Opus 5.5の途中指示、検索文書を運用命令へ格上げしない設計が必要
Anthropicは、会話途中のsystemメッセージに外部サイトや取得文書を直接入れないよう案内する。Opus 5.5の新しい指示経路を使う際は、利用者の補足と参照データの出所、配置、キャッシュ条件を区別する必要がある。

Claude Opus 5.5で会話の途中に運用上の指示を追加できても、検索で拾った文章を同じ場所へ入れてよいわけではない。Anthropicの公式文書は、途中のsystemメッセージを運用者の指示として扱うため、外部サイトや取得文書の本文を直接置かないよう注意している。
この機能は、最初の指示や過去の会話を書き換えず、新しい条件を必要な時点で加える仕組みだ。Opus 5.5を含む対応モデルで利用でき、通常の指示にベータ用ヘッダーは不要とされる。すでに処理した部分を同じまま保つことは、設定済みのプロンプトキャッシュを使い続けるうえでも意味がある。
ただし、追加する情報の出所が重要になる。利用者本人が作業中に送った補足は、その本人から新しい入力が届いたという文脈で伝える。一方、ウェブページ、メール、文書やツールの出力は外部のデータであり、モデルへ与える上位の命令へ格上げしない。公式文書は、こうした内容をtool_resultのブロックに置くよう案内する。
別の対策ガイドは、利用者に悪意がなくても、AIが代わりに読んだ資料へ攻撃的な指示が紛れる場合を「間接的なプロンプトインジェクション」と説明する。取得文を単に貼り付ける設計では、誰の命令なのかという区別が曖昧になる。資料の種類や出所を示し、必要なデータと操作だけにアクセスを絞る対策を挙げている。
途中指示には配置の制限もある。原則として利用者のターンの直後に置き、次の応答の前か配列の末尾に配置する。ツール呼び出しと対応する結果の間へ割り込ませるとエラーになる。指示内容を変えることと、通信の順序を変更することは別に検証しなければならない。
日本語の社内文書を検索するアプリでも、文書中の「実行せよ」という表現がシステム運用者の命令になるわけではない。新機能への移行確認では、画面に結果が出るかだけでなく、補足指示と参照資料をどの経路で渡したかを追う必要がある。これは提供元の設計指針に基づく整理であり、特定の実装で攻撃を完全に防げると保証するものではない。
キャッシュも自動的な効果とは限らない。文書は、キャッシュ設定を有効にしていなければ保存済みの入力は再利用されないと説明する。速度や費用の改善を評価する前に、機能が使えること、正しく設定したこと、実際に再利用されたことを個別の利用環境で区別して確認する必要がある。
프리즘코리아 편집국 > 水野遼



