本文へスキップ

プロンプトインジェクションとは?仕組み・種類・被害・対策

プロンプトインジェクションは、生成AIに細工した指示を読ませ、開発者が意図しない動作を引き起こす攻撃手法です。OWASPはLLMアプリの脆弱性トップ10(2025年版)で第1位(LLM01)に挙げています。仕組み・種類・被害・対策を公式情報で解説します。

プロンプトインジェクション(prompt injection=指示文の注入)とは、生成AIに細工した指示を入力したり読み込ませたりすることで、本来の制約を無視させ、開発者が意図しない動作を引き起こす攻撃手法です。OWASP(オワスプ=Webアプリのセキュリティ標準を作る国際的な非営利団体)は、2025年版「LLMアプリの脆弱性トップ10」で第1位(LLM01)に位置づけています。

プロンプトインジェクションとは

OWASPはプロンプトインジェクションを、攻撃の手口ではなく、LLMアプリが抱える脆弱性として定義しています。ユーザーのプロンプトがLLM(大規模言語モデル=ChatGPTやGeminiなどの中核にある言語AI)の挙動や出力を意図しない形で変えてしまう弱点です。この弱点を突く行為が攻撃手法としてのプロンプトインジェクションです。攻撃に使う指示は、人間が読める形である必要はありません。モデルが読み取りさえすれば成立します。

図1:OWASPは脆弱性として定義し、その弱点を突く行為が攻撃手法としてのプロンプトインジェクションである。

プロンプトインジェクションの位置づけ
プロンプトインジェクションの位置づけ

図1:OWASPは脆弱性として定義し、その弱点を突く行為が攻撃手法としてのプロンプトインジェクションである。

出所:GMO AI検索ラボ

根本原因:AIが「指示」と「データ」を区別できない

OWASPのチートシート(=対策をまとめた公式の手引き)は、多くのLLMが自然言語の指示とデータを明確に分けずに一緒に処理する設計になっている点を、攻撃が成り立つ理由に挙げています。開発者が与えたシステムプロンプト(=AIに最初に与える内部の指示文)も、ユーザーの入力や読み込んだWebページも、同じ文章の流れとして扱われます。攻撃者はこの点を突き、データのふりをした指示を紛れ込ませます。

図2:開発者の指示も、利用者の入力も、読み込んだページも、同じ文章の流れとしてLLMに渡る。

指示とデータが1つの流れで処理される
指示とデータが1つの流れで処理される

図2:開発者の指示も、利用者の入力も、読み込んだページも、同じ文章の流れとしてLLMに渡る。

出所:GMO AI検索ラボ

OWASPのチートシートは、Webページ・文書・メールに隠したテキストも攻撃の経路になると記しています。OWASPのLLM01は、意味をなさないように見える文字列をプロンプトの末尾に付ける手口(敵対的サフィックス)でも成立するとしています。

攻撃の仕組みと種類:直接型と間接型

OWASPは、攻撃の指示がどこからAIへ届くかで、プロンプトインジェクションを直接型と間接型に分けています。

図3:攻撃の指示がどこからAIへ届くかで、OWASPは2つに分けている。

直接型と間接型の違い
直接型と間接型の違い

図3:攻撃の指示がどこからAIへ届くかで、OWASPは2つに分けている。

出所:GMO AI検索ラボ

出典:OWASP「LLM01:2025 Prompt Injection」(2026年9月30日時点)

種類届く経路例
直接プロンプトインジェクション攻撃者がチャットの入力欄などからAIへ直接入力するサポート用のチャットボットに、これまでのガイドラインを無視し、非公開のデータを照会してメールを送るよう指示する
間接プロンプトインジェクションWebページ・ファイルなどの外部の情報源へ指示をあらかじめ仕込み、AIに読み込ませるAIが要約するWebページに隠した指示で、URLへつながる画像を回答に差し込ませ、非公開の会話を外へ持ち出す

横にスクロールできます

OWASPは攻撃のシナリオとして、次の9つを挙げています。

出典:OWASP「LLM01:2025 Prompt Injection」(2026年9月30日時点)

シナリオ内容
直接注入チャットボットへ直接指示を入れ、ガイドラインを破らせる
間接注入Webページに隠した指示を、要約させたAIに実行させる
意図しない注入求人票に置かれたAI判定用の指示を、応募者が使ったAIが読み、意図せず反応してしまう
意図的なモデルへの影響RAG(=AIが外部の文書を検索して答える仕組み)で使う文書を改ざんし、誤った回答を出させる
コード注入LLMを使うメールアシスタントの脆弱性を突き、情報を抜き出したりメールの内容を操作したりする
ペイロード分割指示を複数の箇所に分けて仕込み、AIが読み合わせたときに効かせる
マルチモーダル注入画像の中に指示を埋め込み、画像と文章を同時に扱うAIに実行させる
敵対的サフィックス意味をなさないように見える文字列をプロンプトに付け、安全対策を回避する
多言語・難読化による回避複数の言語やBase64・絵文字で指示を書き、フィルターを逃れる

横にスクロールできます

ジェイルブレイク・SQLインジェクションとの違い

出典:OWASP「LLM01:2025 Prompt Injection」、OWASP「SQL Injection」(2026年9月30日時点)

攻撃ねらいプロンプトインジェクションとの関係
プロンプトインジェクションLLMの挙動や出力を意図しない形に変える―
ジェイルブレイクモデルに安全のための決まりを無視させるプロンプトインジェクションの一種
SQLインジェクション利用者の入力にSQLの命令を紛れ込ませ、データベースへ実行させる別の攻撃

横にスクロールできます

OWASPは、SQLインジェクションを防ぐ安全な書き方として、入力を命令と分けて差し込むプレースホルダ(=値を後から安全に差し込む仕組み)の例を示しています。プロンプトインジェクションは、指示もデータも同じ自然言語で書かれるため、この分け方がそのままでは使えません。

起きうる被害

OWASPは、攻撃が成功した場合に起こりうる被害として次を挙げています。

図4:情報が漏れる被害と、操作や判断が乗っ取られる被害に分かれる。

OWASPが挙げる6つの被害
OWASPが挙げる6つの被害

図4:情報が漏れる被害と、操作や判断が乗っ取られる被害に分かれる。

出所:GMO AI検索ラボ
  • 機密情報の漏洩
  • AIシステムの基盤に関する情報の露出
  • 出力内容の操作や偏った回答
  • 許可されていない機能の利用
  • つながったシステムでの任意のコマンド実行
  • 重要な意思決定の操作

AIエージェント(=AIが自らツールを呼び出して作業を進める仕組み)が、メール送信やデータベース操作の権限を持つ場合を考えます。このときOWASPの挙げる「つながったシステムでの任意のコマンド実行」にあたる被害が起こりえます。被害が情報の漏洩にとどまらず、実際の操作にまで及ぶ可能性があります。

対策:入力・権限・出力で防ぎ、テストで確かめる

OWASPは、生成AIの確率的な性質から、確実に防ぐ方法があるかは分からないとしています。そのうえで、リスクを下げる対策を重ねる考え方を示しています。

図5:確実な防ぎ方は分からないとしたうえで、OWASPは対策を重ねる考え方を示している。

対策を重ねる4つの置き場所
対策を重ねる4つの置き場所

図5:確実な防ぎ方は分からないとしたうえで、OWASPは対策を重ねる考え方を示している。

出所:GMO AI検索ラボ

出典:OWASP「LLM01:2025 Prompt Injection」(2026年9月30日時点)

置き場所対策
入力モデルの役割と挙動をシステムプロンプトで明確に制約する
入力入出力をフィルタリングし、外部から取り込んだ内容を正規の指示と分けて識別する
権限AIの権限を、目的の処理に必要な最小限に絞る(最小権限の原則)
権限権限の大きい処理には人による承認を挟む(Human-in-the-loop=人が判断に加わる仕組み)
出力出力の形式を定め、期待どおりかを検証する
テスト攻撃者の立場で試す敵対的テストや攻撃の模擬を行う

横にスクロールできます

AIの提供元も防御を組み込んでいます。Googleは2025年6月に、Geminiへ入れた防御として次の5つを公開しました。

  • 注入を見分ける分類器:メールやファイルに紛れた悪意のある指示を、機械学習のモデルで検出する
  • 指示の補強:利用者が頼んだ作業を行い、紛れ込んだ指示を無視するよう、モデルへの指示を書き足す
  • Markdownの無害化とURLの秘匿:Google セーフ ブラウジング(=危険なサイトを判定するGoogleの仕組み)を使って疑わしいURLを見分ける
  • ユーザーによる確認:一部の操作の前に、利用者の確認を求める
  • 利用者への通知:攻撃を防いだときに、そのことを利用者へ知らせる

自社でAIを組み込む場合は、外部の検知製品や診断サービスも使えます。

出典:各社の公式サイト(2026年9月30日時点)。注:公式サイトでプロンプトインジェクションへの対応を明記している製品・サービスを載せています。GMOサイバーセキュリティ byイエラエは、当ラボと同じGMOインターネットグループの会社です。

自社のAIに使える製品・診断提供元内容
Prompt Shields(Azure AI Content Safety)MicrosoftLLMへの攻撃的な入力を検知して遮断する。文書・メール・Webページに隠した指示も対象
AIアプリケーション診断GMOサイバーセキュリティ byイエラエプロンプトインジェクションやシステムプロンプト漏洩などLLM特有のリスクを検証する
AIエージェントペネトレーションテストGMOサイバーセキュリティ byイエラエAIエージェント・チャットボット・RAGが攻撃に悪用されるリスクを、攻撃者と同等の手法で検証する(2026年4月27日提供開始)

横にスクロールできます

AI検索とWebページの関わり

AI検索やAIエージェントはWebページを読んで答えるため、公開されたページは間接型の経路になりえます。Googleは2026年4月、2025年11月から2026年2月までの複数の月のCommon Crawl(=公開Webを毎月20億〜30億ページずつ収集した公開データ)を調べ、Webに埋め込まれた注入を6つの区分に分けました。その1つが、特定の事業者をAIに推薦させようとする「検索エンジン最適化」の区分です。

図6:Googleは公開Webを調べ、AIに推薦させようとするSEOの区分と、悪意のある区分を分けている。

Webに埋め込まれた注入の6区分
Webに埋め込まれた注入の6区分

図6:Googleは公開Webを調べ、AIに推薦させようとするSEOの区分と、悪意のある区分を分けている。

出所:GMO AI検索ラボ

これとは別に、データの持ち出しと破壊を狙う注入を「悪意のある区分」としてまとめ、この区分で見つかった注入が同じ期間に相対で32%増えたと報告しています。見つかった件数の実数は公開されていません。

Google検索のスパムポリシーは、白背景に白文字のように、検索エンジンを操作する目的で訪問者に見えない形で置くテキストを違反としています。同じポリシーは、Google検索の生成AIの回答を操作しようとする行為も対象に含めています。ページに隠した指示でAIの回答を動かそうとすると、このポリシーに触れる可能性があります。自社のページに隠しテキストやAI向けの指示文が置かれていないかを点検しておくと安心です。

まとめ|確実な防ぎ方は無く、対策を重ねて被害を抑える

OWASPのシナリオにも出てくる、外部の文書を検索して答える仕組みそのものはRAGで扱っています。AI検索がWebページをどう読んで答えるかは、AI検索とは何かで押さえられます。AI検索での自社サイトの見え方について相談したい場合は、お問い合わせが窓口になります。

プロンプトインジェクションに関するよくある質問

プロンプトインジェクションとジェイルブレイクの違いは?

ジェイルブレイクはAIに安全のための決まりを無視させる行為です。OWASPはこれをプロンプトインジェクションの一種として扱っています。プロンプトインジェクションは、LLMの挙動や出力を意図しない形に変える攻撃全般を指します。

SQLインジェクションとの違いは?

SQLインジェクションはデータベースへの命令を狙い、入力と命令を分けて差し込む書き方で防げます。プロンプトインジェクションは指示もデータも同じ自然言語で書かれるため、同じ方法では防ぎきれません。

なぜ入力のフィルタリングだけでは防げないのですか?

攻撃の指示は、多言語・記号列・画像・隠しテキストなど多くの形を取り、人間が読めない形でも成立するためです。OWASPも入出力のフィルタリングを対策の1つとして挙げ、ほかの対策と重ねる考え方を示しています。

社内だけで使うAIでも危険ですか?

危険はあります。社内のAIでも、外部のWebページ・ファイルを読み込めば間接型の経路になります。AIエージェントとしてメール送信やファイル操作の権限を持つ場合は、実際の不正な操作につながりえます。

対策の優先順位は?

OWASPは順位を付けていません。考え方の一例として、OWASPが挙げる「権限を必要な最小限に絞る」「権限の大きい処理に人の承認を挟む」の2つは、攻撃が成功したときに行われる操作そのものを制限する対策です。

関連する出典

この記事の根拠にした一次情報(=発表元がみずから出している資料)です。

  1. OWASP Gen AI Security Project — LLM01:2025 Prompt Injection(新しいタブで開く)https://genai.owasp.org/llmrisk/llm01-prompt-injection/
  2. OWASP Foundation — Prompt Injection (attack)(新しいタブで開く)https://owasp.org/www-community/attacks/PromptInjection
  3. OWASP Cheat Sheet Series — LLM Prompt Injection Prevention(新しいタブで開く)https://cheatsheetseries.owasp.org/cheatsheets/LLM_Prompt_Injection_Prevention_Cheat_Sheet.html
  4. NIST AI 100-2 E2025 — Adversarial Machine Learning: A Taxonomy and Terminology of Attacks and Mitigations(新しいタブで開く)https://csrc.nist.gov/pubs/ai/100/2/e2025/final

この記事に出てくる用語

LLMO
AIに引用されやすくするための最適化。
RAG
外部の文書を取り込んでから答えを作るAIのしくみ。
生成AI検索
AIが対話形式で答えそのものを返す、新しい検索のかたち。

執筆者紹介

上席研究員

中村 仁紀

「GMO AI最適化ブースト」のAIO/GEOコンサルタント 兼 GMO AI検索ラボ 上席研究員。生成AIに引用・推奨されるためのウェブサイトの最適化を支援します。

プロフィールを見る
READ MORE

このテーマの記事を読む

RELATED

CONTACT US

お問い合わせ

調査・取材・共同研究のご相談を承ります。

FOLLOW US

最新情報をチェック

新着のレポートと研究員コラムをお知らせします。

調査レポート日本のAI検索 実態レポート 第1回:通信キャリア編