
公開報告されたプロンプトインジェクション手法を、配信方法、エンコーディング、伝播挙動別に分類し、確認済みのモデル、情報源、MITRE ATLASタグとともに追跡するトラッカー。
過去およそ2年間にわたり公開報告されたプロンプトインジェクション手法を追跡するトラッカー。Rachel James (cybershujin) が維持管理しています。
各手法は、プロンプトインジェクションの3つの要素に分解されています。
各エントリには、動作が確認されたモデル(ある場合)、報告元へのリンク、そして判明している場合は攻撃元(発信元となった研究者、レッドチーム、または実世界の攻撃者)も記録されています。
ライブダッシュボード: https://cybershujin.github.io/Prompt-Injection-in-the-Wild/
Confirmed または Not fully vetted とマークされます。「Not fully vetted」は、情報源が曖昧、未確認、またはメカニズムが不明瞭なエントリに付けられます — これは削除されるのではなく可視化され、レビュアーが判断できるようになっています。Confirmed(検証済みで動作する)でありながら、実験室でしか実証されていない可能性があります。注意してください: 真の実世界における悪意あるプロンプトインジェクションは、依然として公に文書化されることは稀であるため、ここにあるエントリの大半は研究/レッドチームによる開示です — 初期バックフィル時点では、32件中29件が研究/レッドチームで、実世界はわずか3件でした。ダッシュボードの Evidence フィルターを使用して、実世界の事例を絞り込んでください。sonar-deep-research、広範な網羅)、メンテナーのレビュー用にドラフトプルリクエストとして提案されます。自動マージは一切行われません。脅威アクターによるAI利用に同じワークフローを適用した姉妹トラッカー Threat-Actors-use-of-Artifical-Intelligence も参照してください。データは以下の表にのみ存在します(このファイルが唯一の信頼できる情報源です)。決定的で依存関係のないジェネレーター(tools/build_exports.py)が、コミットのたびにこれを以下へコンパイルします。
index.html — インタラクティブなダッシュボード(GitHub Pages経由で配信)、tracker.json — 正規化された機械可読データ、stix/prompt-injection-stix2.1.json — STIX 2.1バンドル(各手法を attack-pattern として、そのMITRE ATLAS IDと Not fully vetted → 低信頼度のマッピングでタグ付け)。これら3つのファイルを手動で編集しないでください。表を編集し、CIに再ビルドさせてください。
|---|---|---|---|---|---|---|---|---|---|---|---| | LLM間のASCIIスマグリング(FireTail) | カレンダー / 招待; 間接 – メール | Unicodeタグ文字(不可視) | | Google Gemini; Grok; DeepSeek | 研究者: Viktor Markopoulos(FireTail) | 研究 / レッドチーム | 確認済み | 通常のカレンダー招待やメールに隠された不可視のUnicodeタグ文字がGemini、Grok、DeepSeekに解釈されたがユーザーには表示されなかった。ChatGPT、Copilot、Claudeはそれらを除去することが判明。Googleは「対応なし」と回答。 | AML.T0051.001; AML.T0068 | 2025年10月 | https://www.firetail.ai/blog/ghosts-in-the-machine-ascii-smuggling-across-various-llms | | CamoLeak(GitHub Copilot Chat) | コード / リポジトリ内容 | HTML / Markdownコメント | | GitHub Copilot Chat | 研究者: Omer Mayraz(Legit Security) | 研究 / レッドチーム | 確認済み | CVE-2025-59145(CVSS 9.6): プルリクエスト内の不可視HTMLコメントによるプロンプトインジェクションにより、Copilot Chatがプライベートリポジトリでシークレットを検索し、攻撃者が事前生成したGitHub Camo画像URLを通じて文字単位で外部に漏洩させた。画像レンダリングを無効化することで修正。 | AML.T0051.001; AML.T0068; AML.T0057 | 2025年10月 | https://www.legitsecurity.com/blog/camoleak-critical-github-copilot-vulnerability-leaks-private-source-code | | 不可視スクリーンショットOCRインジェクション | マルチモーダル – 画像 | | | Perplexity Comet; Fellou; Opera Neon | 研究者: Artem Chaikin、Shivan Kaul Sahib(Brave) | 研究 / レッドチーム | 確認済み | ページ上の画像内にほぼ不可視の低コントラストテキストとしてレンダリングされたプロンプトインジェクション命令が、AIブラウザがスクリーンショットを処理する際にOCRによって復元されるため、人間には何も見えないままエージェントが従う。複数のエージェント型ブラウザで実証。 | AML.T0051.001; AML.T0068 | 2025年10月 | https://brave.com/blog/unseeable-prompt-injections/ | | ChatGPT Atlasオムニボックスインジェクション | 直接プロンプト; 間接 – ウェブサイト / HTML | | | ChatGPT Atlas | 研究者: NeuralTrust | 研究 / レッドチーム | 確認済み | URLのように見えるがURL解析に失敗する文字列により、Atlasのオムニボックスが埋め込まれたテキストを信頼されたプロンプトとして扱う。「リンクをコピー」ボタンの背後に貼り付けたり配信したりすることで、エージェントを攻撃者サイトへ誘導したり、ユーザーの認証済みセッションでGoogle Driveのファイルを削除させたりできる。 | AML.T0051.000; AML.T0051.001 | 2025年10月 | https://neuraltrust.ai/blog/openai-atlas-omnibox-prompt-injection | | Invitation Is All You Need(Gemini) | カレンダー / 招待; 間接 – メール | | エージェント / プロジェクトメモリに持続; ツール呼び出しチェーンを移動; クロスエージェント / クロスセッション | Google Gemini(ウェブ、モバイルアプリ、Androidアシスタント) | 研究者: Or Yair、Ben Nassi、Stav Cohen(SafeBreach / Technion) | 研究 / レッドチーム | 確認済み | フィールドに間接プロンプトインジェクションを仕込んだGoogle Calendarの招待(またはメール)が、ユーザーがカレンダーを操作した際にGeminiを乗っ取る。実証された14の攻撃は、短期/長期メモリポイズニング、ツールの悪用、エージェント/アプリの自動起動に及び、接続されたアプリやスマートホームデバイスにまで到達する。 | AML.T0051.001; AML.T0053 | 2025年8月 | https://www.safebreach.com/blog/invitation-is-all-you-need-hacking-gemini/ | | MCPoison(Cursor MCPラグプル) | MCPサーバー / 接続; コード / リポジトリ内容 | | | Cursor IDE(< v1.3) | 研究者: Check Point Research | 研究 / レッドチーム | 確認済み | CVE-2025-54136: Cursorは承認されたMCP設定を永続的に信頼していたため、共有リポジトリで無害なmcp.jsonを承認させた攻撃者が、その後悪意のあるコマンドに差し替えることで、以降プロジェクトを開くたびにサイレントに実行させることができた。 | AML.T0051.001; AML.T0053 | 2025年8月 | | | GitHub Copilot RCE /「YOLOモード」 | 間接 – ウェブサイト / HTML; コード / リポジトリ内容; ツール呼び出し / 関数結果 | Unicodeタグ文字(不可視) | | GitHub Copilot(VS Code — Windows、macOS、Linux) | 研究者: Johann Rehberger(Embrace The Red) | 研究 / レッドチーム | 確認済み | CVE-2025-53773: 注入された命令によりCopilotが.vscode/settings.jsonを編集してchat.tools.autoApprove(「YOLOモード」)を有効化し、コマンド承認プロンプトを除去して任意のコード実行を可能にする。ある亜種は不可視のUnicodeタグを使用。 | AML.T0051.001; AML.T0053 | 2025年8月 | | | CurXecute(MCP経由のCursor RCE) | ツール呼び出し / 関数結果 | | ツール呼び出しチェーンを移動 | Cursor(v1.3で修正) | 研究者: Aim Labs(Aim Security) | 研究 / レッドチーム | 完全には検証されていない | CVE-2025-54135: 外部MCPデータソース(例: ツールを通じて返されるSlackメッセージ)経由で配信されたプロンプトインジェクションにより、Cursorが自身のmcp.jsonを書き換え、auto-runが承認なしに攻撃者のコマンドを実行する。検証時にAim Labsの主要ページに到達できず、二次報道により裏付け。 | AML.T0051.001; AML.T0053 | 2025年8月 | | | AgentFlayer(ChatGPT Connectors) | 間接 – ドキュメント / ファイル | | | ChatGPT(Connectors) | 研究者: Tamir Ishay Sharbat(Zenity Labs) | 研究 / レッドチーム | 確認済み | 共有ドキュメントに隠された不可視のペイロードが、Google DriveなどのConnectorsを通じてChatGPTに指示し、URLパラメータに盗んだデータを載せたmarkdown画像をレンダリングさせる。レンダリングによりクリックなしでリクエストが発火する。 | AML.T0051.001; AML.T0057 | 2025年8月 | | | Perplexity Comet Redditインジェクション | 間接 – ウェブサイト / HTML | | | Perplexity Comet | 研究者: Artem Chaikin、Shivan Kaul Sahib(Brave) | 研究 / レッドチーム | 確認済み | コメントがスポイラータグの背後に命令を隠したRedditページを要約させると、Cometブラウザが認証済みセッションからユーザーのメールとGmailのOTPを読み取り、コメントへの返信によって外部に漏洩させた。 | AML.T0051.001; AML.T0057 | 2025年8月 | | | Amazon Q Developerワイパープロンプト | コード / リポジトリ内容 | | | Amazon Q Developer(VS Code拡張機能) | 実環境: アクター「lkmanka58」 | 実環境 | 完全には検証されていない | 攻撃者がAmazon Q Developer拡張機能にPRをマージし、アシスタントにローカルファイルとAWSリソースを消去するよう指示するプロンプトを仕込んだ。削除前にv1.84.0として出荷された(フォーマットの関係で実行されなかったと報じられている)。集約報道により検証。一次情報源は直接確認されていない。 | AML.T0051.001 | 2025年7月 | | | EchoLeak(M365 Copilot、LLMスコープ違反) | 間接 – メール | | | Microsoft 365 Copilot | 研究者: Aim Labs(Aim Security) | 研究 / レッドチーム | 確認済み | CVE-2025-32711(CVSS 9.3): 細工された1通のメールにより、M365 CopilotのRAGエンジンが攻撃者の命令を特権データとともにコンテキストに取り込み(「LLMスコープ違反」)、ユーザーの操作なしに外部へ漏洩させた。XPIA分類器とリンク/画像のリダクションを回避。サーバー側で修正済み。 | AML.T0051.001; AML.T0057 | 2025年6月 | | | GitHub MCPトキシックエージェントフロー | コード / リポジトリ内容; MCPサーバー / 接続 | | ツール呼び出しチェーンを移動 | Claude 4 Opus(Claude Desktop + GitHub MCP) | 研究者: Invariant Labs | 研究 / レッドチーム | 確認済み | 公開GitHub issueに仕込まれたプロンプトインジェクションが、GitHub MCPサーバーを通じて到達し、エージェントにプライベートリポジトリのデータをコンテキストに取り込ませ、自律的に作成した公開プルリクエストで漏洩させる。コンポーネントの誤動作はなし。 | AML.T0051.001; AML.T0057; AML.T0053 | 2025年5月 | | | 文字インジェクションによるガードレール回避 | 直接プロンプト | ゼロ幅文字; ホモグリフ; 絵文字 / 異体字セレクタスマグリング; 多層 | | Azure Prompt Shield; Meta Prompt Guard; ProtectAI Prompt Injection v1/v2; NVIDIA NeMo Guard; Vijil | 研究者: Mindgard / Lancaster University(Hackettら) | 研究 / レッドチーム | 確認済み | 体系的研究: 非表示のゼロ幅文字、ホモグリフ置換、絵文字異体字セレクタスマグリングが商用のプロンプトインジェクション/ジェイルブレイクガードレール分類器を回避する(確認された標的はLLMではなく検出システム)。ゼロ幅は平均44~76%の回避率、絵文字スマグリングが最高。 | AML.T0068; AML.T0051 | 2025年4月 | | | MCPツールポイズニング | MCPサーバー / 接続 | | ツール呼び出しチェーンを移動 | Cursor | 研究者: Invariant Labs | 研究 / レッドチーム | 確認済み | MCPツールの説明に埋め込まれた悪意のある命令はユーザーには見えないがモデルには読まれる。ポイズニングされた「add」ツールが、正しい結果を返しながらCursorに開発者のSSHキーを読み取らせ外部に漏洩させた。Anthropic、OpenAI、Zapierが影響を受けるクライアントとして挙げられている。 | AML.T0051.001; AML.T0053 | 2025年4月 | | | MCPラインジャンピング | MCPサーバー / 接続 | | | Claude Desktop | レッドチーム: Trail of Bits | 研究 / レッドチーム | 確認済み | MCPクライアントはサーバーが登録されるとすぐにすべてのツール説明をモデルのコンテキストに読み込むため、悪意のある説明がツールを呼び出す前にモデルの動作を変更し、ユーザーのツール呼び出し承認ステップを回避できる。 | AML.T0051.001; AML.T0053 | 2025年4月 | | | MCPラグプル | MCPサーバー / 接続 | | | | 研究者: Invariant Labs | 研究 / レッドチーム | 確認済み | 悪意のあるMCPサーバーが承認を得るために無害なツールを提示し、その後サイレントにポイズニングされた命令に差し替える。ツールの同一性が変わらないため、クライアントは再プロンプトを出さない。 | AML.T0051.001; AML.T0053 | 2025年4月 | | | Rules File Backdoor(Cursor / Copilot) | コード / リポジトリ内容 | ゼロ幅文字; Unicodeタグ文字(不可視) | 共有設定 / ルールファイル経由で拡散 | Cursor; GitHub Copilot | 研究者: Ziv Karliner(Pillar Security) | 研究 / レッドチーム | 確認済み | AIコーディングの「ルール」/設定ファイルに隠された不可視Unicode命令が、CursorとGitHub Copilotをサイレントに操作して生成コードにバックドアを挿入させる。チャットやログには何も表示されず、隠された文字はGitHubのPRレビュー画面でも不可視。 | AML.T0051.001; AML.T0068 | 2025年3月 | | | Geminiメモリ持続(遅延ツール呼び出し) | 間接 – ドキュメント / ファイル | | エージェント / プロジェクトメモリに持続; クロスエージェント / クロスセッション | Gemini Advanced | 研究者: Johann Rehberger(Embrace The Red) | 研究 / レッドチーム | 確認済み | 悪意のあるアップロード文書がチャットを汚染し、ユーザーが後でトリガーワードを言うと、Geminiが「ユーザーの代理で」メモリツールを呼び出し(「遅延ツール呼び出し」)、攻撃者が選んだ虚偽の長期メモリを書き込み、将来のセッションにわたって持続させる。 | AML.T0051.001; AML.T0053 | 2025年2月 | | | ZombAIs(Claude Computer Use C2) | 間接 – ウェブサイト / HTML | | | Claude Computer Use | 研究者: Johann Rehberger(Embrace The Red) | 研究 / レッドチーム | 確認済み | 悪意のあるウェブページが命令を注入し、Claude Computer Useに研究者のサーバーへ接続し返すバイナリをダウンロード・実行させる。コンピュータ操作エージェントにおけるプロンプトインジェクションからコマンドアンドコントロールまでの完全なチェーン。 | AML.T0051.001; AML.T0053 | 2024年10月 | | | SpAIware(ChatGPTメモリ) | 間接 – ウェブサイト / HTML; 間接 – ドキュメント / ファイル | | エージェント / プロジェクトメモリに持続; クロスエージェント / クロスセッション | ChatGPT(macOSアプリ) | 研究者: Johann Rehberger(Embrace The Red) | 研究 / レッドチーム | 確認済み | 信頼できないウェブ/ドキュメント内容からのプロンプトインジェクションがChatGPTの長期メモリに持続的な命令を書き込み、メモリが削除されるまで、将来のすべてのセッションでユーザーが入力または受信するすべてのものを(レンダリングされた画像URL経由で)継続的に外部に漏洩させる。 | AML.T0051.001; AML.T0057 | 2024年9月 | | | M365 Copilot ASCIIスマグリング漏洩 | 間接 – メール; 間接 – ドキュメント / ファイル | Unicodeタグ文字(不可視) | ツール呼び出しチェーンを移動 | Microsoft 365 Copilot | 研究者: Johann Rehberger(Embrace The Red) | 研究 / レッドチーム | 確認済み | 悪意のあるメールや共有ドキュメントに隠されたプロンプトインジェクションにより、M365 Copilotが他のメール/ドキュメントを自動検索し、ASCIIスマグリング(不可視Unicodeタグ)を使って収集したデータ(例: MFAコード)をユーザーにレンダリングされるクリック可能なハイパーリンクに埋め込んだ。2024年7月頃に修正。 | AML.T0051.001; AML.T0068; AML.T0057; AML.T0053 | 2024年8月 | | | Slack AI間接インジェクション漏洩 | 間接 – RAG / 取得コンテンツ | | 共有データストア / RAGを汚染 | Slack AI | レッドチーム: PromptArmor | 研究 / レッドチーム | 確認済み | 攻撃者が公開Slackチャンネルに命令を仕込み、Slack AIがそれをRAGパイプラインに取り込む。被害者が後でクエリすると、注入された命令がプライベートチャンネルのデータ(例: APIキー)をURLに密輸するmarkdownリンクを攻撃者に対してレンダリングする。 | AML.T0051.001; AML.T0057 | 2024年8月 | | | GitHub Copilot Chatデータ漏洩 | コード / リポジトリ内容 | | | GitHub Copilot Chat(GPT-4) | 研究者: Johann Rehberger(Embrace The Red) | 研究 / レッドチーム | 確認済み | ソースコードファイル内の細工された命令により、GitHub Copilot Chatが以前の会話データをURLに載せたmarkdown画像を出力。自動レンダリングされると、データが攻撃者に漏洩した。 | AML.T0051.001; AML.T0057 | 2024年6月 | | | Morris II(自己複製するGenAIワーム) | 間接 – RAG / 取得コンテンツ; 間接 – メール; マルチモーダル – 画像 | | 自己伝播 / ワーム(AI対AI); 共有データストア / RAGを汚染; さらなる命令を含む外向きメール / メッセージを発信; クロスエージェント / クロスセッション | Gemini Pro; ChatGPT 4.0; LLaVA | 研究者: Stav Cohen(Technion)、Ron Bitton(Intuit)、Ben Nassi(Cornell Tech) | 研究 / レッドチーム | 確認済み | 「敵対的自己複製プロンプト」により、RAGベースのGenAIメールアシスタントがプロンプトを自身の出力にコピーしてさらなるエージェントに配信し、間接プロンプトインジェクションのワーム状カスケードを引き起こしてスパムやデータ漏洩を発生させる。テキストと画像のペイロードで実証。 | AML.T0051.001 | 2024年3月 | | | Claudeに対する隠しプロンプトインジェクション(Unicodeタグ) | 直接プロンプト | Unicodeタグ文字(不可視) | | Anthropic Claude | 研究者: Johann Rehberger(Embrace The Red) | 研究 / レッドチーム | 確認済み | Claudeはインターフェースに貼り付けられた不可視のUnicodeタグコードポイントを解釈した。これはChatGPTに対して示されたのと同じ隠し命令の挙動である。Anthropicはレビューの結果「該当なし」(特定されたセキュリティ影響なし)とマークしたが、解釈挙動は実証された。 | AML.T0051.000; AML.T0068 | 2024年2月 | | | ASCIIスマグリング / 不可視Unicodeタグ(基礎) | 間接 – ウェブサイト / HTML; 間接 – ドキュメント / ファイル; 直接プロンプト | Unicodeタグ文字(不可視) | | ChatGPT(GPT-4 / DALL·E) | 研究者: Johann Rehberger(Embrace The Red) | 研究 / レッドチーム | 確認済み | 基礎的な解説と「ASCII Smuggler」ツール: Unicode Tagsブロックのコードポイント(U+E0000範囲)はASCIIを反映するが不可視でレンダリングされ、LLMは依然としてそれらを解釈する。隠された命令によりChatGPTがDALL·Eを呼び出した。不可視インジェクションクラス全体の基盤。 | AML.T0051; AML.T0068 | 2024年1月 | | | DPDサポートチャットボットの上書き | 直接プロンプト | | | | 実環境: Ashley Beauchamp | 実環境 | 確認済み | 顧客がDPDのサポートチャットボットにルールを無視するよう指示し、悪態をつかせたりDPDを貶める詩を書かせたりした。直接的な指示の上書き。DPDは同日にボットを無効化。基盤モデルは非公開。(ユーザーがチャット相手のボットを操作したもので、第三者の被害者や漏洩はなし。) | AML.T0051.000; AML.T0054 | 2024年1月 | | | シボレーディーラー chatbotの上書き(「1ドルのTahoe」) | 直接プロンプト | | | ChatGPTベースのディーラーアシスタント | 実環境: Chris Bakke | 実環境 | 確認済み | ユーザーが命令を注入し、シボレーディーラーのChatGPTベースのウェブサイトアシスタントに2024年型Tahoeを1ドルで販売することに「同意」させ、法的拘束力があると述べさせた。典型的な直接的な指示の上書き(現実には拘束力なし。ユーザー主導で第三者の被害者なし)。 | AML.T0051.000 | 2023年12月 | | | Google Bard markdown画像漏洩 | 間接 – ドキュメント / ファイル; 間接 – メール | | | Google Bard | 研究者: Johann Rehberger(Embrace The Red) | 研究 / レッドチーム | 確認済み | 共有Google Doc内の間接プロンプトインジェクションにより、BardがユーザーのチャットデータをURLに埋め込んだmarkdown画像を出力。クライアントが画像を自動読み込みし、ユーザーの操作なしにデータを漏洩させた。最初期のゼロクリックLLM漏洩事例の一つ。2023年10月に修正。 | AML.T0051.001; AML.T0057 | 2023年11月 | | | マルチモーダル画像プロンプトインジェクション(GPT-4V) | マルチモーダル – 画像 | | | GPT-4V | 研究者: Riley Goodside(Simon Willison経由) | 研究 / レッドチーム | 確認済み | 空白に見える画像が、白背景にオフホワイトのテキストで命令を運ぶ。GPT-4VのOCRがそれを読み取り従う(Goodsideのデモではモデルが説明を抑制し偽のセールを宣伝した)。初期のマルチモーダルプロンプトインジェクション。 | AML.T0051.001 | 2023年10月 | | | Base64エンコードプロンプトジェイルブレイク | 直接プロンプト | Base64; 多層 | | GPT-4; Claude v1.3; GPT-3.5 Turbo | 研究者: Wei、Haghtalab、Steinhardt(UC Berkeley) | 研究 / レッドチーム | 確認済み | 禁止されたリクエストをBase64でエンコードすると「一般化のミスマッチ」を突く。モデルは事前学習でBase64のデコードを学習するが、安全トレーニングはそのような入力をカバーしていないため、ガードレールを回避する。組み合わせ攻撃はGPT-4で約94%の成功率に達した。2023年7月公開、2年間のウィンドウ直前。エンコードされたペイロードによるジェイルブレイクの正典的な一次情報源。 | AML.T0054; AML.T0068; AML.T0051.000 | 2023年7月 | |
注入された命令がどのようにモデルに到達するか。拡張可能。報告が真に新しいベクターを記述している場合は、ここに新しい用語を追加すること。- Direct prompt — 攻撃者が制御するテキストをモデルの入力に直接入力するもの。
ペイロードに適用された難読化。表内の空欄は、ペイロードがプレーンテキストであったか、レポートで指定されていなかったことを意味します。
インジェクションが拡散または永続化するように設計されているかどうか。表内の空欄は、伝播動作が報告されなかったことを意味します。
該当する場合、テクニックにはMITRE ATLASのテクニックIDがタグ付けされます。IDは各更新時に、MITREの正規のmitre-atlas/atlas-dataソース(ライブマトリクスを生成するデータ。atlas.mitre.orgサイトは自動フェッチをブロックするJSアプリです)に対して検証されます。クリーンなATLASマッピングがない動作には、造語ラベルが付記されます(CREDIT: Rachel James、引用レポートに基づく)。このトラッカーで使用されるID:
AML.T0051 LLM Prompt Injection — AML.T0051.000 Direct、AML.T0051.001 IndirectAML.T0053 AI Agent Tool Invocation(廃止された「LLM Plugin Compromise」のタイトルを置き換える)AML.T0054 LLM JailbreakAML.T0057 LLM Data LeakageAML.T0068 LLM Prompt Obfuscationコントリビューション歓迎 — CONTRIBUTING.mdを参照するか、直接テクニックを投稿してください。提案される各行は、空欄でない各フィールドについて明示的な出典を引用する必要があります。不明確なエントリは削除されるのではなく、「Not fully vetted」とマークされます。