F-Droid 2.0 完整教學 2026:十年來最大改版的開源 Android 應用商店,安裝步驟、推薦 App 清單、anti-features 與 Google 開發者驗證存亡危機

F-Droid 於 2026 年 9 月 24 日發布 2.0 版,是這個開源 Android 應用商店十年來最大的改版:介面以 Kotlin 與 Jetpack Compose 重寫、導覽簡化成 Discover/Search/My Apps 三大區、搜尋範圍擴及描述與翻譯並大幅改善中日韓(CJK)搜尋、分類拆到 17 種遊戲類型、安裝改用 Android 新的 pre-approval API。本文從 F-Droid 是什麼、2.0 改了哪些東西、APK 與 adb 安裝步驟、20+ 個 F-Droid 獨有 App 清單、anti-features 標記、安全模型與可重現建置,一路講到 Google 在 2026 年 9 月 30 日於四國啟動的開發者驗證制度——為什麼 F-Droid 自己說這是存亡威脅。

  • Dennis
  • 14 分鐘閱讀
F-Droid 2.0 完整教學 2026:十年來最大改版的開源 Android 應用商店,安裝步驟、推薦 App 清單、anti-features 與 Google 開發者驗證存亡危機

F-Droid 在 2026 年 9 月 24 日發布 2.0 版,是這個開源 Android 應用商店十年來最大的一次改版:介面用 Kotlin 與 Jetpack Compose 重寫、導覽縮成 Discover/Search/My Apps 三區、搜尋範圍擴大到描述與翻譯(中日韓搜尋特別加強),還用上 Android 新的 pre-approval API 讓安裝流程追上內建商店。但它的長期存續正卡在 Google 的開發者驗證制度上——依 Google 公布的時間表,2026 年 9 月 30 日起在巴西、印尼、新加坡、泰國先行強制,2027 年推向全球。

這篇文章分成兩部分:前半是把 F-Droid 2.0 裝起來、用起來的完整教學(含推薦 App 清單與比較表),後半是為什麼這個專案值得現在關注——它的技術架構有多硬、以及它面對的政策風險有多大。

30 秒認識 F-Droid 2.0

項目內容
定位自由/開源軟體(FOSS)的 Android 應用商店,同時是一整套「app store kit」
2.0 發布日2026 年 9 月 24 日(歷經 14 個測試版,數週內分批推送)
技術底層Kotlin + Jetpack Compose 重寫,對齊 Material Design
系統需求Android 7.0(Nougat)以上;舊版 App 仍可安裝舊版 F-Droid
主要導覽Discover、Search、My Apps(設定與 Nearby Swap 移到頂欄)
最大亮點CJK 搜尋大幅改善、可組合篩選器、安裝前先確認權限
帳號與追蹤無使用者帳號、無註冊,官方明言不做 engagement 優化
收錄門檻必須開源、可稽核;廣告與追蹤等行為以 anti-features 標記
隱私功能內建 Tor/Proxy 設定、panic 功能、App 圖示偽裝
最新風險Google 開發者驗證制度被 F-Droid 形容為「存亡威脅」

F-Droid 是什麼?跟 Google Play 差在哪

F-Droid 從 2010 年代運作至今已超過 15 年,核心邏輯跟商業商店完全不同:開發者把原始碼公開在某處,F-Droid 團隊審查確認是開源、且沒有未揭露的廣告或追蹤行為,再由 F-Droid 的建置服務從原始碼編譯、打包、簽章。 如果該 App 支援可重現建置(reproducible builds),甚至可以改用開發者自己的金鑰簽章。

三個關鍵差異:

比較項目Google PlayF-Droid
收錄條件開發者上傳已編譯的 APK 由 Google 審查從原始碼由 F-Droid 建置並簽章
帳號需要 Google 帳號(並綁 Play 服務)無帳號、無註冊、不追蹤使用者
商業模式廣告、抽成、推薦排序捐款與基金會資助,無廣告欄位
隱私標記資料安全標籤(開發者自填為主)anti-features 標記(含 Tracking 預設隱藏)
可稽核性原始碼通常不公開原始碼、建置日誌、來源 tarball 全部公開留存
上架內容商業 App、遊戲、訂閱制服務自由軟體為主,商業服務類多半缺席

換句話說,F-Droid 不是「免費版的 Google Play」,而是驗證方式不同的一種軟體來源:它的信任基礎是「你可以自己編譯出同樣的二進位檔」,而不是「平台說它安全」。

F-Droid 2.0 改了什麼?一表看完

項目舊版(1.x)F-Droid 2.0
導覽分類、最新、已安裝、附近交換並列Discover/Search/My Apps 三區,設定與 Nearby 移到頂欄
Discover 頁以「最新」為主新增、最近更新、下載最多的 App 一起曝光
分類少量大分類大幅細分+上層 meta 分類;遊戲拆成 17 種
搜尋主要比對 App 名稱名稱+描述+分類+翻譯內容;CJK 搜尋明顯改善,並記住最近搜尋
篩選基本可組合(分類 × 裝置相容性 × anti-features),例如「動作遊戲、支援本機、且不依賴非自由網路服務」
安裝授權下載完之後才確認走 Android pre-approval API,決定安裝的當下就能確認
更新需手動下拉重整背景自動檢查為預設;下拉手勢改為單純捲動,手動檢查移到 My Apps 的三點選單
Tor自動偵測 Tor移除不可靠的自動偵測,建議改用 Tor VPN;Proxy 設定保留
App 偽裝可偽裝成計算機 App簡化為只改圖示與名稱(官方說明是為了讓你清楚知道保護的極限)
特權擴充(FPE)可搭配 FPE不支援 FPE,改用 Android session installer 做背景更新

安裝流程的變化值得一提:F-Droid 2.0 用上歐盟 DMA 與各地反壟斷壓力下才出現的 Android 新能力,讓第三方商店也能「先確認、後下載」。這件事對使用者的實際差別是——少掉一次跳出設定頁的來回,體感終於接近內建商店。

安裝教學:從下載 APK 到第一份索引

F-Droid 官方給了五種安裝路徑,一般使用者只要走第二種:

  1. 下載 APK。 到 https://f-droid.org 下載 F-Droid.apk(不要存到外部儲存空間,放在裝置本機再點開)。
  2. 允許未知來源。 Android 會跳出提示,允許該檔案管理員或瀏覽器「安裝未知的應用程式」。
  3. 安裝並開啟。 安裝完成後點 Open。
  4. 等待索引下載。 第一次開啟時 F-Droid 會自動下載倉庫索引,依網速約需 2~10 分鐘,畫面看起來像停住是正常的。
  5. 開始搜尋。 索引完成後就能瀏覽與安裝數千個開源 App。

想驗證 APK 沒被掉包,可以用 apksigner verify --print-certs F-Droid.apk 印出憑證,再跟官方文件公布的簽章指紋比對(官方頁面:https://f-droid.org/en/docs/Verifying_Downloaded_APK/)。

進階使用者則有更多選擇:

# 先用 USB 連接手機,確認裝置可見
adb devices -l

# 推送到手機並安裝(-i 指定安裝來源為 F-Droid 套件)
adb push "/path/to/F-Droid.apk" /data/local/tmp/F-Droid.apk
adb shell pm install -i "org.fdroid.fdroid" -r /data/local/tmp/F-Droid.apk
  • 刷機派: CalyxOS、iodéOS、Lineage-for-microG、emteriaOS、ShiftOS 等 ROM 已內建或可透過 OTA(org.fdroid.fdroid.privileged.ota)整合 F-Droid,並可預設載入各自的倉庫。要注意 2.0 不再使用 F-Droid Privileged Extension(FPE),改以 session installer 在背景更新。
  • 倉庫派: F-Droid 用戶端可以連任何「F-Droid 相容」的第三方倉庫(例如 IzzyOnDroid),在 Repositories 頁面新增即可。

推薦 App 清單:F-Droid 上真正找得到的東西

以下都是主倉庫(f-droid.org)實際收錄、撰寫時可查到頁面的套件,直接搜名稱或套件 ID 都找得到:

類別App(套件 ID)用途
瀏覽器Fennec F-Droid(org.mozilla.fennec_fdroid)Firefox 的自由軟體重編版,可搭自家擴充
影音NewPipe(org.schabi.newpipe)無廣告的 YouTube 前端,可背景播放
影音SkyTube(free.rm.skytube.oss)另一套 YouTube 前端,介面更接近訂閱制 App
影音AntennaPod(de.danoeh.antennapod)開源 Podcast 播放器
影音VLC(org.videolan.vlc)幾乎什麼格式都吃的播放器
密碼與 2FAAegis Authenticator(com.beemdevelopment.aegis)可匯出備份的兩步驗證器
密碼與 2FAKeePassDX(com.kunzisoft.keepass.libre)離線 KeePass 資料庫,可搭自架同步
密碼與 2FAOpenKeychain(org.sufficientlysecure.keychain)OpenPGP 加密與簽章
通訊Element(im.vector.app)Matrix 客戶端
通訊Delta Chat(chat.delta.lite)用 Email 當傳輸層的通訊軟體
通訊Briar(org.briarproject.briar.android)點對點、可離線透過藍牙或 Wi-Fi 傳訊
郵件Thunderbird(net.thunderbird.android)Mozilla 的郵件客戶端(K-9 Mail 的後繼)
郵件FairEmail(eu.faircode.email)隱私取向、功能極完整的郵件 App
開發與工具Termux(com.termux)+ Termux:API(com.termux.api)手機上的終端機與 Linux 環境
開發與工具App Manager(io.github.muntashirakon.AppManager)免 root 檢視權限、追蹤器與套件資訊
開發與工具Joplin(net.cozic.joplin)可自架同步的筆記軟體
檔案與相機Fossify 系列(如 org.fossify.gallery、org.fossify.calendar)前 Simple Mobile Tools 系列的社群接手分支
檔案與相機Open Camera(net.sourceforge.opencamera)開源相機,支援手動參數
地圖OsmAnd(net.osmand.plus)離線地圖與導航
網路OpenVPN for Android(de.blinkt.openvpn)開源 VPN 客戶端
隱私Ripple(info.guardianproject.ripple)panic 觸發器,可連動 F-Droid 的緊急功能
商店本身Droid-ify(com.looker.droidify)更現代的 F-Droid 前端(2.0 之後差異變小)
商店本身Aurora Store(com.aurora.store)以匿名方式存取 Google Play 的客戶端
商店本身Obtainium(dev.imranr.obtainium.fdroid)直接追蹤 GitHub 等來源的 Releases 自動安裝 APK

補充:如果你常從 GitHub Releases 拿 APK,Obtainium 跟 F-Droid 是互補而非互斥——F-Droid 管「已封裝進倉庫的開源 App」,Obtainium 管「還沒進倉庫或更新更快的專案」。

anti-features:F-Droid 的黑名單標記

F-Droid 的收錄政策允許某些「不完全自由」的 App 進入倉庫,但必須掛上標記,讓使用者自己決定。目前共 10 種:

標記意思
Ads含廣告
Tracking會追蹤或回報你的行為(預設在客戶端隱藏,需自行開啟才看得到)
Non-Free Network Services依賴或推廣非自由的網路服務
Non-Free Dependencies需要非自由元件才能運作(例如 Spotify、WhatsApp)
Non-Free Addons推廣非自由的附加元件
Non-Free Assets內含非自由授權的美術、音樂、3D 模型等素材
Tethered Network Services綁定特定伺服器執行個體才能用
Known Vulnerability掃描器偵測到已知安全漏洞
Disabled Algorithm使用已淘汰或不安全的簽章演算法
No Source Since上游原始碼已消失,無法再出新版

實務上,「Tracking 預設隱藏」是 F-Droid 與商業商店最大的體驗差異之一:你不需要在幾百個 App 裡自己猜哪一個在追蹤你,掛了標記的東西會直接標示出來。

安全模型:為什麼它的信任基礎跟商店不同

F-Droid 的安全性設計直接借用 Debian 與 The Update Framework 的概念:

  • 倉庫以唯一簽章金鑰定義,用戶端內建 f-droid.org 的公鑰;中繼資料(index)在完全離線的機器上簽章,並帶時戳與到期時間。
  • 只走 HTTPS,並要求 f-droid.org 與常用鏡像啟用 TLS 憑證透明度(Certificate Transparency)。
  • index-v2 以 SHA-256 驗證檔案,連圖示、截圖都納入雜湊。
  • 可重現建置讓同一份原始碼產生位元組完全相同的二進位,因此可以用開發者自己的金鑰簽章,也能讓第三方驗證伺服器交叉比對。
  • 稽核歷史公開:2013 年首次非正式稽核、2018 年 Cure53 與 Radically Open Security 兩次公開稽核、2022 年第三次稽核;2.0 版本另由 Open Technology Fund 安全實驗室與 Convocation 進行獨立安全審查(報告尚待公開)。

順帶一提,F-Droid 官方在 2022 年專門寫過一篇「No user accounts, by design」:因為沒有帳號、不追蹤,它自己也不知道有多少使用者。這種「連自己都量不到」的設計,在資料驅動的今日反而是稀有物。

2.0 還沒有回來、或已經拿掉的功能

升級前值得先知道這幾點:

  • Nearby(附近交換)尚未回歸。 新版正在從底層重做連線方式,2.0 首發不含此功能。
  • panic 觸發後的「清除 App」功能還沒回來。 官方明說這功能維護成本高、使用者少,如果你依賴它,建議暫緩升級。
  • 不支援 FPE(特權擴充)。 若你的 ROM 靠 FPE 做無聲背景更新,2.0 會改走 session installer。
  • Tor 整合簡化。 原本的自動偵測已移除,建議改用 Tor VPN,或手動設定 Proxy。

商店比較:F-Droid 2.0 vs 其他三種路線

比較項目F-Droid 2.0Google PlayAurora StoreObtainium
內容來源從原始碼建置的 FOSS App開發者上傳的 APK匿名存取 Play 上的 APKGitHub/GitLab/官網 Releases
是否需要 Google 帳號不需要需要不需要(可匿名)不需要
更新機制索引比對+背景自動更新Play 服務背景更新同 Play檢查 Releases 標籤
適合誰想要可稽核、無追蹤 App 的人一般使用者、商業 App想裝 Play App 但不想登入的人追蹤特定開源專案最新版的人
主要限制商業與訂閱制 App 多半沒有廣告、追蹤、帳號綁定依賴 Google 端點,隨時可能被擋需自行判斷來源可信度

三種路線其實可以並存:日常商業 App 用 Google Play,開源工具與隱私 App 走 F-Droid,特定專案用 Obtainium 追最新版。

真正的長期風險:Google 的開發者驗證制度

F-Droid 的官方文件與網站上現在掛著一行紅字警告:「F-Droid is under threat」,指向 https://keepandroidopen.org/。原因是 Google 在 2025 年 8 月宣布,所有要在 Android 認證裝置上散布 App 的開發者都必須向 Google 註冊:付一次性費用、提供法定姓名、地址、電話,組織還需要 D-U-N-S 編號與網站驗證,並逐一登記每個 App 的 application ID。依 Google 公布的時間表與外媒整理:

時間事件
2025 年 8 月Google 公告開發者驗證制度
2026 年 6 月com.google.android.verifier 系統服務開始推送到 Android 8+ 裝置(先待命)
2026 年 8 月「Advanced Flow」進階側載流程與免費 Limited Distribution 帳號全球上線
2026 年 9 月 30 日巴西、印尼、新加坡、泰國率先強制,涵蓋 Google Play 與 Galaxy Store、GetApps、V-Appstore、OPPO App Market、Palm Store、HONOR App Market 等
2027 年全球推行(尚未公布确切日期)

制度細節中,幾個對開源社群最致命的點:

  1. 費用與身分證明。 完整開發者帳號要一次性 US$25 並提供政府核發的身分證件;雖然另有免費的 Limited Distribution 帳號(免政府證件,僅能散布到 20 台裝置),但那是給學生與業餘開發者的,撐不起一個公開倉庫。
  2. 必須逐一登記 application ID。 F-Droid 的運作方式是代替上游開發者建置並散布,但它的政策不允許要求開發者去 Google 註冊,也不能「接管」這些 App 的識別碼——那等於奪走原作者的散布權。F-Droid 的結論很直接:若此制度照原案實施,會終結 F-Droid 這個專案。
  3. 側載沒有完全消失,但被加上重重摩擦。 未註冊的 App 仍可透過 Advanced Flow 安裝,代價是開發者模式、重新啟動與重新驗證、24 小時等待、生物辨識或 PIN 確認;ADB 路徑不受影響,但那不是一般使用者會走的路。

對台灣使用者的實際意義是:9 月 30 日那一波不包含台灣,但 2027 年的全球推行會。 F-Droid 目前能做的,是參與政策倡議(寫信給民代、向歐盟 DMA 團隊反映)、並在這段時間把 2.0 的技術債還完。

實務建議:現在該裝嗎?

你的情況建議
想少一點追蹤、想用 NewPipe/Aegis/Termux 這類 App安裝,走 APK 路線即可,十分鐘內完成
依賴 panic 觸發清除 App 的功能暫緩升級 2.0,等官方評估是否恢復
使用 CalyxOS/iodéOS 等內建 F-Droid 的 ROM可升級,但先確認 ROM 是否仍需要 FPE
手機是 Android 6 或更舊新版不支援,需留在舊版 F-Droid
只想裝商業 App(銀行、外送、串流)維持 Google Play 即可,兩者不衝突

最後提醒一點:F-Droid 的價值不只是「無廣告 App 下載站」。在 Google 逐步把側載收進驗證體系之後,它是目前少數仍以原始碼與可稽核性為信任基礎、且規模夠大的 Android 散布管道。2.0 這次改版把安裝體驗拉到接近內建商店,某種程度上就是在為接下來幾年的政策對抗先累積使用者基礎。

站內延伸閱讀

資料來源

📬 訂閱 most.tw 電子報

每週精選 AI 工具教學與技術乾貨,直接送到你的信箱。免費、隨時可退訂。

訂閱即表示同意收到 most.tw 電子報,隨時可一鍵退訂。

💬 有問題想討論?加 LINE 聯絡我

歡迎透過 LINE 官方帳號直接留言,我會盡快回覆你的問題。

加入 LINE 好友