セキュリティとプライバシー

仕組みでプライベート、
約束ではなく。

多くのネットワークでは、プライバシーは運営者があなたに信頼を求める「方針」にすぎません。Pixelmine では、それは数学がもたらす「性質」です。プライベートなメッセージとフォロワー限定投稿の内容は、端末を離れる前にあなた自身のデバイス上で封印され、それを開く鍵はどのノードも——そして運営会社も——保有しません。

運営者にも見えない

サービスを運営する人々にも、
あなたが共有する内容は読めません。

ダイレクトチャットとグループチャットのメッセージ、そしてフォロワー限定投稿の内容は、あなたのデバイス上で暗号化され、あなたが意図した相手だけが開くことができます。それを保存・中継するノードや調整サービスは、その内容を復号できない封印済みのデータとしてしか扱わず、あなたの会話を開くマスターキーは存在しません。ただし内容の周辺情報には暗号化されていないものがあり、このページの下のほうに記載しています。

デバイス上で封印

メッセージと投稿の内容は送信前に暗号化されるため、その平文がスマートフォンの外に出ることはありません。

見えないまま保存

ノードはその内容を暗号文とラップされた鍵としてしか保持せず、正しい鍵がなければ無意味です。

鍵を持つのはあなただけ

復号は、あなたが共有相手に選んだ人々のデバイス上でのみ行われます。

暗号化

標準で、将来も安全。

Pixelmine の鍵交換と署名は、将来の量子コンピュータに対しても安全であり続けるよう設計された標準規格を使用しています。メッセージと投稿はそれぞれ新しい鍵で封印され、その鍵は、会話の参加者——フォロワー限定投稿の場合は各フォロワー——だけが開けるようにラップされます。

  • 将来にわたり安全な鍵交換により、あなたと相手だけが導き出せる共有シークレットが確立されます——間に立つネットワークが導けることは決してありません。
  • メッセージと投稿はそれぞれ専用の鍵で暗号化され、その鍵自体も会話の鍵でラップされるため、ネットワークが平文の鍵を目にすることはありません。
  • フォロワー限定投稿では鍵がフォロワーごとに個別にラップされ、チャットでは会話の共有鍵でラップされます。いずれの場合も、ノードが目にするのは開くことのできない封印済みのデータだけです。
相手に向けて封印

開けるのは、しかるべき人だけ。

フォロワー限定の投稿はひとつの鍵で封印され、その鍵の複製が、承認した各フォロワーごとに個別にラップされます——だから、投稿がどれだけ遠くまで届いても、読めるのはまさにその人たちだけです。グループチャットはメンバー間でひとつの鍵を共有し、その鍵は各メンバーに個別に届けられます。

  • フォロワーを承認すると、その相手と一度だけ鍵交換が行われます——一度きりで、以降のすべての投稿で再利用されます。
  • 各投稿は小さなマニフェストを持ち、そこにはフォロワーごとに個別にラップされたその投稿の鍵が収められています。ノードはマニフェストを保存しますが、その中の鍵は一切開けません——ただし、どのフォロワーが含まれているかは見えます。
  • 誰かがグループに参加・退出したり、退出させられたりすると、グループの鍵はローテーションされ、新しいメッセージは新しい鍵で封印されます。
完全性

プライベートなだけでなく、検証可能。

ネットワークは独立して運用されるノードで構成されているため、真正性を、データを渡してくるマシンへの信頼に委ねることはできません。その代わりに、記録には作成者の署名が付き、ノードは互いにデータを受け入れる前にそれを確認します——だからノードは、データを渡してきたマシンを信頼に委ねる必要がありません。

  • メインフィードの投稿・フォロー・リアクション・コメント・評価・フラグは、あなただけが持つ鍵で署名され、ノードは保存する前にその署名を確認します。
  • あなたのアカウント ID は、あなた自身の鍵のフィンガープリントで、ノードはそれが一致することを確認します。だから、他人が自分の管理する鍵にあなたの ID を結び付けることはできません。表示用のニックネームは鍵に結び付いていません。
  • 記録の署名対象の内容を書き換えると署名が検証を通らなくなり、ノードは届いたそれを拒否します。
あなたのアイデンティティ

あなたは、自分が持つ鍵であり、
私たちが保管するパスワードではありません。

あなたのアイデンティティは、あなた自身のデバイス上で生成され、誰にもアップロードされない暗号鍵から導き出されます。フィッシングや漏洩の対象となるパスワードはありません。投稿やメッセージがあなたのものであることを証明するのは、あなたの鍵による署名です。運営会社はあなたの鍵を保有しないため、それをリセットすることも、あなたとして署名することもできません。

復元と管理

持ち続けるのも、持ち出すのも、あなたの自由。

アイデンティティを所有するということは、その復元手段も所有するということです。あなたの鍵は、12 語のリカバリーフレーズで開くひとつの暗号化ファイルとしてエクスポートでき、どのデバイスでも復元できます——運営会社がその過程に関与することは一切ありません。会話を復号する鍵は、あなた自身の鍵宛てに封印された状態でノードに保存されるため、ノードにさらすことなく新しいデバイスで復元できます。

持ち運べるバックアップ

12 語のリカバリーフレーズで保護された暗号化済みの鍵ファイルが、どこでもあなたのアカウントを復元します。

バックドアなし

私たちが押せるリセットボタンも、あなたのメッセージや投稿を開ける私たちの鍵も存在しません。

あなたのデータは、持ち運べる

あなたの公開投稿とフォロワー限定投稿は、ひとつの会社のサーバーに閉じ込められるのではなく、多数のノードに複製されます。

見えるものと見えないもの

境界線を、正直に引く。

エンドツーエンド暗号化は強力な保証ですが、誇張された保証よりも、正直な保証のほうが価値があります。ここでは、その境界線がどこにあるのかを正確にお伝えします。

プライベートに保たれるもの

  • ダイレクトチャットとグループチャットのメッセージ、そしてフォロワー限定投稿の内容。
  • あなたの秘密鍵と、ノード上にあなた宛てで保存されるアカウント設定。
  • チャットとフォロワー限定投稿のメディア——ノード上に暗号化して保存され、鍵がなければ無意味です。

隠されないもの

  • 公開投稿は設計上パブリックであり、発見され共有され得ます。
  • 通信が行われたという事実——暗号化が隠すのは内容であって、その事実ではありません。
  • 活動のタイミングや、ネットワークのおおまかな形は、依然として観測可能です。
  • チャットの参加者、グループチャットの名前・説明・写真、コメント、タグ、メンションは、暗号化されずに保存されます。
  • フォロワー限定投稿を編集すると、現時点では新しいタイトルと本文が暗号化されずに保存されます。
  • あなたの名前・生年月日・性別・ニックネームは Pixelmine のサーバーにも送信されます。また、提出した本人確認書類や支払い先の情報は、審査のために Pixelmine が開くことができます。
正直な限界

暗号化にできないこと。

強力なプライバシーだからこそ、正確に述べる価値があります。暗号化は通信の内容を保護しますが——通信が行われたという事実を消し去るものではなく、完全な匿名性という覆いでもありません。

  • メタデータは隠されません。誰が会話に参加しているか、いつアクティブなのか、そしてネットワークのおおまかな形は、依然として観測可能です。
  • ダイレクトメッセージは会話ごとに長期間有効な共有鍵をひとつ使うため、前方秘匿性(フォワードシークレシー)は提供されません——その鍵が漏洩した場合、その会話の履歴が読まれる可能性があります。グループの鍵はメンバーが変わるたびに変わるため、古い鍵で開けられる範囲は限られます。
  • 何かを共有した相手は、それをスクリーンショットしたり保存したりできます。暗号化が制御するのは「誰が開けるか」であって、開いた後にその人が何をするかではありません。
  • 開いたメディアはあなた自身のデバイス上で復号されるため、そのプライバシーはデバイスの安全性に左右されます。
構成要素

独自開発ではなく、標準規格を。

Pixelmine は独自の暗号方式を発明したりはしません。公開され標準化されたアルゴリズム——将来の量子コンピュータに対抗するために採用されつつあるもの——を使用します。

鍵交換

耐量子の鍵カプセル化標準(ML-KEM-768、FIPS 203)が共有シークレットを確立します。

署名

耐量子の署名標準(ML-DSA-65、FIPS 204)が、アイデンティティと署名された記録を認証します。

コンテンツの暗号化

AES-256(CBC モード)が、実際のメッセージ・投稿・ファイルを封印し、各記録の署名が改ざんを防ぎます。

要するに

あなたのプライベートなコンテンツは、
私たちへの信頼に依存しません。

プライベートなメッセージと投稿の内容は、あなただけが持つ鍵と、どの運営者にも解除できない暗号化に支えられています。それこそが、約束と保証の違いです。