トレードオフを比較する

  • 判断項目 — ローカルの暗号化保管庫 — 一般的なクラウド写真ライブラリ — クライアント側で暗号化するバックアップ
  • アカウントなしで使える — 多くの場合そうである — 通常はそうではない — 通常はストレージのアカウントに紐づく
  • リモートの提供者が写真のペイロードを保存する — しない — する — 暗号文を保存する
  • 複数端末からのアクセス — 手動またはアプリ固有 — 通常は自動 — 同期に対応していない限り、復元が中心
  • 端末紛失への耐性 — コピーが1つだけなら弱い — 強い — 復旧用の情報が残っていれば強い
  • 提供者が通常どおり写真を表示できる — できない — サービスの暗号化とアカウントの状態による — クライアントが持つ復号の権限なしにはできない
  • 共有と共同作業 — 意図的なエクスポート — 手軽 — 通常はバックアップとは別
  • リモートに露出するメタデータ — 純粋にローカルなコピーからは何も出ない — ライブラリとサービスのメタデータ — ペイロードが暗号化されていてもサービスのメタデータは残る

自分が管理できる失敗の形を選ぶ

プライバシーに関する選択は、リスクをなくすのではなく、移し替えるものです。

どちらの出来事がより深刻かを書き出してください。リモートのアカウントの侵害か、端末の恒久的な紛失か、認証情報を忘れることか、手軽なアクセスを失うことか。その答えが構成を決めるべきです。

  • ローカルだけの保管庫は、端末、ストレージ、アプリのインストール、あるいは忘れたパターンとともに失われ得ます。
  • クラウドのライブラリは、アカウントとサービスの面をより多く露出させ、望まない変更をあらゆる場所へ同期してしまうことがあります。
  • クライアント側で暗号化したバックアップは、復旧用の秘密情報を失えば復元不能になり得ます。
  • 手動でのエクスポートは持ち運びやすさを保てますが、保管庫の外に平文のコピーを作ります。

ローカルであれば自動的に安全、ということはない

ローカルのアプリでも、暗号化されていないファイルを保存する、サムネイルを残す、弱い鍵導出を使う、プレビューで平文を露出する、バックグラウンドでロックが解除されたままになる、といったことは起こり得ます。認証付き暗号化、保護された鍵の取り扱い、ライフサイクルに応じたロック、一時ファイルの慎重な扱い、そして正直な限界の記述を確認してください。

NullVault の「アカウント不要のオフライン」設計は、ローカルでの利用におけるアカウントへの依存を減らします。「オフライン」というラベルを完全なセキュリティ上の主張として扱う前に、「暗号化された写真保管庫の仕組み」を確認してください。

クラウドであれば自動的に読まれる、ということもない

クラウドストレージは、提供者が読めるファイルを保持することも、クライアント側で暗号化された暗号文を保持することもあります。重要な問いは、暗号化がどこで行われるか、鍵を誰が管理するか、アカウントの復旧が復号とどう関わるか、そしてサービスにどのメタデータが見えるか、です。

Apple アカウントのセキュリティ、端末のセキュリティ、アプリ自身の暗号設計は、いずれも同時に重要になり得ます。これらを1つの「クラウド暗号化」のチェックボックスにまとめないでください。

バランスの取れた型

多くの人にとって、次のモデルが妥当です。

この型は、気軽にクラウド上で読まれる可能性と、単一端末の紛失のリスクを減らします。ただし、サービスのメタデータをなくすものではなく、復旧用の情報を守る必要も消えません。

  • 有効な保管庫はローカルで暗号化したままにする。
  • テスト済みの暗号化バックアップを1つ維持する。
  • 復旧用の秘密情報はオフラインで、別に保管する。
  • 平文の書き出しは、特定の目的があるときだけにする。
  • 端末、アカウント、提供者を変えたら計画を見直す。

選ぶ前に答えておくべきこと

「暗号化された写真バックアップの仕組み」と「あなたの暗号化された写真を見られるのは誰か」へ進んでください。

ガイド確認日:2026年8月23日。

  • そのコンテンツは、ネットワークやアカウントなしで使える必要がありますか。
  • 紛失や盗難の後、どれだけ早く復旧しなければなりませんか。
  • アカウントの復旧ができるのは誰であるべきですか。
  • 複数端末での閲覧が必要ですか、それとも復元できれば十分ですか。
  • リカバリーフレーズを何年も守り続けられますか。
  • メタデータや暗号文を保持するのは、どの提供者、どの法域ですか。
  • その製品が終了したら、どうやってすべてを書き出しますか。

Amara はまず、機微でないデータでテストします。「ローカル保管庫とクラウド写真ストレージの比較を検討するにあたり、まず機微でない項目を1つ使う」。次に Amara は2つ目の確認手順に従います。「該当するアプリまたは端末をロックし、新しいセッションから結果を確認する」。この架空のシナリオは判断の流れを示すものであり、製品テストの報告ではありません。

  • 「ローカル保管庫とクラウド写真ストレージの比較」で説明した結果は、エクスポート済み、共有済み、キャッシュ済み、クラウド同期済みのコピーを自動的には対象としません。
  • 認証情報の紛失、アプリコンテナの削除、端末の初期化、未検証のバックアップにより、保護されたデータが利用できなくなることがあります。

ローカルとクラウドでは、どちらが安全ですか?

失敗の仕方が違います。ローカルの暗号化保管庫はリモートのコピーを減らしますが、端末紛失のリスクが集中します。一般的なクラウドストレージは可用性を高めますが、提供者のアクセスが加わります。どちらの失敗が最も許容しがたいかによって、正解は変わります。

クライアント側で暗号化するバックアップなら両方得られますか?

中間的な立ち位置です。提供者は読める写真ではなく暗号文を保存しますが、その仕組みは依然としてストレージのアカウントに紐づいており、復旧は自分だけが持つ秘密情報に依存します。

このガイドの一次情報源