GEO(生成式引擎优化)在中文互联网已经灰产化。批量账号协同发布内容,让 DeepSeek、豆包、Kimi 这类 AI 搜索在回答里引用并推荐特定商品。用户看到的是「AI 的中立推荐」,背后可能是一次付费投放。
与传统 SEO 相比,这件事的杠杆更高而暴露面更小。搜索引擎的结果页至少还把来源摆在用户面前,AI 的回答把十几个来源熔成一段话,用户既看不到来源的可疑之处,也没有比价的机会。被污染的不是排序,是结论。
论文说了什么
CGEP 把这个问题第一次整理成可研究的形态,做了三件事。
一是操纵手法的分类学,五类,覆盖从关键词堆砌这种低成本手段,到协同账号簇批量铺设「测评」「避雷」内容这种有组织形态的完整光谱。二是任务重构:既往研究问的是「攻击成功率有多高」,站在攻击者视角;CGEP 把它改写成检测、分类、账号簇归因三级任务,站在防守者视角。三是一个合法构建的合成基准,不需要真的向互联网投毒就能做评测。
溯源试验给出全文最重要的发现:检测与归因需要不同的信号底座。内容特征能相当准地判断「这段内容被操纵过」,F1 0.93,但归因不到具体的卖家簇,因为同一套话术模板会被不同的卖家共用,文本本身不携带身份。账号交互图正好反过来,发布时间、互相点赞转发的拓扑结构能把账号聚到卖家簇上,归因准确率 0.96,但对孤立的单篇内容无能为力。置信度门控的融合覆盖了单一底座检测器、图神经网络与零样本 LLM 各自失效的全部手法。
这篇的证据强度
这篇的最大限制写在方法里:基准是合成的。这个选择有充分理由,真向线上 AI 搜索投毒既不合法也不道德,但代价必须说清楚。合成数据的手法分布来自作者对已知灰产手段的整理,而真实对抗环境里,被检出的手法会迅速变形。0.93 与 0.96 这两个数字应当读作「在已知手法上的可分性」,不是「在野环境下的检出率」。
账号图这条路还有一个部署层面的前提:拿得到交互图。平台方拿得到,第三方拿不到。这意味着归因能力在现实中天然属于平台,外部检测者只能停在「这段内容可疑」这一步。论文的三级任务划分把这件事显式化了,恰恰说明检测与治理不是同一个主体能独立完成的事。
论文尚在审稿中,结论应当按预印本对待。公开版本发布后会在这里补上链接。
对实践的意义
这是 FIM 在 AI 搜索安全方向的起点。判断依据也在上面这段限制里:真正稀缺的不是又一个检测模型,而是在中文语境下持续更新的手法样本与可复核的评测口径。
对被投毒一方的企业,眼下能做的事其实很有限,值得如实说。归因需要平台侧的账号图,品牌方拿不到;能自己做的是定期用主流 AI 搜索问自家品类的问题,看回答引用了谁、有没有出现自己没投过的「测评」。这件事目前没有成型的工具,靠人工抽查,但至少能知道有没有被打。
同一套认知用在建设性的一面。我们给官网做 llms.txt 与结构化数据,走的是让 AI 引擎读到真实信息的正路。这两件事共用一套知识:知道引擎怎么选来源,才知道怎么把真实信息喂对,也才知道操纵是从哪个缝隙钻进去的。理解操纵,是为了防住操纵。