プライバシーとセキュリティ
クリップボードには、移動中のパスワード、住所、書きかけのメッセージ、トークンなど、貼り付けようとしていたあらゆる内容が入ります。このページでは何が起きるかを、検証できるだけの詳しさで正確に説明します。
項目に起きること
順番に4つの手順があります。最初の手順は一度だけ、残りはコピーするたびに行われます。
- 1
パスフレーズから鍵を導出 — デバイスで同期を設定するときに一度だけ
デバイス上でPBKDF2を600,000ラウンド実行して導出し、そのデバイスのキーチェーンに保持します。コピーのたびに再導出するわけではありません。パスフレーズは自分だけのものです。生成された鍵がデバイスから出ることも、当社へ送信されることもありません。
- 2
項目をAES-GCMで暗号化
何かをアップロードする前に、項目を取得したデバイス上で暗号化します。AES-GCMは認証付き暗号です。変更されたデータブロックは誤った内容に復号されるのではなく、開く処理自体が失敗します。
- 3
暗号文をアップロード
サーバーに届くのは、サーバーが鍵を持たないデータブロックと、同期に必要な少量のメタデータです。アカウント、時刻、フィード内の位置が含まれます。
- 4
ほかのデバイスで開く
同じパスフレーズから同じ鍵を導出し、ローカルで復号します。同じ理由で、検索もデバイス上で実行されます。サーバーには索引を作れる内容がありません。
当社のサーバーから見えるもの
暗号化されていることと、何も見えないことは同じではありません。同期には一部のメタデータが必要です。サーバーには何もないかのように示すより、正直に列挙します。
暗号化された項目
AES-GCMのデータブロックです。保存された行はランダムなデータと区別できません。
所属するアカウント
デバイスが自分の項目を見つけられるようにするためのUniAuthユーザーIDです。
追加日時とフィード内の位置
新しい内容をデバイスが判断するためのタイムスタンプと同期カーソルです。
おおよそのサイズ
暗号文にも長さがあります。当社はその事実を隠しません。
コピーした内容
内容はアップロード前に暗号化されます。当社側に鍵はありません。
パスフレーズ、またはそこから導出された鍵
デバイス上で導出され、送信されることはありません。
検索可能な情報
索引を作れるものがないため、索引もありません。
琥珀色はサーバーが保持するもの、緑色は保持しないものを示します。
記録前に除外されるもの
不適切な内容が最初から取得されるなら、すべてを暗号化しても役に立ちません。UniClipをインストールした時点から、3種類の内容が除外されます。うち2つは変更できますが、1つは変更できません。
アプリが機密と指定した内容 — 常に除外
org.nspasteboard.ConcealedTypeとして公開されたものは、値を読む前に型だけで拒否します。暗号化して保存するのではなく、最初から取得しません。これは意図的に設定項目にしていません。このマーカーは記録しないよう別のアプリが求めるものであり、判断に関わるのはユーザーだけではないからです。実用上の理由もあります。読まずに拒否することこそ目的であり、スイッチを設けると、捨てるためだけに秘匿値をアプリへ読み込むことになります。
パスワードマネージャーからコピーした内容 — 変更しない限り除外
インストール時には、1PasswordやBitwardenからKeePassXC、macOSキーチェーンまで12個のアプリが除外されています。そこからパスワードをコピーしても項目は作成されません。別のアプリを追加したり、初期設定のアプリをすべて含め自由に削除したりできます。削除したことは記憶され、ひそかに元へ戻ることはありません。
認証情報に見える内容 — 検出をオフにしない限り除外
APIキー、JWT、秘密鍵、決済カード番号は検出され、コピー元のデバイスだけに保持されます。一覧ではマスク表示され、アップロードされることはありません。カード番号はLuhnチェックされるため、通常の16桁の数字を誤認しません。検出をオフにすると、この処理はすべて無効になり、一致する項目もほかと同じように記録・同期されます。
無効化は判断であり、告白ではありません
無効にする一般的な理由もあります。実際のシステムに届かないテスト用認証情報、意図的に端末間で移す鍵、またはエンドツーエンド暗号化されているから完全な履歴を望む場合です。それが暗号化の目的です。UniClipは二度確認せず、バナーを表示せず、次回のアップデートで勝手に元へ戻すこともありません。
変わらないのは暗号化です。許可したものはすべて、アップロード前にデバイス上で自分の鍵により暗号化されます。そのため、同期されたAPIキーは、同期された住所とまったく同じように、当社には暗号文として見えます。この設定が決めるのは、何が 記録されるかであり、その保護を弱めるものではありません。
このページの内容をアプリ内で確認
Macのプライバシー画面には、上のセクションがすべて検証可能な形で含まれています。最上部に記した絶対的なルール、検出スイッチ、そして除外リストに初期登録された各アプリとその削除ボタンです。

保証と引き換えになるもの
当社がデータを読めない設計では、データを救出することもできません。この制約には両面があります。頼る前に、その意味を理解してください。
当社の誰にも履歴を復元できません
パスフレーズから導出される鍵は、自分のデバイス上にだけ存在します。当社側に予備のコピーはなく、サポート手続きで項目を復号することも、リセットで履歴を戻すこともできません。それこそがこのページの説明に意味を持たせていますが、パスフレーズは自分で安全に保管する必要があります。
データの削除
アプリでは個別の項目を削除できるほか、同期アカウントを完全に削除し、保存された暗号文も一緒に消去できます。UniAuthアカウントは別のもので、次の場所から管理します: UniAuthアカウント設定.
macOSがクリップボードについて確認するようになる可能性
macOS 15.4以降、貼り付け操作なしでアプリがクリップボードを読むたびに、システムが警告を表示できるようになりました。クリップボードマネージャーは定期的に確認する必要があります。macOSには変更通知がないためです。そのため、UniClipはこの機能が対象とするアプリそのものです。
macOS 26.6の時点では有効ではありません。読み取りは常に許可されるとシステムが報告し、通知なしで実行されます。Appleの開発者プレビュー用フラグを設定すると、その値が反転します。つまり、仕組みは出荷中のOSにすでに存在し、Appleは構築中なのではなく、有効化を保留しています。
当社からこの許可を求める方法はありません
アプリは許可状態を読み取ることしかできません。要求APIも、表示できるプロンプトも、完了ハンドラーもなく、変更できるのはシステム設定だけです。そのためUniClipはすでに状態を確認しており、将来取得がブロックされた場合は画面上で知らせ、変更場所を案内します。Appleが有効にした朝に初めて気付いたアプリは緊急アップデートを出すことになります。当社は、まだ切り替えられていないスイッチに今から対応しておきます。