top of page

コネティカット州の原告、裁判書類に隠したAIプロンプトで制裁

Matthew Elliottは、コネティカット州の裁判所が自身の提出書面2件に隠されたAI向け指示を発見したと報じられたことでGoogle Newsに登場した。優位に立とうとした試みは、制裁処分につながった。

本人訴訟の原告であるElliottは、コネティカット州上級裁判所でNew York Bariatric Groupを提訴していた。2026年7月下旬、彼は人間の読者にはほぼ見えない一方、文書処理ソフトウェアには読み取れるテキストを含む書面を提出した。

隠された文言は、書面をレビューするAIモデルにElliottの主張に同意するよう指示していた。しかし裁判所職員は、AI検出器に頼らずにそれを発見したとされる。Elliottの以前の提出書面と比べて文字間隔が異なることに気付き、文書を詳しく調べた結果、極小の白い文字を見つけたという。

この発見により、この事案は単に誰かがChatGPTを誤用したという話以上の意味を持つ。今回は、AIが架空の法的根拠を捏造したり、弱い準備書面を書いたりしたと非難されたわけではない。提出書面そのものが、それを処理する可能性のあるあらゆるモデルに向けた指示チャネルとして利用されようとした。

その結果、AI支援による文書レビューに内在する基本的な対立が浮き彫りになった。裁判所、法律事務所、保険会社、雇用主、出版社は、あらゆる内容を読めるソフトウェアを求める。一方、攻撃者は、人間には見えない素材までそのソフトウェアが読み取ることで利益を得る。

提出書面は見える場所に指示を隠していた

中心となる行為は単純だった。Elliottは、通常の裁判提出書面として提示された文書の内部に、機械可読の指示を埋め込んだと報じられている。

争いはElliott v. New York Bariatric Groupで、事件番号はAAN-CV-25-6066141-Sである。公開されている事件情報によれば、Elliottは2025年10月、コネティカット州のFairfield司法管区で訴えを提起した。

当初の報道によれば、Elliottはプライバシー侵害、差別などを主張していた。これらの主張は基礎となる民事紛争の一部であり、プロンプトインジェクションの問題と混同すべきではない。

隠された素材は、2026年7月下旬に提出された事件記録の項目177.00および178.00に含まれていた。報道では、テキストは白色で3ポイントのフォントに設定されており、白いページ上では人が気付きにくかったと説明されている。

ある指示は、AIモデルに対し、その出力が提出書面と一致するよう確実にすることを求めていた。別の指示はモデルを「remediation」へと誘導しており、生成される分析や推奨の方向性を形作る意図があったように見える。

プロンプトインジェクションとは、信頼できないコンテンツに埋め込まれ、AIシステムの本来のタスクを上書きしようとする指示である。この場合、信頼できないコンテンツはウェブページ、メール、サポートチケットではなく、裁判提出書面だった。

この違いは重要である。人間の読者は文書を法的主張として解釈する。設計の不十分なモデルは、合意を要求する隠された文言を含め、抽出したすべての文を同等に有効な指示として扱う恐れがある。

このプロンプトは特定の製品名に言及する必要はなかった。理論上は、PDFを要約、分類、検索、分析するために使われるあらゆるシステムを標的にできる。相手方代理人、裁判所職員、調査提供者、ジャーナリストが運用するソフトウェアも含まれ得る。

ただし、公開記録からは、コネティカット州の裁判所がElliottの申立てを判断するためにAIモデルを利用していたことは確認できない。誰かがインジェクションを試みたという事実は、脆弱な自動意思決定システムが存在したことを証明するものではない。

この不確実性は、確認された行為と、それをめぐる推測とを分ける。確認されている問題は隠されたテキストである。AI裁判官が密かに事件を判断していたとの主張は、入手可能な証拠を超えている。

裁判所がテキストを見つけたのは、提出書面に異常な空白領域があったためだと報じられている。Elliottの以前の文書と比較すると、間隔が不自然に見えた。誰かが基礎となるコンテンツを調べ、ソフトウェアには読み取れる文言を発見した。

この詳細は最初の皮肉を示している。隠しプロンプトは自動読解を悪用するために設計されていたが、目に見えるレイアウト上の痕跡によって人間のレビュアーに露見した。

報道によれば、その後の提出書面には、ジョークや動画リンクを含む追加の隠しメッセージもあった。こうした詳細は、通常の読者がその素材を見ることは想定されていなかったとの認識を示唆する。

8月6日、裁判所はElliottによるプロンプトインジェクションの使用に関する命令を出した。報道によれば、同裁判所は彼の電子提出へのアクセスを制限し、今後の提出書面についてより厳格な管理を求めた。

この命令によって訴訟自体が必ずしも解決したわけではない。制裁は、New York Bariatric Groupに対するすべての争点ではなく、書面提出の行為を対象とした。

この違いは重要である。制裁は訴訟全体についての判断として説明されるべきではない。この出来事はむしろ、Elliottが事件に参加する方法を変え、彼の信頼性に新たな圧力を加えた。

Google Newsの見出しではリスクを過小評価している理由

奇妙な白い空白は印象的なGoogle Newsの見出しになるが、より大きな問題は、文書が今や証拠と実行可能に見える言語の両方を含むようになったことだ。

PDFはかつて受動的なものに見えた。読者は開き、検索し、あるいは文章を別のプログラムにコピーした。AIシステムは文書全体を取り込み、抽出されたテキストに基づいて動作できるため、その関係を変えた。

モデルはフォントの色から権威性を確実に推論できない。文書抽出では視覚的な差異がしばしば捨てられ、見出し、脚注、白い文字、可視の主張が一つのトークン列へと変換される。

このプロセスは間接的なプロンプトインジェクションを生み出す。攻撃者はチャットボットに悪意あるコマンドを直接入力するのではなく、後に誰かがモデルへ与える素材の中にそれを仕込む。

この手法は、米国訴訟の外ですでに現れている。ブラジルの労働紛争では、弁護士がAI支援の法務ワークフローに影響を与えることを狙い、白地に白の指示を準備書面へ挿入したと報じられている。

隠されたテキストが検出された後、裁判所は弁護士らに制裁を科した。このブラジルでの事案は、プロンプトインジェクションが実験室でのテストや敵対的セキュリティ演習を超えていたことを示した。

Elliottの事案は、同じリスクを米国の裁判手続で報じられた事例として持ち込んだ。また、主にセキュリティ研究者の間で議論されてきた手法を、本人訴訟の当事者も試み得ることを示した。

他の分野も、データと指示をめぐるまったく同じ問題に直面している。履歴書は採用モデルに応募者を最上位に置くよう指示できる。商品ページはショッピングエージェントに競合する提案を無視するよう指示できる。メールはアシスタントに社内情報の開示を求められる。

契約書には、すべての条項が標準的だとレビュー・ツールに伝える文言を隠せる。研究論文は自動レビュアーに採択を推奨するよう指示できる。サポートチケットは、エージェントを権限のないアカウント操作へ誘導しようとする可能性がある。

これらの例には共通する仕組みがある。モデルは運用者から信頼された指示を受け取り、その後、コマンドを模倣する信頼できないテキストに遭遇する。

現代のシステムは、指示の階層、フィルター、分離されたツール、その他の防御策を用いている。これらの対策は露出を減らせるが、自然言語がデータと制御面の両方として機能するため、プロンプトインジェクションへの対処は依然として難しい。

ソフトウェアが単に要約するのではなく、行動できる場合、リスクはさらに大きくなる。悪い要約は時間を無駄にする。メール、ファイル、支払い、事件管理ソフトウェアへのアクセスを持つエージェントは、直接的な結果を生み出し得る。

Microsoftは、文書やインターフェース内の悪意あるコンテンツがエージェントの意図した指示を上書きし得るクロスプロンプトインジェクションについての議論で、このより広範なカテゴリーを認めている。同社の対応には、制限されたワークスペース、限定的な権限、アクティビティログが含まれる。

これらの対策は、実践的なセキュリティ原則を示している。組織は悪意ある指示がモデルに届くことを前提とし、その際にモデルが実行できることを制限すべきだ。

裁判書類には、さらに強い扱いが求められる。提出書面は、結果に利害関係を持つ当事者から届く。その中にあるすべての記述は主張、証拠、または申立てであり、レビューシステムに対する信頼されたコマンドではない。

したがって、AIワークフローは文書の周囲に厳格な境界を設けるべきである。システムは内容を要約し、引用を特定し、主張を比較してよい。しかし、文書内で見つかった操作上の指示を受け入れてはならない。

可視化されたレンダリングも重要である。生テキストだけを抽出するレビューパイプラインは、Elliottのプロンプト発見につながった手掛かりを失う可能性がある。文が白色で表示されていたか、3ポイントだったか、通常の読書の流れの外に置かれていたかを把握できないかもしれない。

つまり、テキスト抽出はレイアウト分析と組み合わせるべきである。システムは、異常に小さいフォント、前景色と背景色の一致、不可視レイヤー、ページ外オブジェクト、不審な間隔をフラグできる。

光学式文字認識は別の比較手段となる。システムは、レンダリング画像に現れる内容と、PDF内部のテキストレイヤーに含まれる内容を照合できる。一方の表現にのみ存在する素材は精査に値する。

目的は、すべての書式異常を悪意あるものと断定することではない。法的PDFには、スキャンエラー、アクセスしにくいフォーム、墨消し、変換アーティファクト、質の低い生成テキストレイヤーが含まれる。

その代わり、組織には異常を確認するためのレビューパスが必要だ。セキュリティシステムは元のファイルを保持し、隠されたコンテンツを特定し、自動処理が進む前に検出内容を人間に示すべきである。

真の争点は、人間の説明責任と自動化の利便性の対立

この事案は、説明責任を負う人間のレビューと、視覚的・法的文脈を保持せずに敵対的な文書をソフトウェアに読ませるワークフローとを対立させている。

相手はElliottと一つのチャットボットの対決ではない。New York Bariatric GroupとAIベンダーの争いでもない。中心的な対立は、重大な文書レビューをソフトウェアが支援する際、誰が責任を負い続けるのかに関わる。

裁判所はすでに、記録の検索、提出書面の管理、手続の文字起こし、証拠の整理にテクノロジーを利用している。弁護士は日々、文書レビューシステムと法律データベースを使っている。あらゆる自動化ツールを拒絶すれば、数十年にわたる法務実務を無視することになる。

生成AIは異なる失敗モードをもたらす。従来の検索はクエリに一致する文書を取得する。言語モデルは、各結論にどの情報源が影響したのかを曖昧にしながら、完全に見える回答を統合できる。

隠された指示がこの統合に入り込むと、ユーザーは操作の試みを目にすることなく、偏った結果を受け取る可能性がある。モデルの流暢な出力は、干渉を認識することをより難しくする。

だからこそ、司法に関する指針では個人の責任がますます強調されている。英国の改訂版司法AIガイダンスは、白い文字を、コンピューターには見えるが人間の読者には隠されたコンテンツとして明示的に挙げている。

このガイダンスは、裁判官が原資料を読み、自身の名で発行される内容に責任を持ち続けなければならないと述べている。AIを補助的なツールとして認める一方、ソフトウェアが直接的な司法上の関与を代替できるという考えを退けている。

このアプローチは、一つの管轄を超えて有用な基準を示す。モデルが役に立たないと主張することには依存しない。むしろ、支援と委任された判断との境界を定義している。

コネチカット州も、Elliottの命令以前に独自の規則を強化していた。2026年6月の改正では、弁護士および本人訴訟の提出者に対し、生成AIを用いて作成された引用、法的根拠、証拠を検証することが求められたと報じられている。

新設された第4-9条は、主に不正確または捏造された資料に焦点を当てていた。Elliottによるとされる注入は、これとは逆の問題を示している。誤ったモデル出力を信頼するのではなく、提出者が自分の文書を読み込む可能性のあるモデルに影響を及ぼそうとした。

両者の問題は、同じ責任の連鎖を指し示している。提出者は、自ら提出する内容に引き続き責任を負う。弁護士は作業内容を検証しなければならない。裁判所は証拠を精査する必要がある。技術提供者は外部文書を敵対的な入力として扱うべきだ。

ニューヨーク州裁判所システムも、AI annual reportで関連する結論に達している。同報告書の勧告は、正確性、機密性、監督、および既存の職業上の義務を重視しながら、管理されたAI利用を認めている。

こうした義務をベンダーの安全フィルターに委ねることはできない。製品は疑わしいテキストについて警告できるが、裁判官や弁護士は依然として実際の提出書面と権威ある法令・判例を評価しなければならない。

文書ワークフローを構築する組織は、この役割分担を明確にすべきである。AIが生成した要約には出典を示し、引用箇所を明らかにし、レンダリングされた文書へ戻れる経路を保持させる必要がある。

ユーザーには、システムが何を受け取ったのかを示す記録も必要だ。これには、元のファイル、抽出テキスト、システム指示、モデルのバージョン、出力、ツールの活動、およびあらゆるセキュリティ警告が含まれる。

その記録がなければ、組織は隠された指示が結果に影響したかどうかを再構築できない。洗練された回答だけが残り、モデルがどのようにそれを生成したかを信頼できる形で説明できなくなる可能性がある。

この要件は、プロンプトインジェクションをナレッジマネジメントと結び付ける。チームには、原資料、生成された解釈、検証済みの結論を信頼できる形で分離する仕組みが必要だ。

構造化されたAI knowledge baseは来歴の維持に役立つが、保管するだけでは悪意あるコンテンツを無力化できない。取得・推論レイヤーは、インポートされたテキストを引き続き信頼できないものとして扱わなければならない。

この対立において、利便性の側面は依然として魅力的だ。裁判所は膨大な事件を抱え、法律事務所は大量のディスカバリー資料を扱い、個人の訴訟当事者は複雑な手続きに苦慮している。

要約は読解時間の短縮を約束する。引用抽出は迅速な検証を約束する。草案生成は法的情報へのアクセス拡大を約束する。

しかし、節約される時間のすべてが、生成結果を信頼する圧力を生む。職員が原文書を確認しなくなった時点で、アシスタントは静かに意思決定レイヤーとなる。

Elliottによるとされる提出書面は、その隠れた移行を可視化した。このプロンプトは、誰かが訴状をモデルに入力し、その出力に依存する可能性を前提としていた。その前提が正しかったかどうかよりも、狙われた脆弱性の方が重要だ。

試みは失敗したが、防御が証明されたわけではない

報じられたプロンプトはElliottの申立てを通すことはできなかったが、1件のインジェクション失敗だけで法務AIシステムの安全性を立証することはできない。

404 Mediaによると、記者らは提出書面をChatGPTでテストし、モデルに判断を示すよう求めた。チャットボットはElliottの申立てに不利な判断を示し、インジェクションに気付き、無視したと報じられている。

この結果は、限定的な意味では安心材料だ。ある現代的なモデルは、あるテストプロンプトの下で、隠された要求に従わなかった。

ただし、これは考え得るすべてのワークフローを再現するものではない。裁判所システムが別の方法でテキストを抽出したり、別のモデルを使ったり、取得した判例を追加したり、文書をチャンクに分割したり、より限定的な質問をしたりする可能性がある。

プロンプトインジェクションは文脈に左右される。同じペイロードでも、ある指示では失敗し、別の指示には影響を与えることがある。前処理、周辺テキスト、システムプロンプト、モデルのバージョンにわずかな変更があるだけで、結果は変わり得る。

報じられたテストも、記者がインジェクションの存在を知った後に行われた。通常の利用者は単に要約を依頼するだけで、元の書式を確認せず、明示的な警告も受け取らないかもしれない。

セキュリティは、すべての攻撃者が分かりやすい指示を書くことを前提にしてはならない。Elliottによるとされる文言はAIモデルに直接言及し、同意を要求していたため、その意図は比較的分類しやすかった。

将来のペイロードは、文書メタデータ、引用、注釈、アクセシビリティテキスト、または信頼されたアプリケーションからの指示を模倣できる。命令を複数ページに分散させたり、画像に埋め込んだりすることも可能だ。

防御側は、法廷で何が起きたかを過大に述べることも避けなければならない。AIシステムがElliottの主張を採用した、あるいは司法判断に影響したという、検証済みの公的証拠は存在しない。

したがって、これをAIに侵害された判決と呼ぶのは不正確である。これは、AIによる潜在的な審査を操作しようとする試みが報じられ、その後に人間による発見と裁判所の対応が続いた事案だった。

この制約があるからといって、事案が無害になるわけではない。侵入の試みは、失敗した場合でもアーキテクチャ上の弱点を明らかにできる。

セキュリティ上の問いは、組織が同じ手法を大規模に受けた場合に気付けるかどうかだ。書記官は2件の提出書面にある異常な空白を見つけたが、自動受付システムは同等の注意を払うことなく数千件の文書を処理する可能性がある。

人間によるレビューにも限界がある。より巧みに整形された文書は、目に見える空白を生じさせないかもしれない。白い文字は可視文字の背後や画像レイヤー内に配置できる。

組織には、人間も分類器もすべてを検知できないため、多層的な統制が必要だ。コンテンツがモデルに届く前に、初期スキャンで隠されたオブジェクトや異常なスタイルを特定すべきである。

そのうえで、モデルには、文書は権威ではなく証拠であると明確に指示すべきだ。ツールは最小限の権限で動作させ、重要な行為には人間の承認を求める必要がある。

生成出力には、不確実性と来歴を表示すべきだ。システムが命令に似た文言を検出した場合、従うかどうかを黙って判断するのではなく、該当箇所を提示すべきである。

別のセキュリティ監視機能は、出力とソースコンテンツを比較できる。特に裏付けとなる分析なしに、文書が求める結論へ突然同意した場合は、レビューを発動すべきだ。

基盤となるモデルに、自身の安全性を承認させてはならない。インジェクションの影響を受けたモデルは、インジェクションは発生していないと主張する可能性もある。

独立した検査には、決定論的なPDF検査、専用分類器、テキストとレンダリングの比較、手作業によるサンプリングが含まれ得る。それぞれが異なる失敗パターンを捉える。

この事案は公平性の問題も提起する。高度な当事者にはセキュリティ担当者や管理された法務ソフトウェアがあるかもしれない。本人訴訟の当事者、小規模事務所、地方裁判所は、ガバナンスの弱い汎用ツールに依存する可能性がある。

AIを単純に禁止する制限は、利用を見えない場所へ追いやる可能性がある。明確な規則、承認済みシステム、研修、監査可能なワークフローの方が、より現実的な対応となる。

同時に、アクセスに関する懸念は隠された指示を正当化できない。草案作成にAIを使う当事者と、別の利用者のモデルを操作しようとする当事者は異なる。

この境界は、引き続き容易に理解できるものであるべきだ。支援は、人が主張を構成または検討するのを助ける。インジェクションは、相手方の資料を審査するシステムを制御しようとする。

裁判所とAIチームが次に注視すべきこと

次の試金石は、組織がこれを孤立した悪ふざけとして扱うのか、それとも敵対的入力を前提に文書パイプラインを再設計するのかだ。

最初の兆候は、Elliottの提出特権と根本事件に対する最終的な扱いとなる。8月6日の命令では制限が課されたと報じられているが、その後のドケット活動は裁判所がそれをどのように執行するかを示すだろう。

より充実した公的記録があれば、制裁を支えた手続き上の根拠も明らかになる可能性がある。これは、他の管轄で類似の行為に直面する裁判所にとって重要だ。

Elliottをめぐる争いは、コネチカット州外で拘束力のある先例を生まないかもしれない。しかし詳細な命令は、隠されたプロンプトを特定し対応するための実務的なモデルを、裁判官や裁判所管理者に提供し得る。

2つ目の兆候は、義務的な文書サニタイズの導入だ。裁判所と法律事務所は、アップロードされたPDFについて、隠しレイヤー、テキストと背景色の一致、異常なフォントサイズを検査しているかを開示し始めるべきである。

サニタイズは、証拠を黙って改変することを意味してはならない。システムは元の文書を保持し、各変換を記録し、疑わしい差異があればレビューに提示しなければならない。

安全なプロセスでは、AI分析のために元の提出書面を管理された表現へレンダリングしつつ、法的な検査のためにソースを保存することが考えられる。モデルには、可視コンテンツと信頼できるメタデータだけが渡される。

このアプローチにはトレードオフがある。レンダリングは有用なアクセシビリティ情報を失わせたり、表を損なったり、光学認識エラーを導入したりする可能性がある。したがって、変換された各バージョンには元の文書へ遡れる追跡可能性が必要となる。

3つ目の兆候は、AIベンダーがプロンプトインジェクションの事象を利用者に公開するかどうかだ。サイレントフィルターは1件の応答を保護できるかもしれないが、組織に反復的な攻撃を調査するための証拠をほとんど与えない。

エンタープライズシステムは、どの箇所が警告を発動させたか、どの行為がブロックされたか、ツールや外部データにアクセスしたかを示すべきだ。ログは法的資料を扱う機密保持規則も尊重しなければならない。

公開ベンチマークは、購入者が防御能力を比較する助けになる。テストには、敵対的なPDF、画像、隠しレイヤー、多言語プロンプト、断片化された指示、法的書式に偽装されたペイロードを含めるべきである。

直接的な「以前の指示を無視せよ」というテストが1件失敗したからといって、ベンダーが耐性を主張すべきではない。攻撃者は、モデル、ワークフロー、標的に合わせて文言を適応させる。

裁判所は、安全なソフトウェア設計から学ぶことができる。信頼できない入力を検証し、データと命令を分離し、権限を最小化し、重要な行為には承認を求め、有用な監査記録を保持すべきである。

法律専門家には、AI要約とソースを比較するための信頼できる方法も必要だ。慎重なknowledge blendingは、取得された箇所を結果としての分析に結び付けたままにすることで、レビューを支援できる。

最終的な結論を担うのは、依然として人間のレビュアーである。ソフトウェアは競合する主張を整理し、繰り返される文言を見つけ、欠落した引用を指摘できる。しかし、自らの解釈が司法上の権威に値するかを判断することはできない。

Google News経由でこの記事にたどり着いた読者は、最も単純な受け取り方を避けるべきだ。これは、AI裁判官が密かにコネチカット州の法廷を動かしていた証拠ではない。少なくとも1人の訴訟当事者が、法的な連鎖のどこかで機械によるレビューが行われると見込んでいた証拠である。

その期待だけで脅威モデルは変わる。重要な結果を伴うワークフローに提出されるあらゆる文書には、2つの受け手に向けた文言が含まれ得る。目に見える読者と、目に見えないパーサーだ。

裁判所がElliottを発見できたのは、表示が不自然に見えたためだと報じられている。次の攻撃者はPDFのレイアウトをより深く理解しているかもしれず、次の標的は書記官が各ページを確認しないまま文書を処理するかもしれない。

組織は今、自らのシステムをテストすべきだ。管理されたAIワークフローに隠された指示を含む無害な文書を与え、それに従うのか、無視するのか、フラグを立てるのか、ログに記録するのかを調べる。

その答えが次の対応を決めるべきである。命令に従うシステムには封じ込めが必要だ。ログなしに無視するシステムには可観測性が必要だ。すべてにフラグを立てるシステムには、より高い精度が必要となる。

最も重要なのは、組織がどの判断を委任できないかを決めることだ。要約は法務業務を支援できるが、証拠評価と最終判断には、基礎となる記録を読み、説明責任を負う人間が必要である。

Google Newsの報道サイクルはすぐに次の話題へ移るだろう。しかし、隠しテキストの問題は、契約書、履歴書、提出書類、研究論文、メール、そしてAIシステムが解釈を求められるあらゆる文書の中に残り続ける。

裁判所やベンダーは、より信頼されるモデルに目立たないプロンプトが届く前に、こうした安全策を整備するのだろうか。それとも、自動化された判断が実際に何かを変えてしまうまで待つのだろうか。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

脳内に検索バーを追加

ただremioに尋ねるだけ

すべてを思い出す

何も整理しない

bottom of page