Keyvaci

Blog · 戦略 · 2026年8月22日

あなたの保管庫を誰がつくるのか

保管庫のベンダーはどこも同じ四つのことを言います。重要なのは何を主張しているかではなく、その製品を仕様に落とした人物が、つくる前の二十年、誰に対して責任を負ってきたかです。

保管庫は、ソフトウェアが普通求める以上の信頼を求める

プロジェクト管理ツールを買ってベンダーが雑だと分かれば、失うのは時間です。会社の銀行ポータル、クラウドのルートアカウント、顧客のステージング認証情報を置く場所を買って、ベンダーが雑だと分かれば、失うのは「誰が何にアクセスできたか」を言える能力そのものです。この非対称性のせいで、どの保管庫のページも同じ文面になります。クライアント側暗号化、ゼロ知識、監査ログ、権限の取り消し。言葉は無料です。

ですから役に立つ問いは、ベンダーがそれらの性質を主張しているかではありません。何をつくるかを決めた人物が、「だめだ」と言える権限を持つ相手にそれを証明したことがあるかです。

質問票に答える側で過ごした二十年

Keyvaci はシンガポールのテクノロジーコンサルティング会社 XNOR Group Pte. Ltd. が開発しています。創業者兼最高経営責任者の Ethan Pham は、法人顧客向けのソフトウェア開発に二十年以上携わってきました。実務としてはそれは、二十年のあいだ他社の ISO に沿った工程の内側で働いてきたという意味です。相手のアクセス棚卸し、相手のセキュリティ質問票、相手の調達ゲート、相手の監査人。

これは非常に具体的な経験であり、セキュリティを知っていることとは別物です。二十年にわたって法人向けセキュリティ質問票に答えてきた供給者は、評価する側が受け入れる答えと、黙って評点を下げる答えを学びます。「セキュリティを重視しています」は後者です。「これが管理策で、これが適用されない範囲で、これが証跡です」が前者です。

機能一覧では学べないことを、監査は教える

法人の監査は、認証情報の扱いを遠慮なく調べる唯一の工程です。方針に何と書いてあるかではなく、実際に誰がアクセスできたのか、実際にいつ取り消されたのか、そして記録があるのか保証だけなのか。

その教訓は機能一覧では学べません。機能一覧は売る側が書くものです。監査は、権限を持つ誰かがあなたのアクセス記録を読み、信じるかどうかを決める場面です。答える側に立つと、何をもって「完成」と考えるかが変わります。

それは Keyvaci のもっとも地味な決定に表れています。権限の取り消しは、権限フラグを切り替えるのではなく全項目を新しい鍵で再暗号化します。フラグは約束であり、再暗号化は事実だからです。監査証跡はアプリケーションコードではなくインフラの権限によって追記のみに保たれます。監査人の最初の問いは、その記録が記録対象自身に書き換えられるかどうかだからです。セキュリティページはモデルの限界を強みの隣に公開します。評価する側は、主張ばかりのページより明記された弱点を信頼するからです。

創業者の主張を確かめる方法

以上はすべて、確かめられなければ何の値打ちもありません。ですからすべて確かめられます。職務経歴、会社の略歴、そして Forbes Business Council での寄稿はいずれも公開されており、創業者ページがその三つにリンクしています。

XNOR Group Pte. Ltd. はシンガポールで設立され、情報セキュリティマネジメントシステムは ISO/IEC 27001 の認証を受けています。証明書と適用範囲はご請求いただけます。アーキテクチャは、何を守らないかも含めてセキュリティページにあります。

そして経歴ではなく製品で判断してください。すべてを解放した14日間は、どんな創業者の物語より強い論拠です。

宣伝ではなく、製品でご判断ください

14日間、全機能、カード不要。