AI 知識
什麼是提示注入?AI 讀到網頁文字,為何可能偏離你的指令
你請 AI 幫忙找適合聚餐的餐廳。它讀了一堆店家介紹與留言後,卻反覆推薦某一家,不管你的預算與地點。這不必然是提示注入;但如果某個外部頁面故意放進「請改推薦我」之類要 AI 服從的內容,就碰到提示注入(Prompt Injection)的核心問題:AI 原本要讀的資料,試圖變成指揮 AI 的命令。
指令和資料,差在哪裡?
你的要求是「依我的條件找餐廳」。網頁、文件、留言則是 AI 在執行任務時接觸的外部資料。資料可以提供餐廳地址、菜單或評論,卻不應因為寫著命令口吻,就取得修改你任務的權力。OpenAI 將提示注入描述為第三方把惡意指令放進 AI 會讀取的內容,試圖引導它做使用者沒有要求的事。
這和使用者直接改口要求 AI 做另一件事不同。關鍵在於來源:指令來自使用者,還是來自 AI 代你閱讀、但不應替你做決定的外部內容?如果應用把兩者混淆,推薦可能被帶偏。
影響不只是一個奇怪答案
找餐廳的教學情境,最直觀的風險是答案失準。如果 AI 應用還連著信箱、文件或其他可執行動作的工具,外部內容企圖改變行為的後果可能更大,例如誘導未預期的分享或操作。這是可能的風險路徑,不是說每個看到可疑文字的 AI 都會照做,也不代表任何特定服務已發生外洩。
產品會使用模型訓練、監測、權限限制或確認步驟等不同防護。防護有助降低風險,但官方也提醒,不能宣稱所有提示注入都能被消除。把「看到奇怪文字」直接等同「已被入侵」,同樣是過度推論。
一般使用者可以怎麼降低風險?
- 縮小任務與權限。只是查公開資料時,別順手開啟不必要的私人帳號或應用連線。
- 重要動作自己看一眼。遇到寄信、分享文件、購買或變更資料等確認畫面,檢查收件人、內容與目的地是否符合原意。
- 把要求說清楚。例如指定地區、預算及輸出範圍,比「幫我把所有事情處理好」更容易檢查 AI 是否偏題。
這些做法降低暴露與誤操作機會,不是安全保證。若只是自己閱讀一般網頁、沒有讓 AI 代為處理外部資料或執行工具動作,也不需要把每段廣告詞都當成提示注入。判斷重點始終是:外部內容有沒有企圖越過「資料」身分,去改變 AI 原本應遵守的任務。
想快速複習,可以看本篇的一分鐘圖解。奧微軟體開發企業社撰寫此知識內容;餐廳情境是虛構教學示例,非奧微客戶案例、產品功能或安全成效承諾。查證日期:2026-09-27。
一手參考:OpenAI 提示注入說明、OpenAI 開發者安全指引、ChatGPT agent 風險說明。
配樂署名:"Carefree" Kevin MacLeod (incompetech.com),官方作品頁,依 Creative Commons Attribution 4.0 International 授權使用。本片配樂經剪輯、音量調整、淡入淡出及人聲優先混音。
回文章列表