
プライバシーは安全である:私たちは誰を信頼できるのか
Security Privacy Apple Linux Personal目次
監視の議論には、いつも腹立たしく思う瞬間があります。誰かがテロ、組織犯罪、児童保護を理由に私的メッセージへのアクセスを求めると、拒む側がなぜプライバシーを重視するのか説明を迫られるのです。
本来は逆に問うべきです。何の疑いもない人々の会話を、なぜ国家が見られるのでしょうか。
私は子どもを暴力から守り、人身売買犯を追い、加害者を有罪にしてほしいと思います。だからこそ、政治資料に「安全」と書くだけでは足りません。どの施策が誰を助け、どんな証拠があり、他の全員が何を負担するのかを知りたいのです。
私は毎日securityに携わり、システム、通信、データを守る方法を考えています。暗号化は抽象的な政治思想ではなく、安全な通信の土台です。企業に安全性を求める政府が同時にその土台の弱体化を要求するのは矛盾しています。
Pavel DurovのOslo Freedom Forum 2026での講演と、2025年6月公開のTucker Carlsonとの対談はまさにこの点に触れています。Telegram創業者は、政府が反対しにくい理由を掲げて自由を少しずつ制限する様子を語ります。その警告は響きますが、さらに厄介な問いも生じます。政府を盲信すべきでないなら、AppleやTelegram、その他の技術企業をなぜ盲信してよいのでしょうか。
プライバシーは安全の一部です。それを弱める者は、生じる不安全にも責任を負わなければなりません。
私的な会話に守られた空間が必要な理由
パートナーへのメッセージ、医師に送る写真、心理的支援の検索、勤務先についての話は日常の一部です。公共的な秘密がなくてもプライバシーは必要です。違法なことをしなくても浴室の扉は閉めます。
プライバシーがあれば、未完成な考えを話し、間違い、意見を変えられます。すべての発言が保存され、後に別の文脈で評価されると思えば、人は慎重になり、時には沈黙します。この損失は統計に現れにくくても、自由社会にとって現実です。
技術的議論を追わない人を責めることはできません。仕事や家庭の合間に法律や暗号プロトコルを読む時間はほとんどありません。「自主的検知」「データへのアクセス」「保護措置」といった言葉も無害に聞こえます。誰が自主的に決め、誰のデータを調べるのかを問うと、介入の姿が見えます。
政治家とメーカーには、提案や製品の実態を分かりやすく説明する責任があります。親しみやすい名称は説明の代わりになりません。
Durovの警告は注目にも反論にも値する
Durovは国家の圧力を経験した人物ですが、自社のプラットフォームと自分に関わる手続きについて語る経営者でもあります。両面を考慮すべきです。
2024年8月24日のフランスでの逮捕は記録されています。当時のパリ検察の声明は、犯罪への関与や当局への協力拒否の疑いなどを挙げています。Durovは否認しています。政治的迫害だという説明も、捜査発表だけで有罪だという主張も、証明済みではありません。
Carlsonが、逮捕はTelegramの鍵を渡させるためではないかと推測した場面で、Durov自身が制止しています。その時点まで、そのような要求は受けていないと述べたのです。この限定を語り継ぐ際に消してはいけません。
Oslo講演の例にも文脈が必要です。Durovは公共言論に影響するプラットフォームを扱う英国裁判資料に言及します。Wikimedia対英国政府判決49項はCategory 1サービスの特別義務を論じ、児童保護はOnline Safety Actの別部分で扱われます。法律全体で児童保護が口実にすぎないとは導けません。
この正確さこそ批判を強くします。問題ある監視を見抜くのに、誇張は不要です。
暗号を解かずに暗号化を迂回する方法
エンドツーエンド暗号化では、当事者の端末だけがメッセージを復号でき、仲介サービスは平文へ独自にアクセスできない設計です。サーバーまでの通信だけを暗号化する方式では、途中の盗聴は防げても運営者が内容を読める場合があります。
暗号化は単独では機能しません。鍵、端末、権限も守られて初めて通信、端末内データ、バックアップを守れます。だから「安全なバックドア」という約束に違和感があります。securityでは余分な入口と権限を減らしますが、バックドアは意図的に入口を増やして制御可能だと宣言します。
第三者用のアクセスを組み込めば保護モデルは変わります。裁判所が認めた場合だけ使うとしても、追加の鍵、ソフトウェア、権限が必要で、攻撃や悪用、規則変更による用途拡大の対象になります。法的権限は、外部アクセスを防ぐ技術保証ではありません。
Client-Side Scanningは別の場所で働きます。たとえばメッセージを暗号化して送る前に端末上で内容を調べ、検知時に通報処理を始めます。転送時の暗号化が保たれても、追加の監視主体に対する機密性は低下します。
封をする前に誰かが手紙を検査するようなものです。郵送中の封筒は閉じていますが、それだけでは全体像ではありません。
ローカル画像解析がすべて監視なのではありません。端末内に留まり利用者を助けるフィルターと、第三者へ通報する強制スキャナーでは結果が違います。目的、制御、データ流出、拒否の可否が重要です。
「Bugs in our Pockets」は、追加の攻撃面、回避方法、後に別の内容へ検索対象が広がる危険を指摘します。現在と将来の検索命令の境界は、政治判断とソフトウェア更新にも左右されます。
誤検知もあります。既知ファイルとの照合と、新画像が虐待を示すか、会話がグルーミングかを予測することは別です。大量データでは小さな誤り率でも多数の無関係な人に影響します。機械の検知は虐待の証明でも有罪判決でもありません。
チャット監視:実際に決まったこと
「チャット監視」には複数の欧州構想が含まれるため区別が必要です。以下は2026年9月7日時点の整理です。
通信事業者による特定の自主的検知を認めた従来の暫定規則は2026年4月3日に失効し、7月に再び立法手続きへ入りました。7月23日、理事会は議会修正版を承認し、2028年4月3日まで復活させました。
「自主的」とは事業者が採用を決めるという意味で、各利用者が明示的に同意したとは限りません。
EUが暗号化チャット全体の監視を単純に復活させた、という語りには重要な点が欠けます。理事会の発表によれば、対象の番号非依存サービスでエンドツーエンド暗号化が現在、過去、将来に適用される通信は除外されます。つまり全スマートフォンの全暗号化チャットを調べる一般命令ではありません。
議会手続きにはなお注目が必要です。7月9日の議会報告では、理事会案の否決に314人が賛成、276人が反対、17人が棄権しました。しかし第二読会での否決には全議員の過半数が必要で、単純過半数では足りず、その後議会は修正を可決しました。
投票者の過半数でも案を止められない規則は政治的に批判できます。ただし、適用される多数決要件と実現した修正も説明に含めるべきです。欠席者が全員休暇中だったという主張は裏付けられません。
恒久的枠組みの交渉も続いています。理事会は、今回の例外がその交渉での立場を先取りしないと明記しています。検知の限界と暗号化通信の保護をめぐる争いは未解決です。
批判は欧州機関内部にもあります。European Data Protection Supervisorは2026年の延長意見で、一般的・無差別な監視への有効な制限を要求しました。「ブリュッセル」は一枚岩ではありません。
アクセスだけで本人確認を求められるとき
SNSの年齢確認とアクセス制限にも独自のリスクがあります。全プラットフォームが身分証の写しを求めたり、証明と閲覧行動を恒久的に結び付けたりすれば、機微データがさらに集積します。匿名で支援を求め、政治的批判を述べたい人には、入口自体が障壁になります。
ただし年齢証明は、技術的に完全な身元開示を意味しません。欧州委員会は年齢確認構想をデータ最小化型と説明し、サービスは身元を知らずに必要な年齢確認だけ受け取るとしています。重要な開発目標であり、実装を検証すべきです。
私が知りたいのは境界です。誰が証明を発行し、利用を追跡できるのか、対応端末のない人をどう扱い、後に他のアクセス管理へ流用できるのか。プライバシーの約束も児童保護の看板も答えになりません。年齢確認はすべてネット全体の完全な身分証義務だ、という一括りの主張も検証を助けません。
監視で何人の犯罪者が捕まったのか
私も答えを求めています。しかし「すべての監視」を表す信頼できる一つの数字はありません。標的型電話傍受、押収サーバーの解析、事業者の通報、全私信の予防的走査は別々の施策です。
確認された捜査成果はあります。Europolは2025年4月2日、虐待プラットフォームKidflixへの作戦で79人を逮捕し39人の子どもを保護したと発表しました。人身売買へのOperation Global Chainでは2025年7月、158人の容疑者を逮捕し1,194人の潜在的被害者を保護したと報告しました。これは当時の当局発表で、確定有罪数でも全監視施策の総計でもありません。
成果は評価すべきですが、全住民の私信に強制スキャナーが必要だったとは証明しません。特定捜査の成功は、あらゆる新しいアクセス権を一律に正当化しません。
独立検証の重要性は米国の古い例にも表れます。PCLOBはSection 215に基づく電話メタデータ大量収集を調査し、2014年報告で、この計画がテロ捜査の結末を決定的に変えた米国への脅威事例を一件も確認しませんでした。特定計画の所見であり、すべての法執行には一般化できません。
有用な評価には、通報が有効な手掛かり、被害者特定、逮捕、最終的な有罪判決へ何件つながったかが必要です。誤検知と重複、標的捜査に対する追加効果、当局が適時処理できるかも調べるべきです。
犯罪者は決して影響を受けない、というのも極端です。犯人はミスをして捕まりますが、組織化された集団は別の通信手段や追加暗号へ移れます。欧州のデータ保護当局は2022年共同意見で、この回避問題を明記しています。
市民が広範な介入を負担し、適応できる犯罪者は回避できるという歪みが残ります。施策を求める側は、実証可能な効果がなぜこの代償に値するか説明すべきです。
国家権力への信頼が気になる理由
戦争を前にすると包括的な安全の約束を特に信じにくくなります。政府が民間人や子どもを苦しめる軍事力を命じ、続けながら、保護を名目にさらなるアクセスを求めるのは苦々しく映ります。国家の任務というだけでは信頼の根拠になりません。
一つの犯罪で別の犯罪を相対化するつもりはありません。虐待された子どもは、政府が別の場所で何をしていても保護されるべきです。しかし国家権力も、他者に問うのと同じ責任、影響、統制の問いに答えるべきです。
善意のアクセスも永遠に同じ人が管理しません。政権は替わり、法律は拡張され、データベースは転用され、職員は権限を悪用できます。責任者が信頼できない場合にも、システムが限界を課す必要があります。
米国の安全機関も機密性を安全の一部と認めています。通信網侵害後、CISAはモバイル通信指針でSignalなど一貫したエンドツーエンド暗号化を推奨しました。捜査を難しくし得る同じ技術が、諜報から人々を守ります。
Apple:実在する保護機構と成功した約束
2016年のAppleとFBIの対立は現実です。San Bernardino事件でAppleは、押収iPhoneの保護を迂回する改変iOSの作成を拒みました。Tim Cookの公開書簡が記録しています。
私も長年Appleを使っています。だからファン対批判者以上の問題です。完全には検証できないOSの端末に日々依存し、Appleの判断は実生活に影響します。良いプライバシー像だけでは足りません。
書簡には忘れられがちな点もあります。Appleは有効な法的要求に応じて既存データを渡し、捜査に協力したと述べました。拒否したのは特定の技術介入で、当局へ一切データを渡さないという一般的約束ではありません。
日常では「Appleを信頼できるか」より、実際の設定でAppleが復号できるデータは何かと問う方が役立ちます。
AppleのiCloudデータセキュリティ概要では、標準保護で複数カテゴリの鍵をAppleが保持します。任意のAdvanced Data Protectionはバックアップ、写真、iCloud Driveなどにエンドツーエンド暗号化を拡大しますが、メール、連絡先、カレンダーは対象外で、一部メタデータや共有にも制限があります。利用者は復旧手段も確実に整える必要があります。
プライバシー広告では自分の端末がどの状態か分かりません。ブランドの約束と検証可能な判断の違いはここから始まります。
これはAppleの文書に基づく説明で、私自身のOS監査ではありません。設定、アプリ権限、アカウントアクセスは確認できても、実装全体や将来の変更までは管理できません。
所在地の影響は英国に表れます。新規利用者はAdvanced Data Protectionを有効化できません。Appleによれば、標準でエンドツーエンド暗号化されるカテゴリとiMessage、FaceTimeは保護されます。秘密の万能鍵の証拠ではなく、追加保護の選択肢が失われたという公表済み事実です。背景と対象iCloudデータは「英国の監視政策がAppleに暗号化保護の放棄を迫る」で詳しく整理しました。
私の評価は、Appleの保護はマーケティング以上だが、マーケティングは最も心地よい版を語る、というものです。FBIとの公の対立はクラウド設定の確認や独立監督の代わりにならず、将来の要求への対応も保証しません。
開発者と口止め命令
Carlsonとの対談でDurovは、米政府が開発者に雇用主へ知らせずバックドアを組み込ませ得ると主張し、**「gag order」**とWikipediaを挙げます。出発点にはWikipediaの「Gag order」記事が適切です。
この命令はまず特定情報の開示を制限するもので、それ自体が任意のソフトウェア改変を命じる権限ではありません。要求できる協力と通知可能な相手は、具体的な法的根拠と命令によります。
関連例のNational Security Lettersを定める18 U.S.C. § 2709は、特定の加入者・接続データと条件付き秘匿を扱います。一方、法的助言、履行に必要な者、司法審査などの例外もあります。全開発者が秘密裏にバックドアを入れる一般義務の証拠ではありません。
Wikipediaへの参照だけではDurovの広い主張は立証されません。ただし、企業や従業員が国家要求について沈黙させられれば、社会が対応を評価しにくいという信頼問題は残ります。
Appleは米国企業で、その法域は評価要素です。しかし本社を別国に置くだけでは解決せず、大手は複数国で活動します。メーカーの国籍が永遠に正しいと期待するより、アクセス可能なデータを極力作らない設計の方が説得的です。
Telegramも信頼を要求する
Durovの姿勢と製品特性は別です。TelegramのFAQでは、通常の個人・グループチャットはCloud Chatsで、clientとserver間を暗号化します。追加のエンドツーエンド暗号化は、別途開始する端末紐付けの二者間Secret Chatsだけです。
通常チャットは、標準でエンドツーエンド暗号化された会話と同じ事業者対策にはなりません。複数端末で履歴を使える利便性はTelegramの設計ですが、信頼すべき相手も変えます。
Telegramのプライバシーポリシーは、法的審査後、該当する当局命令に応じIPアドレスと電話番号を提供し得るとします。全会話内容へのアクセスではありませんが、匿名性の保証でもありません。
国家監視へのDurovの警告に同意しつつ、機密会話には標準でエンドツーエンド暗号化するmessengerを選べます。AppleにもTelegramにも同じ基準、つまり技術が何を防ぎ、運営者が何を約束するだけなのかを問うべきです。
Linuxは制御を取り戻せるか
Linuxは違いを生みます。オープンソースなら独立検証、変更、提供者の切替が可能です。サービスを選び、一つの商用アカウントへの依存が少ないシステムを運用できます。Linuxデスクトップディストリビューション概説で各方式を紹介しています。
ただし信頼は消えず、開発者、パッケージ管理者、配布元、更新を作る人へ分散します。ブラウザ、firmware、hardware、クラウドも残ります。同じ外部クラウド上の文書は、OSを替えただけで事業者からの保護が変わりません。
XZ Utils 5.6.0と5.6.1のバックドアCVE-2024-3094は、公開ソフトも狙って改変され得ることを示しました。同時に独立調査の価値も示します。「誰でも調べられる」は、実際に人が調べ、結果が生かされて初めて保護になります。
Reproducible buildsは、同じソースから定義済み条件で同じプログラムを生成し、配布物が公開コードと一致するか第三者が確認する仕組みです。コードが無欠陥とは証明しませんが、重要な統制の穴を塞ぎます。
私にとってLinuxは自己決定を増やす手段です。日常で安全かは保守、hardware対応、設定にもよります。負担から更新を先延ばしし続ければ、重要な保護を失います。
利便性も重要です。専用ソフト、機器連携、慣れた手順が移行を難しくし、そのコストは現実です。すべての不便を技術的優越の証明にせず、仕事で試し、依存を段階的に減らすのが合理的です。
スマートフォンには大きな信頼が残る
スマートフォンは通信、カメラ、マイク、位置、決済、アカウント復旧を集約します。一般利用者が全ソフトウェアとhardwareを検証するのは困難で、代替OSでもチップ、firmware、携帯技術への依存は消えません。
暗号化messengerも侵害されたendpointを完全には守れません。Citizen Labは2023年、当時最新のiPhoneへ操作なしでPegasusを導入できるBLASTPASSを記録し、脆弱性は後に修正されました。具体的リスクの証拠ですが、現在すべてのiPhoneが読まれているとも、保護が無意味とも示しません。
端末で平文を読める者は暗号プロトコルを破る必要がありません。最新ソフト、強い端末コード、慎重なアプリ選択、保護されたアカウントもmessengerと同じ安全判断です。高リスクの人には制限の強い動作モードも有効です。
GrapheneOSは対応端末で選択肢を増やし、追加強化と、任意でGoogle Playを通常の制限アプリとして使う機能を提供します。ただし対応hardwareと更新に依存します。移行前に銀行、仕事、日常アプリを確認すべきです。これも独自比較試験ではなく文書に基づく評価です。
VPNは根本問題を解決しません。通信経路の一部を守り、信頼をVPN運営者へ移すだけです。端末内走査を防がず、サービスへログインした利用者を見えなくもしません。
この議論から得たもの
私はデジタル通信を諦めたくありません。すべてのメッセージを将来の捜査資料と考えずに使いたいのです。完璧なメーカーや完全制御可能な端末ではなく、理解できる保護機構と依存を抑える手段が必要です。
日常では標準でエンドツーエンド暗号化するmessengerで機密会話を始めます。次にバックアップの保存先、鍵の所有者、復旧方法を確認します。アプリを減らし、権限を絞り、不要データの保存を短くし、更新を早く適用すればリスクを下げられます。すべては解決しなくても、他者が知り得る内容を具体的に変えます。
政治にも同じ正確さを求めます。監視を求める側は追加効果を示し、誤りを公開し、独立監督を受け入れるべきです。有効な児童保護には、利用しやすい支援、予防、被害者支援、具体的手掛かりを処理できる捜査機関も必要です。議論をデータ増加の願望で終えてはいけません。
Durovの警告で気になるのは慣れです。広範な介入が例外として導入、延長され、やがて説明さえされなくなる。だから早く話したいのです。誤りを正すだけの冷静さと、すべての新アクセス権を技術進歩として受け入れない明確さが必要です。
毎日securityに携わる者として、私は技術を盲信せず、機能する保護技術を念のために弱めることもしません。どんなデータが生まれ、誰が鍵を持ち、実際にどのアクセスがあるかを調べます。政治的要求にも同じ基準を適用すべきです。
私的な会話に政治的な正当化は要りません。その機密性を制限したい側こそ、正当化が必要です。
それでは、また。
Joe
参考資料
- Oslo Freedom Forum:Pavel Durovの2026年講演
- Tucker Carlson:Pavel Durovへのインタビュー、2025年6月9日公開
- EU理事会:暫定規則の復活とエンドツーエンド暗号化の除外
- European Data Protection Supervisor:無差別走査への制限、2026年意見
- Europol:Kidflix、79人逮捕、39人の子どもを保護
- Europol:Global Chain、2025年人身売買対策の成果
- PCLOB:Section 215電話メタデータ計画の効果と限界
- Journal of Cybersecurity:Bugs in our Pockets、Client-Side Scanningのリスク
- Apple:iCloudデータ分類、鍵管理、Advanced Data Protection
- 米国法:18 U.S.C. § 2709、データ要求と秘密保持
- Telegram:Cloud ChatsとSecret Chatsの違い
- Red Hat:XZバックドアCVE-2024-3094
- Citizen Lab:記録されたPegasus BLASTPASS攻撃
- GrapheneOS:端末対応、firmware依存、Googleサービス
- CISA:安全なモバイル通信の推奨事項


