Android Root Atlas/教程库/模块清单与资料库

教程、清单与资料 / 模块清单与资料库

从 Awesome 清单到可信 APK:Root 资源库的筛选与验签

把 Awesome 清单当发现入口,沿上游仓库、固定发行版、SHA-256 与 APK 签名证书建立证据链,再决定是否在备用机试装。

本篇完成任务

对一个只读 Android 工具完成来源、维护状态、发行资产、摘要和签名审计,并给出安装或拒绝结论。

“Awesome”“合集”“模块仓库”适合发现项目,却不是应用商店审核或安全担保。条目可能指向 fork、停止维护的仓库、重打包下载站,甚至同名假 APK。本篇从 awesome-android-root 选择一个只读信息工具作为候选,不给它 Root、不在主力机安装;你会追到上游、固定版本、计算摘要、检查 APK 签名,再做可解释的接受/拒绝决定。

你会完成什么#

  • 把资源清单的“推荐”与软件发布者的“上游证据”分开。
  • 识别仓库 owner、fork/archive 状态、许可证、发行与近期 issue。
  • 固定一个 release tag 与资产文件名,并生成本地 SHA-256。
  • 用 Android apksigner 查看 APK 的签名方案与证书摘要。
  • 在没有可信证书基线或发行证明时明确拒绝,而不是“先装看看”。

先看结论#

证据层你要看到什么不能证明什么结论权重
Awesome 条目名称、用途、上游链接代码/二进制安全、仍在维护只用于发现
上游仓库正确 owner、非可疑 fork、许可证、提交与 issueRelease APK 一定由这些源码构建基础筛选
固定发行明确 tag、发布日期、变更、资产名资产传输后未被替换(若无摘要/证明)版本冻结
SHA-256下载文件的唯一内容摘要发布者身份;恶意文件也有摘要完整性标识
APK 证书APK 内签名有效、证书 SHA-256首次见到的证书属于真正作者必须与已知基线比
Attestation/可复现构建资产与仓库工作流/源码的可验证联系运行时行为绝对安全最强供应链证据之一

心智模型#

Awesome 清单(发现)
        ↓ 跟随链接,不搜索同名 APK
项目上游(owner / fork / archive / license)
        ↓ 固定 tag + 发行资产
下载文件 ── SHA-256 ── APK 签名证书
        ↓                 ↓
发布证明/旧可信版本证书/可复现构建
        ↓
接受、待补证据或拒绝
        ↓
仅备用机最小权限试装 → 卸载/清理

摘要回答“是不是同一个文件”,签名回答“是不是由同一把私钥签过”,但第一次看到的证书仍需要可信锚点。可信锚点可以是已验证的旧版本、上游公开的证书指纹、可信仓库的构建元数据或发行证明。GitHub 星标和界面好看都不是这一锚点。

工具清单#

工具/页面本篇用途关键输出限制
awesome-android-root发现一个候选只读工具项目描述与上游链接清单维护者不是所有条目的发布者
GitHub 仓库/Release核对 owner、tag、资产、归档状态固定 URL、commit/tag、发布时间Release 文本可写错,资产仍需验证
apksigner离线验证 APK 签名与打印证书Verified、scheme、Signer certificate SHA-256 digest证书有效不等于作者身份已知
sha256sum / shasum计算候选 APK 内容摘要64 位十六进制 SHA-256必须从可信渠道取得对照值才可验证发布
GitHub artifact attestation项目提供时验证构建来源仓库、workflow、digest/subject不是每个项目都发布 attestation
备用 Android 用户/测试机最后最小权限行为测试权限、联网、崩溃和卸载结果动态测试不能弥补来源链断裂

项目全景:模块清单与资料库的 40 个项目,一个不漏#

把合集文章写成“如何安全使用项目索引”:先看 Android Root 精选表,再看设备固件档案、检测与管理工具、无 Root 邻近资源、Linux/安全资料,最后识别因 root 一词多义而误收的仓库。

技术路线项目数处理等级在主题任务中的位置
Android Root 精选清单4候选路线合并讲解多个 awesome-android-root 与 list 仓库的覆盖范围、重复来源和更新频率;每个仓库仍单独列名,下载前必须追溯到工具上游。
设备、固件与恢复档案2候选路线用 Nothing 与 OnePlus 档案说明如何核对机型代号、地区、完整 OTA、哈希和发布时间;档案是素材索引,不自动保证镜像可刷。
Android 管理、检测与安全项目11候选路线集中覆盖检测合集、反盗窃、文件管理、IFW、模拟器 Root、APKTool、SAF、广告阻断和启动器等,按“是否需要 root、能否回滚、是否仍维护”逐项卡片化。
Linux 与安全研究邻近资料6参考/审计将 Linux Shell、Web shell、子域枚举、DNS 根区和威胁检测语言放进“可借鉴但非 Android 工具”区,只提知识用途与合法边界。
Web shell、后门与攻击档案隔离1隔离审计将 Web shell、自动提权与后门档案单独列为风险名录,只保留项目身份、识别信号和防守审计边界,不转载命令、载荷或部署方法。
AI、Web 与 root cause 同名资料6候选路线把 AIOps 根因、Rootly、5 Whys、Claude skills、Laravel Root 和 Teams bot 明确解释为另一种 root 语义,可作为术语辨析但不进入安装路线。
其余词义误收、游戏与创作工具10边界复核逐项覆盖剩余仓库,说明矩阵平方根、Blender root bone、Clockwork、词根学习、游戏目录和“root repository”等为何不属于本站主题,并给迁类建议。

1. Android Root 精选清单 · 4#

合并讲解多个 awesome-android-root 与 list 仓库的覆盖范围、重复来源和更新频率;每个仓库仍单独列名,下载前必须追溯到工具上游。

本组共 4 项:2 个源项目、2 个 Fork,其中 0 项已归档。新手应先从“未归档的源项目”核对 README 和 Release,再用 Fork 追溯设备适配或历史差异;分组本身不等于推荐安装。

项目上游定位与识别信号状态与采用前检查
awesome-android-root/awesome-android-root主题用途:将 awesome-android-root/awesome-android-root 纳入「Android Root 精选清单」候选路线,根据 android · android-app · android-root · Python 核对功能、平台与版本适配。 上游自述(保留原文):Discover best root apps, Magisk, KernelSu & LSPosed(xposed) modules & rooting guides未归档源项目 · ★ 3853 · MIT · 2026-07-19。活跃候选:先核对 README、最新 Release、目标版本与已知问题。
reddxae/list主题用途:将 reddxae/list 纳入「Android Root 精选清单」候选路线,根据 android · awesome-list · collection 核对功能、平台与版本适配。 上游自述(保留原文):Another one awesome list.未归档源项目 · ★ 34 · 协议未声明 · 2026-06-30。活跃候选:先核对 README、最新 Release、目标版本与已知问题。
spike0en/awesome-android-root主题用途:将 spike0en/awesome-android-root 纳入「Android Root 精选清单」候选路线,根据 Shell 核对功能、平台与版本适配。 上游自述(保留原文):Ultimate collection of 280+ curated Android root apps, Magisk/KernelSU/LSPosed modules, and step-by-step rooting guides.未归档 Fork · ★ 11 · MIT · 2025-08-21。Fork:采用前先与上游比较提交、Release 和维护者说明。
oenderg/awesome-android-root主题用途:将 oenderg/awesome-android-root 纳入「Android Root 精选清单」候选路线,根据 仓库名、README 与发布记录 核对功能、平台与版本适配。 上游自述(保留原文):Ultimate curated list of best root apps, Magisk, KernelSU & LSPosed(Xposed) modules, must-have tools and step-by-step rooting guides to control, boost performance, and customize your device.未归档 Fork · ★ 4 · MIT · 2025-08-02。Fork:采用前先与上游比较提交、Release 和维护者说明。

2. 设备、固件与恢复档案 · 2#

用 Nothing 与 OnePlus 档案说明如何核对机型代号、地区、完整 OTA、哈希和发布时间;档案是素材索引,不自动保证镜像可刷。

本组共 2 项:2 个源项目、0 个 Fork,其中 1 项已归档。新手应先从“未归档的源项目”核对 README 和 Release,再用 Fork 追溯设备适配或历史差异;分组本身不等于推荐安装。

项目上游定位与识别信号状态与采用前检查
spike0en/nothing_archive主题用途:将 spike0en/nothing_archive 纳入「设备、固件与恢复档案」候选路线,根据 cmf-by-nothing-phone · nothing-community · nothing-community-apps-projects-index · CSS 核对功能、平台与版本适配。 上游自述(保留原文):Nothing Community Apps & Projects Index • Nothing OS Firmware Archive • OTA Updates & Changelogs for Nothing Phones & CMF By Nothing Phones • Tools for Nothing Glyph LED & Glyph Matrix • Windows, macOS & Linux Tools • Nothing Phone Unbrick • Nothing Ear & CMF Buds Tools • Official Resources • Kernel Sources • Rooting, Unrooting & Technical Guides未归档源项目 · ★ 1114 · NOASSERTION · 2026-07-19。活跃候选:先核对 README、最新 Release、目标版本与已知问题。
spike0en/oneplus_archive主题用途:将 spike0en/oneplus_archive 纳入「设备、固件与恢复档案」候选路线,根据 boot-image · firmware · oneplus · Shell 核对功能、平台与版本适配。 上游自述(保留原文):This archive hosts & generates unmodified stock OTA images for OnePlus phones, helpful for flashing stock rom or base firmware, rooting & aftermarket development.已归档源项目 · ★ 160 · 协议未声明 · 2026-02-13。已归档:保留作历史、迁移或兼容性参考,不作为默认安装源。

3. Android 管理、检测与安全项目 · 11#

集中覆盖检测合集、反盗窃、文件管理、IFW、模拟器 Root、APKTool、SAF、广告阻断和启动器等,按“是否需要 root、能否回滚、是否仍维护”逐项卡片化。

本组共 11 项:9 个源项目、2 个 Fork,其中 1 项已归档。新手应先从“未归档的源项目”核对 README 和 Release,再用 Fork 追溯设备适配或历史差异;分组本身不等于推荐安装。

项目上游定位与识别信号状态与采用前检查
tuyafeng/Watt主题用途:将 tuyafeng/Watt 纳入「Android 管理、检测与安全项目」候选路线,根据 Kotlin 核对功能、平台与版本适配。 上游自述(保留原文):An open source android component management application, through IFW. Root is required.未归档源项目 · ★ 106 · GPL-3.0 · 2021-06-29。边界命中:先读 README,确认它确实属于当前任务,再决定是否使用。
fingerprintjs/aev主题用途:将 fingerprintjs/aev 纳入「Android 管理、检测与安全项目」候选路线,根据 android · android-library · app-cloners · Kotlin 核对功能、平台与版本适配。 上游自述(保留原文):Android library to verify the safety of user devices. Make sure that API calls from your app can be trusted. Instantly detect rooted devices, emulators, cloned apps, and other risk factors.已归档源项目 · ★ 87 · MIT · 2023-03-22。已归档:保留作历史、迁移或兼容性参考,不作为默认安装源。
peripheralmike/Root-Android-Emulator主题用途:将 peripheralmike/Root-Android-Emulator 纳入「Android 管理、检测与安全项目」候选路线,根据 Shell 核对功能、平台与版本适配。 上游自述(保留原文):This project gives you the tools and files you need to grant root permissions to an Android Emulator using Android Studio未归档源项目 · ★ 82 · GPL-3.0 · 2023-03-09。边界命中:先读 README,确认它确实属于当前任务,再决定是否使用。
garlic-signage/garlic-launcher主题用途:将 garlic-signage/garlic-launcher 纳入「Android 管理、检测与安全项目」候选路线,根据 android · device-admin · device-owner · Java 核对功能、平台与版本适配。 上游自述(保留原文):Digital Signage Software - Root-free Android launcher for maintaining media player未归档源项目 · ★ 37 · 协议未声明 · 2025-09-17。边界命中:先读 README,确认它确实属于当前任务,再决定是否使用。
reveny/detection主题用途:将 reveny/detection 纳入「Android 管理、检测与安全项目」候选路线,根据 仓库名、README 与发布记录 核对功能、平台与版本适配。 上游自述(保留原文):Collection of Various Root Detection Apps for Android未归档 Fork · ★ 29 · 协议未声明 · 2023-12-31。Fork:采用前先与上游比较提交、Release 和维护者说明。
Eutalix/saf-plugin-zarchiver主题用途:将 Eutalix/saf-plugin-zarchiver 纳入「Android 管理、检测与安全项目」候选路线,根据 Kotlin 核对功能、平台与版本适配。 上游自述(保留原文):An Android plugin that bridges the Storage Access Framework (SAF) to ZArchiver, allowing access to restricted directories without root. Built with Kotlin & Jetpack Compose未归档源项目 · ★ 15 · MIT · 2026-03-05。活跃候选:先核对 README、最新 Release、目标版本与已知问题。
anirudhmalik/apktool-android主题用途:将 anirudhmalik/apktool-android 纳入「Android 管理、检测与安全项目」候选路线,根据 aapt2 · android · android-library · Java 核对功能、平台与版本适配。 上游自述(保留原文):Android library that runs Apktool’s APK decode → edit → rebuild flow inside your app, with bundled static libaapt2.so and no desktop CLI, Termux, or root.未归档源项目 · ★ 13 · Apache-2.0 · 2026-04-29。活跃候选:先核对 README、最新 Release、目标版本与已知问题。
loui-gh/How-to-uninstall-any-android-app-without-root-unlock-bootloader-external-software-主题用途:将 loui-gh/How-to-uninstall-any-android-app-without-root-unlock-bootloader-external-software- 纳入「Android 管理、检测与安全项目」候选路线,根据 Shell 核对功能、平台与版本适配。 上游自述(保留原文):I wrote this script to uninstall preinstalled apps on my phone. This script is for Linux. You will also need adb installed on your pc.未归档源项目 · ★ 13 · 协议未声明 · 2022-09-02。边界命中:先读 README,确认它确实属于当前任务,再决定是否使用。
NguyenMinhDuc163/blockads-android主题用途:将 NguyenMinhDuc163/blockads-android 纳入「Android 管理、检测与安全项目」候选路线,根据 Kotlin 核对功能、平台与版本适配。 上游自述(保留原文):Block ads system-wide on Android using local VPN-based DNS filtering. No root needed. No data collection.未归档 Fork · ★ 11 · GPL-3.0 · 2026-04-05。Fork:采用前先与上游比较提交、Release 和维护者说明。
iKING-SUN/AnExplorer-4.1.1主题用途:将 iKING-SUN/AnExplorer-4.1.1 纳入「Android 管理、检测与安全项目」候选路线,根据 Java 核对功能、平台与版本适配。 上游自述(保留原文):AnExplorer File Manager (File Explorer) is an all-in-one file management tools. Best File Explorer for Phones, Tablets, USB Storage, Root Storage, Cloud Storage, Chromecast, Wear OS Watches, Android TV and Chrome OS It is Simple, Small, Fast and Efficient File Explorer and One of the Best File Manager apps on Google Play Store. Only file manager to support RTL and show the size of folders across the storages. File Manager is designed for all Android devices including Phones, Phablets, Tablets,未归档源项目 · ★ 10 · Apache-2.0 · 2021-07-21。边界命中:先读 README,确认它确实属于当前任务,再决定是否使用。
HamoonSoleimani/UncleTed主题用途:将 HamoonSoleimani/UncleTed 纳入「Android 管理、检测与安全项目」候选路线,根据 android · anti-theft · cybersecurity · Kotlin 核对功能、平台与版本适配。 上游自述(保留原文):Uncle Ted: An advanced, privacy-focused anti-theft and personal security application for Android. Features remote control, evidence collection, stealth operations, and powerful root-only capabilities.未归档源项目 · ★ 6 · MIT · 2026-01-07。边界命中:先读 README,确认它确实属于当前任务,再决定是否使用。

4. Linux 与安全研究邻近资料 · 6#

将 Linux Shell、Web shell、子域枚举、DNS 根区和威胁检测语言放进“可借鉴但非 Android 工具”区,只提知识用途与合法边界。

本组共 6 项:6 个源项目、0 个 Fork,其中 0 项已归档。它们用于对照、诊断或审计,不组成可批量安装的推荐清单。

项目上游定位与识别信号状态与采用前检查
socprime/Roota主题用途:将 socprime/Roota 放在「Linux 与安全研究邻近资料」中作对照或审计参考,使用 datalake · edr · roota 判断它与当前任务的边界。 上游自述(保留原文):Roota is a public-domain language of threat detection and response that combines native queries from a SIEM, EDR, XDR, or Data Lake with standardized metadata and threat intelligence to enable automated translation into other languages未归档源项目 · ★ 139 · NOASSERTION · 2024-07-19。参考条目:用于防御性观测、概念对照或实验室审计;不是可直接照搬的安装方案。
SalmaAlassal/BeRoot主题用途:将 SalmaAlassal/BeRoot 放在「Linux 与安全研究邻近资料」中作对照或审计参考,使用 command-line · hacktoberfest · linux · C++ 判断它与当前任务的边界。 上游自述(保留原文):This repo is designed to provide a comprehensive guide to Linux Shell, from beginner to advanced level. It is a valuable resource for those who want to learn command line or expand their knowledge of it.未归档源项目 · ★ 93 · 协议未声明 · 2024-08-24。参考条目:用于防御性观测、概念对照或实验室审计;不是可直接照搬的安装方案。
flotwig/TLDR-2主题用途:将 flotwig/TLDR-2 放在「Linux 与安全研究邻近资料」中作对照或审计参考,使用 dataset · dns · zone-files · Python 判断它与当前任务的边界。 上游自述(保留原文):TLDR 2 (TLD Records 2) is a continually updated DNS archive of zone transfer attempts against all existing TLD nameservers as well as the root servers.未归档源项目 · ★ 78 · 协议未声明 · 2025-10-16。参考条目:用于防御性观测、概念对照或实验室审计;不是可直接照搬的安装方案。
openclaw/fs-safe主题用途:将 openclaw/fs-safe 放在「Linux 与安全研究邻近资料」中作对照或审计参考,使用 file-access · safe · typescript · TypeScript 判断它与当前任务的边界。 上游自述(保留原文):Race-resistant root-bounded filesystem primitives for Node.js.未归档源项目 · ★ 52 · MIT · 2026-07-19。参考条目:用于防御性观测、概念对照或实验室审计;不是可直接照搬的安装方案。
rix4uni/subdog主题用途:将 rix4uni/subdog 放在「Linux 与安全研究邻近资料」中作对照或审计参考,使用 bug-bounty · bugbounty · bugbountytips · Go 判断它与当前任务的边界。 上游自述(保留原文):A powerful subdomain enumeration tool that aggregates data from multiple sources to create comprehensive lists of root subdomains.未归档源项目 · ★ 51 · MIT · 2026-05-02。参考条目:用于防御性观测、概念对照或实验室审计;不是可直接照搬的安装方案。
hacrex/Hack-Under-Root主题用途:将 hacrex/Hack-Under-Root 放在「Linux 与安全研究邻近资料」中作对照或审计参考,使用 ai · blog-archive · cloud-computing · HTML 判断它与当前任务的边界。 上游自述(保留原文):🛡️ A decade of technology evolution (2013–Present): Archiving cybersecurity, Linux, AI, and DevSecOps research for the Hack-Under-Root blog.未归档源项目 · ★ 35 · 协议未声明 · 2026-06-28。参考条目:用于防御性观测、概念对照或实验室审计;不是可直接照搬的安装方案。

5. Web shell、后门与攻击档案隔离 · 1#

将 Web shell、自动提权与后门档案单独列为风险名录,只保留项目身份、识别信号和防守审计边界,不转载命令、载荷或部署方法。

本组共 1 项:1 个源项目、0 个 Fork,其中 0 项已归档。它们是风险名录,不是新手安装候选;阅读顺序只用于识别威胁、比较上游与 Fork,或在经授权的隔离环境做防御性审计。

项目上游定位与识别信号状态与采用前检查
DataSmithAI/Php-Bypass-Shell-Archive主题用途:将 DataSmithAI/Php-Bypass-Shell-Archive 作为「Web shell、后门与攻击档案隔离」的风险识别样本,只根据 PHP 做防御性分流。 为避免转载攻击步骤或载荷,不复制上游操作性简介。未归档源项目 · ★ 32 · 协议未声明 · 2025-07-12。隔离条目:只用于风险识别、源码审计或经授权的防御实验;不要在日用机部署,也不要对第三方目标运行。

6. AI、Web 与 root cause 同名资料 · 6#

把 AIOps 根因、Rootly、5 Whys、Claude skills、Laravel Root 和 Teams bot 明确解释为另一种 root 语义,可作为术语辨析但不进入安装路线。

本组共 6 项:6 个源项目、0 个 Fork,其中 0 项已归档。新手应先从“未归档的源项目”核对 README 和 Release,再用 Fork 追溯设备适配或历史差异;分组本身不等于推荐安装。

项目上游定位与识别信号状态与采用前检查
LiaoWenzhe/Aiops-Learning-Resources主题用途:将 LiaoWenzhe/Aiops-Learning-Resources 纳入「AI、Web 与 root cause 同名资料」候选路线,根据 aiops · anomaly-detection · data-mining 核对功能、平台与版本适配。 上游自述(保留原文):AIOPS(智能运维),时间序列,异常检测,关联分析,告警收敛,根因分析,数据挖掘,机器学习,深度学习的个人作品介绍和学习资源。欢迎star。Learning resources for AIOPS (Intelligent Operation and Maintenance), time series, anomaly detection, correlation analysis, alarm convergence, root cause analysis, data mining, machine learning, and deep learning. Welcome star.未归档源项目 · ★ 214 · AGPL-3.0 · 2023-01-08。活跃候选:先核对 README、最新 Release、目标版本与已知问题。
freistli/rootbot主题用途:将 freistli/rootbot 纳入「AI、Web 与 root cause 同名资料」候选路线,根据 azure · bot · chatgpt · JavaScript 核对功能、平台与版本适配。 上游自述(保留原文):Teams AI Bot integrated with several LLMs services (ChatGPT, GPT-3, DALL-E) from Azure OpenAI & OpenAI. Support Teams Message Extensions, Teams Task Modules and Adaptive Cards.未归档源项目 · ★ 95 · MIT · 2023-09-06。边界命中:先读 README,确认它确实属于当前任务,再决定是否使用。
drayline/rootnode-skills主题用途:将 drayline/rootnode-skills 纳入「AI、Web 与 root cause 同名资料」候选路线,根据 agent-skills · ai-tools · anthropic · Python 核对功能、平台与版本适配。 上游自述(保留原文):27 Skills that diagnose, build, and optimize every architectural layer of your Claude environment未归档源项目 · ★ 40 · NOASSERTION · 2026-06-27。活跃候选:先核对 README、最新 Release、目标版本与已知问题。
awesome-skills/5-whys-skill主题用途:将 awesome-skills/5-whys-skill 纳入「AI、Web 与 root cause 同名资料」候选路线,根据 仓库名、README 与发布记录 核对功能、平台与版本适配。 上游自述(保留原文):A Claude Code skill for systematic 5-Whys root cause analysis - trace problems to fundamental causes, based on Toyota Production System methodology未归档源项目 · ★ 40 · MIT · 2025-12-03。活跃候选:先核对 README、最新 Release、目标版本与已知问题。
Rootly-AI-Labs/rootly-graphify-importer主题用途:将 Rootly-AI-Labs/rootly-graphify-importer 纳入「AI、Web 与 root cause 同名资料」候选路线,根据 graphify · in · incident-management · Python 核对功能、平台与版本适配。 上游自述(保留原文):Turn Rootly incidents, alerts, and teams into a queryable knowledge graph. Visualize service dependencies, on-call coverage gaps, and cross-incident patterns.未归档源项目 · ★ 38 · MIT · 2026-04-21。边界命中:先读 README,确认它确实属于当前任务,再决定是否使用。
conedevelopment/root主题用途:将 conedevelopment/root 纳入「AI、Web 与 root cause 同名资料」候选路线,根据 admin · dashboard · laravel · PHP 核对功能、平台与版本适配。 上游自述(保留原文):Root is an admin package for Laravel applications.未归档源项目 · ★ 38 · MIT · 2026-03-18。边界命中:先读 README,确认它确实属于当前任务,再决定是否使用。

7. 其余词义误收、游戏与创作工具 · 10#

逐项覆盖剩余仓库,说明矩阵平方根、Blender root bone、Clockwork、词根学习、游戏目录和“root repository”等为何不属于本站主题,并给迁类建议。

本组共 10 项:9 个源项目、1 个 Fork,其中 1 项已归档。它们的平台、用途或分类存在边界,只作逐项核验,不当作默认安装候选。

项目上游定位与识别信号状态与采用前检查
open-rmf/rmf主题用途:将 open-rmf/rmf 作为「其余词义误收、游戏与创作工具」边界条目,通过 Python 核对它实际是否属于本教程。 上游自述(保留原文):Root repository for the RMF software未归档源项目 · ★ 420 · Apache-2.0 · 2026-06-16。边界条目:先核对实际平台、用途和分类理由,不作为默认安装源。
jesselau76/cigen主题用途:将 jesselau76/cigen 作为「其余词义误收、游戏与创作工具」边界条目,通过 JavaScript 核对它实际是否属于本教程。 上游自述(保留原文):Interactive root/affix vocabulary memory web app未归档源项目 · ★ 189 · MIT · 2026-02-25。边界条目:先核对实际平台、用途和分类理由,不作为默认安装源。
darkdragn/party主题用途:将 darkdragn/party 作为「其余词义误收、游戏与创作工具」边界条目,通过 Python 核对它实际是否属于本教程。 上游自述(保留原文):A quick *.party downloader (Update, they changed the site root to .su works for kemono.su and coomer.su )未归档源项目 · ★ 136 · 协议未声明 · 2025-08-19。边界条目:先核对实际平台、用途和分类理由,不作为默认安装源。
KingJamesSong/DifferentiableSVD主题用途:将 KingJamesSong/DifferentiableSVD 作为「其余词义误收、游戏与创作工具」边界条目,通过 deep-learning · differentiable-svd · end-to-end-svd · Python 核对它实际是否属于本教程。 上游自述(保留原文):A collection of differentiable SVD methods and ICCV21 "Why Approximate Matrix Square Root Outperforms Accurate SVD in Global Covariance Pooling?"未归档源项目 · ★ 82 · Apache-2.0 · 2023-10-20。边界条目:先核对实际平台、用途和分类理由,不作为默认安装源。
finepointcgi/Mixamo-Root主题用途:将 finepointcgi/Mixamo-Root 作为「其余词义误收、游戏与创作工具」边界条目,通过 Python 核对它实际是否属于本教程。 上游自述(保留原文):Blender addon for mixamo which allows importing and adding root bones to mixamo animations未归档 Fork · ★ 67 · GPL-3.0 · 2024-01-06。边界条目:先核对实际平台、用途和分类理由,不作为默认安装源。
withfig/config主题用途:将 withfig/config 作为「其余词义误收、游戏与创作工具」边界条目,通过 autocomplete · bash · fig · Shell 核对它实际是否属于本教程。 上游自述(保留原文):Fig's integrations with bash, zsh, fish, ssh, and tmux. Also contains Fig's installation and update scripts. Finally, this repo is the root of the .fig folder that is installed on your computer when you download Fig!已归档源项目 · ★ 61 · MIT · 2022-07-07。边界条目:先核对实际平台、用途和分类理由,不作为默认安装源。
RichardPerry/Mixamo-Root主题用途:将 RichardPerry/Mixamo-Root 作为「其余词义误收、游戏与创作工具」边界条目,通过 Python 核对它实际是否属于本教程。 上游自述(保留原文):Blender addon for mixamo which allows importing and adding root bones to mixamo animations未归档源项目 · ★ 49 · GPL-3.0 · 2026-02-14。边界条目:先核对实际平台、用途和分类理由,不作为默认安装源。
Vagabottos/clockroot主题用途:将 Vagabottos/clockroot 作为「其余词义误收、游戏与创作工具」边界条目,通过 HTML 核对它实际是否属于本教程。 上游自述(保留原文):A companion app for Root's Clockwork expansion.未归档源项目 · ★ 37 · 协议未声明 · 2026-07-02。边界条目:先核对实际平台、用途和分类理由,不作为默认安装源。
exorstudios/riftbreaker-tools主题用途:将 exorstudios/riftbreaker-tools 作为「其余词义误收、游戏与创作工具」边界条目,通过 Python 核对它实际是否属于本教程。 上游自述(保留原文):Modding and content creation tools for The Riftbreaker. Extract the contents of the archive to the root folder of the game.未归档源项目 · ★ 30 · 协议未声明 · 2026-03-06。边界条目:先核对实际平台、用途和分类理由,不作为默认安装源。
rootski-io/rootski主题用途:将 rootski-io/rootski 作为「其余词义误收、游戏与创作工具」边界条目,通过 ai · mentorship · russian · Python 核对它实际是否属于本教程。 上游自述(保留原文):Full codebase for rootski.io (without the data)未归档源项目 · ★ 29 · NOASSERTION · 2022-09-17。边界条目:先核对实际平台、用途和分类理由,不作为默认安装源。

开始前#

电脑安装官方 Android SDK Build-Tools,确认 apksigner 在命令行可用。创建一个新目录,只放候选 APK、审计文本与摘要。选择资源清单中用途明确的“只读信息/检测”工具;排除刷写器、Root 管理器、内核/充电调节、Xposed 模块、隐藏绕过和闭源一键包。

不要搜索“项目名 APK 下载”作为入口。只从清单链接进入项目,再核对是否为 fork、是否 archive、README 是否把下载指向另一个 owner。仓库被归档并不等于恶意,但应视为历史资料:除非你能完整验证并接受已知漏洞,否则不在联网主力机部署。

操作步骤#

1. 选一个低权限候选并写下预期#

从 awesome-android-root 打开一个只读信息工具的条目,记录清单的具体 commit/访问日期、条目文字和目标 URL。先写行为预算:例如“只显示设备/Root 状态,不需要通讯录、短信、定位、无障碍、VPN、设备管理,也不需要常驻联网”。

若项目实际用途包含写系统、执行 Root 命令或规避第三方检测,换候选。本篇的成功不依赖安装任何特定 App;能因证据不足拒绝也是正确结果。

2. 追到真正上游并审计维护状态#

在仓库页记录 owner/repository、默认分支、许可证、是否 fork、是否 archived、最新 release 日期和最近安全/崩溃 issue。查看 README 的下载链接是否回到同一 owner 的 Releases 或可信发行渠道,检查是否有清楚的构建说明。

用 Magisk、KernelSU、LSPosed 的知名上游仓库练习识别结构,但不要因为名字熟悉就下载模块。这些仓库展示项目 owner、Releases、源码与 issue 的关系;第三方聚合页若改了 owner 或资产名,不是同一证据链。

3. 固定版本并计算文件摘要#

在候选上游选择一个稳定、非 pre-release 的明确 tag,记录 tag、关联 commit(页面可见时)、发布日期、APK 资产全名、大小和直链。下载后不要改名,运行 sha256sum candidate.apk;macOS 可运行 shasum -a 256 candidate.apk。

把本地摘要复制进审计文本。若上游同时发布 checksum 文件,必须从同一受信 Release 页面获取并比对;若未发布,就把结果标为“本地身份标识”,不能写成“已证明官方”。

4. 验证 APK 签名与发行来源#

运行 apksigner verify --verbose --print-certs candidate.apk。要求总体验证成功,记录支持的签名方案、Signer 数量和 Signer certificate SHA-256 digest。多 signer 或证书轮换不一定恶意,但必须有上游明确说明和可验证的签名继承/轮换证据。

把证书摘要与已知可信旧版本、上游公开指纹或可信发行仓库元数据比较。若项目发布 GitHub artifact attestation,按 GitHub 官方流程验证资产的 repository/workflow/subject;没有证明时明确标黄。只运行 apksigner 的“Verified”不能建立作者身份。

5. 决策、最小试装与回滚#

给来源、维护、版本、摘要、证书、权限预算分别打绿/黄/红。只有没有红项、且证书有可信锚点时,才可在备用机/新建测试用户试装;先关闭网络,安装后查看权限声明和系统联网统计,不授 Root/无障碍/VPN/管理权限。

打开一次验证只读功能,随后卸载并删除测试用户/候选 APK。若有黄项,保留审计但不安装;有红项则记录原因并删除文件。未来每次升级重新记录 APK SHA-256 与证书,不能假定同一下载链接永远不变。

验证#

检查项成功标准不合格
发现链Awesome 条目指向已核对 owner 的上游搜索结果、重打包站或同名 fork
版本冻结tag、commit/日期、资产名、大小已记录使用 latest 直链但不记实际版本
文件身份本地 SHA-256 已保存并与发布值比对(若有)只看文件名或浏览器“下载完成”
APK 签名apksigner 验证成功且证书有可信基线失败、突然换证书或只有首次自证
权限预算只读用途不要求高风险权限Root/无障碍/VPN/短信等无合理解释
回滚仅备用环境试装并完整卸载/删测试用户在主力机直接登录真实账号

排错#

现象常见原因安全处理
apksigner 找不到未安装 Build-Tools 或 PATH 错用 Android SDK Manager 安装官方 Build-Tools并调用明确路径
APK 验证失败文件损坏、非 APK 或签名块异常重新从同一上游固定资产下载;仍失败就拒绝
新版证书不同正式轮换、换包名/渠道或供应链异常查上游签名迁移说明和旧/新证明;证据不足不升级
上游没有 checksum项目未发布文件摘要记录本地摘要但标黄,寻找 attestation/可复现构建证据
仓库已 archive维护停止或迁移查 README 的正式迁移目标;没有则当历史资料,不装
备用机试装后要 Root候选用途/权限预算判断错误拒绝授权、立即卸载并复盘条目描述

完成清单#

  • 我从清单追到真正上游,而不是搜索同名 APK。
  • 我记录了 owner、fork/archive、许可证、issue 与维护日期。
  • 我固定 tag/资产名/大小并保存本地 SHA-256。
  • apksigner 验证成功,且我没有把首次证书当作者证明。
  • 我用可信旧版本/公开指纹/发行证明建立了证书锚点,或明确标黄。
  • 我只在备用环境最小权限试装并完成卸载,或因证据不足拒绝安装。

一手资料#