プロンプトインジェクション(prompt injection=指示文の注入)とは、生成AIに細工した指示を入力したり読み込ませたりすることで、本来の制約を無視させ、開発者が意図しない動作を引き起こす攻撃手法です。OWASP(オワスプ=Webアプリのセキュリティ標準を作る国際的な非営利団体)は、2025年版「LLMアプリの脆弱性トップ10」で第1位(LLM01)に位置づけています。
OWASPはプロンプトインジェクションを、攻撃の手口ではなく、LLMアプリが抱える脆弱性として定義しています。ユーザーのプロンプトがLLM(大規模言語モデル=ChatGPTやGeminiなどの中核にある言語AI)の挙動や出力を意図しない形で変えてしまう弱点です。この弱点を突く行為が攻撃手法としてのプロンプトインジェクションです。攻撃に使う指示は、人間が読める形である必要はありません。モデルが読み取りさえすれば成立します。
図1:OWASPは脆弱性として定義し、その弱点を突く行為が攻撃手法としてのプロンプトインジェクションである。
拡大 出所:GMO AI検索ラボOWASPのチートシート(=対策をまとめた公式の手引き)は、多くのLLMが自然言語の指示とデータを明確に分けずに一緒に処理する設計になっている点を、攻撃が成り立つ理由に挙げています。開発者が与えたシステムプロンプト(=AIに最初に与える内部の指示文)も、ユーザーの入力や読み込んだWebページも、同じ文章の流れとして扱われます。攻撃者はこの点を突き、データのふりをした指示を紛れ込ませます。
図2:開発者の指示も、利用者の入力も、読み込んだページも、同じ文章の流れとしてLLMに渡る。
拡大 出所:GMO AI検索ラボOWASPのチートシートは、Webページ・文書・メールに隠したテキストも攻撃の経路になると記しています。OWASPのLLM01は、意味をなさないように見える文字列をプロンプトの末尾に付ける手口(敵対的サフィックス)でも成立するとしています。
OWASPは、攻撃の指示がどこからAIへ届くかで、プロンプトインジェクションを直接型と間接型に分けています。
図3:攻撃の指示がどこからAIへ届くかで、OWASPは2つに分けている。
拡大 出所:GMO AI検索ラボ出典:OWASP「LLM01:2025 Prompt Injection」(2026年9月30日時点)
| 種類 | 届く経路 | 例 |
|---|
| 直接プロンプトインジェクション | 攻撃者がチャットの入力欄などからAIへ直接入力する | サポート用のチャットボットに、これまでのガイドラインを無視し、非公開のデータを照会してメールを送るよう指示する |
| 間接プロンプトインジェクション | Webページ・ファイルなどの外部の情報源へ指示をあらかじめ仕込み、AIに読み込ませる | AIが要約するWebページに隠した指示で、URLへつながる画像を回答に差し込ませ、非公開の会話を外へ持ち出す |
横にスクロールできます
OWASPは攻撃のシナリオとして、次の9つを挙げています。
出典:OWASP「LLM01:2025 Prompt Injection」(2026年9月30日時点)
| シナリオ | 内容 |
|---|
| 直接注入 | チャットボットへ直接指示を入れ、ガイドラインを破らせる |
| 間接注入 | Webページに隠した指示を、要約させたAIに実行させる |
| 意図しない注入 | 求人票に置かれたAI判定用の指示を、応募者が使ったAIが読み、意図せず反応してしまう |
| 意図的なモデルへの影響 | RAG(=AIが外部の文書を検索して答える仕組み)で使う文書を改ざんし、誤った回答を出させる |
| コード注入 | LLMを使うメールアシスタントの脆弱性を突き、情報を抜き出したりメールの内容を操作したりする |
| ペイロード分割 | 指示を複数の箇所に分けて仕込み、AIが読み合わせたときに効かせる |
| マルチモーダル注入 | 画像の中に指示を埋め込み、画像と文章を同時に扱うAIに実行させる |
| 敵対的サフィックス | 意味をなさないように見える文字列をプロンプトに付け、安全対策を回避する |
| 多言語・難読化による回避 | 複数の言語やBase64・絵文字で指示を書き、フィルターを逃れる |
横にスクロールできます
出典:OWASP「LLM01:2025 Prompt Injection」、OWASP「SQL Injection」(2026年9月30日時点)
| 攻撃 | ねらい | プロンプトインジェクションとの関係 |
|---|
| プロンプトインジェクション | LLMの挙動や出力を意図しない形に変える | ― |
| ジェイルブレイク | モデルに安全のための決まりを無視させる | プロンプトインジェクションの一種 |
| SQLインジェクション | 利用者の入力にSQLの命令を紛れ込ませ、データベースへ実行させる | 別の攻撃 |
横にスクロールできます
OWASPは、SQLインジェクションを防ぐ安全な書き方として、入力を命令と分けて差し込むプレースホルダ(=値を後から安全に差し込む仕組み)の例を示しています。プロンプトインジェクションは、指示もデータも同じ自然言語で書かれるため、この分け方がそのままでは使えません。
OWASPは、攻撃が成功した場合に起こりうる被害として次を挙げています。
図4:情報が漏れる被害と、操作や判断が乗っ取られる被害に分かれる。
拡大 出所:GMO AI検索ラボ- 機密情報の漏洩
- AIシステムの基盤に関する情報の露出
- 出力内容の操作や偏った回答
- 許可されていない機能の利用
- つながったシステムでの任意のコマンド実行
- 重要な意思決定の操作
AIエージェント(=AIが自らツールを呼び出して作業を進める仕組み)が、メール送信やデータベース操作の権限を持つ場合を考えます。このときOWASPの挙げる「つながったシステムでの任意のコマンド実行」にあたる被害が起こりえます。被害が情報の漏洩にとどまらず、実際の操作にまで及ぶ可能性があります。
OWASPは、生成AIの確率的な性質から、確実に防ぐ方法があるかは分からないとしています。そのうえで、リスクを下げる対策を重ねる考え方を示しています。
図5:確実な防ぎ方は分からないとしたうえで、OWASPは対策を重ねる考え方を示している。
拡大 出所:GMO AI検索ラボ出典:OWASP「LLM01:2025 Prompt Injection」(2026年9月30日時点)
| 置き場所 | 対策 |
|---|
| 入力 | モデルの役割と挙動をシステムプロンプトで明確に制約する |
| 入力 | 入出力をフィルタリングし、外部から取り込んだ内容を正規の指示と分けて識別する |
| 権限 | AIの権限を、目的の処理に必要な最小限に絞る(最小権限の原則) |
| 権限 | 権限の大きい処理には人による承認を挟む(Human-in-the-loop=人が判断に加わる仕組み) |
| 出力 | 出力の形式を定め、期待どおりかを検証する |
| テスト | 攻撃者の立場で試す敵対的テストや攻撃の模擬を行う |
横にスクロールできます
AIの提供元も防御を組み込んでいます。Googleは2025年6月に、Geminiへ入れた防御として次の5つを公開しました。
- 注入を見分ける分類器:メールやファイルに紛れた悪意のある指示を、機械学習のモデルで検出する
- 指示の補強:利用者が頼んだ作業を行い、紛れ込んだ指示を無視するよう、モデルへの指示を書き足す
- Markdownの無害化とURLの秘匿:Google セーフ ブラウジング(=危険なサイトを判定するGoogleの仕組み)を使って疑わしいURLを見分ける
- ユーザーによる確認:一部の操作の前に、利用者の確認を求める
- 利用者への通知:攻撃を防いだときに、そのことを利用者へ知らせる
自社でAIを組み込む場合は、外部の検知製品や診断サービスも使えます。
出典:各社の公式サイト(2026年9月30日時点)。注:公式サイトでプロンプトインジェクションへの対応を明記している製品・サービスを載せています。GMOサイバーセキュリティ byイエラエは、当ラボと同じGMOインターネットグループの会社です。
| 自社のAIに使える製品・診断 | 提供元 | 内容 |
|---|
| Prompt Shields(Azure AI Content Safety) | Microsoft | LLMへの攻撃的な入力を検知して遮断する。文書・メール・Webページに隠した指示も対象 |
| AIアプリケーション診断 | GMOサイバーセキュリティ byイエラエ | プロンプトインジェクションやシステムプロンプト漏洩などLLM特有のリスクを検証する |
| AIエージェントペネトレーションテスト | GMOサイバーセキュリティ byイエラエ | AIエージェント・チャットボット・RAGが攻撃に悪用されるリスクを、攻撃者と同等の手法で検証する(2026年4月27日提供開始) |
横にスクロールできます
AI検索やAIエージェントはWebページを読んで答えるため、公開されたページは間接型の経路になりえます。Googleは2026年4月、2025年11月から2026年2月までの複数の月のCommon Crawl(=公開Webを毎月20億〜30億ページずつ収集した公開データ)を調べ、Webに埋め込まれた注入を6つの区分に分けました。その1つが、特定の事業者をAIに推薦させようとする「検索エンジン最適化」の区分です。
図6:Googleは公開Webを調べ、AIに推薦させようとするSEOの区分と、悪意のある区分を分けている。
拡大 出所:GMO AI検索ラボこれとは別に、データの持ち出しと破壊を狙う注入を「悪意のある区分」としてまとめ、この区分で見つかった注入が同じ期間に相対で32%増えたと報告しています。見つかった件数の実数は公開されていません。
Google検索のスパムポリシーは、白背景に白文字のように、検索エンジンを操作する目的で訪問者に見えない形で置くテキストを違反としています。同じポリシーは、Google検索の生成AIの回答を操作しようとする行為も対象に含めています。ページに隠した指示でAIの回答を動かそうとすると、このポリシーに触れる可能性があります。自社のページに隠しテキストやAI向けの指示文が置かれていないかを点検しておくと安心です。
OWASPのシナリオにも出てくる、外部の文書を検索して答える仕組みそのものはRAGで扱っています。AI検索がWebページをどう読んで答えるかは、AI検索とは何かで押さえられます。AI検索での自社サイトの見え方について相談したい場合は、お問い合わせが窓口になります。
プロンプトインジェクションとジェイルブレイクの違いは?
ジェイルブレイクはAIに安全のための決まりを無視させる行為です。OWASPはこれをプロンプトインジェクションの一種として扱っています。プロンプトインジェクションは、LLMの挙動や出力を意図しない形に変える攻撃全般を指します。
SQLインジェクションとの違いは?
SQLインジェクションはデータベースへの命令を狙い、入力と命令を分けて差し込む書き方で防げます。プロンプトインジェクションは指示もデータも同じ自然言語で書かれるため、同じ方法では防ぎきれません。
なぜ入力のフィルタリングだけでは防げないのですか?
攻撃の指示は、多言語・記号列・画像・隠しテキストなど多くの形を取り、人間が読めない形でも成立するためです。OWASPも入出力のフィルタリングを対策の1つとして挙げ、ほかの対策と重ねる考え方を示しています。
社内だけで使うAIでも危険ですか?
危険はあります。社内のAIでも、外部のWebページ・ファイルを読み込めば間接型の経路になります。AIエージェントとしてメール送信やファイル操作の権限を持つ場合は、実際の不正な操作につながりえます。
対策の優先順位は?
OWASPは順位を付けていません。考え方の一例として、OWASPが挙げる「権限を必要な最小限に絞る」「権限の大きい処理に人の承認を挟む」の2つは、攻撃が成功したときに行われる操作そのものを制限する対策です。