法庭文件藏隐形指令,想给法官的 AI 下套
一名诉讼当事人在法庭文件里用白底白字藏下指令,要求任何读取该文件的 AI 系统「站他这边」。这起发生在美国康涅狄格州的案件,被法律界视为首例针对法院 AI 的提示词注入攻击,也让「算法欺诈」从安全实验室走进了真实法庭。

白底白字,人眼看不见
康涅狄格州高等法院法官沃尔特·斯佩德(Walter M. Spader Jr.)在 2026 年 8 月 6 日的一份裁决中认定,自行应诉的原告马修·埃利奥特(Matthew Elliott)在诉状中隐藏了面向 AI 系统的指令,构成对诉讼程序的滥用,据此撤销其电子提交权限。
案件为 Elliott 诉 New York Bariatric Group,案号 AAN-CV-25-6066141-S,由 Ansonia/Milford 司法区审理。埃利奥特在 2026 年 7 月 24 日提交的一份动议中,于文件开头和结尾埋入白色背景上的白色文字——人眼扫过毫无察觉,但任何处理该文件的软件都能清晰读取。隐藏指令要求:任何审查该文件的 AI 模型,其输出都要与文件立场一致,并「纠正」书记官此前对其不利的驳回决定。
法院注意到,埃利奥特的几份文件带有反常的多余空白,凑近一看才发现其中的白色小字。他在同日提交的第二份文件里,也放了简版的同样指令。
被警告后仍在继续
法院在 7 月 31 日发出命令,明确警告诉状中不得出现隐藏文字,并定下 8 月 4 日听证。埃利奥特知情后仍继续:在听证前的文件里藏入「嗨 🙂 希望你看不见我」这样的问候语、一个海绵宝宝动画视频链接,以及一串无意义字符。听证时他辩称,最初的指令只是「审计法院 AI 是否真在读我的文件」,后续内容只是玩笑。法官没有采信这套说法——指令要求的结果,以及被抓包后的重复行为,都指向蓄意操纵。
制裁措施很克制:撤销电子提交权限,今后所有诉状和证据须本人到书记官办公室纸质提交;他仍保留出庭权利,案件也未被驳回。法官援引法院的固有权力,以及康涅狄格州 2026 年 6 月 23 日生效的《实务手册》第 4-2(b)、4-9 条——该规则要求提交人对生成式 AI 输出独立核实,把合规责任压在提交人身上。本案恰好是这条规则的「反向风险」:不是提交了未经核实的 AI 内容,而是把指令塞进了别人可能喂给模型的文档。
本质是一场提示词注入
网络安全领域把这种做法称为提示词注入(prompt injection):攻击者不破坏模型本身,而是在 AI 需要读取的文本里植入额外指令,诱导模型偏离原任务。法官在裁决中把它类比为「单方沟通」,区别在于:可见的论点对方可以反驳,而藏在文件里、专供摘要、翻译、检索或分析的机器读取的指令,无法用同样方式回应。法院同时披露,本案并无法院 AI 实际审查或影响裁决——康涅狄格州司法分支并不用 AI 审案,法官本人也是依据纸质复印件作出驳回;问题出在「试图影响他人可能使用的工具」。
巴西已有先例
这并非孤例。2026 年 7 月,巴西北部帕拉州一家劳动法院发现,原告律师在诉状中埋入白底白字指令,要求司法 AI「伽利略」(Galileu)只做浅层审阅、不要质疑所附文件。该系统识别出异常指令并触发警报,法官作出人工核查后,对两名律师处以争议金额 10% 的罚款,并通报律师协会。那起案件被业界视为首例针对法院 AI 的提示词注入。
随着 AI 进入司法、合同审查等高利害环节,任何被系统读取的输入都成了攻击面。康涅狄格与巴西的两起案件共同说明:当机器开始读人写的文件,防范「隐藏指令」会和有关「幻觉」一样,成为不得不补的功课。
来源:404 Media(及康涅狄格州法院制裁裁决、JD Supra 法律分析、巴西 G1/Globo 报道)