Session向けVPN。接続全体を保護します。
hide.me VPNに接続してIPアドレスを隠し、インターネットプロバイダーにSessionの利用を見られないようにします。
hide.me VPNを入手するSessionとは?
Sessionは自らの暗号化の核となる部分を削除し、それが過ちであることを4年間指摘され続けた後、元に戻すと発表したメッセンジャーです。Sessionは2018年にオーストラリアを拠点とするOxen Privacy Tech Foundationによって開発され、Signalのフォークとして開始されました。電話番号やメールアドレスの代わりに66文字のアカウントIDを取得し、メッセージはTorに似た分散型オニオンルーティングネットワークを通過するため、単一のサーバーがメッセージの送信元と送信先を把握することはできません。
2024年10月、スイスに新設されたSession Technology Foundationが管理を引き継ぎました。Sessionはオーストラリアでも引き続き利用可能であり、完全に機能しています。
その規模。自社サーバーではなく約1,500の独立したノードで構成されるネットワーク上で運用され、月間アクティブユーザー数は100万人を超えています。
Sessionは暗号資産によって資金を調達しています。ノード運用者は、以前のOxenトークンから移行して2025年5月21日にEthereumおよびArbitrum上でローンチされたSESHをステーキングします。Sessionの各ノードには25,000 SESHのステーキングが必要です。また、このトークンによってSession Proのプレミアム機能も解放されます。
Sessionの機能
電話番号、メールアドレス、ユーザー名は一切不要です。あなたのアイデンティティは現実世界の情報に紐づかない66文字のアカウントIDです。メッセージはランダムに選ばれた3つのサービスノードを経由して送信されるため、単一のサーバーがメッセージの送信元と送信先の両方を知ることはできません。ノードの運用者は暗号資産をステーキングする必要があり、これによりシビル攻撃への耐性が提供されます。また、新しいノードは擬似ランダムにスウォームに割り当てられるため、攻撃者が特定のユーザーのトラフィックを収集するためにノードを配置することは困難です。Quarkslabによる監査を受けており、レポートは公開されています。Oxenは2020年3月にAndroid、iOS、デスクトップを対象としたレビューを依頼し、Quarkslabは2名のエンジニアによる計42日間の評価を1年以上にわたって実施し、その過程ですべての重要な問題点が修正されました。結論として、Sessionはエンドツーエンド暗号化の上にオーバーレイネットワークを追加することでSignalのプライバシーと堅牢性を真に向上させていること、全体のセキュリティレベルは良好でプライバシーを重視する人々にとって実用的であること、そしてプッシュ通知や添付ファイルの配信には一部の中央集権的ウェブサービスが引き続き関与していることが示されました。
オープンソースであり、Session Technology Foundationから四半期ごとに透明性レポートが公開されており、最初のレポートは2025年1月1日までの期間を網羅しています。
2020年、SessionはSignalプロトコルから離脱して独自のプロトコルを構築し、その過程で完全な前方秘匿性と否認可能性を放棄しました。Session側の説明では、これらの特性は理論的なシナリオにおいてユーザーを保護するものの、現実世界での有用性は想定よりも限定的であり、複雑さの増大、アカウントの可搬性の低下、マルチデバイスの制限という代償を伴うというものでした。特に前方秘匿性について、Sessionは、長期鍵の流出は通常、デバイスへの完全な物理的アクセスによってのみ発生し、その時点では攻撃者がローカルデータベースからすでに復号されたメッセージを単に読み取ることができると主張しました。否認可能性については、マンニング氏とラモ氏の事件において弁護として機能しなかった例を引き合いに出し、暗号による否認可能性は法廷での訴訟やメディアの報道において一般的に無視されていると指摘しました。2021年の機能削除は、前方秘匿性と分散型アーキテクチャの組み合わせによる安定性の問題にも起因していました。
暗号学者のSoatok氏は、タイトル自体が主張そのものである率直な記事の中で、前方秘匿性の撤廃はユーザーを鍵侵害によるなりすまし攻撃に晒すものであり、本格的なエンドツーエンド暗号化アプリなら防ぐべきものだと評価しました。彼の立場は、これだけで利用をやめるのに十分な理由であるというものでした。Quarkslabの監査では根本的な欠陥は見つからなかったものの、前方秘匿性と鍵管理に関する改善の余地が具体的に指摘されました。
Sessionの主張は的外れなものではなく、物理的アクセスが完全なアクセスを意味するという指摘は、実務に携わるセキュリティ専門家がよく口にすることです。しかし、前方秘匿性が予期せぬシナリオでこそ価値を発揮する多層防御の特性であることも、アーキテクチャを複雑にするという理由で引き継がれたセキュリティ特性を削除することが、後から振り返れば不適切な判断に見える種類のトレードオフであることもまた事実です。
そして2025年12月、Sessionは撤回しました。前方秘匿性を再実装し、Signalが採用しAppleがiMessageで使用している標準規格であるML-KEMを使用した耐量子暗号を追加し、連携デバイスの管理を改善したProtocol V2が発表されました。Sessionによると、その下準備は同社がすでに構築したインフラであり、具体的には中核となる暗号ロジックをlibsessionと呼ばれる共有ライブラリに移行し、設定メッセージを使用して連携デバイス間でデータを同期するメカニズムを開発したことで、最初の前方秘匿性の実装を頓挫させた同期問題が解消されたとしています。
SessionにVPNは必要ですか?
はい、そしてSessionのアーキテクチャは、その隙間がどこにあるかを正確に示しています。オニオンルーティングにはエントリーノードがあり、エントリーノードはあなたのIPアドレスを認識します。
これはTorをはじめとするすべてのオニオンルーティングの仕組みです。3ホップのルーティングでは、最初のホップはあなたが誰であるかは知っていますが、何をしているかや誰と話しているかは知らず、中間ホップは有用な情報を何も知らず、出口ノードは目的地を知っていますがあなたについては知りません。この設計により、単一のノードが両端を同時に把握できないことが保証されています。ただし、最初に接続するマシンに対してあなたのアドレスを隠すことはできません。
VPNを使用すると、エントリーノードに届くアドレスはプロバイダーのアカウントではなく、VPNのものになります。Torの前にVPNを配置するという長年のアドバイスの理由は、まさにここにあります。
プロバイダーにSessionの使用を知られること。オニオンルーティングはトラフィックの内容と宛先を隠しますが、Sessionノードに接続しているという事実自体は隠しません。VPNはそれを1つのエンドポイントへの暗号化トンネルに置き換えます。
ブロックされている場所でのアクセス。Sessionは、Threema、Matrix、SimpleXを襲った一連のブロックの波により、ロシアでオフラインになりました。Sessionネットワークの分散型設計は、ロシアがWhatsAppに対処したように国のDNSから削除する単一ドメインが存在しないため、中央集権型アプリよりも高い耐性を備えています。しかし、ノードにはアドレスがあり、アドレスはフィルタリング可能です。VPNはネットワークレベルのブロックを回避できますが、ロシアのフィルタリングがVPNプロトコル自体も直接対象としている点には注意が必要です。
VPNは前方秘匿性(Forward Secrecy)を提供するものではありません。Protocol V2が導入されるまでは、デバイスや長期キーが侵害された場合、保存されたメッセージはSignal、Wire、Threemaでは発生しないような形で露出してしまいます。
VPNはネットワークの信頼モデルを変更しません。Sessionのセキュリティ前提は経済的なものです。ノードの運用には実際のお金をステーキングする必要があるため、ネットワークへの攻撃は費用対効果に見合いません。SESHは過去最高値約0.42ドルから最安値約0.034ドルの範囲で取引されており、時価総額は数百万ドル規模です。小規模でボラティリティの高い資産建てのステーキング要件は、取引所価格に連動するセキュリティパラメータとなります。プライバシー業界の誰もこれを公言したががりませんが、これは極めて異例かつ現実的な依存関係です。Threemaのセキュリティに時価総額は存在しません。
VPNは中央集権的な部分までカバーしません。Quarkslabの指摘によると、プッシュ通知と添付ファイルの配信は、オーバーレイネットワークを介して接続される標準的な中央集権型Webサービスを依然として利用しています。それらの経路にはGoogleやAppleのプッシュインフラが含まれており、これらはVPNの下のオペレーティングシステム層に位置しています。
VPNは紛失したリカバリーフレーズを復元できません。アカウントもリセット機能も存在しないためです。
そしてVPNはネットワーク効果を解決しません。ネットワーク効果は、発見機能のない100万人規模のメッセンジャーにおいて、そもそも利用できるかどうかを左右する最大の制約となっています。
Session単体では何を保護できますか?
サービスや他の誰からも保護されたあなたの身元。電話番号、メールアドレス、その他の現実の情報とはリンクしていない66文字のアカウントID。誰と話しているか。約1,500個のノードを介した3ホップのオニオンルーティングにより、単一のサーバーがメッセージの送信元と送信先の両方を知ることはありません。また、疑似乱数によるスウォーム割り当てにより、特定のノード配置を狙うことが困難になっています。
あなたのメッセージ内容。libsodium上に構築されたSessionプロトコルを使用してエンドツーエンドで暗号化されています。
単一障害点や押収から保護されるあなたのデータ。メッセージを保持する会社のサーバーが存在しないためです。これが、Sessionがユーザーに気づかれることなく管轄権の変更を乗り越えた理由でもあります。
未公開の変更から保護されるあなたのアプリ。オープンソースのコードと四半期ごとの公開透明性レポートによって担保されています。
一度行われた第三者検証。Quarkslabによる監査は42エンジニア・デイをかけて3つのプラットフォームすべてを網羅し、全体的なセキュリティレベルは良好と判断され、その過程で重要な指摘事項のパッチが適用されました。
保護されないもの。Protocol V2が前方秘匿性を実装するまでの間、デバイスや長期キーが侵害された場合の過去のメッセージ。構造上、エントリーノードから隠せないあなたのアドレス。依然として中央集権型サービスに触れるプッシュ通知と添付ファイルの経路。リカバリーフレーズを紛失した場合の身元。そして、V2の目的のもう半分である量子コンピュータに対するメッセージの保護。
ほとんどのメッセンジャーは静的です。何年も前に設計方針を決定し、それを擁護しています。Sessionは、公に過ちを認め、専門家からの4年間にわたる批判を受け入れ、方針を転換したメッセンジャーです。
問題はタイミングです。現時点では批判は依然として正確であり、修正はまだ設計ドキュメントの段階です。Sessionのメタデータ保護は今日利用できるものの中で真に最高水準の一つです。一方で、その暗号化技術は現在、同業他社に遅れをとっています。両方の文言が同時に真実であり、どちらがより重要かは、あなたの脅威が連絡先をマッピングされることなのか、電話を押収されることなのかに完全に依存します。
hide.me VPNはそれに何を追加しますか?
Sessionはアプリ内で起こることを扱います。hide.me VPNはその周囲のすべてを保護します。
IPと位置情報は自分だけのものに
hide.me VPN経由で接続すると、Sessionと、その間にあるすべてのネットワークには、あなた自身のIPアドレスではなくサーバーのIPアドレスが見えます。
Sessionを使っていることを見られません
インターネットプロバイダー、学校、または勤務先は、あなたがhide.me VPNに接続していることは確認できますが、トンネル内でどのアプリやサイトを使っているかは確認できません。
ブロック対象を見つけられません
Sessionを対象にしたフィルターは、その通信を認識することで機能します。トンネル内では認識できるものはなく、VPNサーバーへの暗号化されたデータだけがあります。
公共Wi-Fiでも接続全体を保護
ホテル、空港、カフェのネットワークでは、トンネルがチャットだけでなく、あなたのすべての通信を保護します。
速度制限は対象を失います
ネットワークがメッセージングやVoIPの通信を意図的に遅くしている場合、その通信をトンネル内に隠すことで、遅くする対象をなくせます。
Session向けにhide.me VPNを設定する方法
ステップ 1
hide.me VPNを入手します。
アカウントを作成し、プランを選びます。
ステップ 2
アプリをインストールします。
スマートフォン、パソコン、またはその両方にhide.me VPNをダウンロードします。設定はどのプラットフォームでも同じです。
ステップ 3
サーバーに接続してSessionを開きます。
あとは通常どおり使用します。
VPNでは変わらないこと
VPNは用途によっては適切なツールではありません。後で気づくよりも、ここで正直にお伝えしたいと考えています。
Sessionに関する正直な制限:
- VPNは、E2EEではないチャットを暗号化するものではありません。
- サービス運営者がアクティビティをあなたのアカウントに関連付けることを止めるものではありません。
- 変更されるのはIP上の位置情報であり、GPS機能ではありません。
- アカウント単位の禁止を解除するものではありません。
Sessionにhide.me VPNを選ぶ理由
通話とメディア向けに設計されたhide.me VPNは、WireGuardやその他の最新プロトコルを低オーバーヘッドで動作させるため、VPNが最も遅い要因になりにくくなります。
制限をかけるネットワークでも動作
難読化により、VPN自体をブロックするネットワークに対して、VPN通信を通常の通信のように見せます。
ログなし、独立機関による確認済み
hide.me VPNはアクティビティログを保持せず、独立監査人による監査を定期的に受けています。
必要な場所で使えるサーバー
世界中に何千台ものサーバーがあるため、Session が自由に使える国を経由するルートが常に見つかります。
接続が途切れても漏えいなし
ブイピーエヌが切断されると、キルスイッチが通信を停止し、実際のアイピーアドレスが外部に漏れるのを防ぎます。
ご質問がありますか?お答えします。
-
Sessionはエンドツーエンドで暗号化されていますか?
はい、デフォルトではlibsodium上に構築されたSessionプロトコルが使用され、メッセージは分散型オニオンネットワーク経由でルーティングされます。Signal、Wire、Threemaとは異なり、現在欠けているのは前方秘匿性(PFS)です。Sessionは2020年と2021年にこれを削除し、2025年12月にプロトコルV2で復活させると発表しました。 -
電話番号やメールアドレスは必要ですか?
いいえ。現実世界の識別子にリンクしない66文字のアカウントIDが割り当てられます。これはSessionの真の強みの一つであり、SMS認証が障害となる地域で存続している理由でもあります。 -
VPNを使うとSessionのプライバシーは向上しますか?
はい、そして非常に明確な効果があります。オニオンルーティングにより、単一のノードが会話の両端を知ることはありませんが、入口ノードは構造上あなたのIPアドレスを認識します(「最初のホップ」だからです)。VPNを使用すると、ノードが見るIPアドレスがプロバイダー(ISP)のアカウントのものではなくVPNのものになります。また、あなたがSessionを使用している事実自体をネットワーク事業者から隠すこともできます。 -
ネットワークは誰が運営していますか?
約1,500~2,200の独立したオペレーターが、それぞれ暗号資産をステーキングしてノードを運営しています。ステーキングによりシビル攻撃への耐性が確保されており、現在はノードごとに25,000 SESHが必要です。これによりネットワークのセキュリティは純粋な暗号技術だけでなく、経済的要素にも依存していること、そしてSESHは小規模で変動の激しい資産であることを理解しておく必要があります。 -
Sessionは監査を受けていますか?
はい、過去に1回公的にQuarkslabによる監査を受けています。2020年3月に委託され、1年にわたりAndroid、iOS、デスクトップを対象に延べ42エンジニア・デイをかけて実施されました。評価としては、オーバーレイネットワークがSignalのプライバシーと堅牢性を実際に向上させていること、全体のセキュリティレベルは良好であること、そして重要な指摘事項はプロセス中に修正されたと結論付けられました。ただし、プッシュ通知や添付ファイルの配信には現在も中央集権的サービスが使用されていると指摘されています。 -
使うべきですか?
誰と通信しているかを第三者に知られることが懸念点である場合、Sessionは現在利用可能な解決策の中でも最も優れている選択肢の一つであり、電話番号が不要なアカウント構造は明確な強みです。端末が押収されて履歴が読まれることを心配している場合は、プロトコルV2を待つか、それまでSignalを使用してください。また、暗号資産レイヤーについて目を背けず正確に理解することも重要です。ネットワークのセキュリティ前提はステーキングされたトークンに依存しており、トークンには価格変動が伴うからです。