このページの本文へ

チェック・ポイント・リサーチ、新たなプロンプトインジェクション手法「PuzzleMask」を発見

チェック・ポイント・ソフトウェア・テクノロジーズ株式会社
2026年09月16日

  • この記事をはてなブックマークに追加
  • 本文印刷

チェック・ポイント・ソフトウェア・テクノロジーズ株式会社
通常のテキストに隠された指示が外部のAIゲートキーパーを100%回避し、企業のAI防御における新たな死角を明らかに

サイバーセキュリティソリューションのパイオニアであり、世界的リーダーであるチェック・ポイント・ソフトウェア・テクノロジーズ(Check Point(R) Software Technologies Ltd.、NASDAQ: CHKP、以下チェック・ポイント)の脅威インテリジェンス部門であるチェック・ポイント・リサーチ(Check Point Research、以下CPR)は、「PuzzleMask」と呼ばれる新たなプロンプトインジェクション手法を発見したことを明らかにしました。PuzzleMaskは、ポリシーに違反する指示を、一見すると自然で問題のない文章の中に埋め込む手法です。Base64エンコーディングや不可視文字、絵文字、不自然な書式といった従来の手法を用いることなく、悪意あるリクエストが外部の簡易なAIゲートキーパーをすり抜け、高性能なターゲットモデルに到達することを可能にします。

この手法は、実運用のLLMパイプラインで一般的になっている特定のアーキテクチャを標的としています。これは、高い推論能力とツールへのアクセスを備えた高性能なターゲットモデルがリクエストを実際に処理する前に、高速かつ低コストのモデルが入力をポリシーに照らしてスクリーニングする構成になっています。理論上は多層防御として妥当なパターンですが、PuzzleMaskは、この2つのモデルの能力差そのものが、悪用可能な攻撃対象になり得ることを示しています。

CPRが実施したテストでは、4つの主要なAIゲートキーパーは23回の試行中一度も隠されたペイロードを検知できませんでした。一方、より高性能なダウンストリームモデルは、18回の試行のうち17回(94%)で隠されたペイロードを復元し、その指示に基づいて動作しました。




主な調査結果
- PuzzleMaskは、エンコーディングのトリックや隠しテキスト、不自然な書式といった従来の特徴には依存しない、新たなプロンプトインジェクション手法です。自然な文章だけを使って悪意ある指示を隠すため、従来のAIセーフティシステムがこれを検知するのは格段に難しくなっています。
- PuzzleMaskは、ターゲットとなるAIモデルの安全性やアライメントを突破するジェイルブレイク手法とはまったく異なります。外部のAIゲートキーパーによる入力スクリーニングを迂回し、隠された指示が検出されることなくターゲットモデルに届くようにするものです。
- この手法は、AIアプリケーションで一般的な「ゲートキーパーからターゲットへ」というアーキテクチャを悪用するものであり、プロンプトを審査する軽量なモデルと、より高性能な推論モデルとの能力差そのものが攻撃対象になり得ることを示しています。
- ユーザーにとって、今回の調査結果は、文書、メール、ウェブページ、AIシステムに貼り付けられた一見無害なテキストの中に悪意ある指示が隠されている可能性があることを示唆しており、AIに入力する信頼できないテキストについても、不審なリンクや添付ファイルと同様、注意する必要があることを示しています。
- この調査結果は「入力スクリーニングだけで十分」という従来の前提を覆すものです。今後は、AIシステムに入力される内容だけでなく、プロンプトが承認された後の処理過程でモデルがどのように推論し、振る舞い、行動するのかについても監視する必要があります。


テストで明らかになったこと
CPRは、通常の文章の中に単純なポリシー違反ペイロードを埋め込む自動化パイプラインを構築し、それを実際のゲートキーパーおよびターゲットモデルに対してテストしました。

ゲートキーパーモデルの結果
- AIゲートキーパーとして、gpt-4o-mini、gpt-oss-safeguard、claude-3-haiku、llama-guard3の4つのモデルをテストしました。
- 4つのモデルすべてが、難読化されていない通常の形式で記述された同一のペイロードを正しく検知しました。
- しかし、PuzzleMaskを使ってラッパーの中に埋め込んだところ、4つの分類システムすべてがPuzzleMaskを使ったプロンプトを1件も検知できませんでした。23回の試行すべてで見逃しが発生し、回避率は100%でした。
- いずれのゲートキーパーにも、隠されたペイロードの存在を疑っている兆候は見られませんでした。


ターゲットモデルの結果
- 高い推論能力とコードインタープリターへのアクセスを有するgpt-5-thinkingをターゲットモデルとして使用したところ、18回の試行のうち17回で隠されたペイロードを復元して実行しました。成功率は約94%でした。
- 成功したケースでは、いずれも1分以上の推論と複数のコードスクリプト実行を必要としました。
- 例外となったのがAnthropicのOpusクラスのモデルです。これらのモデルは毎回処理を停止しました。CPRは、処理中の難読化されたプロンプトを検出する分類システムが関係している可能性があると考えています。


AI時代における新たなセキュリティ課題
組織が企業データやアプリケーション、自動化されたワークフローにアクセスできるAIアシスタント、エージェント、コパイロットを導入することが増えるにつれ、AI業界では悪意あるプロンプトの検知やモデルの安全性の強化に重点が置かれています。そうした中でPuzzleMaskは、主要なセキュリティ対策として入力スクリーニングに依存することの限界を浮き彫りにしています。

多層防御のアプローチでは、それぞれのレイヤーが独立した検知範囲を追加することを前提としています。しかしPuzzleMaskは、明らかな操作や不正な入力を検知するよう設計されたゲートキーパーでは、検知可能な特徴をまったく持たないペイロードに対して保護を提供できないことを示しています。また、この手法を実行するために、外部コンテンツのインジェクションやプラグインの操作も必要ありません。ペイロードはプロンプトそのものに直接含まれています。

この調査結果は、AIセキュリティにおいてますます顕著になりつつある現実を裏付けています。組織はもはや、単にそのプロンプトが危険に見えるかどうかを問うだけでは不十分です。特にAIシステムが機密情報、業務用アプリケーション、自動化されたアクションへのアクセスを持つ場合には、プロンプトが承認された後に何が起こるかをよく理解しておく必要があります。

チェック・ポイント・リサーチのリサーチ責任者であるイーライ・スマッジャ(Eli Smadja)は次のように述べています。
「PuzzleMaskは、今日の多くのAIセキュリティ戦略の根底にある基本的な前提、『危険なプロンプトは容易に識別できる』という考え方に異議を唱えています。CPRの調査によって、有害な指示はごく普通のテキストの中に隠されている可能性があり、より明白なプロンプト操作を検出するよう設計された制御機能を回避できてしまうことが明らかになりました。今回の調査結果は、攻撃者にエージェントを武器として悪用させるのではなく、エージェントを保護する必要性を示しています。組織がビジネスデータやアプリケーション、ワークフローにアクセスできるAIシステムへの依存度を高めるにつれて、脅威インテリジェンス、AIガバナンス、ランタイム保護を組み合わせた、防止を最優先とするアプローチがますます不可欠になっていくでしょう。セキュリティチームが新たな脅威に先手を打つためには、単にインプットを検査するだけでなく、AIモデルがどのように推論し、振る舞い、行動するのかについても監視していかなければなりません」

どのように防御するか
チェック・ポイントは、Anthropic、Meta、OpenAIに対してこの手法の全容を開示し、いくつかの緩和策を提示しました。ただし、それぞれに現実的なトレードオフを伴います。
- 信頼できない入力は、ゲートキーパーに到達する前にLLMを通じて言い換える:これにより、PuzzleMaskが依存する埋め込み構造を確実に取り除くことができます。一方で、レイテンシが増加し、正当なプロンプトの精度が損なわれる可能性があります。
- ゲートキーパーのポリシーを強化する:テキスト全体に対して、定量的かつ自己参照的な表現を検知するための文言をポリシーに追加します。gpt-4o-miniを使ったテストでは、これにより巧妙に作成されたプロンプトをすべて検知することができました。ただし、誤検知が増加する可能性があります。
- 入力だけでなく、出力と推論も監視する:このアプローチこそ、AnthropicのOpusクラスのモデルが攻撃に対して耐性を示した理由を説明するものと考えられます。また、これならペイロードがどのような形で埋め込まれていても、PuzzleMaskを検知することができます。
- ゲートキーパーの能力をターゲットの能力に合わせる:これは、原理上は最も守りを堅牢にする選択肢ですが、高速モデルと高性能モデルの間には大きなコスト差があるため、多くの組織にとって実用性の最も低い選択肢です。

より高性能なモデルの前に、より高速なモデルを配置して運用している組織にとって、入力のスクリーニングだけでは十分でないことは明白です。プロンプトがどのように入力されるかだけでなく、モデルがプロンプトを読み取った後に何を実行するのかまで含めた検知範囲が必要です。

Check Point Researchによる詳細なレポートは、こちらからご覧いただけます。

本プレスリリースは、米国時間2026年9月10日に発表されたブログ(英語)をもとに作成しています。

Check Point Researchについて
Check Point Researchは、チェック・ポイントのお客様、脅威情報コミュニティを対象に最新のサイバー脅威インテリジェンスの情報を提供しています。チェック・ポイントの脅威インテリジェンスであるThreatCloud AIに保存されている世界中のサイバー攻撃に関するデータの収集・分析を行い、ハッカーを抑止しながら、自社製品に搭載される保護機能の有効性について開発に携わっています。100人以上のアナリストや研究者がチームに所属し、セキュリティ ベンダー、捜査当局、各CERT組織と協力しながら、サイバーセキュリティ対策に取り組んでいます。
ブログ: https://research.checkpoint.com/
X: https://x.com/_cpresearch_

チェック・ポイントについて
チェック・ポイント・ソフトウェア・テクノロジーズ(www.checkpoint.com)は、世界各国の10万を超える組織を保護するグローバルなサイバーセキュリティのリーダー企業です。チェック・ポイントは、企業の安全なAIトランスフォーメーションの保護をミッションとして掲げています。防止優先のアプローチとオープンエコシステムアーキテクチャを基盤に、組織がリスクを低減し、業務を簡素化して、自信を持ってイノベーションを推進できるよう支援します。チェック・ポイントの統合セキュリティアーキテクチャは、進化する脅威や拡大するAI攻撃対象領域に継続的に適応し、ハイブリッドネットワーク、クラウド環境、デジタルワークスペース、AIシステムを保護します。4つの戦略的柱であるハイブリッドメッシュネットワークセキュリティ、ワークスペースセキュリティ、エクスポージャー管理、AIセキュリティを軸に、チェック・ポイントは複雑なマルチベンダー環境全体にわたり、一貫した保護と可視性を提供します。チェック・ポイント・ソフトウェア・テクノロジーズの全額出資日本法人、チェック・ポイント・ソフトウェア・テクノロジーズ株式会社(https://www.checkpoint.com/jp/)は、1997年10月1日設立、東京都港区に拠点を置いています。

ソーシャルメディア アカウント

・Check Point Blog: https://blog.checkpoint.com
・Check Point Research Blog: https://research.checkpoint.com/
・YouTube: https://youtube.com/user/CPGlobal
・LinkedIn: https://www.linkedin.com/company/check-point-software-technologies/
・X: https://x.com/checkpointjapan
・Facebook: https://www.facebook.com/checkpointjapan

将来予想に関する記述についての法的な注意事項

本プレスリリースには、将来予想に関する記述が含まれています。将来予想に関する記述は、一般に将来の出来事や当社の将来的な財務または業績に関連するものです。本プレスリリース内の将来予想に関する記述には、チェック・ポイントの製品およびソリューションに関する見通し、将来的な成長、業界におけるリーダーシップの拡大、株主価値の上昇、および業界をリードするサイバーセキュリティプラットフォームを世界の顧客に提供することについての当社の見通しが含まれますが、これらに限定されるものではありません。これらの事項に関する当社の予想および信念は実現しない可能性があり、将来における実際の結果や事象は、リスクや不確実性がもたらす影響によって予想と大きく異なる可能性があります。本プレスリリースに含まれる将来予想に関する記述に伴うリスクや不確実性は、2026年3月31日にアメリカ合衆国証券取引委員会に提出した年次報告書(フォーム20-F)を含む証券取引委員会への提出書類に、より詳細に記されています。本プレスリリースに含まれる将来予想に関する記述は、本プレスリリースの日付時点においてチェック・ポイントが入手可能な情報に基づくものであり、チェック・ポイントは法的に特段の義務がある場合を除き、本プレスリリース記載の将来予想に関する記述について更新する義務を負わないものとします。

本件に関する報道関係者からのお問い合わせ
チェック・ポイント広報事務局 (合同会社NEXT PR内)
Tel: 03-4405-9537 Fax: 03-6739-3934
E-mail: checkpointPR@next-pr.co.jp

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

ASCII倶楽部

注目ニュース

  • 角川アスキー総合研究所

プレミアム実機レビュー

ピックアップ
1
KIOXIA(キオクシア) 旧東芝メモリ microSD 128GB UHS-I Class10 (最大読出速度100MB/s) Nintendo Switch動作確認済 国内サポート正規品 メーカー保証5年 KLMEA128G
KIOXIA(キオクシア) 旧東芝メモリ microSD 128GB UHS-I Class10 (最大読出速度100MB/s) Nintendo Switch動作確認済 国内サポート正規品 メーカー保証5年 KLMEA128G
¥2,413
2
【Amazon.co.jp限定】 ロジクール 静音 ワイヤレス トラックボール マウス M575SPd Bluetooth Logibolt 無線 windows mac iPad OS Chrome トラックボールマウス ブラック M575 M575SP 国内正規品 ※Amazon.co.jp限定 壁紙ダウンロード付き
【Amazon.co.jp限定】 ロジクール 静音 ワイヤレス トラックボール マウス M575SPd Bluetooth Logibolt 無線 windows mac iPad OS Chrome トラックボールマウス ブラック M575 M575SP 国内正規品 ※Amazon.co.jp限定 壁紙ダウンロード付き
¥7,313
3
エレコム 電源タップ 6個口 3m 雷ガード 個別スイッチ ほこりシャッター付 耐熱 PSE技術基準適合 ブラック T-K6A-2630BK
エレコム 電源タップ 6個口 3m 雷ガード 個別スイッチ ほこりシャッター付 耐熱 PSE技術基準適合 ブラック T-K6A-2630BK
¥1,899
4
CIO フラットスパイラルケーブル CtoC (Type-C/USB-C) PD 急速充電 平型 磁石 マグネット吸着 まとまる 充電ケーブル PD 240W データ転送 480Mbps 形状記憶 iPhone 17 / 16 / 15 Macbook Pro/Air/iPad用/ノートパソコン Galaxy Google Pixel Android (ライトブラック, 1.5m)
CIO フラットスパイラルケーブル CtoC (Type-C/USB-C) PD 急速充電 平型 磁石 マグネット吸着 まとまる 充電ケーブル PD 240W データ転送 480Mbps 形状記憶 iPhone 17 / 16 / 15 Macbook Pro/Air/iPad用/ノートパソコン Galaxy Google Pixel Android (ライトブラック, 1.5m)
¥2,290
5
Anker USB Type C ケーブル PowerLine USB-C & USB-A 3.0 ケーブル iPhone 17 / 16 / 15 /Xperia/Galaxy/LG/iPad Pro/MacBook その他 Android 等 USB-C機器対応 テレワーク リモート 在宅勤務 0.9m ホワイト
Anker USB Type C ケーブル PowerLine USB-C & USB-A 3.0 ケーブル iPhone 17 / 16 / 15 /Xperia/Galaxy/LG/iPad Pro/MacBook その他 Android 等 USB-C機器対応 テレワーク リモート 在宅勤務 0.9m ホワイト
¥740
6
Anker Zolo USB-C & USB-C ケーブル (240W, 高耐久ナイロン) 1.8m ブラック iPhone 17 / 16 / 15 Galaxy iPad Pro MacBook Pro/Air 各種対応
Anker Zolo USB-C & USB-C ケーブル (240W, 高耐久ナイロン) 1.8m ブラック iPhone 17 / 16 / 15 Galaxy iPad Pro MacBook Pro/Air 各種対応
¥1,590
7
Anker Nano Charging Station (7-in-1, 100W, 巻取り式 USB-C ケーブル) (USBタップ 電源タップ) 【PSE技術基準適合】MacBook iPad iPhone Galaxy Android ブラック
Anker Nano Charging Station (7-in-1, 100W, 巻取り式 USB-C ケーブル) (USBタップ 電源タップ) 【PSE技術基準適合】MacBook iPad iPhone Galaxy Android ブラック
¥9,990
8
Anker iPhone充電ケーブル PowerLine II ライトニングケーブル MFi認証 超高耐久 iPhone 14 / 14 Pro Max / 14 Plus / 13 / 13 Pro / 12 / 11 / X/XS/XR / 8 Plus 各種対応 (0.9m ホワイト)
Anker iPhone充電ケーブル PowerLine II ライトニングケーブル MFi認証 超高耐久 iPhone 14 / 14 Pro Max / 14 Plus / 13 / 13 Pro / 12 / 11 / X/XS/XR / 8 Plus 各種対応 (0.9m ホワイト)
¥990
9
Verbatim バーベイタム 1回録画用 ブルーレイディスク BD-R 25GB 50枚+3枚増量パック インクジェットプリンタ対応 ホワイト 片面1層 1-6倍速
Verbatim バーベイタム 1回録画用 ブルーレイディスク BD-R 25GB 50枚+3枚増量パック インクジェットプリンタ対応 ホワイト 片面1層 1-6倍速
¥2,480
10
ソニー ゲーミングイヤホン INZONE Buds:WF-G700N Fnatic監修/ワイヤレス / 低遅延2.4GHzワイヤレス接続 USBType-Cトランシーバー同梱/LE Audio対応/アクティブノイズキャンセリング/立体音響 / 最大約24時間バッテリー / 急速充電/マイク付き / PS5 スマホ PC Switch グラスパープル
ソニー ゲーミングイヤホン INZONE Buds:WF-G700N Fnatic監修/ワイヤレス / 低遅延2.4GHzワイヤレス接続 USBType-Cトランシーバー同梱/LE Audio対応/アクティブノイズキャンセリング/立体音響 / 最大約24時間バッテリー / 急速充電/マイク付き / PS5 スマホ PC Switch グラスパープル
¥20,800

Amazonのアソシエイトとして、ASCII.jpは適格販売により収入を得ています。

デジタル用語辞典

ASCII.jpメール デジタルMac/iPodマガジン