暗号化メッセージアプリ徹底比較2026:暗号化だけではもう足りない

2026年の暗号化メッセージアプリ徹底比較。WhatsApp、Signal、Telegram、SimpleX、Threema、Briarほか十四本を、七つの実用的な基準で評価し選び方を示す。

|

読了時間: 3 分

暗号化メッセージアプリ徹底比較2026:暗号化だけではもう足りない

WhatsApp、Telegram、Signal、Messenger、Google Messagesを開いてみてほしい。これらのアプリは今日、いずれも画面のどこかに同じ約束を掲げている。エンドツーエンド暗号化、である。この言葉は、携帯電話事業者が言う「契約の縛りなし」と同じく、標準的な販売文句になった。もはや何も区別しない。まさに、ほとんどどこでも本当のことになってしまったからだ。

それでいて、これらのアプリはまったく似ていない。一方はあなたの電話番号を要求し、あなたを連絡先に登録している人々の一覧を司法に引き渡す。もう一方はあなたについて文字どおり何も知らない。アカウントが存在することすら知らない。その間に十五ほどのプロジェクトが、まったく異なる取捨選択をしている。そしてどれ一つとして、それをトップページで明確に説明してはいない。

エンドツーエンド暗号化とは、メッセージの中身が、それを運ぶ仲介者にとって読めないという意味である。これは重要な達成であり、軽んじるのは馬鹿げている。しかしそれは、その同じ仲介者が中身の外側で何を知るかについては何も語らない。あなたが書いたこと、誰に、何時に、どのIPアドレスから、どれくらいの頻度で、どのグループで、そして身分証に紐づいたどの電話番号で、である。

暗号化はあなたが何を言ったかを守る。言ったという事実は守らない。誰に、いつ、どこからかも守らない。

この記事は順位づけをしない。絶対的に最良のメッセージアプリなど存在しない。汎用的な敵など存在しないからだ。この特集が示すのは、まず、どんなアプリでも、まだ存在しないものも含めて判断できる七つの基準の枠組みであり、次に、選んだ十四本それぞれについての正直な評価カードであり、最後に、脅威モデル別の推奨である。どのカードにも、そのアプリが何を守らないかを扱う項目が、例外なく含まれている。私たち自身のものも含めて。

目次

暗号化に取って代わる七つの基準

この節が記事のなかで最も重要である。一つしか読まないのなら、この節を読んでほしい。どんなメッセージアプリでも、この文章の公開後に登場するものも含めて、自分で判断できるようになる。

エンドツーエンド暗号化、もはや区別をつけない達成

2013年に公開され、以来、暗号研究者によって形式的に分析されてきたSignalプロトコルは、事実上の標準になった。WhatsAppは2016年から使い、Google Messagesも使い、Messengerも使っている。一対一の会話の中身に関する限り、暗号技術上の議論はおおむね決着している。

なお有用な問いは、暗号化があるかどうかではなく、どのように行われているかに移った。既定で有効なのか、それとも自分で要求しなければならないのか。グループも対象なのか、二者間のやり取りだけなのか。バックアップも対象なのか、それとも平文のままGoogleやAppleに渡るのか。前方秘匿性、すなわち鍵を定期的に更新し、今日ある鍵が破られても昨日のメッセージには手が届かないことを保証する仕組みはあるのか。

これらの問いは今なお区別をつける。マーケティングページに「暗号化」の四文字があることは、区別をつけない。

メタデータ、サービス側がメッセージを読まずに知ること

2014年5月、ジョンズ・ホプキンス大学での公開討論で、法学者デイヴィッド・コールを前にして、元NSAおよびCIA長官のマイケル・ヘイデンが、のちに有名になる一言を口にした。コールはその直前、元NSA法律顧問スチュアート・ベイカーの「メタデータはある人物の生活のすべてを教えてくれる。十分な量があれば、中身など実際には必要ない」という言葉を引用していた。ヘイデンは同意しつつこう答えた。「我々はメタデータに基づいて人を殺している。」彼はただちに、それは米国内の収集プログラムがしていることではないと付け加えた。公平を期すためにこの補足も伝えなければならない。とはいえ本質は変わらない。米国情報機関の最高責任者が、メタデータだけで致死的な判断が下せると公の場で認めたのである。

メッセージアプリにおけるメタデータとは、中身以外のすべてである。誰が誰に書いたか、何時に、どのIPアドレスから、どれくらいの頻度で、どのグループで、どれくらいのファイルサイズで。記者と情報源の結びつきを再構成するのに、やり取りの中身を読む必要はない。調査報道の公表の三日前から二人が書き合い始めた、と確認できれば足りる。同じ理屈は、弁護士と依頼人、医師と患者、従業員と労働組合、そして関係を知られたくない二人のあいだにも当てはまる。

したがって、あるサービスが中身の暗号化については非の打ちどころがなく、それ以外については完全に透けている、ということは十分にありうる。それどころか、それが最もありふれた状況である。同じ理屈が日常の他の受動的なシグナルにどう当てはまるかは、別のところで詳しく論じた。とりわけスマートフォンによる継続的な位置追跡についての記事と、通りすがりに拾ったBluetooth識別子だけから移動経路や人間関係を再構成するレオナルド社のSignalTraceシステムについての分析である。

どの事業者にも投げかける価値のある問いがある。明日の朝、裁判官がサーバーを差し押さえたら、そこには何が残っていますか。

要求される識別子、番号か、アドレスか、何もなしか

これは最も具体的で、最も過小評価されている基準である。三つのモデルが併存している。

電話番号。 多くの国で、電話番号は身分証明書に紐づいている。唯一無二で、長く変わらず、すでに何百人もの連絡先に登録されている。番号を要求するとは、すべてのアカウントを法的な身元に結びつけ、ソーシャルグラフの発見を造作もないものにすることだ。連絡先を突き合わせればいいだけである。番号はまた、SMSによる二要素認証についての記事で示したとおり、認証のよく知られた弱点でもある。SIMスワップが成功すれば、盗まれるのはコードだけではない。メッセージアプリ上の身元そのものが盗まれる。

メールアドレス、あるいはランダムな識別子。 こちらのほうがましだ。使い捨てアドレスは数秒で用意でき、ランダムな識別子はそれ自体では何も語らないからである。とはいえサーバー側では依然として持続的な識別子であり、時間をまたいでセッションを結びつける取っかかりにはなる。

識別子なし。 これが最も新しく、最も稀なモデルである。アカウントそのものがなく、名簿もなく、恒久的なアドレスもない。あなたは端末上の一組の暗号鍵として存在し、一回限りの招待リンクを通じて連絡を受ける。入力するものがなく、漏れるものがなく、結びつけるものもない。

オープンソースと独立監査、混同をやめるべき二つの概念

これは別物であり、一緒くたに語るのはもうやめるべきだ。

オープンソースとは、コードが読めるという意味である。信頼の必要条件ではあるが、安全性の証明ではない。偶然でもない限り、コードは誰も読まない。深刻な欠陥が、注目度の高い自由ソフトウェアのプロジェクトで何年も生き延びた例がある。

独立監査とは、欠陥を探すために報酬を受け取った第三者が実際に探し、見つけたものを公表したという意味である。こちらは比べものにならないほど強力で、比べものにならないほど稀である。費用がかかるからだ。

さらに監査には二種類あることを区別しなければならない。暗号設計レビューは、プロトコルが紙の上でよく考えられているかを調べる。実装監査は、コードがプロトコルの主張どおりに動くかを調べる。どちらも有用だが、証明しているものは同じではない。前者だけがあって後者がない、というプロジェクトもありうる。

Threemaの事例は、この取り組みの意義を見事に示している。2022年、チューリッヒ工科大学の研究者三名が、三つの異なる脅威モデルのもとで同社プロトコルへの七つの攻撃を発見し、事業者に通知した。Threemaは新しいプロトコルIbexで応じ、2022年11月末に公開した。クローズドで監査されていないアプリなら、この一幕はけっして起こらなかっただろう。だからといって、そちらのほうが安全だったということにはならない。

法域とCLOUD Act

企業の所在地は、どの政府がその企業に強制力を及ぼせるかを決める。これは技術ではなく法律の基準であり、決定的である。

2018年に米国で成立したCLOUD Actは、マイクロソフト・アイルランド事件が突きつけた問いに決着をつけた。米国企業は、アイルランドのサーバーに保存されたメールの引き渡しを拒めるのか。立法者の答えは「否」である。同法は、米国の法域にある事業者に対し、保管場所を問わず、自らが管理するデータの開示を義務づける。米国企業が運用するフランクフルトのサーバーも、米国の要求の射程内にとどまる。要求が外国法と衝突する場合、事業者は異議を申し立てられるが、異議は手続きであって盾ではない。

実務上の帰結は単純だ。ホスティング事業者、親会社、あるいは持株会社が米国法の下にあるなら、欧州に置くだけでは足りない。問うべきは「サーバーはどこにありますか」ではなく「誰が、どの法的根拠であなたがたに強制できますか」である。

二つの但し書きを添えたい。第一に、それでもサービス側が利用可能なデータを保持しているなら、保護的な法域は何の役にも立たない。最良の防御は、渡すものを持たないことであり続ける。第二に、敵対的な法域であっても、構造上何も知らないサービスに死刑を宣告することはない。Signalは米国のサービスだが、これまで二つのタイムスタンプ以外を渡せたことがない。

プロジェクトの存続性、誰も見ていない基準

非常によくできたメッセージアプリでも、十八か月で消えてしまえば、使えない連絡先と、しばしば失われた履歴が手元に残るだけだ。この基準は比較記事にけっして現れない。2026年は、それを避けて通れないものにした。

2026年4月、Session Technology Foundationは、寄付が約6万5000ドルしか集まっておらず、運営には年におよそ100万ドルが必要で、資金は7月を越えて持たないと公表した。従業員は全員解雇され、開発は止まった。Sessionの月間アクティブ利用者は100万人を超える。6月、財団は、数千人の利用者からの寄付、その多くは少額の寄付によってプロジェクトが救われたこと、ソフトウェアアーキテクトのJason Rhinelanderが率いる三人の開発チームで再出発することを発表した。

その三週間後、2026年7月9日、Briarプロジェクトが同種のメッセージを公表した。終了も検討したうえで、メンテナンスモードに移行する。すなわち、持続的な資金がないため、セキュリティ修正と不具合修正のみを行い、新機能の開発は行わない、というものである。

象徴的な二つのプロジェクト、二つの異なる経済モデル、同じ年、同じ袋小路。したがって、メッセージアプリを採用する前に自問すべき問いはこうなった。誰が、いくら、いつまで払うのか。寄付で生きる財団、ライセンスを売る企業、助成を受ける大学プロジェクト、ボランティアによるコミュニティソフトウェアは、同じ寿命を持たない。そしてそれは、暗号技術の質とは何の関係もない。

実用性、れっきとしたセキュリティ基準

この最後の基準は、純粋主義者からしばしば軽んじられる。それは誤りである。

相手がインストールを拒むメッセージアプリは、誰も守らない。会話は別の場所で、平文で行われるからだ。通知が届かないアプリは、急ぎのやり取りのために利用者をWhatsAppへ押し戻す。二人が同時に接続していることを要求するアプリは、二つの時間帯にまたがる日常の文通には向かない。

システムの本当の安全性とは、実際の使われ方の安全性であって、仕様表の安全性ではない。少しばかり純度が落ちても連絡先が実際に使ってくれるモデルのほうが、あなた一人しか使わない完璧なモデルより多くを守る。

一般向けメッセージアプリ

WhatsApp

WhatsAppは世界で最も使われているメッセージアプリである。Metaの所有で、無料であり、その収益モデルはグループの広告エコシステムと企業向けサービスに支えられている。

実際に守るもの。 メッセージの中身を、2016年からSignalプロトコルで守っている。この実装は真面目なものであり、そこははっきり言っておきたい。WhatsAppでの会話の中身をMetaが読むことはできない。エンドツーエンド暗号化されたバックアップも用意されており、有効にする価値がある。既定では有効になっていないからだ。アプリはきわめて安定していて、どこでも使え、連絡先はすでに入れている。

守らないもの。 それ以外のすべてである。単純な要請があれば、Metaは加入者情報を提供する。アカウント名、作成日、最終接続、IPアドレス、メールアドレスである。捜索令状があれば、対象者の連絡先一覧に加えて、その人物を連絡先に登録している他のWhatsApp利用者の一覧まで提供する。つまりソーシャルグラフは両方向に引き渡せる。保持されるメタデータには、タイムスタンプ、送信者と受信者の識別子、配信状態、グループの構成とその変更が含まれる。公開されたFBIの文書によれば、WhatsAppはリアルタイム監視の枠組みで、対象利用者の一部のメタデータを十五分ごとに生成できるという。最後に、電話番号は必須であり、MetaはCLOUD Actの適用対象である。

誰に向いているか。 誰にでも。ただし、人間関係のグラフがMetaに知られ、司法機関に引き渡されうることを受け入れたうえでの、日常的な連絡手段としてである。

Telegram

Telegramはしばしば安全なメッセージアプリの部類に入れられる。これは攻撃的にならずに解いておくべき誤解である。Telegramは、実際にやっていることにおいてはきわめて優秀だからだ。

実際に守るもの。 日常の用途については、ふつうのオンラインサービス以上のものではない。クラウドチャットと呼ばれる通常の会話は、クライアントとサーバーのあいだで暗号化され、その後Telegram側に暗号化されて保存されるが、Telegramはそれを読む手段を持っている。エンドツーエンド暗号化はシークレットチャットでのみ提供され、これは既定では有効でなく、一対一に限られ、最初の端末に紐づき、同期もされない。反対にTelegramが見事にこなしているのは、巨大グループ、配信チャンネル、大容量ファイルの共有、そして複数端末での利用である。優れた公開ネットワークであり、その物差しで評価されるべきだ。

守らないもの。 事業者に対する通常の会話の中身、電話番号、IPアドレスである。同社の姿勢は2024年9月、パーヴェル・ドゥーロフがフランスで逮捕された後に変わった。Telegramは以後、有効な法的要請に応じて、通報された利用者の番号とIPアドレスを提供する。従来の約束は、こうした提供をテロ事件に限っていた。2024年について公表された数字は規模の変化を映している。米国では2253人の利用者について約900件の要請に応じ、インドでは2万3535人について1万4641件、英国では142件である。同グループはさらに英領ヴァージン諸島に登記され、ドバイから経営されている。この構造の不透明さ自体が一つの分析材料である。

誰に向いているか。 公開的な発信、大規模なコミュニティ、情報の追跡に向く。事業者に対して秘密を保たなければならない会話には向かない。

事実上の標準

Signal

Signalは基準点であり、この記事もそう扱う。発行元はSignal Foundationで、寄付とBrian Actonによる初期の拠出で運営される米国の非営利団体である。

実際に守るもの。 中身を、自ら発明し業界の参照となったプロトコルで守っている。だが何より、そしてここが他と違う点だが、それ以外も守る。秘匿的な連絡先探索、封印された送信者、保持データの体系的な最小化である。証拠は宣言ではなく司法にある。Signalは要請への回答を専用ページで公開しており、その回答はどれも似通っている。同団体が提供できるのは、アカウント作成のタイムスタンプと最終接続日だけだ。コロンビア特別区の裁判所に持ち込まれた事件では、司法当局が三十七の電話番号について加入者情報を求めた。回答は同じだった。この比較全体を通じて、この水準の要請への抵抗の公開記録を持つのはここだけであり、それはどんなマーケティング上の約束よりも重い。

守らないもの。 2026年においても、登録時の電話番号は必須のままである。2024年に導入されたユーザーネームによって、連絡先に番号を伝えずに済むようになった。これは本当の前進だが、アカウント作成時の要件をなくすものではない。公開された作業からは、Signalが番号なしの登録を、悪用を抑えるための一回限りの支払いと組み合わせる形で検討していることがうかがえるが、執筆時点では利用できない。さらにSignalは米国法の下にあり、したがってCLOUD Actの対象である。保護は法域から来るのではなく、渡すものがないという事実から来ている。最後に、インフラは中央集権的で、エコシステムはサードパーティのクライアントに閉じている。この点については後述する。

誰に向いているか。 ほぼ誰にでも。市場において保護と実際の普及の比率が最も優れており、電話番号があなたの脅威モデルで問題にならないなら、これが既定の推奨である。

Molly

MollyはAndroid向けにSignalを堅牢化したフォークである。プロトコルもネットワークも識別子のモデルも変えない。変えるのはクライアントの堅牢さだけだ。

実際に守るもの。 Signalが端末側で守らないものである。Mollyはローカルデータベースをパスフレーズで暗号化し、アプリ全体をロックする。さらにロック時にはメモリをランダムなデータで消去し、押収後のフォレンジック解析に抗う。SOCKSプロキシやTor経由で通信を流すこともできる。Molly-FOSS版はGoogleのプロプライエタリな部品を取り除く。いずれも公式クライアントがやらないことだ。

守らないもの。 サーバーに関わるすべてである。MollyはSignalのサーバーを使うので電話番号が要り、まったく同じメタデータの姿と同じ法域をそのまま引き継ぐ。Android版しかない。そしてSignalのネットワーク上では、財団の正式な許可ではなく黙認のもとで動いているが、この状態は何年も問題なく続いている。

誰に向いているか。 脅威モデルに端末の物理的押収が含まれるAndroid版Signal利用者に。移動中の記者、活動家、国境を越える弁護士である。

電話番号を求めないメッセージアプリ

Session

Sessionは思い切った賭けに出た。番号もメールもなくすという賭けである。登録時、アプリはランダムなアカウント識別子を生成し、それ以外は何も尋ねない。プロジェクトを担うのはスイス法上の財団Session Technology Foundationである。

実際に守るもの。 登録時の身元と、IPアドレスである。メッセージはオニオンルーティングを用いた分散ノード網を経由するため、どのサーバーも送信元と宛先を同時に知ることがない。Android、iOS、デスクトップの各クライアントのコードは、フランスの企業Quarkslabが公開した監査の対象となり、Androidで七件、iOSで七件、デスクトップクライアントで二件の問題が指摘された。その多くはすでに修正されている。アプリはすべてのプラットフォームで使え、ふつうのメッセージアプリのように見える。この分野ではそれ自体が小さくない長所だ。

守らないもの。 Sessionは2021年、分散アーキテクチャの安定性の問題を理由に前方秘匿性を取り除いた。具体的には、長期鍵が破られると過去のメッセージが露出する。財団は2025年12月、前方秘匿性を復活させ、ML-KEMに基づく耐量子鍵交換を加えるV2プロトコルを発表したが、執筆時点でこのプロトコルは完成していなかった。そして何より、ここでは存続性という基準が重くのしかかる。プロジェクトは2026年に終了まで数週間のところまで追い込まれ、いまや100万人を超える利用者を三人の開発者で支えている。

誰に向いているか。 使い方の習慣を変えずに電話番号を手放したい人、そして現時点で前方秘匿性がないことを受け入れられる人に。

Threema

Threemaは自社アプリを販売するスイスの企業である。この比較で唯一の有料プレイヤーであり、まさにそのことが同社のモデルを読み取りやすくしている。

実際に守るもの。 身元と法域である。インストール時、アプリはランダムなThreema IDを生成する。電話番号とメールアドレスは任意で、連絡先に見つけてもらうためだけに使われ、有効にする義務はどこにもない。サーバーは同社の所有で、チューリッヒのISO 27001認証を受けたデータセンターにあり、スイス法の下、CLOUD Actの外にある。ソースコードは公開され、Androidでは再現可能ビルドが提供されているので、配布されているアプリがコードと一致することを検証できる。Threemaは2020年10月にモバイルアプリを、2024年1月にデスクトップアプリをCure53に監査させた。2022年末に採用されたIbexプロトコルについては、2023年にドイツの研究者が形式的な安全性証明を公表している。

守らないもの。 価格である。買い切りで約6ユーロというのは、身近な人に使ってもらううえで現実的な障害であり、実務上の最大のブレーキだ。2022年のチューリッヒ工科大学の一件は、真面目な事業者であっても脆弱なプロトコルを何年も抱えうることを思い出させる。七つの攻撃が見つかり、プロトコルは全面的に作り直された。最後に、Threema IDはサーバー側で持続的な識別子であり続ける。これは識別子がまったくないモデルではない。

誰に向いているか。 欧州の企業、法律事務所、行政機関、あるいは寄付に依存するより製品に代金を払いたい個人で、明確なスイスの法域を望む人に。

Wire

Wireは性格が大きく変わった。一般向けメッセージアプリとして生まれ、その後、組織、企業、公共部門へと軸足を移した。

実際に守るもの。 中身を、Proteusプロトコルで、のちにMLSで守っている。MLSはIETFのグループメッセージング標準であり、Wireは真剣に実装した最初期の一社だった。登録はメールで行われるので電話番号を避けられる。監査は公開されている。Kudelski SecurityとX41 D-Secが2017年にプロトコル実装のレビューを、2018年にiOS、Android、Webクライアントのアプリケーション監査を公表した。

守らないもの。 メタデータである。Wireはサーバー側でこれを平文のまま保持しており、事業者はその点を隠したことがなく、また定期的に批判されてきた。法的な構造も複雑だ。運営はスイスのWire Swiss GmbHが担い、グループの持株会社はベルリンに置かれ、事業者は資本の90 %超を欧州の機関投資家が保有すると述べているが、2019年にデラウェア州で米国法人が設立されている。機微な用途にWireを選ぶ前に、この複雑さは理解しておく価値がある。

誰に向いているか。 匿名性を求める個人よりも、商用サポートと集中管理を伴う、規制に適合した暗号化コラボレーションを必要とする組織に。

ElementとMatrixプロトコル

Elementは、オープンで連合型のプロトコルであるMatrixの主要クライアントである。このモデルは本比較の他のどれとも異なる。誰でも自分のサーバーを立てられ、サーバー同士はメールサーバーのようにやり取りする。

実際に守るもの。 自律性である。組織は自らサーバーを運用し、インフラを掌握し、どの事業者にも依存せず、それでいてネットワークの残りから到達可能でいられる。この組み合わせを提供するのは本比較でこのモデルだけであり、複数の欧州の行政機関が採用した理由もそこにある。メッセージのエンドツーエンド暗号化は実装済みである。

守らないもの。 メタデータであり、これは構造的なものだ。あなたのサーバーの管理者は、誰が誰と、いつ、どのルームで話しているかを見られる。ルームのメタデータ、すなわち名前、トピック、その他の状態イベントは、サーバー上に平文で保存される。Elementはこれら状態イベントの暗号化に取り組んでいるが、2025年9月時点でこの機能はまだ実験的で、ラボ設定に限られていた。連合は問題を悪化させる。ルームの履歴は参加するサーバーに複製され、各サーバーがそれを保持するからだ。事業者はそのうえ、こうした漏出を抑えるために連合をフィルタリングするゲートウェイを商品化している。これは有益な自認である。

誰に向いているか。 自らのインフラに対する主権を求め、かつ敵が自社のシステム管理者ではない組織に。人間関係を隠したい個人には向かない。

識別子をいっさい持たないメッセージアプリ

これは最も新しい分類である。原則は、識別子を隠すことではなく、そもそも作らないことだ。

SimpleX Chat

SimpleX Chatは、ランダムなものも含めて利用者識別子を持たない最初のメッセージングネットワークである。これは本物の概念的前進であり、そう紹介されるべきだ。

実際に守るもの。 ソーシャルグラフを、設計そのものによって守る。アカウントがなく、名簿がなく、恒久的なアドレスもない。会話はそれぞれ、異なるリレー上に置かれた一方向のキューに支えられている。あなたが送るものはあるリレー上のキューを通り、返信は別のリレー上の別のキューを通って戻る。だからどのリレーも両端を見ることがない。リレーは盲目で、差出人も宛先も知らない。プロジェクトはTrail of Bitsによる独立監査を二本公開している。2022年11月の実装のセキュリティ評価と、2024年10月のプロトコル暗号設計のレビューであり、後者はキュー折衝プロトコルの形式的検証を含み、中程度の深刻度の問題三件と低い深刻度の問題一件を結論として挙げた。いずれも悪用は困難である。プロトコルはダブルラチェットに耐量子の層を追加している。リレーは自前で運用でき、クライアントはAndroid、iOS、デスクトップに存在し、事業者のSimpleX Chat Ltdは2021年10月から登記されている英国企業である。

守らないもの。 二つのことを言っておく価値がある。まず既定のホスティングである。プロジェクトが運用するリレーは単一の事業者Linode、すなわち米国Akamaiの子会社の上で、ロンドン、フランクフルト、ストックホルムの欧州データセンターで動いている。Torを有効にせず、リレーも変更しない利用者は、米国企業が運用するインフラに依存していることになり、CLOUD Actが再び構図に戻ってくる。この件はプロジェクトのリポジトリで公に文書化されている。次に、使い勝手は依然として要求水準が高い。接続の確立にはリンクかQRコードの交換が必要で、iOSでの通知の信頼性は長らく弱点であり、大規模グループのスケールも今なお工事中である。資金は最後に、2026年8月に開始された株式型クラウドファンディングに依っている。

誰に向いているか。 識別子なしのモデルを、現時点で得られる最良の外部検証水準とともに求め、かつやや技術的な扱いを受け入れられる人に。

Arpokrat Messenger

Arpokrat Messengerは私たちの製品であり、このカードも他と同じ枠組みに従う。まず率直に言っておかなければならない。Arpokrat MessengerはSimpleXのフォークである。上で説明したアーキテクチャ、すなわち識別子の不在、一方向キュー、盲目のリレーは私たちのものではなく、SimpleXのものだ。私たちはそれを暗号技術的に改良したとは主張しない。功績はSimpleXに帰す。私たちのプロトコルページが明示しているとおりである。ArpokratOSとGrapheneOSの関係についても同じ立場をとっている。

実際に守るもの。 SimpleXが守るものすべてに加えて、運用と製品に関する一連の選択である。私たちが運用するリレーは、その法制度を理由に選んだ五つの法域、すなわちスイス、アイスランド、パナマ、マレーシア、モーリシャスに分散しており、米国のものは一つもない。インフラは米国のハイパースケーラーにいっさい依存していない。Amazon Web Servicesも、Google Cloudも、Microsoft Azureも、Cloudflareも使わない。待機中のメッセージはメモリ上にしか存在せず、スワップは無効化され、停電はすべてを消す。公開マニフェストはネットワークから隔離したQubes OSのマシンで署名される。Torはボタン一つで有効になり、サードパーティのアプリを必要とせず、既定では無効のままである。シークレットモードは連絡先ごとに異なるプロフィールを割り当て、表示名もリレーも別にするので、仕事の顔と私生活の顔を結びつけられない。ソフトウェアは公開されているので、リレーは誰でも自前で運用できる。クライアントはAGPLv3ライセンスで公開している。非カストディアルのウォレットはBitcoin、Ethereum、Monero、Polygon、Solana、Tronを扱い、鍵が端末を離れることはない。Zcashへの対応は発表済みだが、現時点では利用できない。内蔵のSwapはアグリゲーターで、独立した各事業者の条件を比較し、要求される本人確認の水準に応じてAからDまで評価する。KYCなしがA、KYC必須がDである。資金は利用者と選ばれた事業者のあいだを直接動く。私たちの知る限り、この評価を提供するメッセージアプリは他にない。最後に発行元は、身元の明らかな商業主体である。スイスのツークに登記されたArpokrat GmbHで、公開された郵送先住所を持ち、PGPで署名され六十日の有効期間で更新されるwarrant canaryを掲げ、サポートには24時間以内に回答することを約束している。アプリは無料で、広告はない。

守らないもの。 ここは正確でなければならない。それ以外の点で信用に足るための唯一の道だからである。

Arpokrat Messengerには現時点で、自らの名で公表された独立の暗号監査が一つもない。SimpleXには二つある。つまり基盤となるプロトコルは監査されているが、私たちの実装と運用は監査されていない。そしてこれは同じことではない。本記事の前半で説明したとおりである。

Arpokratには司法要請への抵抗の公開記録がまったくない。Signalにはそれがあり、検証可能で、何年にもわたっている。warrant canaryは真剣な約束ではあるが、司法上の先例ではない。

アプリは現時点でAndroidにしか存在しない。iOS、Linux、macOS、Windows版は発表済みだが、利用はできない。iPhone利用者とやり取りする人にとっては、いま現に存在する障害であり、回避策はない。

そしてネットワークはまだ若く、小さい。利用者数は安全性を作らないが、あなたの通信相手がそこにいるかどうかを作る。これは私たち自身が前段で擁護した正当な基準である。

誰に向いているか。 識別子なしのアーキテクチャを、日常的な使いやすさを手放さずに求める人、そして資金が途切れうるコミュニティプロジェクトよりも、身元の明らかな商業主体を選びたい人に。私たちが掲げる位置づけは「最もプライベート」ではない。もっと狭く、もっと正直なものだ。識別子なしのアーキテクチャのなかで最も実用に耐えるもの、ピアツーピアのアーキテクチャが提供しない非同期モデルを備え、エコシステムと商用サポートを伴うもの、である。

Briar

Briarは、このリストでおそらく最も妥協しないプロジェクトである。サーバーがまったくない。メッセージはTorを通じて端末から端末へ直接渡り、接続がなければ、近くの端末同士でWi-FiやBluetoothを使って渡る。

実際に守るもの。 インフラに依存するものすべてを守る。インフラが存在しないからだ。差し押さえるものがなく、要請する先がなく、強制できる運用者もいない。オフラインのメッシュモードはインターネット遮断時に本当に機能し、そのためBriarは停電やデモの際の定番ツールになっている。コードは2017年3月にCure53の監査を受け、十二件の問題が指摘され修正された。プロジェクトは自由ソフトウェアで、その設計は権威あるものと見なされている。Briar Mailboxは、電源を入れたまま置いておく予備のAndroid端末にインストールする別アプリで、主端末がオフラインのあいだもメッセージを受け取れるようにする。ピアツーピアモデルの最大の限界に、部分的に答えるものだ。

守らないもの。 使い心地、そしていまやプロジェクトの方向性である。バッテリー消費が大きく、Androidでのバックグラウンド動作は不安定で、アカウントのバックアップと添付ファイルがなく、連絡先の追加も手間がかかる。iOS版は存在しない。デスクトップ版はベータのままで、最新は2026年2月20日に公開された0.6.5-betaである。そして何より、2026年7月9日の発表がプロジェクトをメンテナンスモードに置いた。セキュリティ修正と不具合修正のみで、機能開発は行わない。プロジェクトは完全終了の噂は古いと明言しているが、野心が保留されたことは明らかである。

誰に向いているか。 インターネットが遮断された地域、デモの現場、検閲下の状況、あるいはインフラがまったくないことと引き換えに不便を受け入れる小さなグループに。

Cwtch

Cwtchは、バンクーバーに拠点を置くカナダの非営利団体Open Privacy Research Societyが開発している。プロジェクトはメタデータ耐性を持つグループメッセージングを明確に目標に掲げている。

実際に守るもの。 メタデータを、グループにおいても守る。そこが難しい問題なのだ。接続はTor v3のオニオンサービスを通り、グループ会話を中継するサーバーは原理的に信頼できないものとして設計されている。何も知ってはならない、という前提である。2023年9月に公開されたバージョン1.13は長かったアルファとベータの段階の終わりを画し、プロジェクトは1.15まで進んだ。

守らないもの。 またしても存続性である。団体はほぼ個人からの寄付で成り立っており、そのことを何度も公に繰り返してきた。iOS版は存在しない。開発の速度は小さなチームのそれであり、利用者のエコシステムは非常に限られている。SimpleXやBriarに相当する、公表された外部監査は見つからなかった。

誰に向いているか。 メタデータ耐性のある集団の会話を必要とし、メンバーが技術的に不自由しない活動家グループや研究グループに。

2026年の合流、メッセージアプリがウォレットになる

今年最も興味深い観察がここにある。私たちの知る限り、まだ誰もこの形では言葉にしていない。

2026年、三つの異なるプロトコルの三つのフォークが、互いにつながりのない三つのチームによって開発されながら、同じ時期に同じ直観に至った。暗号化メッセージアプリに非カストディアルのウォレットを組み込む、という直観である。RadarはSignalのフォークで、Lightning上のBitcoinを載せる。ZerionはBriarの派生で、BitcoinとMoneroを載せる。Arpokrat MessengerはSimpleXのフォークで、マルチチェーンのウォレットとスワップのアグリゲーターを載せる。

三つの相反する技術的土台から、同じ結論。これは偶然ではなく、これまで別々に扱われてきた二つのニーズが合流している証拠である。送金とメッセージ送信は同じ問題を突きつける。両端を知っている仲介者、という問題だ。メッセージのために築かれた答え、すなわち中身の暗号化とメタデータの最小化は、まさに暗号資産の利用者が求めているものである。そしてメッセージアプリは、宛先の相手をすでに知っている唯一の場所だ。

とはいえ三つのアプローチは大きく異なり、比べてみると学ぶところが多い。

Radar

Radarは2026年7月7日、Cake Walletのチームが、創業者Vikrant Sharmaが率いる別法人Radar Chat, Inc.のもとで公開した。Signalのフォークで、無料、オープンソース、iOSとAndroidで利用できる。ウォレットは非カストディアルで、十二語のリカバリーフレーズと暗号化バックアップを備える。決済層については補足が必要だ。情報源によって説明が食い違うからである。Radarのサイトは、Lightningネットワークに支えられたBitcoinウォレットを説明し、各アカウントにLightningアドレスを割り当てるとしており、それ以外には触れていない。一方、2026年7月に出た複数の記事は、基盤の仕組みがSpark、すなわちBreez SDKを介して統合されたBitcoinのレイヤー2ネットワークに依っており、Radar利用者間の送金はSparkからSparkへ一秒未満で決済されると述べている。二つの説明は両立しないわけではない。BreezのドキュメントはSparkとLightningを併せて、Lightningアドレスやbolt11インボイスも含めてサポートするSDKを説明しているからだ。事業者自身による公の確認がない以上、私たちは自社サイトで検証できるものに従う。すなわち、Lightningネットワーク経由で到達できる非カストディアルのBitcoin決済である。

最も目を引く選択は別のところにある。Radarは独立したネットワークではない。既存のSignalアカウントで接続し、連絡先も会話もグループもユーザーネームもそのままついてくる。これがRadarの競争上の強みであり、同時に最大の未解決の問いでもある。

この相互運用性は、RadarがSignalのモデルを丸ごと引き継ぐことを意味する。電話番号は識別子のままであり、SignalのPINがアカウント復旧を、したがって既定ではRadarがSignalアカウント内に暗号化して置くウォレット鍵へのアクセスを支配する。そして利用されるインフラはSignal Foundationのものであり、米国の法域にある。

次に、この組み立てが長続きするかという問いを、事実として断定せずに立てておかなければならない。Signalは歴史的に、サードパーティのクライアントが自社サーバーを使うことを拒んできた。2016年、Moxie MarlinspikeがSignalの名前もサーバーもフォークに使ってほしくないと表明した後、LibreSignalプロジェクトは放棄された。彼はさらに将来のいかなる連合も排除した。財団はサードパーティのクライアントを署名によって遮断する技術的能力を保持している。今日までそれを行使していないし、Mollyは何年もこのネットワークを問題なく使っており、Radarのチームはこの前例を明示的に援用している。Radarはさらに毎月Signal Foundationに拠出しており、成長に応じて増やす計画だという。したがって、Radarが遮断されると示すものは何もない。しかし、ネットワークへのアクセスが第三者の継続的な黙認に依存する製品は、SimpleXにもBriarにもない構造的リスクを抱えている。そこに資金を置く前に、利用者はそれを知っておくべきだ。

Zerion

ZerionはBriarの派生で、Bramble転送プロトコルの上に構築され、GPL v3で公開されている。プロジェクトはBriarプロジェクトと提携しておらず、その承認も受けていないと明確に述べている。Android版しか存在しない。

公平を期して言えば、いくつもの点で目覚ましくよくできている。通信はすべて例外なくTorを通る。あなたの端末が三ホップの回線を作り、相手の端末がもう一本作り、両者はランデブーリレーで出会う。合計六ホップで、IPアドレスの露出はいっさいない。すべてのメッセージはML-KEM-768に基づく耐量子鍵交換で保護される。バージョン3.0はBluetoothによるオフラインメッシュを追加し、近くの端末を経由して個別メッセージもグループメッセージも中継する。各中継が運ぶのは暗号文だけである。さらに任意でI2P転送も使える。堅牢化モードは、侵害された端末上、デバッガ配下、あるいはフック用フレームワークがある状態での起動を拒む。バージョン3.0.4以降は、暗号化された保管庫が非カストディアルのBitcoinとMoneroのウォレットを収められる。鍵は端末上で生成され、専用のパスワードで保護され、凍結したソースからの再現可能ビルドと公開されたフィンガープリントが用意されている。

限界は構造的であり、プロジェクトもそれを隠さない。ドキュメントには、メッセージが配送されるのは両端末がオンラインでTorに接続しているときだけであり、そのあいだ長いオフライン期間にわたってメッセージを保持するサーバーは存在しない、と明記されている。つまりBriar Mailboxに相当するものがない。これが決定的な技術上の分かれ目であり、ピアツーピアのモデルと、盲目のリレーが暗号化メッセージを受取人が取りに来るまで保持するストア・アンド・フォワードのモデルとを分けるものである。同時に接続していない二人のあいだのふつうの文通にとって、この差は理論上のものではない。使えるかどうかを決める差である。

第二の問いは未解決のままであり、公開された実測値を見つけられなかったので、問いのまま提示する。六ホップのTorアーキテクチャの上で、ピアツーピアの音声通話とビデオ通話の実際の品質はどの程度なのか。発表された技術的選択は真面目である。Opus、H.264、AES-256-GCMによる暗号化、パディングされたフレーム、そして通話は既定で無効。しかしTorは低遅延のために設計されていない。公開された実測がない以上、事業者も私たちも、体験がふつうの通話に匹敵するとは断言できない。

最後に、Zerionについて公表された独立監査は見つけられなかった。

三つを並べると、はっきりした三つの取捨選択が浮かび上がる。Radarは、第三者への依存と電話番号の維持という代償を払って、即座の普及を選んだ。Zerionは、到達性とiPhoneでの不在という代償を払って、最大限のネットワーク耐性を選んだ。Arpokratは、まだ存在しない実績と監査という代償を払って、非同期モデルと法域の分散を選んだ。この三つの取捨選択に、馬鹿げたものは一つもなく、代償のないものも一つもない。

一覧表

アプリ要求される識別子法域とホスティングサーバー側のメタデータ公表された外部監査オフライン配送コード
WhatsApp電話番号米国(Meta)、CLOUD Act広範、令状で連絡先グラフを提供可サービスについてはなしありクライアント非公開
Telegram電話番号英領ヴァージン諸島、経営はドバイ広範、クラウドチャットは事業者が読めるなしありクライアント公開、サーバー非公開
Signal電話番号米国、CLOUD Actタイムスタンプ二つ、公開された司法記録ありプロトコルは形式的に分析済みあり公開
Molly番号(Signalアカウント)Signalのサーバー、米国Signalと同一Signalから継承あり公開
Sessionなし、ランダム識別子スイス、分散ノード網最小限、現時点で前方秘匿性なしあり、Quarkslabあり公開
Threemaなし、Threema IDスイス、サーバーはチューリッヒ最小限あり、Cure53とチューリッヒ工科大学あり公開、有料
Wireメールまたは番号スイスとドイツ、デラウェア州に米国法人平文で保持あり、KudelskiとX41あり公開
Element / Matrixサーバー次第、多くはメールあなたのホスティング先サーバーから可視、ルーム状態は平文プロトコルについて監査公表あり公開
SimpleX Chatなし、識別子なし英国、既定リレーはLinodeとAkamai単一リレーによる突合は不可能あり、Trail of Bitsの監査二本あり公開
Arpokrat Messengerなし、識別子なしスイス(ツーク)、米国外の五法域にリレー盲目のリレー、メモリのみ現時点でなしあり公開、AGPLv3
Briarなし、識別子なしなし、サーバーなしなし、差し押さえるものがないあり、2017年にCure53Briar Mailbox経由公開
Cwtchなし、識別子なし団体はカナダ、サーバーは設計上信頼しないグループのメタデータ耐性確認できず部分的公開
Radar番号(Signalアカウント)Signalのサーバー、米国Signalと同一確認できずあり公開
Zerionなし、識別子なしなし、サーバーなしなし、すべてTor経由確認できずなし、両端末がオンラインである必要公開、GPL v3

どんな人にどのアプリか

勝者はいない。あるのは状況だけだ。

家族や身近な人に。 Signalを、迷わず。真面目な保護と、相手が実際にインストールしてくれる現実的な可能性とを両立させる唯一の選択肢である。電話番号が気になるなら、ユーザーネームを有効にして番号を伝えずに済ませればいい。身内がどうしても動かないなら、せめてWhatsAppでエンドツーエンド暗号化のバックアップを有効にしてほしい。同じ保護ではないが、本当の、しかも無料の前進である。

情報源を持つ記者に。 問題は中身ではなく、結びつきである。ここでは識別子なしのアーキテクチャだけが筋の通った答えになる。SimpleX ChatかArpokrat Messengerを、Torを有効にし、情報源ごとに別のプロフィールで使う。情報源がすでにSignalを使っていて他をインストールしないというなら、何もないよりSignalを使うほうがいい。その際は自分と結びつかない専用番号を用い、押収に備えて端末そのものを守るためにAndroidではMollyを使う。

経営層や法務に。 支配的な基準は匿名性ではなく法域である。事務所や小規模な組織にはThreema。請求は明快で、サーバーはスイスにある。技術チームを持ち、インフラの主権を望む組織には自前運用のElement。ただしサーバー管理者にはメタデータが見えることを忘れずに。商用のコラボレーション製品を望む組織にはWire。ただし資本構成を確認したうえでのことである。

インターネット遮断や検閲下の地域に。 Briar。BluetoothとWi-Fiのメッシュモードがインフラなしで機能するからである。そしてZerionも同じ理由で、より新しいオフラインメッシュを備える。ネットワークそのものが敵であるとき、本当の答えはこの二つしかない。長いオフライン期間を越えて文通を成立させる必要があるなら、Briar Mailboxも見込んでおくこと。

日々暗号資産を扱う人に。 2026年の合流が何かを変える唯一の類型がこれである。使うのがBitcoinで、人脈がすでにSignal上にあるならRadar。Signalのインフラへの依存と電話番号を受け入れることが条件だ。BitcoinとMoneroを最大限のネットワーク耐性とともに使いたく、相手がAndroidでよくオンラインにいるならZerion。複数チェーン、非同期での到達性、そしてスワップ事業者をKYC要件で比べられることを望むならArpokrat Messengerである。

使い勝手を犠牲にせず最大限を求める人に。 その類型は存在しない。それがこの比較の正直な結論である。理論上の最大限はBriarかZerionであり、その代償は到達性、バッテリー、そしてiPhoneの不在である。今日いちばん有利な妥協は、相手がAndroidにいるなら、ストア・アンド・フォワード方式の識別子なしアーキテクチャ、すなわちSimpleX ChatかArpokrat Messengerを、Torを有効にして使うことだ。iPhone利用者を含める必要があるなら、この系統で両方のプラットフォームを押さえているのは今日SimpleX Chatだけである。Arpokrat MessengerはAndroidで利用でき、iOSとデスクトップ向けは開発中で、提供時期は発表されていない。

Arpokratで何を選び、なぜそうしたか

この節は売り込みではない。取捨選択の説明であり、私たちが選ばなかったものも含む。

私たちは自前でプロトコルを書くのではなく、SimpleXから出発した。理由は単純だ。安全なメッセージングのプロトコルは、点検されて初めて価値を持つ。そして新しいプロトコルには、定義上、点検の蓄積がない。SimpleXには公開された仕様、公開されたコード、そしてTrail of Bitsによる二本の監査がある。自前の暗号を発明していたら、もっとよいマーケティングページと、もっと悪いメッセージアプリができていただろう。

私たちはピアツーピアではなくストア・アンド・フォワードのモデルを選んだ。これは理論上の最大限に反する、明示的な取捨選択である。暗号化されたメッセージを受け取られるまで保持する盲目のリレーは、インフラが一つ増えることであり、したがって攻撃面も一つ増える。その代わり、メッセージは書いたときに出発し、相手が接続したときに届く。それが正常な文通の条件である。この記事の冒頭で擁護した実用性の基準は、飾りの言葉ではない。私たちはそれを自分たち自身に適用した。

私たちはリレーを米国外の五つの法域に分散し、米国のハイパースケーラーを排除した。恰好のためではない。CLOUD Actは、米国の事業者に対し、その事業者が管理するデータについて強制する仕組みだからである。ディスクに何も残さない盲目のリレーには渡せるものがほとんどなく、米国のいかなる命令も届かない盲目のリレーにはさらに少ない。二つの措置は積み上がるものであり、どちらも他方の代わりにはならない。

私たちはウォレットとスワップのアグリゲーターを組み込んだ。仲介者に話し相手を知られたくない人は、たいてい仲介者に取引を知られることも望まないからだ。スワップ事業者を本人確認の要求水準に応じてAからDまで評価するのも同じ理屈である。どの水準の秘匿性に対価を払うかを利用者の代わりに決めるのではなく、判断のための情報を渡す。

最後に、まだできていないことも同じ節で述べておくべきだろう。私たちの名で公表された独立監査はない。公表された司法要請の記録もなく、あるのはwarrant canaryだけである。iOSにもまだ出ていない。この三つの欠落は現実のものであり、上の私たちのカードに記録してある。そしてどれ一つとして、プレスリリースで埋まるものではない。

結論

正しい問いは「どのメッセージアプリが最良か」ではない。それには答えがない。問いの立て方が間違っているからだ。正しい問いはこうである。あなたは誰から身を守るのか。

関心事のプロファイルを作りたい広告主が相手なら、この比較のアプリはほぼどれでも足りる。あなたの端末に触れられる暴力的なパートナーが相手なら、問題はローカルのロックとメモリの消去であり、ThreemaよりMollyのほうがよく答える。自国の司法要請が相手なら、問題は法域と、サービスが何を保持しているかである。あなたが誰かと話したことを立証しようとする敵が相手なら、唯一の答えは、その情報をそもそも作らないアーキテクチャである。そしてネットワークを遮断できる敵が相手なら、唯一の答えはネットワークに依存しないことだ。

これらの脅威のすべてに同時に答えるアプリはない。答えると称するものこそ、真っ先に疑うに値する。2026年が示したのは、暗号化が簡単な部分になったということである。難しいまま残っているのは、メタデータ、法域、そしてプロジェクトが二年後にもまだ存在している力である。Sessionは消滅まで数週間のところまで行き、Briarは野心を縮小した。この二つの出来事は、暗号プリミティブのどんな比較よりも、この分野の実像を多く物語っている。

だから、順位ではなく、自分の敵に応じて選んでほしい。そして、相手がインストールしてくれずに会話が別の場所へ移ってしまえば、世界最良の道具も何の値打ちもないことを忘れないでほしい。

出典