第 1 章 AI を組み込んだ製品を狙う攻撃の全体像 · 導入
AI を組み込んだ製品を狙う攻撃の全体像
第 1 章の導入。AI を組み込んだ製品で何が起こりうるかを、守る対象の三つの層と、入口・権限・出力・供給網の四つの主題で一望し、以降の章の地図を示します。
要点
この章では、AI を組み込んだ製品で何が起こりうるかを一望します。守る対象をシステム・モデル・エージェントの三つの層に分け、モデルが外部の内容を読む入口(プロンプトインジェクション)、ツールと権限の濫用、情報の持ち出しと出力の扱い、モデルやデータの供給網の汚染を順に見ます。読み終えると、自社の製品のどこに入口があり、被害の上限を何が決めるかを言葉にできます。前提となる章はなく、本書の最初に読む章です。
このページで分かること
- 守る対象の三つの層と、層が増えることで変わる検査と設計
- プロンプトインジェクションの二つの経路と、成立の条件
- 権限の濫用、情報の持ち出し、供給網の汚染という、以降の節で扱う主題の位置
この章の節
前提となる章: なし
- 1.1 守る対象の三つの層: システム・モデル・エージェント — 従来の Web と AI 製品で守る対象がどう増えるか
- 1.2 プロンプトインジェクションの仕組みと二つの経路 — 直接・間接の経路、成立条件、影響の上限
この章の目的
AI を組み込んだ製品は、従来の Web やネットワークの弱点に加えて、モデルが外部の内容を読み、ツールを呼び出すことで生まれる入口を持ちます。この章は、その入口と被害の広がり方を一望し、以降の章で使う言葉(層、経路、権限、出力の行き先、供給網)をそろえるための章です。攻撃を再現する手順や文例は扱わず、何が起こりうるかと、何が被害の上限を決めるかにとどめます。
前提となる章
ありません。セキュリティを専門にしていない、情報システムの担当者、AI 製品の責任者、開発の責任者を読者に想定しています。
節の読み方
1.1 で守る対象を三つの層に分け、自社の製品がどの層を持つかを一覧にします。1.2 でモデルの層の代表的な入口であるプロンプトインジェクションの仕組みを押さえます。ここまでで「読む」と「できる」がそろうと成立する、という成立の条件が分かります。1.3 以降は、被害の種類ごとに掘り下げる節で、権限の濫用(何ができるか)、情報の持ち出しと出力の扱い(出力はどこへ行くか)、供給網とデータの汚染(外から持ち込むものをどう疑うか)を扱います。AI 製品を持っていない読者は、1.1 を読んだ後に第 3 章「診断の計画」へ進んでも読めます。
本書の全体の地図
本書は、守る側の取り組みを三つに分けて章を組んでいます。動いているシステムの弱点を見つけて直す「診断」は第 3 章から第 5 章、AI を組み込んだ製品に固有のリスクを設計で抑える「設計」は第 1 章・第 2 章と第 6 章、弱点を作り込まないための「開発工程への組み込み」は第 7 章、続けるための体制は第 8 章です。三つは置き換えではなく重ねるものです。
この章で扱わないこと
公開された基準による脅威の整理(第 2 章)、診断の依頼の仕方(第 3 章)、設計での対策の詳細(第 6 章)は扱いません。この章の各節は対策の水準を短く示すにとどめ、設計の細目は第 6 章に譲ります。