この用語の意味
プロンプトインジェクション(Prompt Injection)は、AIへの入力に不正な指示を紛れ込ませ、本来の依頼とは違う動作へ誘導する攻撃です。回答の書き換えだけでなく、AIが使える権限によっては、機密情報の漏えいや意図しない操作につながります。
入力欄から直接指示を与える「直接型」と、AIが読む文書・メール・Webページなどに指示を紛れ込ませる「間接型」があります。資料を参照するRAGや、外部サービスを操作するAIエージェントでも注意が必要です。
何ができるか
これは業務を効率化する機能ではなく、AI利用時に知っておきたい攻撃の名称です。仕組みを理解すると、メールの要約、Web調査、社内資料の検索で、どの情報をAIに読ませ、どこまで操作を任せるかを決めやすくなります。
例えば、取引先から届いた資料の要約と、その結果を社外へ送る操作を分けます。資料の内容を読むだけの段階では送信権限を与えず、送信先・添付内容を担当者が確認してから実行する運用を考えられます。対策を一つ入れれば完全に防げるわけではありません。
実際に使うために必要なもの
- AIに読ませる資料の一覧と入手元、実行を許可する操作の範囲。
- 読み取り・送信・変更の権限を設定できる環境と、設定を担当する管理者。
- 機密情報を含まないテスト資料、操作記録、異常時の停止・連絡手順。
- 初期設定・動作確認の作業時間。サービスの月額料金、APIの従量料金、監視やログ保管の費用は、利用する構成に応じて確認します。
開発・規格と使用条件
特定企業の製品名や、単一の開発元が提供する機能ではありません。MicrosoftやOWASPが脅威と対策を整理しています。利用するAI・接続先ごとに、権限制御、操作の承認、ログ取得が可能かを確認してください。対策の機能名や提供条件はサービスによって異なります。
小さく試す運用例
以下は、社内の資料要約を想定した架空の確認例です。実際に導入して効果を測定した事例ではありません。
- 送信・削除・本番データ変更の権限を持たないテスト環境を用意します。
- 架空の通常資料と、要約とは無関係な別作業を促す文を含む資料を用意します。実データや秘密情報は使いません。
- 同じ要約依頼で読み込ませ、回答が資料内の別指示に引きずられていないかを比較します。
- 不適切な回答、通常資料の誤検知、確認にかかった時間を記録します。問題があれば利用を止め、管理者と権限・入力経路・確認手順を見直します。
この小規模な確認で問題が出なくても、安全性を保証するものではありません。操作権限を持つ仕組みの検証は、許可された対象と範囲で担当者・専門家が行います。
人が確認すること・注意点
- 資料内の文章は読み取り対象であり、操作を承認する指示とは区別します。社内保存の資料でも、外部由来の文章を含む可能性があります。
- 「不正な指示を無視する」とプロンプトに書くだけで済ませず、最小限の権限、入力の分離、操作記録、人の承認を組み合わせます。
- 送信先、添付ファイル、変更対象を人が確認します。AIの回答が自然に見えることと、処理が安全であることは別です。
- RAGで参照元を付けても、参照文書に紛れた指示の影響がなくなるわけではありません。誤検知による業務停止や追加の確認負担も測ります。
関連する事例・テンプレート
資料要約や検索の運用を組み立てる前に、次の関連用語も確認してください。
- プロンプト:利用者がAIに伝える依頼や条件。
- AIエージェント:作業の実行範囲と確認すべき操作を考えるための用語。
- RAG(検索拡張生成):外部資料の検索結果を使って回答する仕組み。