Во-первых, я бы порекомендовал не сохранять ваши фотографии в общую папку, а скорее в какую-нибудь другую папку, даже вне каталога вашего приложения.
Во-вторых, вы можете приписать вашу фотомодель принадлежащим «некоторым» пользователям. Не уверен, что «некоторые» в вашем описании. Но с этого момента вы можете в своем контроллере извлекать только фотографии из модели Photo, которую должен видеть ваш current_user.