netzwerk-/SensorkontrollenJa (granular)Firewall (Datura); weniger Härtungsschalter

Welches sollten Sie wählen?

  • Nehmen Sie GrapheneOS, wenn Sicherheit Ihre oberste Priorität ist - ein höheres Bedrohungsmodell, sensible Arbeit oder einfach der Wunsch nach dem am stärksten gehärteten verfügbaren Build. Es stört Sie nicht, Sandboxed Play nur bei Bedarf zu installieren oder ganz ohne Google auszukommen. Für die vollständige Härtungsübersicht siehe GrapheneOS erklärt.
  • Nehmen Sie CalyxOS, wenn Sie ein entgoogeltes Telefon wollen, das mit Ihren Apps und Benachrichtigungen „einfach funktioniert”, mit einer sanfteren Einrichtung, und Sie den microG-Kompromiss akzeptieren. Es ist ein ausgezeichneter erster Schritt weg von Google - siehe wie Sie Ihr Android entgoogeln.

In jedem Fall gilt: ein entgoogeltes OS härtet das Gerät; es anonymisiert nicht Ihren Netzwerkverkehr. Kombinieren Sie es mit einem VPN oder Tor und definieren Sie mit einem klaren Bedrohungsmodell, wogegen Sie sich tatsächlich schützen.

Häufig gestellte Fragen

Ist GrapheneOS sicherer als CalyxOS? GrapheneOS legt mehr Wert auf tiefe Sicherheitshärtung - einen gehärteten Speicher-Allocator, Exploit-Minderungen und strengeres Sandboxing - und verzichtet auf microG. CalyxOS ist datenschutzorientiert, aber bei dieser Härtung auf Exploit-Ebene leichter und priorisiert stattdessen die Kompatibilität. Für ein hohes Bedrohungsmodell ist GrapheneOS in der Regel die stärkere Sicherheitswahl.

Verwendet CalyxOS Google-Dienste? Standardmäßig nicht die echten. CalyxOS enthält microG, eine quelloffene Nachbildung der Google Play Services, sodass Apps, die Google-Konnektivität erwarten (etwa Push-Benachrichtigungen), funktionieren können, ohne Googles eigene proprietäre Dienste zu installieren.

Welche Telefone unterstützen GrapheneOS und CalyxOS? Beide sind rund um aktuelle Google-Pixel-Geräte konzipiert, die ihre Anforderungen an die Hardware-Sicherheit erfüllen. GrapheneOS ist ausschließlich für Pixel. CalyxOS hat historisch auch einige Nicht-Pixel-Modelle gelistet. Prüfen Sie vor dem Kauf immer die offizielle Geräteliste jedes Projekts (grapheneos.org und calyxos.org).

Ist microG sicher? microG ist quelloffen und weit verbreitet, und es erlaubt, Googles proprietäre Dienste zu meiden und dabei die App-Kompatibilität zu behalten. Für die meisten Menschen ist es ein vernünftiger Datenschutz-Kompromiss, aber weil es die Google-Konnektivität nachbildet, statt sie vollständig zu isolieren, stellt es eine etwas größere Angriffsfläche dar als der Sandbox-Ansatz von GrapheneOS. Passen Sie die Wahl an Ihr Bedrohungsmodell an.

Redaktioneller Vergleich auf Basis der dokumentierten Designs von GrapheneOS (hardened_malloc, Sandboxed Google Play, App-bezogene Netzwerk-/Sensor-Berechtigungen) und CalyxOS (microG, Datura-Firewall, Aurora Store). Geräteunterstützung und Funktionsdetails ändern sich mit der Zeit - überprüfen Sie die aktuellen Angaben auf grapheneos.org und calyxos.org. Kommerzielle Links tragen das Attribut rel=“sponsored nofollow”; es kann eine Affiliate-Provision anfallen, ohne Mehrkosten für Sie.