推論を自前の機密VMで動かし、検証をクライアント側で強制する設計の推論API。モデルの重みそのものを再現可能なイメージとして固定し、同一性を証明できるようにしている。
一部の項目のみ一次情報で確認済み。残りは未確認。
ここに書いているのは公式サイト・公式ドキュメントで確認できた内容です。確認できていない項目は「未確認」と表示しています。
| プライバシーレベルTEE | TEE 推論が保護された実行環境(TEE)で行われ、アテステーションによって「その環境で動いたこと」を検証できる。 |
|---|---|
| TEE(保護された実行環境) | あり |
| E2EE(端末側暗号化) | 未確認 |
| Zero Data Retention | 未確認 |
| リモートアテステーション | あり |
| GPUメモリ保護 | 未確認 |
| 上の保護が適用される範囲 | 既定で適用 特別な設定・申請なしに、すべてのリクエストへ適用される。 |
| 学習への利用 | 未確認 |
| プロンプトの保存 | 未確認 |
検証の置き場所が他社と違う。公式CLI(tinfoil-cli)がローカルプロキシとして動き、起動時に①ハードウェアアテステーション②Sigstore バンドル③measurement の突き合わせ を行ってTLS証明書をピン留めする。証明書がローテートすれば自動で再検証し、**検証に失敗したリクエストは拒否される**(fail-closed)。つまり利用者が検証を実装しなくても、検証が通らない限り通信が成立しない。さらに `modelwrap` で Hugging Face のモデルを再現可能な dm-verity / EROFS イメージとして固定し、起動時にマウントする設計になっており、**実行環境だけでなくモデルの重みの同一性まで証明の対象**にしている(同社は「proving model identity」と呼んでいる)。GitHub org `tinfoilsh` に `AMDSEV` `cvmimage` `tfshim` `modelwrap` `tinfoil-cli` が公開されており、実装を読める。カタログは2026-08-15時点で15件、すべて `owned_by: tinfoil` の自前ホストで、上流プロキシは含まない。⚠️ 編集部が確認できていないこと: プライバシーポリシー・利用規約の本文(`tinfoil.sh` がこの環境から403で読めない)、保持期間、学習利用の扱い。技術設計は上記のとおりOSSから確認できるが、事業者としての約束は未確認。🔴 2026-08-21に編集部が実測した挙動として特筆すべきは、**平文のリクエストを受け付けない**こと。`POST https://api.tinfoil.sh/v1/attestation` に暗号化していない body を送ると HTTP 426 と `EHBP_REQUIRED` が返り、「リクエストが暗号化されていないため、内容が Tinfoil のインフラから読める状態になる。Tinfoil は暗号化されていない推論リクエストを中継しない」という趣旨のエラーになる。秘匿を利用者の実装任せにせず、事業者側で fail-closed にしている例。
アテステーションの適用範囲を、編集部がどう確かめたか
2026-08-21に編集部が実測。`https://inference.tinfoil.sh/.well-known/tinfoil-attestation` が認証なしで200を返し(SEV-SNP guest predicate v2・復号後1184バイト)、`?model=` に deepseek-v4-flash / gpt-oss-120b / kimi-k3 を指定しても**body のハッシュが4回とも完全に一致**した。したがってこの経路で外部から取得できる証明は、モデル単位ではなく推論ゲートウェイ単位。⚠️ 公式ドキュメントは「verification is chained across two enclaves」と書いており、SDK経由ではその先の連鎖を辿れる可能性がある。ここで測ったのは、鍵を持たない第三者が取得できる範囲。`api.tinfoil.sh/v1/attestation` は GET 405 / POST 426。
| 無検閲・Abliterated系 | なし |
|---|---|
| 任意モデルの持ち込み | 未確認 |
| Hugging Faceからの取り込み | 未確認 |
| 確認できた取り扱いモデル | DeepSeek V4 FlashGLM-5.2Kimi K3gpt-oss-120bLlama 3.3 70B |
| OpenAI互換API | あり |
|---|---|
| ストリーミング | 未確認 |
| Tool calling | 未確認 |
| JSONモード | 未確認 |
| 画像入力 | 未確認 |
| 公式ドキュメント | https://docs.tinfoil.sh/ |
| 入力 / 100万トークン | 未確認 |
|---|---|
| 出力 / 100万トークン | 未確認 |
| 月額(最低) | 未確認 |
| GPU時間単価(最低) | 未確認 |
サイト共通の基準モデル(DeepSeek V4 Pro)はカタログに無いため、単価比較・単価ランキングの対象外にしている。単価は公式のモデルAPI(api.tinfoil.sh/v1/models・認証不要)で公開されており、2026-08-15に取得した実額は DeepSeek V4 Flash が入力$0.70・出力$1.90・キャッシュ済み入力$0.125、GLM-5.2 $1.50/$5.25(同$0.375)、gpt-oss-120b $0.15/$0.60、Kimi K3 $4.00/$20.00、Llama 3.3 70B $1.75/$2.75(いずれも100万トークンあたり)。同じ DeepSeek V4 Flash で比べると Phala $0.20/$0.40・NEAR AI $0.17/$0.35 に対して割高で、検証の作り込みぶんが単価に乗っている形。音声・埋め込み・Web検索はリクエスト課金。
総合スコアは以下の配点から自動計算しています。手作業で総合点だけを動かすことはしません。 判定材料が確認できない項目は加点0(未確認)としています。
| 評価項目 | 配点 | 獲得 | 根拠 |
|---|---|---|---|
| 入力秘匿性 | 25 | 19 | レベルC = 19点 |
| アテステーション・検証可能性 | 15 | 12 | リモートアテステーション +9 / TEE +3 |
| モデルの自由度 | 15 | 0 | 自由度に相当する要素を確認できず 0点 |
| モデル性能 | 15 | 11 | 最上位クラス: frontier +9 / 取り扱い 5 モデル +2 |
| 料金 | 10 | 未確認 | 料金が未確認のため加点なし |
| 開発者体験 | 10 | 4 | OpenAI互換 +4 |
| 安定性 | 10 | 未確認 | 稼働実績・ステータス公開が未確認 |
| 合計 | 100 | 46 | 情報の確度 80% |
ここから下は編集部の見解です。事実の記載とは分けています。実際に何が起きるかは、利用者の環境と用途によって変わります。
メリット
注意点
掲載内容に誤りを見つけた場合はお問い合わせからご連絡ください。確認のうえ修正し、修正日を明記します。