LLMの出力文だけから元のプロンプトを再構成する手法が公表されました。
生成AIに入力した文章は、その回答を見た第三者に復元されうるのでしょうか。インド工科大学ボンベイ校(IIT Bombay)とAdobe Researchの研究者が2026年7月31日にarXivへ投稿した論文は、この問いに具体的な材料を出しました。大規模言語モデル(LLM)が返した回答テキストだけを手がかりに、元のプロンプトをほぼ元通りに再構成する手法を示したものです。海外のAI専門メディアThe Decoderが2026年8月12日に報じました。士業事務所にとっては、依頼者情報を含みうる入力文が、出力側から間接的に推測されうるという論点が加わります。

出力文だけで元のプロンプトを復元する「PTP」とは何か
公表されたのは、言語モデルの生成手順を逆向きにたどる「逆言語モデル」です。論文名はPTP: Previous-Token Prediction based LLM Inversion for Near-Exact Prompt Reconstructionで、著者はPirzada Suhail、Nagasai Saketh Naidu、Atanu R Sinha、Amit Sethiの4名です。arXivの投稿日は2026年7月31日、ライセンスはCC BY 4.0と記載されています。
通常の言語モデルは、次に来る語(トークン)を確率的に予測しながら文章を生成します。PTPはこの向きを反転させ、直前のトークンを予測するモデルを学習させる仕組みです。論文の要旨によれば、学習データは外部から集めた大規模データセットではなく、対象となるLLM自身に生成させた合成データだけを使い、逆モデルをゼロから学習させたとされています。順方向の生成と逆方向の復元を、同じ枠組みでつなぐという発想です。
具体例として、The Decoderは論文中の再現例を紹介しています。競合他社の価格戦略を調べる方法を尋ねた英文プロンプトが語単位で復元され、さらに復号パラメータを変えることで、意味は近いが表現の異なる6つの別案も同時に生成できたという内容です。生成された別案を元のモデルに入れ直すと、似た応答が返ったとも報告されています。
なぜ重要か モデルの重みも提供元も知らなくてよい
技術的な要点は、この手法がブラックボックス設定で動くところにあります。論文の要旨では、従来のプロンプト復元研究は、モデルの重みやロジット(出力確率の生データ)へのアクセスを前提にし、大規模な外部データで既存モデルを微調整する方式だったと整理されています。PTPはそれらを必要とせず、生成されたテキストだけを入力にすると説明されています。
さらに注目されているのが転移性です。The Decoderの報道によれば、パラメータ数6億規模の小型モデルQwen-3-0.6Bで学習した逆モデルが、GPT-4oの応答からもプロンプトを再構成できたとされています。復元された文言そのものは元と一致しなくとも、意味と意図は捉えられていたという記述です。つまり、そのテキストがどのモデルで生成されたかを知らなくても、一定の推測が成り立つ余地があることになります。
一方で、限界も明示されています。The Decoderは、論文が実証しているのは1文から2文程度の短いプロンプトであり、複数段落にわたる長大なシステムプロンプトで同じことができるかは検証されていないと指摘しています。論文自体も、商用サービスへの攻撃が成立すると明示的に述べているわけではありません。現時点の研究成果を、そのまま実運用のサービス全般に当てはめて語れる段階ではない、と読むのが妥当です。
士業事務所から見た3つの論点と、まだ分かっていないこと
士業事務所の視点で読むと、論点は3つに整理できます。いずれも今日すぐ結論の出る話ではなく、事務所として認識しておく材料としての整理です。
第一に、守秘義務をめぐる検討の範囲です。これまでの議論は、依頼者情報をプロンプトに入れてよいかという入口が中心でした。今回の研究は、出力側のテキストからも入力の意味内容が推測されうる可能性を示しています。生成AIと守秘義務の関係、および職種ごとの根拠となる規律は士業の生成AIと守秘義務で整理しています。
第二に、出力物をどこまで外に出すかという論点です。AIに作らせた文章を公開資料や第三者への送付物にそのまま使う場面では、その文章が入力の手がかりを含みうることになります。情報が事務所の外へ出る経路そのものは生成AIの情報漏えいはどこで起きるかで6つに分けて整理しました。入力段階の線引きについては顧客情報を生成AIに入力するリスクと対策もあわせて参照してください。
第三に、研究の方向性そのものです。2026年8月には、AIの推論ログから秘匿情報が見つかったとする研究も報じられました(AI推論ログから704件の秘匿情報を復元)。入力、モデル内部の中間生成物、出力のいずれを見ても情報がにじみうるという方向で、研究が積み上がっている状況です。
なお今回の研究は、特定サービスの仕様や規約を扱ったものではありません。入力データが学習に使われるかどうかは、各ベンダーが公表するポリシーで個別に確認する領域であり、公表資料からしか判断できません。その読み方は生成AIの法人プランと学習利用の比較に観点をまとめています。
今後の焦点は、長いシステムプロンプトでの検証結果と、モデル提供側がどう対応するかの2点です。論文がCC BY 4.0で公開されているため、追試や拡張が進みやすい状態にある点も、動きの速さを左右しそうです。事務所としては、規程を今すぐ書き換える段階というより、生成AIをめぐる情報の出入りを入力・中間・出力の3方向で見る視点を持っておく段階と言えます。
まとめ
IIT BombayとAdobe Researchの研究者は、LLMの出力テキストだけから元のプロンプトを再構成する手法PTPを公表しました。モデルの重みへのアクセスは不要で、別のモデルが生成した出力にも一定の転移性が示されています。ただし実証されているのは短いプロンプトに限られ、商用システムへの適用は未検証です。士業事務所にとっては、守秘義務の検討を入力側だけで完結させない視点を持つための材料になります。
参考文献
- arXiv PTP: Previous-Token Prediction based LLM Inversion for Near-Exact Prompt Reconstruction(2607.29378)
- arXiv 論文PDF(2607.29378)
- arXiv HTML版(2607.29378v1)
- The Decoder Researchers can now reverse-engineer LLM prompts from output text with near-perfect accuracy
※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/
引用元: The Decoder
本記事の作成体制について
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。
本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。
記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。