提示注入(Prompt Injection)是什麼?
提示注入是利用精心設計的文字,讓大型語言模型把惡意內容當成指令執行的攻擊。OWASP 把它列為 2025 年大型語言模型應用十大風險的第一名(LLM01),並區分使用者直接輸入的「直接注入」與藏在網頁、文件中的「間接注入」。
應用與產品提示詞注入Prompt Injection間接提示注入越獄Jailbreak
一句話說明
在輸入或 AI 讀取的內容中夾帶指令,誘使 AI 忽略原本規則、做出開發者不希望行為的攻擊手法。
提示注入怎麼運作?
- 攻擊者在對話中直接要求模型忽略先前指示(直接注入)。
- 或把指令藏在網頁、電子郵件、文件裡,等 AI 代理人讀取時被觸發(間接注入)。
- 模型分不清哪些是開發者規則、哪些是外部資料,照著惡意指令行動。
- 若 AI 能呼叫工具或存取資料,就可能外洩資訊或執行未經同意的操作。
實際例子
- 網頁藏了一段白色小字,要求 AI 摘要工具改寫成推銷內容。
- 電子郵件內容要求 AI 助理把通訊錄寄到陌生信箱。
- 使用者用角色扮演的說法試圖讓聊天機器人違反使用規範。
常見誤解
誤解:只要系統提示寫清楚「不要聽從其他指令」就能防止。
事實:OWASP 指出目前沒有萬無一失的防法,單靠提示詞規則不足,需搭配權限限制與人工確認。
事實:OWASP 指出目前沒有萬無一失的防法,單靠提示詞規則不足,需搭配權限限制與人工確認。
誤解:提示注入只是聊天機器人講錯話,影響不大。
事實:當 AI 能讀信、瀏覽網頁或操作工具時,注入可能造成資料外洩或實際損失。
事實:當 AI 能讀信、瀏覽網頁或操作工具時,注入可能造成資料外洩或實際損失。
常見問題
一般使用者要怎麼降低風險?
不要讓 AI 代理人在無人確認的情況下寄信、付款或刪除資料;對 AI 讀取外部網頁後提出的異常要求保持警覺。
開發者可以怎麼防範?
OWASP 建議限制模型權限、把外部內容與系統指令分開標示、對高風險動作要求人工核准,並持續做對抗測試。
相關名詞
AI 代理人、函式呼叫/工具使用、大型語言模型、代理式工作流
參考來源
查核日期:2026-09-28。API:/api/term?id=prompt-injection