2.3標準
RAGが取得した文書に『前の指示を無視せよ』という文章が含まれる。
文書の内容を根拠として使うが、命令として実行させない。
防御として適切なものを2つ選べ。
× 不正解
取得文書は根拠データであって命令ではないと区切り、ツールや機密操作は許可範囲と確認を通して実行する。
詳細解説
正しい取得文書を信頼されていないデータとして明示し、固定指示と区切る
文書内の命令がシステムやアプリの指示へ昇格しにくくなる。
文書内の命令がシステムやアプリの指示へ昇格しにくくなる。
問題の要件では、取得文書を信頼されていないデータとして明示し、固定指示と区切るが解決する範囲と、別の工程が担う範囲を分けて判断する。
正しいツール呼び出しや機密操作の前に、許可範囲と人手確認を適用する
検索結果から危険な操作へ直接つながる経路を制限できる。
検索結果から危険な操作へ直接つながる経路を制限できる。
問題の要件では、ツール呼び出しや機密操作の前に、許可範囲と人手確認を適用するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り検索文書に書かれた命令を最優先する
外部データがアプリの制御を奪う。
外部データがアプリの制御を奪う。
問題の要件では、検索文書に書かれた命令を最優先するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り取得文書は社内データなので常に安全とみなす
社内文書にも誤りや攻撃者が埋めた命令があり得る。
社内文書にも誤りや攻撃者が埋めた命令があり得る。
問題の要件では、取得文書は社内データなので常に安全とみなすが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS公式AIF-C01 Domain 2.3とAmazon Bedrockのプロンプトインジェクション対策を確認する。期待される結果
RAGの検索結果を命令から分離し、危険な操作を別の認可境界で守れる。理解のポイント
- 非信頼データ
- 区切り
- ツール認可
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
プロンプトインジェクション
外部入力へ埋め込んだ指示で、モデルの本来の制約を変更させようとする攻撃。
認可境界
操作を実行してよい主体・対象・条件を検査する境界。
問題IDAWS-AIF-193
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告