最終更新:

AIエージェントを外部の文章で誘導する — プロンプトインジェクションと対策

この記事は時点のニュースです。現在の提供状況とは異なる場合があります。誤りの訂正は随時行います。


外部の文章は、利用者の命令とは別 入口はページ・文書・ツール出力 命令が隠し文字とは限らない AIが目的を外れる可能性 攻撃の試みと成功を区別する 被害の範囲は権限にも左右される 読める情報と、送信できる先を確認 防御を組み合わせる 権限・送信先の制限と重要操作の確認
外部の文章は、利用者の命令とは別。出典と条件は本文・参考資料を参照。
ひよこ ひよこ
AIがウェブの記事に騙されるって本当?
ペンギン先生 ペンギン先生
外部の文章に命令を混ぜ、AIを利用者の依頼から逸らす攻撃があるよ。間接プロンプトインジェクションと呼ばれ、ページだけでなく、メール、文書、ツールの出力も入口になるんだ。
ひよこ ひよこ
人には見えない文字でないと起きないの?
ペンギン先生 ペンギン先生
隠された文字は一例で、普通に見える文章でも起こり得るよ。反対に、隠し文字を必ずAIが読むわけでもないんだ。ページから何を取り出すか、画面をどう認識するかは製品の仕組みによって違うよ。
ひよこ ひよこ
AIは指示の違いがまったくわからないの?
ペンギン先生 ペンギン先生
指示の優先順位や出所を扱う仕組みはあるよ。ただし外部の文章を誤って指示として受け入れることがあり、それを完全に防ぐのは難しいんだ。「すべての文章を区別できない」と言い切ると、現在の防御も見落としてしまうね。
ひよこ ひよこ
Googleは実際に何を見つけたの?
ペンギン先生 ペンギン先生
2026年4月23日の発表では、公開Webのアーカイブを調べ、回答の誘導や情報の持ち出しなどを狙う記述を観測しているよ。攻撃の試みを見つけた調査であって、読んだAIが全部従ったことを示す実被害の集計ではないんだ。
ひよこ ひよこ
メールが全部見られるということではないの?
ペンギン先生 ペンギン先生
そのAIに何を読める権限があり、どこへ送信できるかで影響は変わるよ。メールにアクセスできないAIが、この攻撃だけでメールを取得できるとは限らないんだ。読む権限と、外へ送る経路の両方を確認しよう。
ひよこ ひよこ
有名なサイトだけを使えば安心?
ペンギン先生 ペンギン先生
信頼しているサイトにも利用者の投稿や第三者の内容があるよ。ドメインが有名というだけで、そこにある文章を操作の命令として扱わないことが大切なんだ。
ひよこ ひよこ
利用するときにできる対策は?
ペンギン先生 ペンギン先生
連携先とアクセス範囲を必要なものに絞ろう。送信、削除、購入などでは宛先や対象を確認し、不要になった連携は解除するんだ。確認画面を読み飛ばさず、依頼していない操作が出たら止めよう。
ひよこ ひよこ
開発側は、注意書きを足せばいい?
ペンギン先生 ペンギン先生
モデルへの指示だけに任せず、使えるツールや通信先をアプリ側でも制限することが大切だよ。外部データを読んだ後に何が起きるかを記録して、意図しない操作を止めるテストも行おう。防御を重ね、失敗した場合の影響も小さくするんだ。

観測と被害を区別する

Googleの調査はCommon Crawlという公開Webのアーカイブを対象としています。ログインが必要なページや多くのSNSを網羅した調査ではなく、世界全体の攻撃成功率を示すものでもありません。本記事の情報漏えいの説明は、権限や送信経路がある場合のリスクです。

エラーログを入口にする具体例はAgentjackingの解説にまとめています。製品名だけで一律に安全・危険と判断せず、利用している機能と設定を確認してください。

参考資料

確認日:2026年9月20日。