项目详情
vphone-cli
在 Mac 上启动一台虚拟 iPhone——借用 Apple 只给 PCC 自用的研究虚拟机基础设施
GitHub 地址
MIT
11.3k Stars / 6.5 个月
Swift · Apple Silicon
真 IPSW · 五档补丁 · MCP
更新于 2026-09-09
← 返回汇总
项目速览
一句话定位
Mac 里的真 iPhone
不是模拟器——下载真机 IPSW,给 boot chain 打 4~141 个补丁(五档变体,最高档完整越狱+反 VM 检测),走 DFU restore 装 CFW,然后用 Apple 只给 Private Cloud Compute 自用的研究 VM 能力(PV=3 guest)启动一台运行完整 iOS 的虚拟 iPhone。Lakr233 出品,6.5 个月 11.3k stars。宿主控制 socket 暴露截图/触摸/滑动/剪贴板且每个动作返回内联截图,配 MCP server——给 AI agent 一台可驱动的真 iOS。iOS 安全研究与 AI E2E 测试的硬核基础设施。
项目速览
核心数据
数据来源:GitHub API,采集于 2026-09-09。Lakr233(国内知名 iOS 开发者)出品;MIT;brew 一行安装(zqxwce/tap);社区研究转化(致谢 wh1te4ever 的 PCC VM writeup)。
为什么存在
iOS 虚拟化的死结,被 PCC 研究 VM 解开
模拟器是假 iOS
Xcode Simulator 编译的是 macOS 侧框架,非真 iOS 系统——越狱研究、内核行为、真实 App 运行环境全不可用。
商业方案太贵
Corellium 一类虚拟 iPhone 是企业级收费(年费数万美元),Apple 又长期不开放 iOS 虚拟化——iOS 不像 Android 有 AOSP 可白嫖。
PCC 留下的门缝
Apple 自家 Private Cloud Compute 用 PV=3 guest 在 Apple Silicon 上跑 iOS 镜像——能力就在 macOS 的 Virtualization.framework 里,只是授权(entitlement)私有。社区逆向出放宽方法,本项目把它产品化。
vphone-cli 的本质:把 Apple 云端基础设施里沉睡的 iOS 虚拟化能力,搬到每个 Apple Silicon Mac 上——再用完整的流水线自动化,把门槛从「内核研究论文」压到「一条 brew 命令」。
核心机制
一条命令的完整流水线
准备/启动阶段
真机级刷入阶段(DFU/CFW)
五档变体
补丁阶梯:从「保持原样」到「反检测研究机」
| 变体 | Boot 补丁 | CFW 阶段 | 绕过内容 |
less | 4 | 2 | 近乎无补丁——保留 iOS 全部安全缓解,最「原教旨」 |
regular | 42 | 10 | AMFI / SSV(密封系统卷)/ Img4 / TXM 绕过 |
dev | 53 | 12 | + TXM entitlement 与调试绕过 |
jb | 113 | 14 | + 完整越狱(首启自动装 Sileo + TrollStore) |
exp | 141 | 18 | + 反 VM 检测研究补丁(骗过「运行在虚拟机里」的检测) |
每档逐组件差异有专门文档(research/0_binary_patch_comparison.md)。设计聪明之处:变体是光谱而非开关——安全研究者可以用 less 档观察未篡改行为,逆向工程师用 exp 档对付反虚拟化的 App。
AI Agent 视角
给 AI 一台真 iPhone
- 宿主控制 socket:VM bundle 内
vphone.sock 暴露程序化控制——截图、触摸、滑动、硬件按键、剪贴板
- 每个动作返回内联截图:AI 执行一步立刻「看到」结果,天然适合视觉 agent 的感知-行动循环
- MCP server:社区 vphone-mcp 已把控制面包装成 LLM 工具——Claude 等 agent 可直接驱动虚拟 iPhone 做 E2E 测试
- APFS 快速克隆:
vm clone 秒级复制且重置设备身份——批量设备农场的基础能力
- 导出/导入:zstd 压缩整台 VM,快照分发、CI 复现
- .ipa 安装:拖拽或文件选择器装机——自动化测试目标 App 直接部署
真 iOS + 程序化控制 + 内联视觉反馈 + 可克隆——这四件事拼起来,就是 2026 年 AI agent 操控移动端的完整基础设施。App UI 自动化、反作弊对抗研究、移动端 agent benchmark 一下子都有了底座。
工程细节
FAQ 都在写 root cause 的项目
- ldid 死循环 bug 的完整解剖:FAQ 里给出
__builtin_clzll(0) 未定义行为 → 无符号下溢 → 单字节死写 buffer 的因果链,精确到触发条件(entitlements 含整型 0)与修复版本——这是维护者真读过汇编的深度
- VM manifest 校验:导入的 VM 先验证再入库(最近的 fix)——防止损坏 bundle 污染 library
- 18 行实测矩阵:宿主(Mac16,x × macOS 26.x/27.0b)× iPhone IPSW × cloudOS 组合逐条列明,包括 27.0 beta 8 最新配对
- 细节到「按两下右键 = Home 键」、地区选日本/EU 会卡 setup(监管检查 VM 过不了)这种实战坑全部写进 FAQ
- 目录卫生:所有产物收敛 ~/.vphone/(VPHONE_ROOT 可重定向),签名 .app 保持可携带
- 四语 README:英中日韩同步维护——社区规模的直接反映
门槛与代价
宿主安全是燃料:AMFI 放宽的真实代价
- Option A(全开):SIP 全关 +
amfi_get_out_of_my_way=1——最宽松,但整台 Mac 的代码签名强制执行与 AMFI 全局失效,任何未签名代码都能跑
- Option B(收敛):SIP 仅 debug 放宽 + amfidont 白名单工具,AMFI 系统级保持开启——本项目推荐的平衡点
- 无论哪档:都在为「私有 PV=3 entitlement + 未签名二进制」开洞——这是 Apple 刻意不给消费级设备的能力
- 资源消耗:完整 iOS 栈(可配 8 核/8GB),多台 VM 克隆时内存与磁盘压力真实
- 兼容边界:宿主本身是 VM 则 PV=3 无法嵌套;地区选欧盟/日本卡设置;iOS 18 base 需要 --force-exc-guard 补丁
- 实验性质:Apple 随时可能改掉 PV=3 的可达性——整个项目站在未承诺的私有接口上
合规与风险
逆向研究成果的产品化,光谱从白到黑
- 与 Apple EULA 的冲突是结构性的:越狱补丁、AMFI 绕过、PV=3 私有授权滥用——苹果法务眼里这是一整套违反协议的工具链;安全研究豁免(DMCA 1201 类)是主要辩护空间
- 用途光谱:白区(安全研究/App 测试/AI benchmark)、灰区(多开挂机、绕设备指纹)、黑区(批量账号农场、恶意软件分析反向用途)——工具中立,
exp 档的反 VM 检测补丁明显偏向灰黑区需求
- 单点上游风险:IPSW/补丁链依赖 Apple 固件结构不变;一次大版本签名机制改动就可能全链失效(社区已多次追着 iOS beta 跑)
- 供应链注意:CFW 会往 guest 里装 Sileo/apt 等 deb,越狱生态的供应链信任模型同样适用
潜力评估
打分
| 维度 | 评分 | 依据 |
| 技术突破 | | PCC 研究 VM 消费级复用 + 真 iOS 虚拟化——品类级的「第一次」 |
| 工程完成度 | | 五步流水线一条命令、五档变体、克隆/导出、控制 socket、18 行实测矩阵 |
| 生态位置 | | AI agent 操控真 iOS 的基础设施卡位(MCP + 内联截图) |
| 合规清晰度 | | 结构性违反 EULA;exp 档明确服务对抗需求 |
| 可持续性 | | 依赖 Apple 私有接口,随时可能被封堵 |
综合 8.5/10。技术上是把不可能变成 brew install 的项目——「Mac 里跑真 iPhone」从 Corellium 的百万美金生意变成开源命令行。合规与可持续性是悬顶之剑,但作为 2026 年 iOS 研究与 AI 移动测试的基础设施,当下无可替代。
最终裁决
适合谁,不适合谁
用
- iOS 安全研究者:真内核 + 可越狱 + 可检测,比真机便宜比模拟器真实
- AI agent 团队:需要真 iOS 环境做移动端 E2E/agent benchmark(MCP 现成)
- App 开发者:多设备矩阵测试、异常复现(快照克隆 + 导入分发)
- 能接受专用机/专用分区跑的爱好者(别在日常主力机上放宽 AMFI)
别用
- 日常主力机直接上(全局 AMFI/SIP 放宽 = 安全模型放弃)
- 生产环境依赖(Apple 私有接口,一次升级即碎)
- 批量账号农场类灰黑产(法律暴露 + 反检测对抗无止境)
- Intel Mac / 虚拟机宿主(PV=3 无法嵌套,Apple Silicon 硬性要求)