---
title: "Jailbreaks (LLM) — ジェイルブレイク"
source: "https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF"
wiki: "systems-analysis.info/int"
article: "Jailbreaks_(LLM)_—_ジェイルブレイク"
language: "ja"
categories:
  - "Category:Japanese"
  - "Category:Large language models"
  - "Category:Machine learning"
revision_id: 3309
wiki_created_at: 2026-09-06T23:18:46Z
wiki_modified_at: 2026-09-06T23:18:46Z
downloaded_at: 2026-09-07T22:56:16Z
---

# Jailbreaks (LLM) — ジェイルブレイク

**ジェイルブレイク**（英語: **Jailbreak**、直訳は「脱獄」）は、大規模言語モデル（LLM）の文脈において、組み込まれたセキュリティメカニズムや制限を回避し、禁止されている、あるいは潜在的に有害な応答を得ることを目的とした敵対的攻撃の一種です<sup>[\[1\]](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_note-lillog_intro-1)</sup>。ジェイルブレイクは、「敵対的なプロンプトを設計することによって、利用ポリシーや社会規範に反する有害な応答を生成するようにモデルを誘導すること」と定義されます<sup>[\[2\]](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_note-yi_2024_survey-2)</sup>。

ジェイルブレイク攻撃で悪用される根本的な脆弱性は、LLMのアーキテクチャ上の特徴にあります。つまり、システムプロンプトとユーザー入力の両方が自然言語のテキスト文字列という同じ形式であるため、モデルは指示とデータをその種類によって区別することができません<sup>[\[3\]](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_note-prompting_guide_vuln-3)</sup>。

## 歴史と発展

### 初期: プロンプトインジェクション (2022)

プロンプトインジェクションに対する脆弱性が初めて文書化されたのは2022年5月で、**Preamble**社の研究者がChatGPTがこのような攻撃に対して脆弱であることを発見しました。2022年9月には、**ライリー・グッドサイド**が独立して、GPT-3の脆弱性を初めて公に実演し、モデルに以前の指示を無視するように命令する有名な例をTwitterで公開しました<sup>[\[4\]](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_note-ncc_group_history-4)</sup>。

### DANの時代 (2022–2023)

2022年半ばに、ロールプレイングの指示である最初の**「Do Anything Now」**（**DAN**）プロンプトが登場しました。重要な革新は、ルールに縛られない「別人格」を作り出すことでセキュリティ制限を回避するためにロールプレイングを利用した点です<sup>[\[5\]](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_note-dan_evolution_arxiv-5)</sup>。DANの進化は、トークンシステム（罰/報酬メカニズム）やキャラクター維持メカニズムを備えた複雑なシナリオの登場につながりました<sup>[\[6\]](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_note-dan_github-6)</sup>。

### 手法の多様化 (2023–2024)

2023年からは、ジェイルブレイク攻撃に関する包括的な学術研究が始まりました。2024年には、画像や音声ファイルに悪意のある指示を隠したり、ASCIIアートを介した視覚的なプロンプトインジェクションを含む**マルチモーダル攻撃**が登場しました<sup>[\[7\]](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_note-hiddenlayer_multimodal-7)</sup>。

### 現代 (2024–2025)

攻撃技術は複雑化し続けています。2024年11月には、歴史的な時代（1800年代～1900年代）からの質問であるかのように問題を定式化することで、ChatGPT-4oの時間的な混乱を悪用する**「Time Bandit」**技術が発見されました<sup>[\[8\]](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_note-bleeping_computer_time_bandit-8)</sup>。

## 技術的な手法と分類

攻撃はモデルへのアクセス権によって分類できます：

- **ブラックボックス攻撃**: モデルの内部コンポーネント（パラメータ、勾配）へのアクセスなしに行われる攻撃。
- **ホワイトボックス攻撃**: モデルのパラメータと勾配への完全なアクセス権を持つ状態で行われる攻撃<sup>[\[2\]](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_note-yi_2024_survey-2)</sup>。

### JailbreakRadarの分類

*JailbreakRadar*の分類（Chu et al., 2024）では、6つの主要な攻撃カテゴリが定義されています：

1.  **直接攻撃:** 直接的な悪意のあるプロンプト。
2.  **間接攻撃:** 多段階の操作戦略。
3.  **文脈攻撃:** 会話履歴の利用。
4.  **ロールプレイ攻撃:** キャラクターになりすます手法（例: DAN）。
5.  **エンコーディング攻撃:** 悪意のある指示を隠すための難読化手法。
6.  **テンプレート攻撃:** 構造化された敵対的フレームワーク<sup>[\[9\]](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_note-chu_2024_radar-9)</sup>。

### 技術的メカニズム

- **敵対的サフィックス生成（GCG）:** Zouら（2023）によって提案された手法で、プロンプトに追加すると高い確率で悪意のある応答を引き起こす敵対的サフィックス（トークンのシーケンス）を自動的に生成します。この手法は勾配最適化を利用し、高い成功率（GPT-4で最大84%）とモデル間での移植性を示しています<sup>[\[10\]](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_note-zou_2023_gcg-10)</sup>。
- **メニーショット・ジェイルブレイキング:** Anthropicの研究（2024）により、攻撃の有効性がべき乗則に従うことが示されました。プロンプト内の悪意のある例の数が増えるにつれて、望ましくない応答の割合が増加します<sup>[\[11\]](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_note-anthropic_many_shot-11)</sup>。

## 防御メカニズム

- **憲法AI（Anthropic）:** 一連の憲法原則に基づいて入出力をフィルタリングします。この手法により、管理された評価においてジェイルブレイクの成功率が86%から4.4%に低下しました<sup>[\[12\]](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_note-mit_tech_review_const_ai-12)</sup>。
- **人間のフィードバックからの強化学習（RLHF）:** 3段階の学習（OpenAI）で、教師ありファインチューニング、報酬モデルの学習、およびポリシーの最適化を含み、有害コンテンツの生成を大幅に削減することが示されています。
- **敵対的学習:** モデルをジェイルブレイク攻撃の例で学習させ、その耐性を高めます。このアプローチの攻撃成功率を低下させる効果は60〜80%と評価されています<sup>[\[1\]](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_note-lillog_intro-1)</sup>。
- **多層防御:** 入力データの検証、モデルレベルの保護、出力データの監視、およびリアルタイムの継続的な監視を含む推奨戦略。

大規模言語モデルに対するジェイルブレイク攻撃は、AIの安全性における根本的な課題であり、モデルの能力とアライメントの間の絶え間ない緊張関係を示しています。攻撃の状況は常に複雑化しており、単純なプロンプトインジェクションから、複雑なマルチモーダル攻撃や自動化された攻撃へと移行しています。研究によれば、現在のどの防御メカニズムも、すべてのジェイルブレイクの試みに対して完全に耐性があるわけではありません。この分野での成功には、セキュリティ研究への継続的な投資、責任ある開示の実践、そして研究者、産業界、規制当局による共同の取り組みが不可欠です。

## 外部リンク

- <a href="https://www.promptingguide.ai/risks/jailbreaking" class="external text" rel="nofollow">Prompting Guide: Jailbreaking</a>
- <a href="https://github.com/llm-attacks/llm-attacks" class="external text" rel="nofollow">GitHub上のGCG攻撃実装リポジトリ</a>

## 参考文献

- Bai, Y. et al. (2022). *Constitutional AI: Harmlessness from AI Feedback*. <a href="https://arxiv.org/abs/2212.08073" class="external text" rel="nofollow">arXiv:2212.08073</a>.
- Zou, A. et al. (2023). *Universal and Transferable Adversarial Attacks on Aligned Language Models*. <a href="https://arxiv.org/abs/2307.15043" class="external text" rel="nofollow">arXiv:2307.15043</a>.
- Shen, X. et al. (2023). *“Do Anything Now”: Characterizing and Evaluating In-The-Wild Jailbreak Prompts on Large Language Models*. <a href="https://arxiv.org/abs/2308.03825" class="external text" rel="nofollow">arXiv:2308.03825</a>.
- Chao, P. et al. (2024). *JailbreakBench: An Open Robustness Benchmark for Jailbreaking Large Language Models*. <a href="https://arxiv.org/abs/2404.01318" class="external text" rel="nofollow">arXiv:2404.01318</a>.
- Liao, Z.; Sun, H. (2024). *AmpleGCG: Learning a Universal and Transferable Generative Model of Adversarial Suffixes for Jailbreaking Both Open and Closed LLMs*. <a href="https://openreview.net/forum?id=UfqzXg95I5" class="external text" rel="nofollow">OpenReview UfqzXg95I5</a>.
- Yi, S. et al. (2024). *Jailbreak Attacks and Defenses Against Large Language Models: A Survey*. <a href="https://arxiv.org/abs/2407.04295" class="external text" rel="nofollow">arXiv:2407.04295</a>.
- Chu, J. et al. (2025). *JailbreakRadar: Comprehensive Assessment of Jailbreak Attacks Against LLMs*. <a href="https://arxiv.org/abs/2402.05668" class="external text" rel="nofollow">arXiv:2402.05668</a>.
- Liu, A. et al. (2025). *PiCo: Jailbreaking Multimodal Large Language Models via Pictorial Code Contextualization*. <a href="https://arxiv.org/abs/2504.01444" class="external text" rel="nofollow">arXiv:2504.01444</a>.
- Ghosal, D. et al. (2025). *Immune: Improving Safety Against Jailbreaks in Multi-modal LLMs via Inference-Time Filtering*. *CVPR 2025*. <a href="https://openaccess.thecvf.com/content/CVPR2025/papers/Ghosal_Immune_Improving_Safety_Against_Jailbreaks_in_Multi-modal_LLMs_via_Inference-Time_CVPR_2025_paper.pdf" class="external text" rel="nofollow">PDF</a>.
- Yan, Q. et al. (2025). *Hidden in Plain Sight: Probing Implicit Reasoning in Multimodal Language Models*. <a href="https://arxiv.org/abs/2506.00258" class="external text" rel="nofollow">arXiv:2506.00258</a>.
- Liu, Y. et al. (2025). *RePD: Defending Jailbreak Attack through a Retrieval-Based Detector*. *Findings of NAACL 2025*. <a href="https://aclanthology.org/2025.findings-naacl.16.pdf" class="external text" rel="nofollow">ACL Anthology</a>.

## 脚注

1.  <span id="cite_note-lillog_intro-1">↑ <sup>[1.0](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_ref-lillog_intro_1-0)</sup> <sup>[1.1](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_ref-lillog_intro_1-1)</sup> 「A brief history of jailbreaking」。*Lil'Log*。<a href="https://lilianweng.github.io/posts/2023-03-15-prompt-engineering/" class="external autonumber" rel="nofollow">[1]</a></span>
2.  <span id="cite_note-yi_2024_survey-2">↑ <sup>[2.0](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_ref-yi_2024_survey_2-0)</sup> <sup>[2.1](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_ref-yi_2024_survey_2-1)</sup> Yi, J., et al. 「Jailbreak Attacks and Defenses Against Large Language Models: A Comprehensive Survey」。*arXiv:2405.09443*。<a href="https://arxiv.org/abs/2405.09443" class="external autonumber" rel="nofollow">[2]</a></span>
3.  <span id="cite_note-prompting_guide_vuln-3">[↑](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_ref-prompting_guide_vuln_3-0) 「Jailbreaking LLMs」。*Prompting Guide*。<a href="https://www.promptingguide.ai/risks/jailbreaking" class="external autonumber" rel="nofollow">[3]</a></span>
4.  <span id="cite_note-ncc_group_history-4">[↑](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_ref-ncc_group_history_4-0) 「Exploring prompt injection attacks」。*NCC Group*。<a href="https://research.nccgroup.com/2022/12/05/exploring-prompt-injection-attacks/" class="external autonumber" rel="nofollow">[4]</a></span>
5.  <span id="cite_note-dan_evolution_arxiv-5">[↑](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_ref-dan_evolution_arxiv_5-0) 「Do Anything Now: Characterizing and Evaluating In-The-Wild Jailbreak Prompts on Large Language Models」。*arXiv:2308.03825*。<a href="https://arxiv.org/abs/2308.03825" class="external autonumber" rel="nofollow">[5]</a></span>
6.  <span id="cite_note-dan_github-6">[↑](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_ref-dan_github_6-0) 「0xk1h0/ChatGPT_DAN」。*GitHub*。<a href="https://github.com/0xk1h0/ChatGPT_DAN" class="external autonumber" rel="nofollow">[6]</a></span>
7.  <span id="cite_note-hiddenlayer_multimodal-7">[↑](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_ref-hiddenlayer_multimodal_7-0) 「Hiding in Plain Sight: Multimodal Jailbreaking of Large Language Models」。*HiddenLayer*。<a href="https://hiddenlayer.com/research/multimodal-jailbreaking-of-large-language-models/" class="external autonumber" rel="nofollow">[7]</a></span>
8.  <span id="cite_note-bleeping_computer_time_bandit-8">[↑](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_ref-bleeping_computer_time_bandit_8-0) 「ChatGPT "Time-travel" jailbreak lets you bypass its safety guards」。*BleepingComputer*。<a href="https://www.bleepingcomputer.com/news/security/chatgpt-time-travel-jailbreak-lets-you-bypass-its-safety-guards/" class="external autonumber" rel="nofollow">[8]</a></span>
9.  <span id="cite_note-chu_2024_radar-9">[↑](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_ref-chu_2024_radar_9-0) Chu, Z., et al. 「JailbreakRadar: A Comprehensive Benchmark for Jailbreak Attack and Defense」。*arXiv:2402.12642*。<a href="https://arxiv.org/abs/2402.12642" class="external autonumber" rel="nofollow">[9]</a></span>
10. <span id="cite_note-zou_2023_gcg-10">[↑](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_ref-zou_2023_gcg_10-0) Zou, A., et al. 「Universal and Transferable Adversarial Attacks on Aligned Language Models」。*arXiv:2307.15043*。<a href="https://arxiv.org/abs/2307.15043" class="external autonumber" rel="nofollow">[10]</a></span>
11. <span id="cite_note-anthropic_many_shot-11">[↑](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_ref-anthropic_many_shot_11-0) 「Many-shot Jailbreaking」。*Anthropic*。<a href="https://www.anthropic.com/research/many-shot-jailbreaking" class="external autonumber" rel="nofollow">[11]</a></span>
12. <span id="cite_note-mit_tech_review_const_ai-12">[↑](https://systems-analysis.info/int/Jailbreaks_(LLM)_%E2%80%94_%E3%82%B8%E3%82%A7%E3%82%A4%E3%83%AB%E3%83%96%E3%83%AC%E3%82%A4%E3%82%AF#cite_ref-mit_tech_review_const_ai_12-0) 「How we're using 'constitutional AI' to make our models safer」。*MIT Technology Review*。<a href="https://www.technologyreview.com/2023/05/09/1072782/how-were-using-constitutional-ai-to-make-our-models-safer/" class="external autonumber" rel="nofollow">[12]</a></span>
