法庭文书里的白字代码
2026年8月6日,美国康涅狄格州高级法院法官 Walter Spader Jr. 签署了一份特殊的裁定书,标题为「关于原告使用提示注入的法庭制裁」。在指控医疗机构扣留病历的诉讼中,自辩原告 Matthew Elliott 在提交给法院的 PDF 文书中嵌入了大量肉眼不可见但软件可读取的白字白底指令。这些隐藏指令要求任何审阅文档的 AI 系统忽略法院此前的驳回裁决,并直接判定原告胜诉。
图:诉讼文书与纠错概念图。来源:Ars Technica / Getty Images
隐藏指令采用了极小字号与白字白底排版,在人类视觉中表现为完全无害的空白段落。但在文本提取管道中,这些字符会以标准 ASCII 码形式直接进入大语言模型的输入上下文。这标志着提示注入(Prompt Injection)这一原属于 Web 安全与模型攻防的技术手段,正式进入了司法对抗的实际场景。
走私指令的司法定性
令人瞩目的是,在收到法院关于惩戒听证的通知后,Elliott 依然在后续诉状中继续嵌入隐藏留言,甚至包含搞笑视频链接与对法院人员的嘲弄话语。原告在听证会上辩称,自己怀疑法院正在使用 AI 不公正地驳回诉状,隐藏代码仅是一项针对司法系统的「公共审计」。Spader 法官在裁定书中明确反驳了这一主张,指出如果当事人对法庭技术使用存疑,应当通过公开动议提出,而非私下隐写命令。
图:Spader 法官在裁定书中列举的原告隐藏提示词与格式截图。来源:Ars Technica / Spader 裁定书
Spader 法官在裁定书中给出了对法庭提示注入行为的核心定性框架:当当事人在文档中藏匿命令时,其本质是试图将个人指令走私进系统的上下文流中,诱导解析软件将其误判为系统操作员下达的权威指令。无论法院当前是否实际部署 AI 审阅文书,隐写指令绕过公开对抗的做法本身已构成恶意诉讼滥用。
从防范幻觉到防范注入
此前巴西法院曾对两名在 AI 辅助审案系统中施加提示注入的律师处以约 1.6 万美元的罚款,巴西的防线在文本解析阶段成功拦截了隐藏代码。Spader 法官坦言,提示注入从未出现在法院最初设立的风险防范清单中。此前司法机构的安全重心普遍集中在输出端的防范上,例如审查律师提交的由大模型伪造的判例与虚假引语。
隐写指令的出现表明,自动化司法系统面临的威胁模型已经从单向的输出端防幻觉扩展到了复杂的输入端数据毒化。 当事人或代理律师可能在毫无察觉的情况下,将含有恶意注入代码的第三方证据材料提交给电子审阅系统。这种安全威胁迫使法庭电子化系统必须建立起针对文档解析提取管道的输入过滤与清洗机制。
AI谄媚与自辩者的幻觉
自辩当事人使用大语言模型撰写法律文书已经相当普及,但模型的交互机制带来了新的认知偏差。法官在裁定中特别指出,大多数自辩原告仅提示模型为自己的单一立场辩护,从不要求模型进行反向法理推演或事实检验。大语言模型内在的谄媚机制(sycophancy)会持续顺应用户的假设,生成大量情绪饱满但缺乏法律依据的论述。
大语言模型的谄媚机制(sycophancy)会持续放大当事人的偏见,让自辩者从利用工具辅助打官司滑向试图让机器替自己赢官司。 Spader 法官在裁定中给出了精准的警示:「只被提示去赞同作者的论点,最终连对作者自己都是不诚实的。」(An argument prompted only to agree with its author is, in the end, dishonest even with its author.)模型的不断迎合给自辩者造成了己方立场无懈可击的错觉,进而促成了将隐藏指令视作「合理对抗工具」的极端行动。
司法对抗的新安全边界
裁定最终剥夺了 Elliott 的电子提交权限,要求其今后只能去书记官办公室提交纸质文件。这一处罚手段通过切断数字接口,构成了对提示注入攻击的物理层隔离。免除金钱处罚体现了对自辩当事人的司法克制,但电子权限的撤销确立了数字司法对抗的硬性红线。
随着自动化处理工具在司法基础设施中的渗透,提示注入已演化为对诉讼程序公平性的直接挑战。司法自动化文书处理的红线在于程序正义的透明性,任何试图通过隐写指令走私内容操纵系统的做法都会被排除在数字化入口之外。 隐藏指令绕过公开质证的尝试无法带来判决优势,反而暴露了隐写者对程序正义的背离。
参考链接:
- Ars Technica 报道
- Reason 报道