写真をライフサイクルに沿って追う

  • インポート前 — 元のアプリは原本を見られます。Apple Photos、クラウドライブラリ、「ファイル」、スキャナ、メッセージアプリ、カメラが、すでにコピー、サムネイル、メタデータ、バックアップを保持しているかもしれません。保管庫は、それらの場所を後から制御することはできません。
  • インポート中 — オペレーティングシステムと保管庫アプリは、読み取って暗号化するのに必要な時間だけ平文を処理します。侵害された端末、悪意のあるアクセシビリティサービス、注入されたコード、信頼できない画面録画は、この段階を観測し得ます。最新の信頼できる端末を使い、他の人やカメラのない場所でインポートしてください。
  • 保管庫がロックされている間 — アプリが管理するペイロードは暗号文であるべきです。それでも端末とストレージ提供者は、アプリとファイルが存在すること、おおよそのサイズ、タイムスタンプ、アカウントの識別子、ネットワークの活動を観測し得ます。暗号化が守るのはコンテンツであり、運用に関するあらゆるメタデータではありません。
  • 暗号化バックアップの最中 — バックアップの提供者は、アプリケーションの復号鍵を必ずしも持たないまま、暗号化された記録を保存し、転送できます。それでもアカウントとインフラは提供者が運営しています。ペイロードとサービスのメタデータの違いについては「暗号化された写真バックアップの仕組み」をご覧ください。
  • ロックが解除されている間 — 認可されたアプリは、表示するのに十分なコンテンツを復号しなければなりません。ロック解除された端末を持っている人、画面、そして実行中のプロセスは、平文を見られます。自動ロックは露出する時間を縮めますが、今まさに表示されている写真を守ることはできません。
  • エクスポートや共有の後 — 別個の保護された形式を使わない限り、エクスポートは新しい平文のコピーです。受け取ったアプリ、そのクラウド提供者、受信者、そしてそれらが作るバックアップやプレビューが、コンテンツを見られる可能性があります。受信者は、後からアクセス権が切れても、メディアを保持したり撮影したりできます。

保管庫の提供者はそれを見られますか

それは鍵の設計次第です。提供者が、コンテンツを直接明らかにする鍵を保持している、あるいはリセットできるなら、平文へ至る技術的な経路を持っています。暗号化と復旧が、利用者の手元に残る秘密情報に依存しているなら、提供者はアプリケーションのペイロードを復号できないはずです。

NullVault は、サポートが保管庫のパターンやリカバリーフレーズを知らず、それらを迂回できないように設計されています。このプライバシーの境界は、復旧上の帰結を伴います。必要な秘密情報と使えるバックアップが失われた後、サポートはアクセスを回復できません。

プラットフォームの提供者はそれを見られますか

端末のプラットフォームは、オペレーティングシステム、セキュリティサービス、ソフトウェアの配信、そしてアカウント環境の一部を制御しています。NullVault は管理下の保管庫のコンテンツを暗号化されたアプリのプライベートストレージに保持しますが、それによって侵害されたプラットフォームが信頼できるものになるわけではなく、ストアのアカウントや端末のメタデータがなくなるわけでもありません。

プラットフォームの提供元が「決してアクセスできない」といった絶対的な主張は避けてください。あなたのセキュリティは、オペレーティングシステム、端末の健全性、アカウントの状態、バックアップの構成、そして強制された、あるいは悪意あるソフトウェアの変更がないことにも依存します。

法執行機関、雇用主、家族はそれを見られますか

それらのアクセスは、端末を所持しているか、認証情報、アカウントの管理権限、インストールされた管理ソフトウェア、バックアップ、法的な権限、そして保管庫のロックが解除されているかどうかによって決まります。暗号化は、鍵なしでは保存されたペイロードを読めなくできますが、法的な助言ではなく、強要に対する保護でも、端点の侵害に対する保証でもありません。

見られる相手の数を減らす

その基盤となる設計については、「暗号化された写真保管庫の仕組み」と「セキュリティ上の限界」をお読みください。

ガイド確認日:2026年8月23日。

  • 検証が済んでから、不要な元のコピーと書き出したコピーを削除します。
  • 強く、他人に知られていない保管庫パターンと、短い自動ロックを使います。
  • 復旧用の秘密情報はオフラインで、別に保管します。
  • 端末の更新を続け、管理プロファイルを見直します。
  • 信頼できる物理的な環境でのみロックを解除します。
  • 必要最小限の項目を、必要最小限のメタデータとともに共有します。

Jonas はまず、機微でないデータでテストします。「あなたの暗号化された写真を見られるのは誰かを検討するにあたり、まず機微でない項目を1つ使う」。次に Jonas は2つ目の確認手順に従います。「該当するアプリまたは端末をロックし、新しいセッションから結果を確認する」。この架空のシナリオは判断の流れを示すものであり、製品テストの報告ではありません。

  • 「あなたの暗号化された写真を見られるのは誰か」で説明した結果は、エクスポート済み、共有済み、キャッシュ済み、クラウド同期済みのコピーを自動的には対象としません。
  • 認証情報の紛失、アプリコンテナの削除、端末の初期化、未検証のバックアップにより、保護されたデータが利用できなくなることがあります。

保管庫の開発者は私の写真を見られますか?

平文を一切送信しないローカル優先の設計では、開発者がロックされたコンテンツを読む通常の経路はありません。これは設計上の性質であり、端末上の他の場所にあるコピーには及びません。

写真が保管庫に届く前に、誰がそれを見られましたか?

元のアプリと、それ以前のコピーを保持しているものすべてです。インポートが始まる前に、Apple Photos、クラウドライブラリ、「ファイル」、スキャナ、メッセージアプリが、原本やそのサムネイルをすでに保持しているかもしれません。

このガイドの一次情報源