「TEE対応」の裏で誰がエンクレーブを動かしているのか
TEE対応を掲げるAPI窓口4社のカタログを実測しました。保護されるのはカタログの一部だけで、エンクレーブを動かしているのは多くの場合その窓口ではありません
- 公開:
- 著者:
- Private AI Navi 編集部
- 読了目安:
- 約10分
広告について: 本ページには広告・アフィリエイトリンクが含まれます。掲載順位や評価は報酬額だけで決定せず、編集方針に基づいて作成しています。 広告掲載ポリシー
「TEE対応」と書かれたAPIを見つけたとき、知りたいのは 自分がこれから送るプロンプトが、実際に保護されるのかだと思います。
編集部で4社のカタログを一次情報から実測したところ、その答えは 「送るモデルによる」でした。しかも保護されないモデルの方が多数派です。
「TEE対応」はサービスの属性ではなくモデルの属性
いちばん分かりやすいのが PPQ.AI です。この会社は認証なしで叩けるモデル一覧APIを公開していて、 モデル1件ごとに保護区分がラベルとして付いています。2026-08-21に取得した351モデルの内訳は次のとおりでした。
| 区分 | 件数 | 公式の説明 |
|---|---|---|
| Anon(匿名) | 216 | アカウントと紐付けずに送るが、提供元にプロンプトが保持されうる |
| ZDR | 130 | 提供元がプロンプトを保存しない |
| E2E | 5 | TEE内でエンドツーエンド暗号化されて実行される |
暗号化して実行されるのは、351件中5件です。 「PPQ.AIはTEE対応」という1行は嘘ではありませんが、その1行だけを見て使い始めると、 実際に選ばれるのは216件ある匿名区分のどれかという事態になります。
供給元をたどると、同じ名前が何度も出てくる
NanoGPT も同じ形です。2026-08-21の実測で、カタログ619件のうち TEE/ で始まるモデルは26件。
そしてカタログには、そのモデルを誰が供給しているかまで書かれています。26件の供給元は
Chutes・RedPill・Tinfoil の3社でした。
同社のプライバシーポリシーは、この構造を自分から明記しています。
NanoGPT does not run model inference itself.
(NanoGPTは自社では推論を実行していない)
PPQ.AI の E2E区分5件も、公式ブログによれば Tinfoil のエンクレーブで動いています。 つまり利用者から見ると別々の窓口ですが、保護を実際に提供している主体は重なっています。
ここが実務上いちばん効いてくる点です。「TEE対応の事業者が増えてきた」ように見えても、 エンクレーブを運用している会社は少数で、窓口がその上に乗っているだけ、という場合があります。 冗長化のつもりで2社を併用しても、裏が同じなら冗長化になりません。
自社で運用している窓口もある
一方で、推論そのものを自社の機密環境で動かしていると明記している事業者もあります。 Privatemode(Edgeless Systems)は、AIワーカー・シークレットサービス・アテステーションエージェント・vLLM が すべて機密コンピューティング環境で動くとアーキテクチャ文書で説明し、 クライアントは検証に成功してから鍵交換とプロンプト送信を行う、としています。
同じ「TEE対応」でも、対応モデルだけに効くのか、サービス全体の運用形態なのかで意味がまるで違います。 本サイトの4社のデータは次のとおりです。
| サービス | プライバシー方式 | 提供形態 | 総合スコア | 情報の状態 |
|---|---|---|---|---|
| NanoGPT | TEE | api / chat / marketplace | 60.6/100 | 一部検証・8日前 |
| PPQ.AI | TEE | api / chat / marketplace | 51/100 | 一部検証・8日前 |
| Privatemode | E2EE + TEE | api / chat / confidential-ai | 59/100 | 一部検証・8日前 |
| Maple AI | E2EE + TEE | chat / api / confidential-ai | 52/100 | 一部検証・8日前 |
スコアの算出方法は編集方針に記載しています。料金・機能は変更される場合があります。
料金も並べておきます。基準モデルを扱っていないサービスは、 別のモデルの単価を代わりに入れることはしていません(比較が成立しないため)。
| サービス | 入力 / 100万トークン | 出力 / 100万トークン | 最終確認 |
|---|---|---|---|
| NanoGPT | $1.1 | $2.2 | 2026-08-21 |
| PPQ.AI | $1.8357 | $3.6714 | 2026-08-21 |
| Privatemode | 未確認 | 未確認 | 2026-08-21 |
| Maple AI | $3 | $10.5 | 2026-08-21 |
単価は共通の基準モデルで揃えています(基準モデル名は各サービスページに記載)。モデルによって単価は大きく変わります。 料金は変更される場合があります。最新の価格は必ず各公式サイトでご確認ください。
使う前に自分で数える方法
いま挙げた数字は、どれも認証なしで確認できます。手元で同じことをするなら、 モデル一覧APIを取得して区分ごとに数えるだけです。
# PPQ.AI: モデルごとの保護区分を数える
curl -s https://api.ppq.ai/v1/models \
| python3 -c "import json,sys,collections; print(collections.Counter(m.get('privacyLevel') for m in json.load(sys.stdin)['data']))"
# NanoGPT: TEE経路の件数と、その供給元を出す
curl -s 'https://nano-gpt.com/api/v1/models?detailed=true' \
| python3 -c "import json,sys; d=[m for m in json.load(sys.stdin)['data'] if m['id'].startswith('TEE/')]; print(len(d), sorted({p for m in d for p in (m.get('providers') or [])}))"
編集部が確認できていないこと
この記事で扱ったのは「誰が動かしているか」までです。 返ってくるアテステーションが何を証明しているのか、 とくにモデルごとに別の証明なのか、窓口ひとつぶんの証明なのかは、 4社とも実測できていません。
理由は経路がないためです。NanoGPT と PPQ.AI は検証をクライアント側で行う設計で、 外部から証明を取得して比較するエンドポイントが見当たらず、 Maple AI はモデル一覧APIが認証必須(401)でした。 本サイトはこの軸を、提供元の記述ではなく実測でのみ埋める方針にしているため、 4社とも「未確認」のままにしてあります。
なお、すでに実測できている事業者では証明の対象が窓口単位だった例があります。 モデル名を変えても同じ署名が返るケースで、詳しくは Phalaとは何か と TEEとZDRの違い にまとめています。
よくある質問
「TEE対応」と書いてあれば、どのモデルを使っても保護されますか?
そうとは限りません。2026-08-21の実測では、PPQ.AIでエンドツーエンド暗号化が効くのは351モデル中5モデル、NanoGPTでTEE経路のモデルは619件中26件でした。多くの窓口では、対応モデルを明示的に選んだときだけ保護が効きます。
窓口を2社併用すれば、リスクを分散できますか?
裏側の運用者が同じなら分散になりません。実測ではNanoGPTのTEE経路の供給元はChutes・RedPill・Tinfoilで、PPQ.AIのエンドツーエンド暗号化区分もTinfoilのエンクレーブでした。併用を検討するときは、窓口の名前ではなく供給元を確認してください。
自社の推論を自分たちで動かしている事業者はありますか?
あります。Privatemodeは推論ワークロードを自社の機密コンピューティング環境で運用するとアーキテクチャ文書で説明しており、Maple AIも自社のエンクレーブで実行するとしています。ただし本サイトはその証明連鎖を実測していないため、検証状況は各サービスのページに明記しています。
本記事で実測した件数と供給元の最終確認日: 2026-08-21(8日前)
出典
- https://api.ppq.ai/v1/models
- https://ppq.ai/blog/introducing-tee-models
- https://nano-gpt.com/api/v1/models
- https://nano-gpt.com/privacy
- https://docs.privatemode.ai/architecture/overview/
- https://docs.privatemode.ai/architecture/attestation/overview/
- https://blog.trymaple.ai/introducing-maple-proxy-the-maple-ai-api-that-brings-encrypted-llms-to-your-openai-apps/
- #TEE
- #アテステーション
- #ゲートウェイ
- #機密AI
本記事の内容は執筆時点の公開情報にもとづきます。料金・機能・ポリシーは変更される場合があります。 誤りを見つけた場合はお問い合わせからご連絡ください。確認のうえ修正し、更新日を明記します。