你管得住自己的網站,管不住別人的。GEO 這套技術過去兩年教的都是同一件事:怎麼把一頁內容寫成 AI 願意引用的樣子。Bing Zheng、Zongyao Zhao、Wenming Yang 三位研究者把它反過來用,問的是同一套手法能不能讓引擎去引用錯的東西。他們 2026 年 9 月 2 日放上 arXiv 的預印本叫 Counter-GEO-Bench(arXiv:2609.02316),做法很直接:247 組人工驗證過的查詢,每一組都準備兩種 GEO 改寫,一種把資訊保留下來,一種把資訊改掉,然後餵給三個「受害」的大型語言模型。真正要看的是後半段。他們找來三套市面上現成的安全防禦,Granite Guardian、Llama Guard 3、NeMo Self-Check Fact-Checking,跟完全不設防的情況比,最好的一套也只把攻擊成功率壓下 5.7%。作者自己提的 C-GEO Guard 壓下了 47.6%,答案品質幾乎沒有損失。這篇還沒經過同行審查,但它是本週第一份把「答案引擎在這類攻擊面前有多脆弱、現有防禦又有多不管用」講出數字的公開研究。
可信度:中等。單一團隊的 arXiv 預印本,還沒經過同行審查,也找不到別人做出來的複現。立場也得先說清楚:漏洞是這批作者揭的,防禦方案 C-GEO Guard 也是他們自己的,等於自己改自己的考卷,這在防禦類論文裡很常見。
事實:
- 基準測試用 247 組人工驗證過的查詢,每一組都配了「保留資訊」和「扭曲資訊」兩種 GEO 改寫版本(arXiv:2609.02316,2026 年 9 月 2 日提交)。
- 測試對象是三個「受害」的大型語言模型,搭配三套現成的安全防禦:Granite Guardian、Llama Guard 3、NeMo Self-Check Fact-Checking。
- 跟完全不設防相比,這三套現成防禦最多只把攻擊成功率降低 5.7%。
- 作者自己提出的 C-GEO Guard 讓攻擊成功率降低 47.6%,答案品質幾乎不受影響。
掌握 AI 搜尋的每一步
會牽動你排名和 AI 引用的每個變化,加上該怎麼應對——趁還沒讓你付出代價之前。免費,每週三次。
對正在做 AI 能見度追蹤的企業主或行銷主管來說,要記住的數字是 5.7%。你對答案引擎的信任,有一部分是建立在「上游會擋掉明顯的造假」這個假設上。在這份測試裡,專門做這件事的三套產品幾乎什麼都沒擋下來。這是第一份公開證據,證明用來爭取 AI 引用的 GEO 手法,同樣可以拿來在答案引擎的回覆裡植入關於你品牌的虛假或失真說法。如果競爭對手或惡意第三方發布一個看起來很正常、卻把你的品牌名字和捏造說法綁在一起的網頁,OpenAI、Google、Perplexity 系統裡內建的防護,今天只能給你有限的保護。而這份研究裡真正有效的那一套,目前還沒有部署在任何一個你可以依賴的產品上。所以這個月你手上能動的只有偵測,而且幾乎不花錢:你的追蹤工具本來就在跑提示詞,只是沒有在跑攻擊者會用的那幾句。
本週建議:
- 這個月就把對抗式提示詞加進 AI 能見度追蹤工具的監測清單,也就是「你的品牌名稱+一個聽起來合理、其實是捏造的說法」,讓失真攻擊以引用異常的形式被你看到,而不是悄悄發生。
- 請網站或法務團隊每週檢查一次,看看有沒有新出現、把你的品牌和陌生說法並列的第三方頁面,找到就標記起來,決定要走下架還是寫一篇澄清內容。
- 如果決定暫時不動,把理由記下來。這是一篇預印本,也還沒有可以買到的防禦方案,「先觀察」是站得住腳的判斷,但它應該是一個有紀錄的決定,不是預設值。
arXiv: Bing Zheng, Zongyao Zhao, Wenming Yang, "Counter-GEO-Bench: Evaluating Defenses Against Information-Distorting Generative Engine Optimization," arXiv, submitted 2026-09-02, https://arxiv.org/abs/2609.02316