エンドツーエンド暗号化(E2EE) とは、送信者の端末でデータを暗号化し、本来の受信者の端末でしか復号できないようにする保護の方式です。復号のための鍵はそれらの端末の中にしか存在しません。途中にあるすべてのサーバー、つまりメッセージを中継するサーバー、ファイルを保存するサーバー、端末どうしを同期するサーバーは、鍵を持たない暗号文を扱うだけなので、内容を読むことはできません。
名前にある「エンド」とは人、より正確にはその人の端末のことです。プロバイダーは中間にいます。そしてそこにこそ要点があります。エンドツーエンド暗号化は、外部の第三者からだけでなく、データを運ぶサービスそのものからデータを守る唯一の種類の暗号化です。
ほとんどのE2EEシステムは二つの考え方を組み合わせています。各端末は鍵ペアを持ちます。他者がその端末宛てにデータを暗号化するために使う公開鍵と、端末から決して出ない秘密鍵です。当事者どうしはこれらの鍵を使って共有鍵を取り決め、その共有鍵で実際の内容を暗号化します。共有鍵はメッセージごとやセッションごとに更新されることが多く、一つの鍵が漏れてもすべてが露出しないようになっています。
よく知られた実装は次のとおりです。
「暗号化」という言葉はほぼすべてのセキュリティページに登場しますが、たいていはもっと狭い意味で使われています。
| 用語 | 鍵を持つのは誰か | プロバイダーは内容を読めるか |
|---|---|---|
| 通信時の暗号化(TLS) | プロバイダーのサーバー | はい、届いた時点で |
| 保存時の暗号化 | プロバイダー | はい、システムが必要とするときはいつでも |
| エンドツーエンド暗号化 | 参加者の端末だけ | いいえ |
通信時の暗号化は、端末とサーバーのあいだを移動するデータを守ります。保存時の暗号化は、サーバーのディスク上のデータを、ハードウェアを盗んだ相手から守ります。どちらも有用ですが、どちらの場合もプロバイダーはすべてを読める状態のままです。表示するにも、検索するにも、処理するにも、プロバイダーがデータを復号するからです。議事録に限ってそれが何を意味するかは、AI議事録は暗号化されているかで詳しく説明しています。
本物のエンドツーエンド設計には、目に見える帰結があります。暗号の文献を読まなくても確かめられます。
E2EEは、それを取り巻く法律や政策にも左右されます。英国では、Investigatory Powers Actに基づく政府の要求を受けて、Appleは2025年2月から新規ユーザーにAdvanced Data Protectionを提供していません。この項目を書いた2026年9月28日の時点で、Appleによる法的な異議申し立てはまだ係属中でした。
Speak-Yでは、音声は処理後に削除され、文字起こしは既定で端末上に留まり、自分の端末どうしの同期はエンドツーエンドで暗号化されます。チームのナレッジベースへの共有も同じ仕組みです。チャンネルの鍵はチームの端末上だけに存在し、メンバーを外すと鍵がローテーションされます。データの取り扱いの全体はプライバシーポリシーに記載しています。
チームで議事録を共有するときにこれがどう働くか、つまり誰が何を読めて、誰かが抜けたときに何が変わるかは、チームのナレッジベースのガイドをご覧ください。
エンドツーエンド暗号化(E2EE)とは、データを送信者の端末で暗号化し、本来の受信者の端末でしか復号できないようにする保護の方式です。鍵はそれらの端末から出ないため、データを保存または中継するサービスには暗号文しか見えず、たとえ読もうとしても内容を読むことはできません。
いいえ。保存時の暗号化は、プロバイダーが持つ鍵でプロバイダーのディスク上のデータを守るもので、プロバイダーはシステムが必要とするときにいつでもデータを復号できます。エンドツーエンド暗号化では、プロバイダーはそもそも鍵を持ちません。どちらについても「暗号化済み」と言って嘘にはならないため、この言葉だけではほとんど何もわかりません。
パスワードを忘れたときにサポートがデータを復元できるかを尋ねてください。できるなら、プロバイダーは鍵を持っており、内容はエンドツーエンドで暗号化されていません。本物のE2EE設計を示すほかの兆候としては、内容に対するサーバー側の検索がないこと、鍵の材料なしにブラウザで読む手段がないこと、Signalの安全番号のように相手と鍵を照合する手段があることが挙げられます。
誰が誰と、いつ、どれだけやり取りしたかといったメタデータは隠せません。平文が手に入る、侵害された端末やロックが解除された端末の上の内容も守れません。また、正当な受信者が受け取った内容を複製、転送、スクリーンショットすることも止められません。
内容を文字起こしや要約する機械は、それを平文で読む必要があるからです。たとえばZoomのエンドツーエンド暗号化会議では、会議の鍵をZoomのサーバーではなく参加者の端末が生成するため、ZoomのAI機能、クラウド録画、ライブ文字起こしが無効になります。AIとE2EEが両立するのは、すでに鍵を持っている端末の上でAIが動く場合だけです。