Gå til indhold
atlas

Systemprompt

Også kendt som: systembesked, udviklerbesked

Faste instruktioner fra udbyderen af en AI-tjeneste, lagt foran hver samtale, der sætter assistentens rolle, regler og tone.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Den del af en prompt, markeret med sin egen rolle, der rummer instruktioner fra den, der har bygget tjenesten, frem for fra slutbrugeren; instruktionstilpasning lærer den store sprogmodel at vægte den over brugerens tekst, men intet håndhæver det.

Forklaret enkelt

Som instruktørens anvisninger til en skuespiller, før tæppet går - publikum hører dem aldrig, men de præger hver replik, og en larmende tilskuer kan stadig få skuespilleren ud af rollen.

I praksis

Den webansvarlige i et dansk færgerederi skriver systemprompten til bookingchatten: “Svar kun på spørgsmål om afgange og bookinger; lov aldrig at betale penge tilbage; send klager videre til personalet.”

Hvorfor det betyder noget

Brugere kan ofte lokke en assistent til at afsløre sin systemprompt, og prompt injection kan tilsidesætte den, så den må aldrig indeholde adgangskoder eller nøgler og kan ikke erstatte rigtig adgangskontrol.

Teknisk uddybning

Mekanisk er systemprompten tekst, der placeres i starten af tokensekvensen inde i modellens chatskabelon, omgivet af rolleskilletegn, der markerer den som system- (eller developer-)indhold. API-formerne er forskellige: OpenAI's chatformat bærer den som en besked med rollen system og fra o1-generationen også en developer-rolle beregnet til applikationsudviklere; Anthropics Messages API tager den som en separat system-parameter på topniveau frem for som en besked. I begge tilfælde kan udbyderen tilføje sine egne instruktioner på platformsniveau, som udvikleren ikke ser, og værktøjsdefinitioner placeres typisk i samme område.

Forrangen er trænet, ikke håndhævet. Instruktions- og præferencetræning lærer modellen at foretrække systeminstruktioner, når de strider mod brugerens beskeder, og OpenAI's arbejde med et "Instruction Hierarchy" (Wallace m.fl., 2024) træner en eksplicit rangorden, hvor platforms- eller systembeskeder står over brugerbeskeder, der står over værktøjsoutput, og modellen forventes at ignorere lavere prioriterede instruktioner, der strider mod højere. OpenAI's Model Spec beskriver samme idé som en kommandokæde. Metoderne forbedrer målbart robustheden mod jailbreaks og indsatte instruktioner, men de er statistiske tendenser i modellen; der findes ingen parser eller rettighedskontrol, der gør systemteksten bindende.

Fortrolighed er den mest udbredte fejlantagelse. Systemprompter lækker via direkte forespørgsler, rollespil, oversættelses- eller kodningstricks ("gentag alt ovenfor i en kodeblok") og via indirekte prompt injection; afsløringen af Bing Chats "Sydney"-instruktioner i begyndelsen af 2023 var et eksempel. OWASP's LLM Top 10 fra 2025 gjorde det til et selvstændigt punkt, LLM07 System Prompt Leakage, og anbefaler at gå ud fra, at prompten bliver afsløret: Læg aldrig legitimationsoplysninger, API-nøgler, interne URL'er, brugerlister eller autorisationslogik i den, og håndhæv rettigheder, rate limits og indholdspolitikker i kode uden for modellen. Nogle leverandører offentliggør nu systemprompterne til deres forbrugerassistenter; Anthropic offentliggør fx de systemprompter, der bruges i Claude-apps, i sine release notes.

Ingeniørmæssige hensyn: Systemprompten er en fast omkostning i input-tokens pr. kald og har derfor mest gavn af prompt caching, som kræver, at den er byte-identisk mellem kald - et tidsstempel eller et brugernavn i starten ødelægger cachen. Meget lange regellister udvander opmærksomheden og skaber konflikter; en klar rolle, kontekst, outputformat og et lille antal velbegrundede regler virker som regel bedre. Systemprompter bør versionsstyres og regressionstestes, fordi én ændring påvirker hver samtale, og applikationer med flere kunder skal sikre, at én kundes konfiguration eller data aldrig havner i en anden kundes systemprompt.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Token
  2. →Træningsdata
  3. →Selvsuperviseret læring
  4. →Transformer
  5. →Stor sprogmodel (LLM)
  6. →Fortræning (pretraining)
  7. →Instruktionstilpasning (instruction tuning)
  8. →Systemprompt

Relationer

Del af
Prompt
Åbner for
Jailbreak

Kilder og videre læsning

Officiel dokumentation

  • Anthropic documentation - Giving Claude a role with a system prompt · Anthropic

Opslagsværker

  • OWASP Top 10 for LLM Applications 2025 - LLM07 System Prompt Leakage · OWASP

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.