この記事は中小企業のAI導入の始め方の各論です。ChatGPTなどの生成AIを社内で使い始めた会社の、経営者と総務担当者に向けて書いています。
プロンプトインジェクションとは:AIに細工した指示を読ませる攻撃
プロンプトインジェクションとは、AIに細工した指示(プロンプト)や、指示を仕込んだデータを読ませて、本来しない出力や操作をさせる攻撃です。
総務省のガイドラインは、AI(大規模言語モデル)に細工をしたプロンプトを入力するものを「直接プロンプトインジェクション攻撃」、細工をしたデータを参照させるものを「間接プロンプトインジェクション攻撃」と分けています。間接型の例として、細工したWeb上のファイルや電子メールを挙げています(総務省「AIのセキュリティ確保のための技術的対策に係るガイドライン」、2026-10-04取得)。
AIは、読んだ文章の中の「お願い」と、利用者からの本当の指示を、うまく区別できないことがあります。 これが攻撃の入り口になります。
直接型と間接型の違いとは

| 項目 | 直接型 | 間接型 |
|---|---|---|
| 指示を入れる人 | AIを使っている本人(攻撃者) | 第三者。利用者は気づかない |
| 仕込む場所 | AIへの入力欄 | メール、Webページ、共有された文書 |
| 狙われやすいもの | 社外向けのチャットボット | メールや文書を読ませる社内のAI、AIエージェント |
Microsoftは、間接型の指示が「白い背景に白い文字」や印刷されない文字で、人の目から隠される場合があると説明しています(Microsoft MSRC「How Microsoft defends against indirect prompt injection attacks」、2026-10-04取得)。読む人には普通のメールに見えても、AIには指示として届きます。
プロンプトインジェクションで起きる被害は?
総務省のガイドラインは、被害の例として次のものを挙げています。
- 本来は出力すべきでない、AIが参照する社内データの内容を出力させる
- AIにデータベースへの命令を作らせて実行させ、機密情報の漏えいやデータの改ざん・削除を起こす
- AIに設定した指示(システムプロンプト)を出力させる
- 誤った内容を出力させる
実際の例もあります。IPAの「情報セキュリティ10大脅威 2026」の解説書は、2025年6月に報道された Microsoft 365 Copilot の脆弱性「EchoLeak」を取り上げています。不正なプロンプトが外部から注入されると、Copilotにアクセスを許可した社内の秘密データなどが流出する可能性があったものです(IPA「情報セキュリティ10大脅威 2026」組織編 解説書、2026-10-04取得)。
AIに読ませるデータと、AIにできる操作が増えるほど、被害は大きくなります。メールの送信やファイルの操作まで任せるAIエージェントでは、特に注意が必要です。
プロンプトインジェクションは完全に防げるか?
技術だけでは、完全には防げません。
- 総務省のガイドラインは、AIの性質上、脅威の要因を「完全に排除することは困難」とし、複数の対策を講じてリスクを低減する考え方を示しています
- IPAの解説書は、AI側で不正なプロンプトを見分ける「技術的対策で完璧なものは知られていません」と書いています
- 業界団体のOWASPも、確実に防ぐ方法があるかは明らかでない、としています(OWASP「LLM01:2025 Prompt Injection」、2026-10-04取得)
そのため、対策は「入られないようにする」だけでなく、「入られても被害を小さくする」形で重ねます。
社内でAIを使う会社がやる対策の順番

AIを自社で開発しない会社(AIを使う側)の対策を、IPAの解説書とOWASPの対策項目をもとに、Coadexが順番に並べたものです。
- 使うAIを会社で決める:IPAは、許可していないAIサービスの利用(シャドーAI)の禁止、利用規程の整備、個人アカウントでの業務利用の制限を、経営者層の対策に挙げています
- AIに渡すデータと権限を絞る:OWASPは、AIの権限を必要最小限にすることを対策に挙げています。メールや社内フォルダ全体をAIにつなぐ前に、本当に必要な範囲かを確かめます
- 送信・支払い・削除の前に人が確認する:OWASPは、影響の大きい操作に人の承認を必須にすることを挙げています。MicrosoftのOutlookのCopilotも、文面の下書きまでを行い、送信は利用者が確認して自分で行う形です
- 外から来た文書をAIに読ませるときは結果を疑う:取引先からのメールや、Webから集めた資料を要約させたときは、要約にない依頼や、急なリンク・送金の案内が出ていないかを確かめます
- 決裁を複数人で確かめる:IPAは、決裁・承認を複数名でチェックする規程を作り、運用を徹底することも挙げています
1の社内ルールの作り方は生成AIガイドラインの作り方に、雛形つきでまとめました。
AI事業者ガイドラインとの関係は?
総務省・経済産業省の「AI事業者ガイドライン(第1.2版)」は、セキュリティ確保の項目で、AIシステム・サービスの脆弱性を完全に排除することはできないと認識するよう求めています。技術的な対策の詳細は、総務省の上記ガイドラインを参照する形です(総務省・経済産業省「AI事業者ガイドライン(第1.2版)」、2026-10-04取得)。
AIを使うだけの会社でも、IPAの解説書は対策を「AI事業者ガイドライン」でいうAI利用者を想定して書いています。自社に関係のない話ではありません。
よくある質問
プロンプトインジェクションとは、簡単にいうと何ですか
AIに細工した指示を読ませて、本来しないことをさせる攻撃です。AIに直接入力する「直接型」と、メールやWebページに指示を仕込んでAIに読ませる「間接型」があります。
ChatGPTに質問するだけでも危険ですか
自分で書いた質問をするだけなら、間接型の指示が入り込む余地は小さくなります。危険が増えるのは、外から来たメールや文書、Webページを読ませる使い方と、AIにメール送信やファイル操作をさせる使い方です。その場合は、渡す範囲を絞り、送信などの前に人が確認します。
プロンプトインジェクションと情報漏えいの対策は同じですか
重なる部分があります。機密情報をAIに入力しない、学習に使わせない設定にする、といった情報漏えい対策は、攻撃されたときの被害も小さくします。そのうえで、プロンプトインジェクションには、外から来た文書を疑うことと、操作の前の人の確認を足します。
自社のAIの使い方で、どこから整えるべきか知りたい
CoadexのAI活用セルフ診断で、時間がかかっている業務を選ぶと、AIで減らせる時間の目安が出ます。どの業務にAIをつなぐかを決め、渡すデータの範囲を考える前の整理に使ってください。
出典・参考資料
- 総務省「AIのセキュリティ確保のための技術的対策に係るガイドライン」(令和8年3月) https://www.soumu.go.jp/main_content/001064125.pdf(2026-10-04取得)
- IPA「情報セキュリティ10大脅威 2026」組織編 解説書 https://www.ipa.go.jp/security/10threats/omgdg50000008fi8-att/kaisetsu_2026_soshiki.pdf(2026-10-04取得)
- OWASP Gen AI Security Project「LLM01:2025 Prompt Injection」 https://genai.owasp.org/llmrisk/llm01-prompt-injection/(2026-10-04取得)
- Microsoft Security Response Center「How Microsoft defends against indirect prompt injection attacks」(2025年7月) https://www.microsoft.com/en-us/msrc/blog/2025/07/how-microsoft-defends-against-indirect-prompt-injection-attacks(2026-10-04取得)
- 総務省・経済産業省「AI事業者ガイドライン(第1.2版)」(2026年3月31日) https://www.meti.go.jp/shingikai/mono_info_service/ai_shakai_jisso/pdf/20260331_1.pdf(2026-10-04取得)



