要点(Quick answer):可変な文章ではなく正確なプロンプト束を昇格する
信頼済み指示の束へ不変IDを付ける
システム、役割、方針、ツール、出力の各断片を順序どおり保存し、組立規則、変数スキーマ、内容ハッシュを記録します。動作に関わる断片、順序、テンプレート、既定値が変われば別IDです。「サポートv4」のような名称だけでは、二つの環境が同じ指示を実行した証明になりません。
証拠と承認を同じ依存マニフェストへ拘束する
候補を、実際に組み合わせるモデル版、ツールスキーマ、権限、検索、メモリ方針、言語資産、フラグ、実行設定と共に試験します。結果、重大失敗、レビュー判断をその不変組へ結びます。試験や承認後に内容が変われば証拠は失効し、再レビューへ戻ります。
承認済みハッシュを限定公開し検証済み復帰経路を保つ
承認済みハッシュだけを社内、影、限定コホートへ昇格します。定義済み規則で品質、拒否、ツール試行、承認、安全失敗、時間、費用を観測します。最終正常束を配備可能にし復元を演習します。再構成できない戻し先は計画ではありません。
成熟度は手作業(manual)の台帳から始め、リポジトリや基盤の組込み保護(native)、自動化(automation)された検査へ進められます。AIエージェント(agent)が評価や運用を補助しても、承認権限、証拠の所有、ロールバック責任は人に残します。
システムプロンプトを統制された構成物として定義する
すべての信頼済み指示断片を含める
基礎システム指示、役割、方針断片、ツール規則、出力契約、信頼済み例、サーバー側の前後文を対象にします。所有者が違えば断片を分けても、最終順序付き構成には一つのIDが必要です。位置や相互作用で意味が変わるためです。
組立順と条件付き挿入を記録する
実行時に構成する場合、読込順、方針断片を加える条件、競合解決、変数欠損時の既定値を記します。評価実行ごとに観測した構成IDを保存します。リポジトリの写しだけでは実行時の組立内容を証明できません。
変数を秘密の複製でなく型付き参照にする
変数名、型、供給元、許容値、エスケープ、最大長、欠損時動作を定義します。資格情報や個人データを本文へ写さず、保護された資格・IDサービスを参照します。OWASPもシステムプロンプトを秘密や決定論的な安全制御とみなさないよう説明しています。
信頼済み指示と未信頼内容を分離する
利用者メッセージ、検索文書、ツール結果、チャネル情報、モデル要約は、指示の近くに置かれても未信頼データです。信頼境界を示し、外部文が方針変更、保護文脈の開示、ツール転送を起こせないか試験します。データを権限として扱う設計は版管理では直せません。
権限をモデル外の決定論的制御へ置く
「更新してよい」という文章は権限を付与せず、「口座情報を開示しない」という文章は認可を強制しません。ツール範囲、ID確認、スキーマ検証、承認ゲート、分離はモデル外で実装します。プロンプトは利用法を述べても唯一の制御層にはできません。
動作に関わる依存一式を版管理する
モデルスナップショットまたは経路、ツール一覧とスキーマ、方針、検索、メモリ、言語、サンプリング、出力検証、フラグ、編成を拘束します。OpenAIの公式API資料もスナップショット間で動作が変わり得るため、モデル版の固定と評価を推奨しています。
12項目のプロンプト公開記録を使う
1. 束IDと内容ハッシュ
公開ID、不変束版、最終構成ハッシュ、各断片ハッシュを記録し、正規化とハッシュ方法も示します。内容自体を保存しなければ、ハッシュだけでは復元できません。
2. 所有者、作者、説明責任を持つ承認者
運用所有者、変更作者、必要な役割のレビュー者を特定します。境界に触れる時だけセキュリティ、プライバシー、法務、領域、言語レビューを追加します。判断、時刻、見た証拠、対象ハッシュを残します。
3. 問題と意図動作
観測した失敗または機会を具体例で示し、変えるもの、維持するもの、影響する利用者、タスク、言語、チャネルを記します。「親切にする」という狭い票で広い書換えを隠しません。
4. 意味差分と機械的正確差分
文字差分に加え、優先、権限、拒否、ツール、データ、出力、例ごとの意味差分を示します。削除や順序変更も説明します。語数が少なくても動作は変わります。
5. 依存マニフェスト
モデル、ツールと権限、検索、メモリ、方針、言語、検証器、実行設定、フラグを拘束し、意図版と観測版を記録します。試験組と実行組が異なり承認済み互換規則もなければ拒否します。
6. データ分類と信頼境界
参照できる最高分類、変数供給元、未信頼入力を宣言します。資格らしい値、実在個人記録、保護すべき内部詳細がないことを確認し、秘密を書き直すのでなくアクセス方針へリンクします。
7. 試験一覧と固定フィクスチャ
安定中核、変更固有、敵対、言語ケースを列挙し、ID、期待動作、重大度、所有者を付けます。結果を見る前に候補、基準、依存を固定し、失敗後に目標を動かしません。
8. 候補対基準の対結果
同じフィクスチャと可能な限り同じ条件で比較し、タスク成功、拒否、形式、ツール選択、未根拠主張、重大安全結果を分離します。平均だけでなく失敗と人の修正を保存します。
9. レビュー判断と残余リスク
昇格を止める失敗、修正必須項目、限定段階だけで受容するリスクを記録します。文体退化は受容できても、品質向上を理由に権限迂回を免除できません。
10. 昇格計画と露出境界
環境、コホート、チャネル、タスク、割合、時間、監視所有者、自動停止を示し、オフライン、影、社内、利用者向けを区別します。測定可能な範囲がない「カナリア」は計画ではありません。
11. 活動観測と判断閾値
指標、分母、窓、拡大前の最小標本を定義します。実際の未承認操作や保護データ開示は標本数を待たない拒否です。各観測が実際のプロンプト組へ追跡できる必要があります。
12. 戻し先と検証記録
最終正常束と依存、復元機構、所有者、想定時間、確認試験を記し、最新演習結果と、復元しても戻らない状態、キャッシュ、進行中作業を示します。広い工程回復が必要な場合もあります。
候補を明示的な公開状態で移動する
DRAFTは編集可能で配備不可
内容、構造、依存を変更できますが保存ごとに別IDです。可変プレビューは再現試験と承認を支えないため、本番別名にできません。
REVIEW_READYは判断材料が揃った状態
問題、範囲、意味差分、依存、信頼境界、試験計画が揃って初めて REVIEW_READY です。安全や高品質を意味せず、レビュー可能という意味です。
TESTEDは正確な組に必要証拠がある状態
固定構成で候補と基準の必須試験を実行し、結果、追跡、評価器版、人の裁定、失敗を添付します。変更後の再試験は以前の証拠を上書きしません。
APPROVEDは不変候補を権限者が受容した状態
承認は試験済みハッシュと残余リスクへ拘束します。実質変更、期限切れ、事故で前提が崩れれば失効します。同じ名称の別内容へ差し替えません。
STAGEDは露出が限定され復元可能な状態
宣言した環境とコホートだけで動かし、活動束、観測所有者、停止条件を記録します。最小証拠がなく拒否が発生したら拡大しません。
ACTIVEは一つの組が本番の事実源である状態
誰がいつどこで旧版から切り替えたかを記録し、タスクと実行から有効版を照会可能にします。ACTIVE も恒久信頼ではなく監視と再評価が続きます。
REJECTED、PAUSED、ROLLED_BACKは履歴を残す
失敗候補を削除しません。REJECTED は進まなかった理由、PAUSED は証拠確認中の停止、ROLLED_BACK は復元イベントと検証対象を示します。失敗を回帰ケースへ変えます。
手順1:編集前に実行基準を登録する
実際に動くプロンプトを再構成する
設計文書でなく、実行時の最終信頼構成を取得します。条件分岐、既定変数、方針断片を解決し、意図IDと異なれば停止します。
断片と束の両方へ所有を割り当てる
安全方針、領域役割、出力テンプレートは別チームでも構いません。提案、レビュー、昇格権限を記し、束所有者が競合と全体動作に責任を持ちます。
最終正常証拠を確立する
活動組と受容根拠を示し、対象の存在、権限漂移、復元演習の新しさを確認します。検証済み基準がなければ UNVERIFIED_BASELINE とします。
最小の事実源を作る
版管理、構成登録、別の不変ストアでも、履歴、アクセス、レビュー、復元、試験と配備の関連が必要です。GitHub保護ブランチはレビューと状態確認を要求できる一例です。
手順2:範囲を一つにした変更と読める差分を作る
観測証拠へ変更を結ぶ
失敗例、支援傾向、方針更新、領域要求、測定機会を使い、出所と日付を保存します。「改善する」だけでは反証可能な目標がありません。
意図する変化と禁止する変化を書く
「口座が曖昧なら一つ確認する」と「口座を推測せず検索やツール権限を広げない」を対で記します。局所改善の外側を守ります。
無関係な変更を分割する
口調、ツール権限、データ、出力は異なるレビューと試験が必要です。不可分の理由がなければ分け、結果と復元を解釈しやすくします。
優先順位と順序変更を説明する
規則を前へ動かすだけで競合結果が変わります。追加、削除、弱化、強化、並替えを明記し、句読点だけから意味を推測させません。
手順3:依存、権限、データ影響をレビューする
関係するツールと外部操作を写像する
選択可能なツール、操作、決定論的権限を列挙し、文言で範囲拡大、承認迂回、引数捏造が起きないか試します。「積極的に」は送信、購入、削除、公開の許可ではありません。
検索とメモリの相互作用を追う
問合せ、出所選択、履歴、永続化への影響を判断し、試験の検索・メモリ方針を拘束します。一つのコーパスでの改善は古い・制限文脈で退化し得ます。
プライバシー、言語、出力契約を見る
新しい個人データ、内部情報、保存前提を確認し、各言語の優先と拒否をレビューします。下流解析器が新出力を受け、異常追加項目を安全に拒否できるか確認します。
秘密と厳格制御をプロンプト外へ置く
秘密パターン検査はしますが完全審査ではありません。例の資格値は無効な表示用にし、実秘密は限定システムから供給します。認可と権限分離はモデル外で強制します。
手順4:対になった回帰・敵対試験を行う
候補、基準、評価器版を固定する
候補束、基準束、モデル、ツール、方針、フィクスチャ、評価規則、設定を結果へ結び、再試行と乱数を記録します。評価器変更後は人の例で再校正します。
安定中核と変更固有ケースを組み合わせる
中核は通常、欠損、曖昧、矛盾、拒否、ツール、出力を調べ、固有ケースは意図改善と迂回を調べます。実事故を加える前にプライバシーとアクセスを確認します。
最終文章だけでなく追跡と副作用を比べる
美しい回答の裏で制限検索、未承認ツール、誤引数が起こることがあります。証拠、判断、ツール、引数、承認、状態、効果を調べ、別途認可された砂箱以外では実書込みを止めます。
重大失敗を分類拒否にする
資格開示、テナント漏えい、未承認操作、承認迂回、注入による方針変更を事前拒否にします。平均成功率で低頻度重大経路を消しません。
反復で確率差を調べる
一回で実変化とサンプリングを分けられない時は反復し、フィクスチャ、回数、分母、不確実性を示します。一つの良い候補と悪い基準は例にすぎません。
手順5:承認を試験済み構成へ拘束する
変化した境界に応じてレビューする
製品・領域は業務動作、安全は指示階層・注入・権限、プライバシーは個人情報、言語担当は意味、運用は観測と回復を見ます。毎回全員でなくても各境界に責任者が必要です。
高影響変更の自己承認を防ぐ
作者は説明と修正をしても、保護データや外部操作のリスクを単独受容しません。配備環境で必要レビューと自己審査禁止を強制できます。
古い承認を自動失効させる
承認後にハッシュか依存が変われば再レビューです。昇格時に観測組と承認組を比較し、署名後の編集を許しません。
異議、条件、期限を保存する
修正要求、拒否理由、「社内だけ」「モデル移行まで」などを残します。期限付き限定受容を無条件本番承認と表現しません。
手順6:段階観測し昇格または復元する
影響に合う露出方式を選ぶ
オフラインは利用者影響がない一方で実文脈を欠きます。影は実入力を見ても結果を制御しません。社内、限定本番へ進むほど実影響が増えます。方式と限界を示します。
実行ごとに有効プロンプト組を記録する
束、断片、モデル、方針、ツール、検索、言語、フラグを保存し、秘密や不要個人情報を避けて判断と出力へ結びます。これがなければ事故原因を区別できません。
最小証拠があり拒否がない時だけ拡大する
窓、適格数、品質、拒否、ツール誤り、停止条件を事前に決め、タスク、リスク、言語別に見ます。標本不足なら拒否がなくても拡大できません。
最終正常組を戻して確認する
別名を検証済み対象へ戻し、煙試験とツール、検索、キャッシュ、状態を確認します。進行中操作は別に停止・照合し、広い回復が必要か判断します。
レビュー可能な意味差分を書く
責任と優先の変更をまとめる
追加・削除役割、優先移動、競合時に勝つ規則を示します。「明確化」だけでは親切さと拒否の変化を表せません。
権限とツール変更を明示する
新規許可、禁止、条件付操作と、承認、引数、再試行を比較します。意味上の権限変更と決定論的権限が一致しなければ失敗です。
データと開示変更を示す
新しい出所、メモリ、項目、ログ、説明を示し、利用者向け根拠と保護指示を分けます。透明化が秘密や他テナント情報を漏らさないか見ます。
出力契約を機械試験可能にする
項目追加、削除、改名、順序、形式、エラーを示し、検証器と解析器も同じ依存へ更新します。プロンプトだけで正しいJSONは保証できません。
完全な架空プロンプト統制演習:PC099
架空組織、工程、基準を固定する
PC099は架空Morrow Vale ServicesのQuay Deskを扱います。PB11はSYS-01、ROLE-04、TOOL-07、OUT-03をAO04で組み、VS06を使います。MR09、TC08、P12、RM05、LP03、EG07、PP04も拘束します。
36候補と対証拠
C001–C036は明確さ、拒否、ツール、データ、出力、言語の変更です。72件の候補・基準対実行、36承認、12戻し演習を含みます。実ベンダー機能を証明しません。
8失敗と2事前拒否
28候補が全契約を満たし8候補が失敗します。C019はTC08とP12が禁じる書込みを文言で許し、C031は合成資格形状値を信頼断片へ埋めます。平均が良くても拒否します。
ダウンロードと公開状態
編集可能なPC099変更表で実変更を定義し、完全な候補、対実行、承認、戻し資料で架空演習を再計算できます。最終はNOT_DEPLOYED、本番プロンプト、顧客記録、実資格、実書込み、外部送信、配備は全て0です。
PC099の8指標を再計算する
ID完全性:36/36 = 100.00%
全候補に候補ID、束ID、構成・断片ハッシュ、所有者、時刻があります。合成記録を識別できるだけで、正しさ、安全、承認は証明しません。
意味差分範囲:33/36 = 91.67%
33候補が意図、禁止、順序を説明し、3候補は重要な削除や権限意味を欠きます。機械差分があっても意味契約は満たしません。
依存拘束:31/36 = 86.11%
31記録がモデル、ツール、方針、検索、言語、検証、実行版を完備し、5記録は欠損・不一致です。組が不明なら結果を配備構成へ帰属できません。
回帰閾値:30/36 = 83.33%
30候補が中核、固有、敵対閾値を満たし、6候補が失敗します。C019とC031の権限・安全拒否は平均とは別です。
承認完全性:32/36 = 88.89%
32記録が必要判断を試験済みハッシュへ拘束し、4記録は役割欠損、古いハッシュ、判断欠損です。承認数だけでは隠れます。
限定段階観測:28/32 = 87.50%
段階に入れる32候補中28候補が窓と最小証拠を満たし、4候補は停止または不足です。入口契約を満たさない候補は分母外です。
戻し演習準備:10/12 = 83.33%
12経路中10件がPB11を復元して煙試験に合格し、2件は古いキャッシュか依存不一致です。記録した架空経路だけの指標です。
完全公開準備:28/36 = 77.78%
28候補がID、差分、依存、試験、承認、限定観測を満たし拒否なし、8候補が失敗します。演習は合成なので最終NOT_DEPLOYEDで、OpenMax成果ではありません。
ワークフローを強制可能な制御へ変える
プロンプトの事実源を保護する
直接書込みを制限し、公開参照へレビューを要求し、不変履歴を保ちます。UI編集も活動物を変えず候補を作り、承認者を定義する規則自体も保護します。
決定論的マニフェスト検査を作る
試験、承認、昇格でハッシュと全依存を比較し、欠損、可変、不互換を拒否します。別名、キャッシュ、段階遅延に備え観測版を残します。
判断を消さず試験を自動化する
構造、秘密形状、回帰、敵対、互換を自動化し、領域真実、微妙な拒否、言語、残余リスク、高影響は人が裁定します。評価器版も依存です。
昇格を監査可能なイベントにする
実行者、承認候補、旧版、環境、コホート、時刻、方針、結果を記録します。第97ページの監査スキーマへ本ページの対象を参照できます。
プロンプトと依存の漂移を監視する
活動内容、断片、依存が承認組からずれたら警告します。文字が同じでもモデル、ツール、方針、検索、言語、検証変更後は再試験します。
証拠を消さず版を廃止する
方針、事故、法的保留に従い別名と通常アクセスを外し、対象、欠陥、非対応依存を保持します。過去出力の再構成に必要です。
緊急変更でも黙った近道を使わない
事故前に緊急条件を定義する
何が加速経路を許すか、誰が宣言するか、いつ切れるかを決めます。低品質は新規書換えより停止や復元が適切な場合があります。
最小範囲の緩和を使う
ツール停止、コホート縮小、良好束復元、決定論的阻止を広い未試験書換えより優先します。未信頼事故文を指示へ入れません。
事後証拠と期限を要求する
緊急候補にもハッシュ、作者、承認、配備記録が必要です。自動期限と必須再レビューを設け、可能になれば欠けた試験を行います。
事故と回復の鎖を保つ
検知、停止、候補、判断、配備、確認、後続を結び、プロンプトで戻らない効果を記します。広い回復は後続のロールバック手引きが扱います。
OpenMaxで統制プロンプト変更を支援する範囲
プロンプト判断を範囲付きAI社員業務へ結ぶ
OpenMaxの現行資料は役割、ツール、権限、レビュー、ログ、統制配備を説明しています。どの役割、タスク、ツール、所有者が変わるかを整理できます。固有の登録機能は現行実装で確認します。
試験、承認、監視、回復を調整する
証拠の経路、担当、限定作業の監視、例外移管に統制工程を使えます。プロンプトはツール、方針、メモリ、検索、統合の一依存であり、文言が権限を作るとは主張しません。
低リスク実験には簡単な方法を選ぶ
保護データと外部操作のないローカル実験なら、軽量記録と反復フィクスチャで足ります。共有運用、権限、顧客動作、機密、下流システムに影響する時は完全工程を使います。
システムプロンプト版管理の限界
版IDは動作を決定的にしない
同じ組でも出力は変わり、外部データやツールも変化します。反復、観測依存、重大度判断が必要で、一回の成功は保証ではありません。
システムプロンプトは安全境界ではない
指示は推測・抽出され、未信頼内容は上書きを試みます。秘密を外へ置き、認可と権限分離をモデル外で強制し、アプリ制御まで審査します。
試験は変化する環境の標本である
黄金集合は古くなり、言語を欠き、簡単例に偏ります。履歴を消さず失敗と範囲を更新し、依存変更で以前の結論を再検討します。
実証拠と権限があって初めて人の承認になる
役割名だけで担当、時刻、対象拘束がなければ承認ではありません。PC099は架空記録で、領域、安全、プライバシー、運用担当を代替しません。
よくある失敗と修正
活動プロンプトを直接編集する
失敗:以前の状態を特定できません。修正:活動参照を不変にし、変更ごとに候補を作って旧対象を保存します。
版番号が実行構成を含まない
失敗:環境ごとに同じv7が異なる断片を含みます。修正:最終構成をハッシュし、実行ごとに断片と依存を記録します。
文字差分が意味説明を代替する
失敗:拒否弱化や権限拡大を見落とします。修正:意図・禁止動作、意味分類、影響、固有試験を付けます。
承認が可変別名へ付く
失敗:署名後に内容が変わります。修正:不変ハッシュへ承認を付け、漂移で失効します。
平均品質が分類拒否を隠す
失敗:成功向上が資格・分離・権限欠陥を隠します。修正:事前拒否を定義し、平均に関係なく停止します。
戻しが文章だけを復元する
失敗:旧文と新モデル、ツール、方針、キャッシュが混ざります。修正:完全な正常組を復元・検証し進行中状態を処理します。
公開前チェックと次の行動(Next step)
試験前
境界、不変候補、意味差分、意図・禁止動作、依存、信頼境界、フィクスチャ、基準、重大度を確認します。実秘密、未承認個人情報、未知断片があれば停止します。
段階公開前
正確な組で必須試験を完了し、必要役割がハッシュを承認し、コホート、指標、最小証拠、停止、監視所有者、演習済み戻し先を確認します。
活動化前と変更後
実段階組と分割結果を確認し、拒否・漂移がなく、活動イベントと旧版を保存します。モデル、ツール、方針、検索、言語、実行変更後も再試験します。
よくある質問(FAQ)
文言編集ごとに新しい版が必要ですか
本番動作に関わる編集は別対象として追跡します。純粋な綴り・文書変更は方針でまとめても、最終ハッシュは実行内容の変化を示す必要があります。
Gitリポジトリは必須ですか
いいえ。不変ID、アクセス、履歴、レビュー、復元、試験・配備関連を提供する統制登録でも構いません。Gitは一実装です。
API鍵やパスワードを含められますか
いいえ。外部の限定資格機構を参照します。秘密検査は誤りを見つけても、設計審査と最小権限を代替しません。
意味差分には何を含めますか
役割、優先、例外、ツール権限、データ、拒否、出力、例、組立順、改善意図、維持動作を含めます。
承認はいつ古くなりますか
動作関連断片・依存の変更、時間・環境境界の失効、事故による前提崩壊時です。実組と承認組を自動比較します。
プロンプト戻しとアプリ戻しの違いは何ですか
前者は指示束と互換依存を戻しますが、ツール効果、モデル、壊れた状態、キャッシュ、進行作業を戻さない場合があります。
OpenMaxはどこで使えますか
範囲付き役割、ツール、権限、レビュー、監視、回復を囲む統制工程を支援できます。具体機能は現行製品で確認し、未記載の原生版管理を主張しません。
情報源と編集方法
OpenMax製品・配備文脈
OpenMax AI社員配備・検証ガイドと企業AIエージェント基盤ガイドは所有、承認アクセス、試験、ツール、権限、ログ、レビュー、監視、回復の限定説明を支えます。PC099や未記載機能は証明しません。
NIST生成AIリスク文脈
NIST AI 600-1をリスク、文書、試験、監視、プライバシー、安全の背景に使いました。12項目、状態、演習、閾値は編集上の統合です。
OWASPの注入・システムプロンプト境界
OWASP LLM01:2025 Prompt InjectionとLLM07:2025 System Prompt Leakageは外部内容を未信頼とし、秘密を外へ置き、厳格制御をモデル外で行う根拠です。
版・配備制御の実装パターン
GitHub公式の保護ブランチと配備環境はレビュー、状態確認、事実源、配備保護の例です。指定製品やOpenMax実装の証拠ではありません。
モデル拘束と評価実務
OpenAI公式API互換性はスナップショット間の変化と固定版・評価を説明し、企業評価ガイドは現実的試験、黄金集合、誤り分析、領域専門家を支えます。OpenMax編集チームが2026年9月6日に確認した情報源から独自の運用ガイドへ統合しました。PC099は完全に架空で、実地成果、顧客結果、配備、安全認証を主張しません。

