AIに機密を入れるとき、守り方には4つの段がある
ローカル・TEE・証明つき非TEE・規約のみ。上ほど自分で確かめられ、下ほど相手を信じることになります。段ごとの代償と選び方を実測にもとづいて整理しました
- 公開:
- 著者:
- Private AI Navi 編集部
- 読了目安:
- 約10分
広告について: 本ページには広告・アフィリエイトリンクが含まれます。掲載順位や評価は報酬額だけで決定せず、編集方針に基づいて作成しています。 広告掲載ポリシー
目次
「この内容をAIに入れて大丈夫だろうか」と迷ったとき、選択肢は無数にあるように見えます。 サービスの数は多く、どこも安全そうなことを書いているためです。
ですが入力を守るという1点に絞ると、選択肢は4つの段に整理できます。 上ほど自分で確かめられ、下ほど相手を信じることになります。
| 段 | 方式 | 一言でいうと | 代償 |
|---|---|---|---|
| 1 | ローカル実行 | 完璧。ただし機材が要る | 動かせるモデルの上限が手元のメモリで決まる |
| 2 | クラウド + TEE | コストはかかるが、バランスが良い | 単価が高い。証明の対象を確認する必要がある |
| 3 | 証明つき・非TEE | 安い。ただしサービスの信頼が要る | 物理アクセスを持つ相手には弱い |
| 4 | 規約で約束されている | 検証はできない。約束を信じることになる | 技術的に確かめる手段がない |
段が下がるほど安くなり、確かめる手段が減ります。 どれが正解ということではなく、 入れようとしている情報に対して、どの段まで要るかを決める話です。
上の2段が「確認できる」側
- ローカル実行は、そもそも入力が外に出ないので、相手を信頼する必要がありません
- クラウド + TEE は、実行環境の証明(アテステーション)を取得して自分で検証できます
この2つは性質が違います。「信頼しなくてよい」か「検証できる」か。 下の2段はどちらでもなく、信頼の置き場所が違うだけです。
3段目 — 証明は返るが、TEEではない
2026-08-25時点で、この段に当てはまる例が出てきました。 実行環境の証明は返るのに、メモリ暗号化ではないタイプです。
Darkbloom は遊んでいる Apple Silicon Mac に推論を流す仕組みで、公式ドキュメント自身が 「Memory inspection is blocked by macOS Hardened Runtime」と書いています。 守っているのはOSの実行時保護であり、Intel TDX や AMD SEV-SNP のように メモリが暗号化されるわけではありません。Secure Enclave が担うのは鍵と証明です。
そのぶん安く、同じ gpt-oss-20b の単価は編集部の実測で
TEE型の最安($0.04/$0.15)の半額($0.02/$0.10)でした。
またレスポンスヘッダでリクエスト単位に証明を確認できるという、上の段にない強みもあります。
🔴 ただし物理アクセスを持つ相手に対する保証は、2段目と同じではありません。 推論中の平文は通常のメモリに載るため、実際の防御線は「読めない」ではなく 「読める状態にした機械は証明に失敗して仕事が来なくなる」という検知になります。 つまりその検知を運用しているサービスを信頼することが前提になります。
4段目 — 規約で約束されているもの
多くのAPIは「プロンプトを保存しません」「学習に使いません」と明記しています。 これは嘘だと言いたいのではありません。実際そのとおりに運用されている可能性は高いと思います。
問題は利用者の側に確かめる手段がないことです。 保存していないことを外から観測することはできませんし、 方針が変わったときに気づく方法もありません。破られても分からない約束は、 守られていても守られていなくても、利用者から見える景色が同じです。
どちらを選ぶかは、機密性より先に「手元の環境」で決まる
意外に思われるかもしれませんが、実務では機密度より先にこちらで決まります。
| ローカル実行 | クラウド + TEE | |
|---|---|---|
| 入力の行き先 | 端末の中だけ | 事業者のTEE内 |
| 信頼する相手 | 自分だけ | ハードウェアベンダと事業者 |
| モデル性能の上限 | 手元のメモリ・VRAM | 事業者が置いているモデル |
| 初期費用 | 端末(数万〜数十万円) | ゼロ |
| 従量費用 | 電気代 | トークン単価 |
| 止まったときの責任 | 自分 | 事業者 |
大きいモデルを動かしたい場合、ローカルはメモリの壁に当たります。 必要量の目安は ローカルLLMに必要なメモリとVRAM にまとめています。
逆に、扱う内容が固定的で、対応できるモデルサイズで足りるなら、 ローカルは運用の手間を除けばいちばん強い選択肢です。相手を信頼する必要がないためです。
クラウド+TEEを選ぶときに確認する2点
「TEE対応」と書いてあるだけでは足りません。編集部が実測した範囲では、 同じ「TEE対応」でも中身がかなり違いました。
1. 保護が既定で効くのか、対応モデルを選んだときだけか。 ある窓口ではカタログ351モデルのうちエンドツーエンド暗号化が効くのは5モデルでした。 既定のまま使うと、保護対象外のモデルが選ばれます。
2. 証明が何を対象にしているか。 返ってくるアテステーションが、窓口ひとつぶんの証明なのか、 使うモデルの実行環境の証明なのかは分かれます。 モデル名を変えても同じ署名が返る事業者を実測で確認しています。
この2点は 「TEE対応」の裏で誰がエンクレーブを動かしているのか に実測とあわせてまとめました。単価の目安は TEEモデルの単価は窓口で13倍違う にあります。
それぞれの代表的な選択肢
TEE付きで提供している事業者です。
| サービス | プライバシー方式 | 提供形態 | 総合スコア | 情報の状態 |
|---|---|---|---|---|
| Phala | TEE | api / confidential-ai / gpu-cloud | 64/100 | 一部検証・15日前 |
| RedPill | TEE | api / marketplace / chat / confidential-ai | 57.5/100 | 一部検証・15日前 |
| Privatemode | E2EE + TEE | api / chat / confidential-ai | 59/100 | 一部検証・8日前 |
| Maple AI | E2EE + TEE | chat / api / confidential-ai | 52/100 | 一部検証・8日前 |
| Tinfoil | TEE | api / confidential-ai | 46/100 | 一部検証・14日前 |
スコアの算出方法は編集方針に記載しています。料金・機能は変更される場合があります。
ローカル実行のためのランタイムです。ローカルモデルを動かしている限り、入力は端末から出ません。
🔴 ただし2026-08-22時点で、Ollama と LM Studio は同じアプリからクラウドモデルも選べます。 Ollama は無料プランでもクラウドモデルを1本使え(有料プランは同時実行数と使用量を増やすもの)、 LM Studio はクラウド推論を従量課金で提供しています。どちらもクラウド側は「保存しない」と宣言していますが、 それは検証できる保護ではなく約束です。「ローカルのアプリを使っている」ことと「ローカルで動いている」ことは別なので、 機密を扱うなら、どちらの経路で動いているかを確認してください。
| サービス | プライバシー方式 | 提供形態 | 総合スコア | 情報の状態 |
|---|---|---|---|---|
| Ollama | ローカル処理 | local / api | 74/100 | 一部検証・26日前 |
| LM Studio | ローカル処理 | local / chat / api | 73/100 | 一部検証・26日前 |
| Jan | ローカル処理 | local / chat / api | 70/100 | 一部検証・26日前 |
スコアの算出方法は編集方針に記載しています。料金・機能は変更される場合があります。
迷ったときの決め方
- 手元に十分なメモリがあり、モデルサイズで妥協できる → ローカル
- フロンティア級のモデル性能が要る、または複数人で使う → クラウド + TEE
- どちらも要件を満たさない → その用途ではAIに機密を入れない、という判断も選択肢です
3つ目を素っ気なく感じるかもしれませんが、 「守れる構成が用意できないなら入れない」は、本サイトが最も現実的だと考えている判断です。
よくある質問
大手クラウドのAIサービスなら安全ではないのですか?
規約上の保護と、技術的に検証できる保護は別の軸です。大手の多くはマネージドなLLM推論そのものをTEEで実行する公式機能を明示していません。契約による担保を重視するか、検証できることを重視するかで選び方が変わります。
ローカル実行なら完全に安全ですか?
入力が端末から出ないという点は構造的に強いですが、端末そのものが侵害されれば守れません。またモデルサイズの上限が手元のメモリで決まるため、用途によっては性能が足りないことがあります。
TEEを使えば事業者を信頼しなくてよいのですか?
信頼する相手が減るのであって、ゼロにはなりません。ハードウェアベンダと、証明を検証する経路は信頼の対象として残ります。また保護の適用範囲がモデル単位の場合、対応モデルを選ばなければ効きません。
本記事で参照している実測の最終確認日: 2026-08-21(8日前)
- #ローカルLLM
- #TEE
- #機密AI
- #選び方
本記事の内容は執筆時点の公開情報にもとづきます。料金・機能・ポリシーは変更される場合があります。 誤りを見つけた場合はお問い合わせからご連絡ください。確認のうえ修正し、更新日を明記します。