Shoulder SurfがあなたのAPIキーを保護する仕組み
自分のキーを持ち込む場合、認証情報は端末内にとどまり、AIプロバイダーへ直接送信されます。
iOSキーチェーンに保存
あなたのAPIキーは、Appleの iOS キーチェーンに保存されます。これはiOSがパスワード、クレジットカード、Face IDの認証情報に使用しているのと同じ、ハードウェアで保護された暗号化ストレージです。キーは端末のパスコードと生体認証によって保存時に暗号化されます。平文やUserDefaults、その他の保護されていないストレージに書き込まれることは一切ありません。
端末からプロバイダーへ直接送信
質問を行うと、あなたのAPIキーはiPhoneからAIプロバイダー(OpenAI、Anthropic、Googleなど)へ、暗号化されたHTTPS接続を通じて直接送信されます。リクエストがShoulder Surfのサーバーを経由することはありません。あなたのキーを見たり、プロキシしたり、ログに記録したりすることは一切ありません。
当社サーバーには触れません
Shoulder SurfにはBYOKの認証情報を受け取るサーバーサイドのコンポーネントは存在しません。あなたのキーは、端末内と、選択したプロバイダーへのHTTPSリクエストの中にのみ存在します。クラウドバックアップ、解析データの取得、キーを含むテレメトリは一切ありません。
端末内のみで完結
APIキーはiCloud、CloudKit、その他のクラウドサービスと同期されません。端末を切り替えた場合は、設計上、キーを再度入力していただく必要があります。これにより、クラウドアカウントの侵害を通じて認証情報が漏洩することを防ぎます。
ログにもキャッシュにも残しません
APIキーはキーチェーンから読み出され、1回のリクエストにのみ使用された後、メモリから破棄されます。アプリのログ、クラッシュレポート、ディスク上のキャッシュに書き込まれることは一切ありません。リクエストログでは、すべての機密ヘッダーとbase64画像データが自動的に編集されます。
フォーマット検証
誤ったプロバイダーのキーを貼り付けた場合(例:OpenAIのフィールドにAnthropicのキーを入力した場合など)、アプリがそれを検出し、リクエストを行う前に警告します。これにより、誤ったサードパーティへのキーの不慮の露出を防ぎます。
BYOKリクエストの仕組み
すべてのクエリは同じ安全な経路をたどります。あなたのキーは、選択したプロバイダーへの暗号化されたリクエスト内を除いて、端末から外に出ることはありません。
Shoulder Surfが、文字起こし、写真、またはプロンプトを端末内で取り込みます。
あなたのAPIキーは、このリクエストのためだけにiOSキーチェーンからメモリへ取り出されます。
リクエストはTLS経由でAIプロバイダーへ直接送信されます。Shoulder Surfのサーバーは一切関与しません。
プロバイダーの応答が画面に表示されます。あなたのキーはメモリから解放されます。
よくある質問
Shoulder Surfは私のAPIキーを読み取れますか。
アプリはAPI呼び出しを行うためにキーチェーンからキーを読み取りますが、メモリ上に存在するのはその瞬間だけです。当社へ送信されたり、ログに記録されたり、キーチェーン以外の場所に保存されたりすることは一切ありません。
iPhoneを紛失したらどうなりますか。
iOSキーチェーンのデータは端末のパスコードで暗号化されています。端末がロックされていれば、キーにはアクセスできません。また、AIプロバイダーのダッシュボードからいつでもキーを失効させることができます。
BYOKを利用するのにアカウントは必要ですか。
いいえ。BYOKにはShoulder Surfのアカウント、サインイン、サブスクリプションは一切不要です。設定画面でキーを貼り付けるだけで利用できます。
AIプロバイダーへはどのようなデータが送信されますか。
文字起こしの抜粋、あなたの質問、そして添付された写真(圧縮済み)です。あなたのAPIキーはリクエストヘッダーに含まれます。それ以外の個人データは送信されません。詳細はプライバシーポリシーをご覧ください。
これはShoulder Surfのクラウドサービスを使うより安全ですか。
どちらの方法も安全です。BYOKでは、データは仲介者なしに、あなたが選んだプロバイダーへ直接送信されます。Shoulder Surf AI(当社のマネージドサービス)では、データはSign in with Appleによる認証とキーチェーンに保存されたJWTトークンを通じて、当社のクラウドで処理されます。ご自身の信頼基準に合う方をお選びください。