アップロードした写真をクラウドに置くべきでない理由:1日に417回スキャンされた実際の記録
「写真をアップロードするとどうなるか」は抽象的な心配ではありません。この記事では、このサイトの公開初日の実際の記録を使って、リスクの姿と、そのサービスが信用に足るかをどう判断するかを書きます。
2026-08-20 作者 William Hsu
公開初日、417回のスキャン
ドメインに繋いだその日、Cloudflareの記録からその日のリクエストを取り出しました。4,547件のうち417件が404を返しています。 それは利用者の打ち間違いではありません。スキャナーが設定ファイルの場所を当てにきているのです。
探しているものは実に具体的です。
/.env、/.env.docker、/.env.staging環境変数ファイル。データベースのパスワードやAPIキーが入っていることが多い/key.json、/localhost.key証明書と秘密鍵/rclone.confクラウドストレージの接続設定/.github/workflows/deploy.ymlデプロイ用スクリプト。構成が読み取れる/.claude/settings.jsonAIツールの設定ファイル
最後の1行は二度見しました。スキャナーの辞書にはすでにAI開発ツールの設定ファイルのパスが入っている。 つまり、そこから情報を抜き取られた事例があるということです。
これらのリクエストはすべて404を返しました。このサイトのプログラムは自分で登録したURLにしか応答せず、 フォルダをそのまま公開したりしないからです。ただ、ひとつはっきりすることがあります。 インターネットに置いたものは初日から漁られているということ。 設定の緩いマシンに写真が置いてあれば、誰かがあなたを狙う必要すらなく、自動スキャンだけで十分です。
写真は実際にどれだけの手を経るのか
多くの「AI画像加工」サイトは自分でモデルを動かしておらず、あなたのファイルを上流のAPIに転送しています。 1枚の写真の実際の経路はこうなり得ます:あなたのスマホ → サイトのサーバー → クラウドストレージ → モデル提供元のAPI → モデル提供元のストレージ。各区間にそれぞれの保存方針があり、あなたが同意したのは最初の区間だけです。
利用規約が読みにくいのもそのためです。ほとんどの規約は「サービス改善のため」にアップロード内容を使う権利を留保していて、 その一文がカバーする範囲は多くの人が思うより広いのです。
聞くべき3つの質問
家族の写真を預けてよいサービスかどうかは、3つ聞けば足ります。ただし答えは具体的でなければなりません。
- ファイルは第三者に渡りますか?「私たちはプライバシーを重視しています」は答えではありません。 「はい、○○社のAPIに渡します」か「いいえ、モデルは自社のハードウェアで動いています」が答えです。
- どれくらい保存しますか?答えは数字で、しかもいつから数えるかまで書かれているべきです。
- 学習に使われますか?いちばんはぐらかされやすい質問です。「サービス改善」という言葉に学習まで含められてしまうからです。
このサイトの答え
順に答えます。外部のAIサービスには一切渡しません。モデルは自宅のグラフィックボードで動いています。 アップロードした写真も生成した成果物も7日後に自動削除します。学習や微調整の工程があなたのファイルを読むことはありません。 モデルはダウンロードしたものをそのまま使っています。
あまり語られないけれど重要な点がもう2つあります。
- 過去の作品はログインしないと見られません。初期版はIPアドレスで「これはあなたの作品か」を判定していましたが、 同じ回線の後ろにいる2人が同一人物に見えてしまいます。今はアカウントとブラウザだけで識別し、 IPは無料枠の計算にしか使っていません。
- アクセス解析を外部に出していません。統計は自前のサーバー側で数えていて、 Google Analyticsのような第三者のスクリプトは入れていません。広告はあり、広告自体はcookieを使います。 これはプライバシーポリシーに書いてあり、隠していません。
宣言ではなく実装の細部を見る
「あなたの写真は保存しません」とウェブページに書くのは誰にでもできます。もっと確実な判断材料は、 運営者が実装の細部を語る気があるかどうかです。どのモデルを、どこで動かし、削除は何をきっかけに走り、 弾かれたファイルはどこへ行くのか。細部を語れる人は、たいてい本当にやっています。