この記事は中小企業のAI導入の始め方の各論です。ChatGPTなどの生成AIを社内で使い始めた会社の、経営者と総務担当者に向けて書いています。

プロンプトインジェクションとは:AIに細工した指示を読ませる攻撃

プロンプトインジェクションとは、AIに細工した指示(プロンプト)や、指示を仕込んだデータを読ませて、本来しない出力や操作をさせる攻撃です。

総務省のガイドラインは、AI(大規模言語モデル)に細工をしたプロンプトを入力するものを「直接プロンプトインジェクション攻撃」、細工をしたデータを参照させるものを「間接プロンプトインジェクション攻撃」と分けています。間接型の例として、細工したWeb上のファイルや電子メールを挙げています(総務省「AIのセキュリティ確保のための技術的対策に係るガイドライン」、2026-10-04取得)。

AIは、読んだ文章の中の「お願い」と、利用者からの本当の指示を、うまく区別できないことがあります。 これが攻撃の入り口になります。

直接型と間接型の違いとは

直接型と間接型の違い。誰が指示を入れるか、どこに仕込むか
社内でAIを使う会社が特に気をつけるのは間接型です。
項目 直接型 間接型
指示を入れる人 AIを使っている本人(攻撃者) 第三者。利用者は気づかない
仕込む場所 AIへの入力欄 メール、Webページ、共有された文書
狙われやすいもの 社外向けのチャットボット メールや文書を読ませる社内のAI、AIエージェント

Microsoftは、間接型の指示が「白い背景に白い文字」や印刷されない文字で、人の目から隠される場合があると説明しています(Microsoft MSRC「How Microsoft defends against indirect prompt injection attacks」、2026-10-04取得)。読む人には普通のメールに見えても、AIには指示として届きます。

プロンプトインジェクションで起きる被害は?

総務省のガイドラインは、被害の例として次のものを挙げています。

実際の例もあります。IPAの「情報セキュリティ10大脅威 2026」の解説書は、2025年6月に報道された Microsoft 365 Copilot の脆弱性「EchoLeak」を取り上げています。不正なプロンプトが外部から注入されると、Copilotにアクセスを許可した社内の秘密データなどが流出する可能性があったものです(IPA「情報セキュリティ10大脅威 2026」組織編 解説書、2026-10-04取得)。

AIに読ませるデータと、AIにできる操作が増えるほど、被害は大きくなります。メールの送信やファイルの操作まで任せるAIエージェントでは、特に注意が必要です。

プロンプトインジェクションは完全に防げるか?

技術だけでは、完全には防げません。

そのため、対策は「入られないようにする」だけでなく、「入られても被害を小さくする」形で重ねます。

社内でAIを使う会社がやる対策の順番

社内でAIを使う会社の対策の順番。使うAIを決める、権限を絞る、人が確認する
入られても被害を小さくする形で、対策を重ねます。

AIを自社で開発しない会社(AIを使う側)の対策を、IPAの解説書とOWASPの対策項目をもとに、Coadexが順番に並べたものです。

  1. 使うAIを会社で決める:IPAは、許可していないAIサービスの利用(シャドーAI)の禁止、利用規程の整備、個人アカウントでの業務利用の制限を、経営者層の対策に挙げています
  2. AIに渡すデータと権限を絞る:OWASPは、AIの権限を必要最小限にすることを対策に挙げています。メールや社内フォルダ全体をAIにつなぐ前に、本当に必要な範囲かを確かめます
  3. 送信・支払い・削除の前に人が確認する:OWASPは、影響の大きい操作に人の承認を必須にすることを挙げています。MicrosoftのOutlookのCopilotも、文面の下書きまでを行い、送信は利用者が確認して自分で行う形です
  4. 外から来た文書をAIに読ませるときは結果を疑う:取引先からのメールや、Webから集めた資料を要約させたときは、要約にない依頼や、急なリンク・送金の案内が出ていないかを確かめます
  5. 決裁を複数人で確かめる:IPAは、決裁・承認を複数名でチェックする規程を作り、運用を徹底することも挙げています

1の社内ルールの作り方は生成AIガイドラインの作り方に、雛形つきでまとめました。

AI事業者ガイドラインとの関係は?

総務省・経済産業省の「AI事業者ガイドライン(第1.2版)」は、セキュリティ確保の項目で、AIシステム・サービスの脆弱性を完全に排除することはできないと認識するよう求めています。技術的な対策の詳細は、総務省の上記ガイドラインを参照する形です(総務省・経済産業省「AI事業者ガイドライン(第1.2版)」、2026-10-04取得)。

AIを使うだけの会社でも、IPAの解説書は対策を「AI事業者ガイドライン」でいうAI利用者を想定して書いています。自社に関係のない話ではありません。

よくある質問

プロンプトインジェクションとは、簡単にいうと何ですか

AIに細工した指示を読ませて、本来しないことをさせる攻撃です。AIに直接入力する「直接型」と、メールやWebページに指示を仕込んでAIに読ませる「間接型」があります。

ChatGPTに質問するだけでも危険ですか

自分で書いた質問をするだけなら、間接型の指示が入り込む余地は小さくなります。危険が増えるのは、外から来たメールや文書、Webページを読ませる使い方と、AIにメール送信やファイル操作をさせる使い方です。その場合は、渡す範囲を絞り、送信などの前に人が確認します。

プロンプトインジェクションと情報漏えいの対策は同じですか

重なる部分があります。機密情報をAIに入力しない、学習に使わせない設定にする、といった情報漏えい対策は、攻撃されたときの被害も小さくします。そのうえで、プロンプトインジェクションには、外から来た文書を疑うことと、操作の前の人の確認を足します。

自社のAIの使い方で、どこから整えるべきか知りたい

CoadexのAI活用セルフ診断で、時間がかかっている業務を選ぶと、AIで減らせる時間の目安が出ます。どの業務にAIをつなぐかを決め、渡すデータの範囲を考える前の整理に使ってください。

出典・参考資料