> 本篇为小九AI(xiaojiuai.cn)GEO 深度锐评,独家解读。
> 素材取自官网资讯 ArXiv 论文《Counter-GEO-Bench: Evaluating Defenses Against Information-Distorting Generative Engine Optimization》(arXiv:2609.02316v1) 与《When Optimization Becomes Manipulation: Defending Generative Search against Malicious Generative Engine Optimization》(arXiv:2609.02964v1)。
> 观点归小九AI(xiaojiuai.cn),欢迎讨论。

先亮结论:**我们这行谈 GEO,讲的都是"怎么让 AI 多引用我、把我的内容摆上桌"。但今天这两篇论文,把同一套技术翻到了背面——**GEO 也是一件凶器**。有人可以用和你几乎一模一样的"优化手法",写出一篇**看起来很正常**的文档,专门喂给 AI,让它在回答时**合成出错的信息**;更扎心的是:**市面上那些现成的"AI 安全护栏",对这类攻击几乎拦不住**——因为它们防的是"违规内容",而 GEO misinformation 长得像"流畅的正常知识",直接从护栏底下走过去。** 对做 GEO 的人来说,这既是风险,也是重新理解"什么叫优质内容"的机会。

照例先把范围和分寸划清:**这两篇都是 2026 年 9 月 2 日的论文,一篇提出"评测防御的基准(Counter-GEO-Bench)",一篇提出"防御方法(GEO Defender)";它们的攻击设定是"攻击文档在事实上仍与原文一致(只是被改写成迎合引用偏好)",因此传统的"事实核查、困惑度过滤"会失效。** 这些是**实验条件下的对抗研究**,不是"某人已在某平台大规模投毒"的实证。你读它,要把它当"这门技术的攻防边界",而不是"末日警报"。

## 第一刀:GEO 是双刃的——同一种手法,能引导,也能下毒

第一篇论文把威胁讲得很清楚:**GEO 能让内容方提升自己在生成式搜索里的可见度;但**同样的技术,也能被用来投放定向错误信息**——攻击者发布一篇**外表平平无奇**的"GEO 优化文档",受害的 LLM 检索到它、合成进答案,答案就被扭曲了。**

这一点对我特别重要:**行业里从不缺乏"GEO 技巧清单"——改结构、加权威、堆数据、迎合引用偏好。但这些技巧本身**没有立场**:你用它做正当曝光,别人用它做污染。** 你在研究"怎么更被 AI 喜欢"的同时,也在研究"怎么让 AI 更难分辨好坏"。** 这个认知,是这两篇论文给出的最大警示。

## 第二刀:现成的安全护栏,基本拦不住这类攻击

第二篇论文的实验数字,堪称打脸:**在评测基准下,三种现成防御(Granite Guardian、Llama Guard 3、NeMo Self-Check Fact-Checking)**把攻击成功率最多降低 5.7%(相对值),而其中 Granite Guardian 的降幅"在统计上不显著"。**

根因论文也点破了:**"安全分类学的护栏,盯的是'政策违规',而 GEO 错误信息是以**流畅的信息性内容**的形态穿过它们的。"** 翻译成人话:**现有护栏在问"这是不是坏内容";可你要防的东西,伪装成了"一条正常的好答案"。** 它不骂人、不涉政、不带恶意触发词——它只是**在细微处把事实带偏**。**你拿"关键字过滤"和"内容合规"的网,当然捞不住它。**

## 第三刀:防御是可能的——但得"贴着攻击链"设计

好消息也有,而且信息量很大:

**第二篇的 GEO Defender** 提出一套"对齐攻击链、不需要微调目标大模型"的两段式防御:**一是 Shield Reranker(在冻结的基座重排器上学习一个"防御性残差",把 GEO 改写过的文档压下去、同时保住相关性判断);二是 Training-Free Shield Generation(把防御结果蒸馏成一个自然语言经验库,在推理时引导目标模型如何用源)。** 实验显示:**平均攻击成功率从 50.32% 降到 6.20%,同时保留 94.12% 的良性证据使用,并保持答案质量、能泛化到没见过的攻击。**

**第一篇的 C-GEO Guard**(轻量基准基线)**把攻击成功率相对降低 47.6%,几乎零效用损失**——论文据此说了一句关键的话:**"这证明该威胁是可解的(tractable)"。**

这两个数字放在一起,给从业者一个清醒的判断:**这类操纵不是无解的,但"通用护栏"解不了,得用"专门理解 GEO 改写手法、并针对引用与源使用环节"的防御。** 也就是说,**防守方也必须懂 GEO——这恰恰说明 GEO 这套知识的价值不只在于"进攻"。**

## 对做 GEO 的人,这意味着什么

第一,**别只把 GEO 当"曝光技术",要当"信任基础设施"。** 你能用这套手法把内容送上桌,**别人也能用同一套手法把假东西送上桌**。当操纵变容易,**"可被验证的来源"** 就会变得更稀缺、更值钱。

第二,**"合规"不等于"可信"。** 这两篇最狠的地方在于:**攻击文档**不违规、不违法、不带恶意词**,它只是"被优化过了"。** 所以平台和客户未来会越来越需要一种新能力:**分辨"被优化过的可信内容"和"被优化过的误导内容"**——这活儿,只有真正懂内容、懂领域的人做得了。

第三,**你该开始为"可溯源性"投入。** 既然护栏靠不住、事实核查会失效,**长期来看,内容方的护城河是"可被独立验证"**:清晰的作者与机构实体、可查的数据来源、可对得上的原文。** 这不是为 AI 做的,是为"在污染环境里仍被信任"做的。**

第四,**把"防御视角"纳入你的 GEO 方法论。** 当你优化一篇内容时,顺手问一句:**"如果这篇被别有用心地改写成攻击版本,我的读者/我的客户能分辨吗?"** 能回答这个问题,你就从"GEO 执行者"升级成了"GEO 顾问"。

## 争议与边界:我说三条真话

第一,**这是实验室对抗研究,不等于现实已被大规模污染。** 论文证明的是"攻击方法可行、通用防御弱、专门防御有效",**不是"你的行业已经被投毒"。** 别把风险夸大成恐慌。

第二,**"攻击文档与原文事实一致"是特定设定。** 它专门用来穿透"事实核查/困惑度过滤";**并非所有操纵都长这样**——更粗暴的造假依然可能被现有手段拦住。**别一概而论说"所有防御都废了"。**

第三,**基准与防御都有适用边界。** Counter-GEO-Bench 是 247 条人工核验查询 × 三类受害模型下的评测;**数字(5.7%、47.6%、50.32%→6.20%)是这些条件下的相对值,不能直接推成"通用准确率"。** 它给的是"可解且方向明确",不是"已经解决"。

**一句话总结:GEO 是把双刃剑——同一套让你被引用的手法,也能被用来把 AI 的答案带偏;而现成的安全护栏盯的是"违规",拦不住这种"长得像正常好内容"的操纵;但它可解——前提是防御方也得真懂 GEO、贴着引用与源使用环节去打。** 对做 GEO 的人,这篇不是让你收手,而是让你升级:**把 GEO 当"信任基础设施"来经营,为内容投入可溯源性,并用"防御视角"审视自己的每一篇产出。** 当操纵变得廉价,**"可信"本身就成了最贵的东西。**

---

*本文由小九AI(xiaojiuai.cn)原创锐评,基于 ArXiv 论文《Counter-GEO-Bench: Evaluating Defenses Against Information-Distorting Generative Engine Optimization》(arXiv:2609.02316v1) 与《When Optimization Becomes Manipulation: Defending Generative Search against Malicious Generative Engine Optimization》(arXiv:2609.02964v1,实验条件下的对抗研究),欢迎在评论区讨论。*