Skip to content

プロンプトインジェクション

読み方:ぷろんぷといんじぇくしょん英語表記:Prompt Injection

カテゴリ
AI・生成AIセキュリティ・運用
用途
AI活用安全管理
一覧へ戻る
アイペンちゃんが虫眼鏡で書類に紛れた矢印を調べ、もう片方の手で操作を止めて確認するイラスト

この用語の意味

プロンプトインジェクション(Prompt Injection)は、AIへの入力に不正な指示を紛れ込ませ、本来の依頼とは違う動作へ誘導する攻撃です。回答の書き換えだけでなく、AIが使える権限によっては、機密情報の漏えいや意図しない操作につながります。

入力欄から直接指示を与える「直接型」と、AIが読む文書・メール・Webページなどに指示を紛れ込ませる「間接型」があります。資料を参照するRAGや、外部サービスを操作するAIエージェントでも注意が必要です。

何ができるか

これは業務を効率化する機能ではなく、AI利用時に知っておきたい攻撃の名称です。仕組みを理解すると、メールの要約、Web調査、社内資料の検索で、どの情報をAIに読ませ、どこまで操作を任せるかを決めやすくなります。

例えば、取引先から届いた資料の要約と、その結果を社外へ送る操作を分けます。資料の内容を読むだけの段階では送信権限を与えず、送信先・添付内容を担当者が確認してから実行する運用を考えられます。対策を一つ入れれば完全に防げるわけではありません。

実際に使うために必要なもの

  • AIに読ませる資料の一覧と入手元、実行を許可する操作の範囲。
  • 読み取り・送信・変更の権限を設定できる環境と、設定を担当する管理者。
  • 機密情報を含まないテスト資料、操作記録、異常時の停止・連絡手順。
  • 初期設定・動作確認の作業時間。サービスの月額料金、APIの従量料金、監視やログ保管の費用は、利用する構成に応じて確認します。

開発・規格と使用条件

特定企業の製品名や、単一の開発元が提供する機能ではありません。MicrosoftやOWASPが脅威と対策を整理しています。利用するAI・接続先ごとに、権限制御、操作の承認、ログ取得が可能かを確認してください。対策の機能名や提供条件はサービスによって異なります。

小さく試す運用例

以下は、社内の資料要約を想定した架空の確認例です。実際に導入して効果を測定した事例ではありません。

  1. 送信・削除・本番データ変更の権限を持たないテスト環境を用意します。
  2. 架空の通常資料と、要約とは無関係な別作業を促す文を含む資料を用意します。実データや秘密情報は使いません。
  3. 同じ要約依頼で読み込ませ、回答が資料内の別指示に引きずられていないかを比較します。
  4. 不適切な回答、通常資料の誤検知、確認にかかった時間を記録します。問題があれば利用を止め、管理者と権限・入力経路・確認手順を見直します。

この小規模な確認で問題が出なくても、安全性を保証するものではありません。操作権限を持つ仕組みの検証は、許可された対象と範囲で担当者・専門家が行います。

人が確認すること・注意点

  • 資料内の文章は読み取り対象であり、操作を承認する指示とは区別します。社内保存の資料でも、外部由来の文章を含む可能性があります。
  • 「不正な指示を無視する」とプロンプトに書くだけで済ませず、最小限の権限、入力の分離、操作記録、人の承認を組み合わせます。
  • 送信先、添付ファイル、変更対象を人が確認します。AIの回答が自然に見えることと、処理が安全であることは別です。
  • RAGで参照元を付けても、参照文書に紛れた指示の影響がなくなるわけではありません。誤検知による業務停止や追加の確認負担も測ります。

関連する事例・テンプレート

資料要約や検索の運用を組み立てる前に、次の関連用語も確認してください。

参考資料

関連する用語・実践記事