今天的 GEO 日報追蹤同週兩項防禦研究:一項測試資訊扭曲型 GEO,另一項處理內容維持事實、卻刻意操控來源選擇的攻擊。
兩篇都顯示,單靠一般安全分類或事實檢查可能不夠。但這些是受控實驗,不代表任何商用 AI 搜尋平台已正式採用其防護。
一、兩項新研究把 GEO 操控推進防禦測試
新聞概述
9 月 2 日,兩個獨立研究團隊公開 GEO 防禦成果。共同問題是:當內容用正常網頁形式進入檢索流程,既有防護能否辨識刻意放大的影響力。
Counter-GEO-Bench 已獲 EMNLP 2026 接受;GEO Defender 仍是初版預印本。兩者攻擊定義與測試環境不同,結果不能直接互比。
資訊來源
第一項來源是清華大學深圳國際研究生院與香港大學團隊的 Counter-GEO-Bench 論文。
獨立交叉來源是中國科學院大學與中關村實驗室團隊的 GEO Defender 論文。兩份全文與版本紀錄均於 9 月 7 日重開核對。
資訊可信度
兩篇都是研究團隊公開的一手論文,方法、樣本與結果可查。Counter-GEO-Bench 有會議接受資訊,GEO Defender 尚待同儕審查與外部重現。
研究均在作者控制的流程中測試,不能直接外推到 ChatGPT、Google AI Overviews 或 Perplexity,也不能證明網站一定遭到同類攻擊。
事實重點
Counter-GEO-Bench 建立 247 個人工驗證案例,測試三個開放權重模型。三種現成防護讓攻擊成功率的相對降幅最多只有 5.7%。
該研究提出的 C-GEO Guard 在其設定中把攻擊成功率相對降低 47.6%,同時報告接近零的效用損失;這仍是基準結果,不是產品保證。
GEO Defender 測試七種攻擊及五個模型。作者報告平均攻擊成功率由 50.32% 降至 6.20%,並保留 94.12% 的良性證據使用。
資訊判讀
本日判讀:GEO 治理不能只查「內容是真是假」。維持原始事實、但刻意迎合排序與引用偏好的重寫,也可能改變答案的來源組合。
反過來說,統計、引用與清楚結構也是優質內容的正常特徵。若把這些表面訊號一律視為操控,會誤傷可信來源並降低答案品質。
建議行動
監測表拆成四層:頁面是否進入檢索、是否進入前段候選、是否被引用、引用內容是否真的支撐答案。不要只看單次提及率。
重要問題要用多次重跑、問題改寫與來源替換測試。若某來源曝光突然上升,同時檢查新增數字、引用、權威語氣與事實是否可回到原始證據。



