Gemini for Mac が Mac App Store にない理由と、知っておくべき安全上のリスク
2026 年 4 月 15 日、Google は初の macOS ネイティブ AI アシスタントである Gemini for Mac を正式に公開しました。Swift で作られたフル機能のクライアントで、Mac から直接 Gemini 3 Flash、Pro、Ultra のモデルを利用できます。機能面で見れば、かなり競争力のあるプロダクトです。
ただし、安全性を気にする人なら必ず確かめておくべき決定がひとつあります。Google は Gemini for Mac を gemini.google/mac から DMG ファイルとして直接配布する道を選び、Mac App Store を完全に迂回しました。
これは些細な配布上の都合ではありません。このアプリがあなたのシステム上で何をできるのか、どの保護を失うのか、Google をどこまで信用する必要があるのかを左右する、根本的な設計判断です。本記事ではその意味を細かく分解し、Google と競合の姿勢の違いを比べ、自衛のための具体策を示します。
Mac App Store は何を守ってくれているのか?
Mac App Store が提供しているのはダウンロードの手軽さだけではなく、安全のための基盤そのものです。DMG 配布がなぜ問題になるのかは、ここを理解すると見えてきます。
サンドボックス(App Sandbox)
Mac App Store で配布されるアプリはすべて、Apple の App Sandbox 内で動くことが義務づけられています。これはカーネルレベルの隔離のしくみで、アプリがシステム上のどのリソースにアクセスできるかを厳しく制限します。サンドボックス内のアプリは、ユーザーがシステムのファイルダイアログで明示的に許可しない限り自分のコンテナ外のファイルを読めず、他のアプリのデータにアクセスできず、システムレベルの入力イベントを監視できず、他のプロセスにコードを注入することもできません。
Mac App Store からアプリを入れるとき、そのアプリにできることが厳しく制限されていると分かります。単なる信用ではなく、技術的に強制された事実としてです。
Apple の審査
Mac App Store への提出はすべて Apple の審査を通ります。審査担当者はマルウェアの有無を調べ、アプリが謳いどおりに動くかを検証し、Apple のヒューマンインターフェースガイドラインへの準拠を確認し、非公開 API の使用や欺瞞的な挙動がないかを見ます。この審査は完璧ではありません。それでも、明らかな問題を止められる追加の関門ではあります。
管理された更新とロールバック
App Store のアプリは Apple の管理下にある更新のしくみを通じて更新され、そこにはコード署名の検証と、問題のある更新を巻き戻す機能が含まれます。DMG 配布のアプリは更新のしくみを自前で用意するため、安全性も信頼性もまちまちになりがちです。
公証(Notarization)と App Store 審査は何が違う?
公証は「既知のマルウェアがないか」だけを見る検査で、App Store 審査よりはるかに基準が緩いという違いがあります。Google の Gemini の DMG は確かに Apple の公証を通っており、Apple がスキャンして既知のマルウェアを含まないことを確認し、公証チケットを発行しています。ただし公証が調べるのはマルウェアの特徴と基本的なコード署名の有効性だけで、アプリの挙動パターンやデータ収集の実態、権限の使い方は評価しません。
公証は空港の金属探知機のようなものだと考えてください。銃器は見つけられますが、悪意は見つけられません。
Gatekeeper の警告は何を意味する?
Gemini for Mac を初めてダウンロードして開くと、macOS が Gatekeeper の警告を出します。文面は macOS のバージョンやセキュリティ設定によって変わりますが、要はインターネットから入手したアプリを本当に開くのかを確認するものです。
セキュリティとプライバシーの設定を「App Store のみ」(最も厳しい設定)にしているユーザーは、この保護をシステム設定で手動で解除しないと Gemini をインストールできません。悪意があるという意味ではなく、正規のアプリも App Store 外で配布されています。ただ、Google の製品を使うためにユーザーが能動的にセキュリティ姿勢を下げる必要があるのは事実です。
対照的に、ChatGPT Desktop と Claude Desktop はどちらも Mac App Store にあります。この 2 つを入れるのにセキュリティ設定の上書きは要りません。「入手」をタップし、Apple ID のパスワードか Touch ID を使えば、アプリはサンドボックス内に収まります。警告も手動の許可もなく、「Mac App Store を信用する」以外に信用の判断を迫られません。
アクセシビリティ権限を渡すと何が起きる?
macOS で最も強力な部類の権限を、対象アプリに丸ごと渡すことになります。ここが本当に警戒すべき点です。Gemini for Mac はアクセシビリティ権限を要求しますが、それは任意の追加機能としてではありません。ブラウザのページを読む機能をフルに使うには、「システム設定 > プライバシーとセキュリティ > アクセシビリティ」まで自分で進み、Gemini にアクセスを許可する必要があります。
ほとんどのユーザーは何も考えずにこの手順を済ませます。しかし、立ち止まって考えるべきです。
アクセシビリティ権限が与えるもの
macOS のアクセシビリティ権限は、スクリーンリーダーとの互換性のためだけのものではありません。OS 全体で最も強力な権限カテゴリのひとつです。アプリにアクセシビリティのアクセスを与えると、実質的に次の能力を渡すことになります。
画面上のあらゆるウィンドウの内容を読む。 自分のウィンドウだけでなく、どのアプリのウィンドウもです。つまり Gemini は、あなたのメール、銀行のページ、医療記録、プライベートなメッセージなど、Mac に表示されているものすべてを読み取れます。
システムレベルでキーボード入力を監視する。 アクセシビリティ権限を持つアプリは、どのアプリで打ったキーであっても観測できます。これは技術的にはキーロガーが使う能力とまったく同じです。Google がキーロガーを動かしていると示唆しているのではありません。ただ、要求されている権限は技術的にそれを許すということです。
他アプリの UI 要素を操作する。 アクセシビリティ権限があれば、ボタンを押し、フォームの値を読み、他アプリのメニューをたどれます。自動化には便利ですが、アプリが技術的にはあなたの知らないところで代わりに操作できるという意味でもあります。
動作中のあらゆるアプリのアクセシビリティツリーを読む。 システム内の可視 UI 要素すべての内容と状態に、構造化された形でアクセスできます。
Google はなぜこの権限を必要とするのか
Google は、アクセシビリティ権限は Gemini の「Desktop Intelligence」機能に必要だと説明しています。画面上の Web ページや他アプリの内容を読み取って理解する機能のことです。確かに便利な機能で、コピー&ペーストせずに今見ているものについてそのまま質問できます。
しかし「機能に必要なもの」と「権限が与えるもの」の落差は巨大です。Gemini が必要としているのは、見えているページ内容の読み取りです。要求している権限は、あらゆる内容の読み取り、あらゆる入力の監視、あらゆる UI 要素の操作を許します。アクセシビリティ権限には「ブラウザのタブだけ読む」といった範囲の絞り方が用意されていません。全部渡すか、渡さないかの二択です。
App Store 経由なら何が違ったのか
サンドボックス化された Mac App Store のアプリは、そもそもアクセシビリティ権限を要求できません。Apple のサンドボックスがそれを明確に阻みます。もし Google が Mac App Store で Gemini を配っていたなら、画面読み取り機能を別の方法で——サンドボックスの境界を尊重し、システムレベルの入力監視を必要としない方法で——実現する必要がありました。
DMG 配布を選ぶことで、Google はこの制約を丸ごと迂回しました。
Google はどんなデータを集めているのか?
Google の Gemini プライバシーハブは、Gemini 利用時に収集されるデータをまとめています。整理すると次のとおりです。
| データ種別 | 収集内容 | 保持期間 | ユーザー側の制御 |
|---|---|---|---|
| プロンプトと会話 | あなたのプロンプト全文と Gemini の応答 | 18 か月(既定で自動削除) | 3 か月へ短縮、または手動削除が可能 |
| 生成コンテンツ | セッション中に作られた画像やコードなどの出力 | 会話の保持期間と同じ | 会話とともに削除 |
| デバイス情報 | 端末種別、OS バージョン、アプリバージョン、ハードウェア識別子 | Google の標準保持期間 | オプトアウトは限定的 |
| 位置情報 | IP から推定される位置、許可時は GPS も | Google の標準保持期間 | Google アカウント設定でオフ可能 |
| サブスクリプション情報 | 支払い方法、プラン種別、請求履歴 | アカウント存続中 | アカウント削除で消去 |
| 利用状況の分析 | 機能の利用パターン、セッション時間、エラーログ | Google の標準保持期間 | オプトアウトは限定的 |
| フィードバック | 高評価/低評価、報告された問題 | 無期限 | 個別に削除可能 |
既定の保持期間 18 か月
会話の既定の保持期間は 18 か月です。つまり Gemini に入力したプロンプトはすべて——アクセシビリティ権限で画面から読み取った機微な内容を参照したものも含めて——1 年半のあいだ Google のサーバーに保存されてから自動削除されます。
Google アカウントの設定で 3 か月へ短縮したり、会話を手動で削除したりはできます。しかし既定値は 18 か月であり、大多数のユーザーは既定値を変えません。
学習データとしての利用
Google は、Gemini との会話が人間のレビュアーによって確認され、Gemini モデルの改善に使われる場合があると明記しています。設定でオプトアウトできますが、既定はオプトインです。つまり初期状態では、Google の従業員(あるいは委託先)があなたと Gemini の会話を読む可能性があります。Gemini が画面から読み取った内容を参照した会話も含めてです。
配布方法は競合とどう違う?
Gemini だけがサンドボックス外で動き、macOS 最強の権限を求めている——という点で明確に違います。並べると対比は鮮明です。
| 観点 | Gemini for Mac | ChatGPT Desktop | Claude Desktop |
|---|---|---|---|
| 配布方法 | gemini.google/mac から DMG | Mac App Store | Mac App Store |
| サンドボックス | なし | あり | あり |
| Apple の審査 | 公証のみ | App Store 審査あり | App Store 審査あり |
| アクセシビリティ権限 | フル機能に必要 | 不要 | 不要 |
| Gatekeeper 警告 | あり | なし | なし |
| 更新方法 | 自前管理 | Apple 管理 | Apple 管理 |
| 企業の MDM 対応 | 手動配備が必要 | App Store の MDM 対応 | App Store の MDM 対応 |
| データ保持の既定値 | 18 か月 | 30 日(API)/プランによる | 90 日 |
ChatGPT Desktop も Claude Desktop も、Mac App Store の制約を受け入れる代わりに、それがもたらす信頼と安全の担保を選びました。どちらも Apple のサンドボックス内で動きます。どちらもアクセシビリティ権限を必要としません。どちらも Apple の管理下のしくみで更新されます。
Google は逆の道を選びました。Gemini for Mac はサンドボックスの外で動き、macOS で最も強力なシステム権限を求め、更新を自前で管理し、既定ではあなたのデータを 18 か月保存します。
これは Google に悪意があるという意味ではありません。App Store の外で配る技術的に妥当な理由は存在します。とくに深いシステム連携を必要とするアプリではそうです。ただし代償はあります。OpenAI や Anthropic のデスクトップアプリを使うときより、明らかに多くの信用を Google に預ける必要があるという代償です。
オープンソースの代替はあるのか?
あります。Gemini の能力は使いたいが、Google のデータ収集のやり方は受け入れたくないという人向けに、注目に値するオープンソースの選択肢が存在します。
bwendell/gemini-desktop はコミュニティが作った Gemini デスクトップクライアントで、執筆時点で GitHub のスター数は 132 です。Electron で作られており、「信頼を優先した既定値」と「テレメトリーゼロ」を中心的な売りにしています。ソースコードが公開され監査できるため、これらの主張を自分で検証できます。Google のクローズドソースのアプリでは不可能なことです。
代償も明確です。bwendell/gemini-desktop は Google のネイティブ Swift アプリのような深いシステム連携は持てませんし、Google のエンジニアリング資源ではなくコミュニティの手で維持されています。それでも、プライバシーとデータ最小化が最大の関心事であるユーザーにとって、テレメトリーゼロのオープンソースクライアントと、世界最大の広告企業によるクローズドソースのアプリは、根本的に別種の信用の問題です。
それでも使うなら、何をすべき?
リスクを理解したうえで Google の Gemini for Mac を使うと決めたなら、次の手順でリスクを下げられます。
データ保持期間を短くする。 インストール後すぐに Google アカウント設定へ行き、Gemini のアクティビティの自動削除周期を 18 か月から 3 か月へ短縮します。さらに良いのは手動削除に設定し、定期的に履歴を消す習慣をつけることです。
学習データ利用からオプトアウトする。 Google アカウントのプライバシー設定で、Gemini との会話をモデル改善に使うことを許可するオプションをオフにします。これで人間のレビュアーがあなたのプロンプトを読むのを防げます。
アクセシビリティ権限は慎重に扱う。 画面やブラウザのタブを Gemini に読ませる必要がないなら、アクセシビリティ権限は与えないでください。直接の対話モードならアプリは問題なく動きます。失うのは文脈を踏まえた画面読み取り機能だけです。
機微なアプリは閉じる。 アクセシビリティ権限が有効なとき、Gemini は技術的に可視のウィンドウをすべて読めます。画面認識の機能を使う前に、銀行、医療記録、プライベートな連絡など、機微な情報を含むアプリは閉じるか最小化しておきましょう。
権限の付与状況を定期的に見直す。 「システム設定 > プライバシーとセキュリティ > アクセシビリティ」を定期的に開き、どのアプリがこの権限を持っているか確認します。画面読み取り機能を積極的に使っていない期間は、Gemini からこの権限を外してください。
オープンソースの代替を検討する。 主な用途が画面連携なしの Gemini との直接対話なら、bwendell/gemini-desktop が同じモデルへのアクセスを、透明で監査可能なコードベースとテレメトリーゼロで提供します。
そもそも配布方法はなぜ重要なのか?
配布方法が、そのアプリに与えられる権限の上限を事実上決めてしまうからです。Google が Gemini for Mac を App Store 外で配ると決めたことは、単なるプロダクト上の選択にとどまらず、AI 業界における能力と制約のせめぎ合いを映しています。
Apple の App Store のサンドボックスは、アプリがそれぞれ独立している世界を前提に設計されました。AI アシスタントはデスクトップ全体の文脈を理解しようとします。画面を読み、作業の流れを把握し、他のアプリと連携する——その要求がサンドボックスの境界を押し広げています。Google の答えはサンドボックスを丸ごと迂回することでした。Anthropic と OpenAI はサンドボックスの制約内でやりくりする道を見つけ、いくらかの機能上の制限を受け入れる代わりに、より強い安全の担保を選びました。
AI のデスクトップアプリが強力になり、OS との統合が深まるほど、その配布方法と要求されるシステム権限は、ユーザーが下す最も重要な安全上の判断のひとつになります。「このアプリは今開いているブラウザのタブを読める」と「このアプリは画面上のすべてを読み、あらゆるキー入力を記録できる」の差は、細かな技術的差異ではありません。自分のデジタル生活をどこまで晒すのかという、根本的な問いです。
慎重に選んでください。
デスクトップで Gemini を使う、より良い方法
本記事で挙げた安全上の懸念は実在しますが、Gemini をデスクトップで使うこと自体に本質的に伴う問題ではありません。配布と権限に関する Google の個別の選択がもたらしたものです。
GeminiDesktop.app は違う道を選んでいます。私たちが作っているのは、ユーザーの信頼を最優先にしたネイティブ macOS の Gemini クライアントです。権限の使い方を透明にし、データ収集を最小限にとどめ、「あなたのデスクトップの文脈は、あなたが明示的に共有すると決めない限りあなたのデスクトップに留まるべきだ」という原則を軸に設計しています。
自分の安全の境界を尊重するデスクトップアプリで Gemini の最前線モデルを使いたい方は、geminidesktop.app/app のベータ版をお試しください。
参考資料
- Google Gemini プライバシーハブ — 公式のデータ収集・保持ポリシー
- Gemini for Mac ダウンロードページ — 公式の配布ページ
- bwendell/gemini-desktop (GitHub) — テレメトリーゼロのオープンソース代替
- Apple App Sandbox ドキュメント — App Store サンドボックスの技術詳細
- Google が Gemini for Mac を公開 — MacRumors — 発表の報道とユーザーの反応