TECHNOLOGY IT NEWS

チェック・ポイント・リサーチ、新たなプロンプトインジェクション手法「PuzzleMask」を発見

公開:
CodeCampが提供するDX人材育成が可能なプログラミングやITが学べる公開講座
この記事はプレスリリースです

本記事は、PR TIMESに掲載された企業・団体等のプレスリリースを原文のまま転載しています。記事内容は発表時点の情報です。

発表元
チェック・ポイント・ソフトウェア・テクノロジーズ株式会社
配信日時
2026年9月16日 15時50分
転載日
2026年9月27日

発表内容については発表元へ、当サイト上の訂正・削除については、当サイトのお問い合わせフォームにご連絡ください。

転載
プレスリリース本文

通常のテキストに隠された指示が外部のAIゲートキーパーを100%回避し、企業のAI防御における新たな死角を明らかに

サイバーセキュリティソリューションのパイオニアであり、世界的リーダーであるチェック・ポイント・ソフトウェア・テクノロジーズ(Check Point® Software Technologies Ltd.、NASDAQ: CHKP、以下チェック・ポイント)の脅威インテリジェンス部門であるチェック・ポイント・リサーチ(Check Point Research、以下CPR)は、「PuzzleMask」と呼ばれる新たなプロンプトインジェクション手法を発見したことを明らかにしました。PuzzleMaskは、ポリシーに違反する指示を、一見すると自然で問題のない文章の中に埋め込む手法です。Base64エンコーディングや不可視文字、絵文字、不自然な書式といった従来の手法を用いることなく、悪意あるリクエストが外部の簡易なAIゲートキーパーをすり抜け、高性能なターゲットモデルに到達することを可能にします。

この手法は、実運用のLLMパイプラインで一般的になっている特定のアーキテクチャを標的としています。これは、高い推論能力とツールへのアクセスを備えた高性能なターゲットモデルがリクエストを実際に処理する前に、高速かつ低コストのモデルが入力をポリシーに照らしてスクリーニングする構成になっています。理論上は多層防御として妥当なパターンですが、PuzzleMaskは、この2つのモデルの能力差そのものが、悪用可能な攻撃対象になり得ることを示しています。

CPRが実施したテストでは、4つの主要なAIゲートキーパーは23回の試行中一度も隠されたペイロードを検知できませんでした。一方、より高性能なダウンストリームモデルは、18回の試行のうち17回(94%)で隠されたペイロードを復元し、その指示に基づいて動作しました。

主な調査結果

  •  PuzzleMaskは、エンコーディングのトリックや隠しテキスト、不自然な書式といった従来の特徴には依存しない、新たなプロンプトインジェクション手法です。自然な文章だけを使って悪意ある指示を隠すため、従来のAIセーフティシステムがこれを検知するのは格段に難しくなっています。 
  • PuzzleMaskは、ターゲットとなるAIモデルの安全性やアライメントを突破するジェイルブレイク手法とはまったく異なります。外部のAIゲートキーパーによる入力スクリーニングを迂回し、隠された指示が検出されることなくターゲットモデルに届くようにするものです。 
  • この手法は、AIアプリケーションで一般的な「ゲートキーパーからターゲットへ」というアーキテクチャを悪用するものであり、プロンプトを審査する軽量なモデルと、より高性能な推論モデルとの能力差そのものが攻撃対象になり得ることを示しています。 
  • ユーザーにとって、今回の調査結果は、文書、メール、ウェブページ、AIシステムに貼り付けられた一見無害なテキストの中に悪意ある指示が隠されている可能性があることを示唆しており、AIに入力する信頼できないテキストについても、不審なリンクや添付ファイルと同様、注意する必要があることを示しています。 
  • この調査結果は「入力スクリーニングだけで十分」という従来の前提を覆すものです。今後は、AIシステムに入力される内容だけでなく、プロンプトが承認された後の処理過程でモデルがどのように推論し、振る舞い、行動するのかについても監視する必要があります。 


テストで明らかになったこと

CPRは、通常の文章の中に単純なポリシー違反ペイロードを埋め込む自動化パイプラインを構築し、それを実際のゲートキーパーおよびターゲットモデルに対してテストしました。

ゲートキーパーモデルの結果

  •  AIゲートキーパーとして、gpt-4o-mini、gpt-oss-safeguard、claude-3-haiku、llama-guard3の4つのモデルをテストしました。
  •  4つのモデルすべてが、難読化されていない通常の形式で記述された同一のペイロードを正しく検知しました。 
  • しかし、PuzzleMaskを使ってラッパーの中に埋め込んだところ、4つの分類システムすべてがPuzzleMaskを使ったプロンプトを1件も検知できませんでした。23回の試行すべてで見逃しが発生し、回避率は100%でした。 
  • いずれのゲートキーパーにも、隠されたペイロードの存在を疑っている兆候は見られませんでした。 


ターゲットモデルの結果

  •  高い推論能力とコードインタープリターへのアクセスを有するgpt-5-thinkingをターゲットモデルとして使用したところ、18回の試行のうち17回で隠されたペイロードを復元して実行しました。成功率は約94%でした。 
  • 成功したケースでは、いずれも1分以上の推論と複数のコードスクリプト実行を必要としました。 
  • 例外となったのがAnthropicのOpusクラスのモデルです。これらのモデルは毎回処理を停止しました。CPRは、処理中の難読化されたプロンプトを検出する分類システムが関係している可能性があると考えています。 

AI時代における新たなセキュリティ課題

組織が企業データやアプリケーション、自動化されたワークフローにアクセスできるAIアシスタント、エージェント、コパイロットを導入することが増えるにつれ、AI業界では悪意あるプロンプトの検知やモデルの安全性の強化に重点が置かれています。そうした中でPuzzleMaskは、主要なセキュリティ対策として入力スクリーニングに依存することの限界を浮き彫りにしています。

多層防御のアプローチでは、それぞれのレイヤーが独立した検知範囲を追加することを前提としています。しかしPuzzleMaskは、明らかな操作や不正な入力を検知するよう設計されたゲートキーパーでは、検知可能な特徴をまったく持たないペイロードに対して保護を提供できないことを示しています。また、この手法を実行するために、外部コンテンツのインジェクションやプラグインの操作も必要ありません。ペイロードはプロンプトそのものに直接含まれています。

この調査結果は、AIセキュリティにおいてますます顕著になりつつある現実を裏付けています。組織はもはや、単にそのプロンプトが危険に見えるかどうかを問うだけでは不十分です。特にAIシステムが機密情報、業務用アプリケーション、自動化されたアクションへのアクセスを持つ場合には、プロンプトが承認された後に何が起こるかをよく理解しておく必要があります。

チェック・ポイント・リサーチのリサーチ責任者であるイーライ・スマッジャ(Eli Smadja)は次のように述べています。

「PuzzleMaskは、今日の多くのAIセキュリティ戦略の根底にある基本的な前提、『危険なプロンプトは容易に識別できる』という考え方に異議を唱えています。CPRの調査によって、有害な指示はごく普通のテキストの中に隠されている可能性があり、より明白なプロンプト操作を検出するよう設計された制御機能を回避できてしまうことが明らかになりました。今回の調査結果は、攻撃者にエージェントを武器として悪用させるのではなく、エージェントを保護する必要性を示しています。組織がビジネスデータやアプリケーション、ワークフローにアクセスできるAIシステムへの依存度を高めるにつれて、脅威インテリジェンス、AIガバナンス、ランタイム保護を組み合わせた、防止を最優先とするアプローチがますます不可欠になっていくでしょう。セキュリティチームが新たな脅威に先手を打つためには、単にインプットを検査するだけでなく、AIモデルがどのように推論し、振る舞い、行動するのかについても監視していかなければなりません」

どのように防御するか

チェック・ポイントは、Anthropic、Meta、OpenAIに対してこの手法の全容を開示し、いくつかの緩和策を提示しました。ただし、それぞれに現実的なトレードオフを伴います。

  • 信頼できない入力は、ゲートキーパーに到達する前にLLMを通じて言い換える:これにより、PuzzleMaskが依存する埋め込み構造を確実に取り除くことができます。一方で、レイテンシが増加し、正当なプロンプトの精度が損なわれる可能性があります。
  • ゲートキーパーのポリシーを強化する:テキスト全体に対して、定量的かつ自己参照的な表現を検知するための文言をポリシーに追加します。gpt-4o-miniを使ったテストでは、これにより巧妙に作成されたプロンプトをすべて検知することができました。ただし、誤検知が増加する可能性があります。
  • 入力だけでなく、出力と推論も監視する:このアプローチこそ、AnthropicのOpusクラスのモデルが攻撃に対して耐性を示した理由を説明するものと考えられます。また、これならペイロードがどのような形で埋め込まれていても、PuzzleMaskを検知することができます。
  • ゲートキーパーの能力をターゲットの能力に合わせる:これは、原理上は最も守りを堅牢にする選択肢ですが、高速モデルと高性能モデルの間には大きなコスト差があるため、多くの組織にとって実用性の最も低い選択肢です。

より高性能なモデルの前に、より高速なモデルを配置して運用している組織にとって、入力のスクリーニングだけでは十分でないことは明白です。プロンプトがどのように入力されるかだけでなく、モデルがプロンプトを読み取った後に何を実行するのかまで含めた検知範囲が必要です。

Check Point Researchによる詳細なレポートは、こちらからご覧いただけます。

本プレスリリースは、米国時間2026年9月10日に発表されたブログ(英語)をもとに作成しています。

Check Point Researchについて 
Check Point Researchは、チェック・ポイントのお客様、脅威情報コミュニティを対象に最新のサイバー脅威インテリジェンスの情報を提供しています。チェック・ポイントの脅威インテリジェンスであるThreatCloud AIに保存されている世界中のサイバー攻撃に関するデータの収集・分析を行い、ハッカーを抑止しながら、自社製品に搭載される保護機能の有効性について開発に携わっています。100人以上のアナリストや研究者がチームに所属し、セキュリティ ベンダー、捜査当局、各CERT組織と協力しながら、サイバーセキュリティ対策に取り組んでいます。

ブログ: https://research.checkpoint.com/ 
X: https://x.com/_cpresearch_ 

チェック・ポイントについて
チェック・ポイント・ソフトウェア・テクノロジーズ(www.checkpoint.com)は、世界各国の10万を超える組織を保護するグローバルなサイバーセキュリティのリーダー企業です。チェック・ポイントは、企業の安全なAIトランスフォーメーションの保護をミッションとして掲げています。防止優先のアプローチとオープンエコシステムアーキテクチャを基盤に、組織がリスクを低減し、業務を簡素化して、自信を持ってイノベーションを推進できるよう支援します。チェック・ポイントの統合セキュリティアーキテクチャは、進化する脅威や拡大するAI攻撃対象領域に継続的に適応し、ハイブリッドネットワーク、クラウド環境、デジタルワークスペース、AIシステムを保護します。4つの戦略的柱であるハイブリッドメッシュネットワークセキュリティ、ワークスペースセキュリティ、エクスポージャー管理、AIセキュリティを軸に、チェック・ポイントは複雑なマルチベンダー環境全体にわたり、一貫した保護と可視性を提供します。チェック・ポイント・ソフトウェア・テクノロジーズの全額出資日本法人、チェック・ポイント・ソフトウェア・テクノロジーズ株式会社(https://www.checkpoint.com/jp/)は、1997年10月1日設立、東京都港区に拠点を置いています。


ソーシャルメディア アカウント 

・Check Point Blog: https://blog.checkpoint.com 
・Check Point Research Blog: https://research.checkpoint.com/ 
・YouTube: https://youtube.com/user/CPGlobal 
・LinkedIn: https://www.linkedin.com/company/check-point-software-technologies/ 
・X: https://x.com/checkpointjapan 
・Facebook: https://www.facebook.com/checkpointjapan 


将来予想に関する記述についての法的な注意事項

本プレスリリースには、将来予想に関する記述が含まれています。将来予想に関する記述は、一般に将来の出来事や当社の将来的な財務または業績に関連するものです。本プレスリリース内の将来予想に関する記述には、チェック・ポイントの製品およびソリューションに関する見通し、将来的な成長、業界におけるリーダーシップの拡大、株主価値の上昇、および業界をリードするサイバーセキュリティプラットフォームを世界の顧客に提供することについての当社の見通しが含まれますが、これらに限定されるものではありません。これらの事項に関する当社の予想および信念は実現しない可能性があり、将来における実際の結果や事象は、リスクや不確実性がもたらす影響によって予想と大きく異なる可能性があります。本プレスリリースに含まれる将来予想に関する記述に伴うリスクや不確実性は、2026年3月31日にアメリカ合衆国証券取引委員会に提出した年次報告書(フォーム20-F)を含む証券取引委員会への提出書類に、より詳細に記されています。本プレスリリースに含まれる将来予想に関する記述は、本プレスリリースの日付時点においてチェック・ポイントが入手可能な情報に基づくものであり、チェック・ポイントは法的に特段の義務がある場合を除き、本プレスリリース記載の将来予想に関する記述について更新する義務を負わないものとします。


本件に関する報道関係者からのお問い合わせ
チェック・ポイント広報事務局 (合同会社NEXT PR内)
Tel: 03-4405-9537 Fax: 03-6739-3934
E-mail: checkpointPR@next-pr.co.jp

プレスリリース転載ここまで
ブログに戻る

コメントを残す

コメントは公開前に承認される必要があることにご注意ください。

企業・法人向けのIT・プログラミング・生成AI研修を探す、比較する - IT・プログラミングを知って学べるコネクトメディア CodeCampが提供するDX人材育成が可能なプログラミングやITが学べる公開講座 - IT・プログラミングを知って学べるコネクトメディア コードキャンプが提供する無料で学べるプログラミングスクール講座 - IT・プログラミングを知って学べるコネクトメディア コードキャンプDX人材育成研修 - IT・プログラミングを知って学べるコネクトメディア 3.5日の研修で、年間1,600時間の削減効果が見込まれる。東京きらぼしフィナンシャルグループのDX人材育成事例 - IT・プログラミングを知って学べるコネクトメディア 配属3ヶ月で30%の生産性向上を実現するいよぎんコンピュータサービスの新人研修に迫る - IT・プログラミングを知って学べるコネクトメディア 金融業界の業務効率化を加速するニッセイアセットマネジメントの生成AI×GAS活用研修事例 - IT・プログラミングを知って学べるコネクトメディア 【製造業のDX人材育成事例】デジタル人材の即戦力化を実現する、日本ガイシ株式会社の異動者向オンボーディング研修 - ITやプログラミングを知って学べるコネクトメディア フューチャーアーキテクト株式会社が実現した新入社員向けIT研修プログラムでタスクフォース制度が主体的な学びと成長を生み出す - IT・プログラミングを知って学べるコネクトメディア コードキャンプDX人材育成研修 - IT・プログラミングを知って学べるコネクトメディア コードキャンプIT・プログラミング研修事例/【IT新入社員研修】オンラインとオフラインの最適バランスを実現したFutureOneの導入事例 - IT・プログラミングを知って学べるコネクトメディア コードキャンプIT・プログラミング研修事例/【新入社員研修】柔軟なハイブリッド型Java研修で実現した新卒20名の成長と成果|サークレイス株式会社 - ITやプログラミングを知って学べるコネクトメディア コードキャンプIT・プログラミング研修事例/現場により近いところにデジタルを根付かせるDX基礎講座研修|株式会社ブリヂストン - ITやプログラミングを知って学べるコネクトメディア コードキャンプIT・プログラミング研修事例/業務の効率化・DX推進に向けたIT人材育成への第一歩|株式会社カナエ - ITやプログラミングを知って学べるコネクトメディア 企業・法人向けのIT・プログラミング研修 - ITやプログラミングを知って学べるコネクトメディア

What's New

新着記事

対象者別で探す

子供(小学生・中学生・高校生)向け
プログラミング教室検索する

子供(小学生・中学生・高校生)がロボットやプログラミング言語を学ぶことができるオフラインからオンラインスクールを検索、比較することが可能です。

子供(小学生・中学生・高校生)
プログラミング教室検索する

ITやプログラムなどの
最新情報を検索する

日々、新しいITやプログラミング言語の情報が流れていきますが、特定の情報を時系列でニュースやコラムを確認することができます。

ITやプログラムなどの
最新情報を検索する