主なポイント
- プロンプトインジェクションは実行リスクとなりつつある。外部コンテンツに隠された指示が、AIエージェントのツール・API・権限を悪用しようと試みる可能性がある。
- PromptGuardXは検出をファイル層へと移行させる。Check Point Threat Emulationに統合され、PDFのコンテンツがLLMやAIエージェントに到達する前に分析を行う。
- PromptGuardXはCheck PointのAI Defense Planeをファイル層へと拡張する。プロンプト検査・ランタイム監視・アクセス制御・アクションレベルの強制執行と並ぶ、上流の保護層を追加する。
コンテンツがコマンドになるとき
AIエージェントは請求書・契約書・メール・企業データを読み取り、ツールやAPIを使ってタスクを完了するようになっている。これによりセキュリティモデルが変化する。エージェントが消費するドキュメントは、もはや受動的な参照情報ではなく、エージェントの次の行動に影響を与えうる入力となった。
これが間接的プロンプトインジェクションの機会を生む。攻撃者はPDF・メール・Webサイト・ツールの結果の中に指示を埋め込み、AIシステムがそれを処理するのを待つ。
ユーザーがエージェントに請求書を要約するよう依頼している間に、ドキュメント内の隠しテキストがエージェントに対して情報の取得、ツールの呼び出し、あるいはデータを別の場所へ送信するよう指示しているかもしれない。
Check PointのAI Defense Planeの一部として、PromptGuardXはこれらの指示がAIワークフローに入る前に検出することで、ファイル層への保護を拡張する。Check Point Threat Emulationに統合されており、PDFのコンテンツがLLM・コパイロット・AIエージェントに到達する前に分析を行う。
ユーザーが見るPDFは、AIが読むものと必ずしも同じではない
ここで従来のファイルセキュリティとAIセキュリティが重なり始める。ファイルはマルウェアの観点からはクリーンであっても、コンテンツを指示として扱うAIシステムにとっては安全でない可能性がある。
ユーザーはレンダリングされたPDFを見るが、AIアプリケーションはファイルの基礎構造から抽出されたテキストを処理する場合がある。攻撃者はこのギャップを、不可視テキスト・隠しレイヤー・Unicode操作によって悪用できる。結果として、マルウェアは含まないがAIエージェントへの指示を含んだファイルが生成される。
Check PointのAI Security Report 2026によると、2026年3月から5月の間に、より長い悪意のあるプロンプトペイロードの検出数が約5倍に増加し、5月には観測されたプロンプトの約1%に近づいた。この傾向は、AIシステムが処理する情報を通じたコンテンツ起因の攻撃リスクが高まっていることを示している。
AIへの取り込み前にプロンプトインジェクションを阻止する
多くのAIセキュリティ制御は、プロンプトとレスポンスの検査・ランタイムでのエージェント監視・実行前のアクション検証を行う。これらは依然として不可欠だが、その時点ではドキュメントのコンテンツはすでに抽出・分割・保存・他のソースと統合されている可能性がある。
PromptGuardXはより早い段階の強制執行ポイントを追加し、不審な指示がまだドキュメント内にあり、モデルのコンテキストの一部になる前に検査する。
PDFがAI入力になるのを待つのではなく、PromptGuardXはThreat EmulationをAIへの取り込み前にファイルを検査するよう拡張する。これにより、Check PointのAI Defense Plane内で上流の強制執行ポイントが追加され、ワークフロー後段でプロンプトを検査し・エージェントを監視し・アクションを検証する制御を補完する。
PromptGuardXの仕組み
PromptGuardXはPDFを4段階で分析する。
1. 抽出と正規化
エンジンは、書式・配置・ドキュメント構造によって隠されたコンテンツも含め、下流のAIシステムが受信する可能性のあるテキストを抽出する。次に、ゼロ幅文字・ホモグリフ・混合スクリプト・双方向制御文字などの一般的な難読化手法を軽減するためにUnicodeを正規化する。
2. 不審な指示の特定
プレフィルタが、区切り文字のなりすまし・システムや開発者の指示のなりすまし・ロールの再割り当て・以前の指示を無視する命令・アクションを隠す要求など、より深い分析が必要な領域を特定する。
3. コンテキストと意図の分析
プロンプトインジェクションは多くの場合、複数行にわたり、偽の区切り文字・権限の主張・実行条件・要求するアクション・開示しないよう求める指示を組み合わせている。
PromptGuardXはテキストを重複するウィンドウに分割してこれらの関係を可視化し、専用のファインチューニングされた分類器で各ウィンドウを評価する。
この分類器は、指示について述べているテキストと指示を発しようとしているテキストを区別し、キーワードだけでなくセマンティクス・コンテキスト・意図を分析する。
4. 説明可能な判定の生成
不審なコンテンツに対して、PromptGuardXは信頼スコアを生成し、判定を引き起こした特定のテキストウィンドウを特定することで、Threat Emulationレポートが分類とテキスト的根拠の両方を表示できるようにする。
この判定は、マルウェア・悪意のあるURL・不審な動作の分析と並んで、Check Point Threat Emulationのファイル検査プロセスの一部となる。
PromptGuardXはAIを標的とした意図検出を既存のファイル検査プロセスに取り込み、新たな問いを加える:
このファイルは、これから処理しようとしているAIシステムにとって安全か?
電卓からエージェント型ワークフローへ
PromptGuardXのデモでは、通常に見える請求書に隠し指示が含まれている。AIシステムがドキュメントを要約するよう求められると、その指示はcalc.exeを起動させようと試みる。
電卓はコマンド実行の安全な代替手段だ。請求書には実行ファイルも含まれず、PDFの脆弱性も悪用しない。このアクションはAIシステムが指示を読み取り、それに従い、適切なツールへのアクセス権を持っているかどうかに依存する。
企業のワークフローでは、同様の指示がサプライヤーの記録取得・外部への情報送信・支払い詳細の変更・ユーザーのリクエストとは無関係のツール呼び出しを試みる可能性がある。
試みが成功するかどうかは、エージェントの権限と下流の制御に依存する。PromptGuardXはより早い段階で攻撃に対処する。エージェントがその指示に遭遇する前に。
ファイルセキュリティはAIセキュリティの一部となった
単一の制御でプロンプトインジェクションを排除することはできない。AIシステムには依然として、プロンプト検査・ランタイム監視・最小権限アクセス・アクションレベルの強制執行が必要だ。Check PointのAI Defense Plane内で、PromptGuardXはコンテンツ起因の攻撃が始まりうる地点、つまりファイルの内部に、もう一つの保護層を追加する。
AIエージェントがより多くの企業ドキュメントを消費し、より大きな行動権限を与えられるにつれ、ファイルが安全かどうかを判断することは、マルウェアの確認だけを意味することはできなくなった。それはまた、ファイルを読み取るAIシステムを操作しようとする指示を特定することも意味しなければならない。
PromptGuardXはCheck Point Threat Emulationパイプラインに統合されており、Quantum・Email Security・Threat Emulation対応ゲートウェイにまたがるサポートされたデプロイメントが、コンテンツがAIシステムに到達する前にPDFのプロンプトインジェクション試行を検査できるようにする。
エージェントが企業コンテンツをもとにますます行動するようになるにつれ、彼らが消費するコンテンツはAIセキュリティ境界の一部となる。その境界を守ることは、エージェントが何をするよう求められているかだけでなく、エージェントの判断を形成するファイルと情報を評価することも意味する。
原文: https://blog.checkpoint.com/ai-security/check-point-promptguardx-securing-the-files-ai-agents-trust/