AI推薦排名可被操縱?黑帽GEO手法大揭密

2026-06-21 · 0 次瀏覽 AI

摘要

哈佛大學2024年論文揭示,只需在產品頁面塞入特殊字符串(STS),即可操縱ChatGPT、Gemini等AI將指定產品強推第一,200次測試全數成功。此方法利用GCG算法撬動Transformer注意力機制,與傳統白帽GEO優化截然不同,無需積累、無需等待。相關代碼已在GitHub開源逾兩年,商業化門檻持續降低,品牌方須警惕競品是否已悄悄部署此類操控手法。

完整逐字稿
你今天問 ChatGPT 哪款掃地機器人最好,排在前面的那幾個品牌,他們排第一是因為東西好,還是因為有人在他們的產品頁面裡塞了一段你根本看不懂的亂碼,讓 AI 把他們推到第一?不是優化第一,是操縱第一。

200 次獨立測試,每一次都是第一。論文 2024 年 4 月公開,代碼全部開源,在 GitHub 上躺了整整兩年。

如果你點進來是想學那種把網站改成 AI 友好格式、多寫 FAQ、去 Reddit 買品牌詞、去維基百科建實體的玩法,B 站幾百個號在講,知乎上萬篇在寫,所有 SEO 公司都在轉型賣這個,跟傳統 SEO 一樣要積累,要等六個月,中小品牌等不起。

今天講的是另一件事,高端商家已經在用、但中文互聯網沒有任何一個號公開講過的真實方案。不需要積累,不需要等六個月,不需要去 Reddit 養號,不需要讓 AI 慢慢認識你的品牌。邏輯非常直接:在產品頁面裡塞一段幾十個字符的亂碼,ChatGPT、Gemini、Claude 在回答用戶問題的時候,把你的產品強行推到第一。

兩年時間,夠多少人把它玩明白了?今天我把這套東西講透,能聽懂多少,看你自己。

先把概念對齊。GEO,Generative Engine Optimization,生成式引擎優化。簡單講,就是當 AI 替用戶做選擇的時候,你怎麼讓自己成為 AI 給出的那個答案。ChatGPT 每週有 8 億活躍用戶,Google AI Overviews 每天覆蓋幾十億次搜索。這些用戶在問什麼?「哪個最好?」「怎麼選?」「推薦一個給我。」這些問題以前會跳出 10 條藍色鏈接,現在 AI 直接給名字。這就是為什麼 GEO 這個詞在 2024 年下半年開始活起來。

但是市面上 99% 的 GEO 內容講的都是一種東西:白帽優化——語義結構、增加權威引用、補充統計數據、做 schema 標記、去 Reddit 和維基百科建品牌詞。這套打法本身沒錯,Princeton 有論文背書,平均能把 AI 引用率提升 30% 到 40%,但它有三個致命缺陷。

第一,所有人都在學,等你做到的時候,你競品也做到了,大家一起做等於大家都沒做。第二,它需要時間,Reddit 養號要時間,Wikipedia 建立實體要時間,等 AI 重新爬取你的網站、把你納入訓練數據,更要時間,這些事情至少六個月起步,中小品牌等不起。第三,它的天花板很低,白帽最多讓 AI 考慮提到你,但沒法讓 AI 必須推薦你,這是兩件完全不同的事。

而今天我們要講的方法,做的就是第二件事:讓 AI 必須推薦你。

2024 年 4 月,arXiv 上掛出了一篇論文,作者是哈佛大學的兩位研究員 Aounon Kumar 和 Himabindu Lakkaraju,論文標題翻譯過來叫《操縱大語言模型以增加產品可見度》。他們做的實驗,簡單到讓人不舒服。

造一個虛構的咖啡機商店,裡面 10 台咖啡機,每台有自己的產品描述。然後用一套標準的檢索增強生成系統,也就是 RAG,這是現在所有 AI 搜索的底層架構,包括 Perplexity、ChatGPT Search、Gemini Search,後台跑的都是這套。讓大語言模型基於這些產品描述回答用戶問題:「推薦一台咖啡機給我。」

他們盯上了兩台特定的產品。第一台幾乎從來沒被 AI 推薦過,穩定在第十名墊底;第二台經常出現在第二名,但當不上第一。研究員的目標就一句話:讓這兩台被強行推到第一。

他們沒有改產品描述,沒有加關鍵詞,沒有調價格,沒有動任何一個傳統 SEO 參數。他們做的事情是在產品描述的末尾,塞進一段計算出來的、人類完全讀不懂的字符串。然後跑了 200 次獨立測試,每次都打亂產品的展示順序,以排除順序偏見。

結果是:兩台產品都被穩定地推上了第一名。那個原本第十名的咖啡機,從幾乎每次墊底,變成幾乎每次都是第一。第二名那台也一樣,從亞軍直接變冠軍。整個 AI 推薦的排序,被一段你根本看不懂的字符徹底重寫了。

我知道你現在最想問的是:那段字符長什麼樣,憑什麼有這種效果?

它叫 Strategic Text Sequence,戰略文本序列,簡稱 STS。如果我把它念出來,你聽到的會是幾十個英文字母、數字、特殊符號的隨機組合,沒有完整單詞,沒有可翻譯的意思。但它不是真的隨機,它是用一套對抗性算法計算出來的。

這套算法叫 GCG,Greedy Coordinate Gradient,貪婪座標梯度。如果你關注過 AI 越獄——就是想辦法讓 ChatGPT 說髒話、教你做炸彈的那類玩法——GCG 就是這個領域最有名的算法。它原本的用途是攻破大模型的安全護欄。哈佛這兩位研究員做的事情,本質上是把這把刀換了個方向:同一套算法,同樣在生成對 AI 有特殊效果的字符,只是把目標從突破安全限制,換成了提升推薦排名。

底層原理是這樣的。大語言模型並不真的理解你的產品,它在處理產品描述的時候,本質上是在做一種高維空間裡的向量計算,判斷哪段文本與「應該被推薦」這個意圖的關聯最強。STS 這串字符,精確地撬動了模型在做這個判斷時的注意力分配,讓模型在數學層面必然偏向某一個產品。

如果你聽過對抗樣本——給一張熊貓的圖片加上人眼看不出來的微小擾動,AI 就一口咬定那是長臂猿——AI 看世界的方式跟人不一樣,這中間的縫隙,就是攻擊的入口。

講到這裡,你可能覺得這只是實驗室裡的玩具。不是的。哈佛用的是虛構的咖啡機,但這套方法可以套用到任何 AI 被拿來做推薦的場景:化妝品、保健品、電子產品、SaaS、律師服務、醫療諮詢、家電、教育培訓、金融產品。只要消費者會問 AI「哪個最好」,理論上全都可以操縱。

更關鍵的是,這套代碼是公開的。哈佛把完整的實驗代碼發布在 GitHub 上,倉庫名叫 LLM-Rank-Optimizer,任何人可以下載,任何人可以復現,任何人可以改造成自己的版本。學術界這麼做的初衷是透明,希望 AI 廠商重視這個漏洞,但同時也意味著作弊的工具已經躺在公開網絡上整整兩年了,等著任何想用它的人。

兩年的時間,你猜中國跨境電商圈、FAS 圈、教培圈,有多少人已經把這套東西摸明白了?

到了 2025 年 4 月,新一代方法 ShieldRank 出現了,在哈佛原版基礎上又升級了一層,讓攻擊字符看起來不那麼像亂碼,更隱蔽,更難被檢測系統識別,但操縱效果一樣。貓鼠遊戲,新一輪開局。

OpenAI、Anthropic、Google 現在都在做同一件事:把這類對抗樣本塞進訓練數據,讓新模型學會識別和忽略,也都在生產線上加輸入過濾層,掃描那些看起來不像人寫的字符序列。但是,從 SEO 二十年的歷史來看,每一次新工具的出現,總是比防御快一拍,每一次堵漏洞,攻方就會找到下一個洞,這是結構性問題,不是某次模型升級能徹底解決的。

更何況,STS 之所以難防,不是因為它寫得有多複雜,而是因為它從根本上利用的是 Transformer 架構本身的弱點。注意力機制怎麼工作,STS 就怎麼撬動。在不改架構的前提下,這條路堵不死。

所以你能預見到接下來一到兩年的局面:AI 廠商打補丁,攻方升級方法,然後再打補丁,再升級。中間這段時間,就是黑帽 GEO 的野蠻生長期。

我把這一期的核心信息濃縮成三條。

第一,AI 推薦的排序可以被一段精心設計的字符直接操縱,不是陰謀論,是 2024 年公開論文證明的事實,代碼兩年前就開源了。

第二,作弊門檻在快速下降。今天還需要懂機器學習的人才能跑這套代碼,我可以負責任地說,一年之內大概率會有商業化工具把它包裝成一個網頁服務,你付幾百塊就能用。中文區現在沒有,不代表明天沒有。

第三,如果你是品牌方,你最該警惕的,不是「我的 GEO 白帽做得夠不夠好」,你應該警惕的是:你的競品裡,有沒有人已經在用這套東西了?你的產品對比 AI 給的答案,如果你莫名其妙連續輸給某個不知名小牌子,那個小牌子又恰好做跨境或者做線上為主,你最好把它的產品頁面拿出來看一看。

但是,STS 還不是這個故事裡最猖狂的部分。它畢竟還有一點技術門檻,你得懂 GCG 算法,你得會跑梯度優化,你得能寫 Python,這是機器學習碩士的活,雖然不難,但不是人人都能上手。

還有一種手段,門檻低到任何一個會用 Word 的人都能做,不需要算法,不需要代碼,不需要 GitHub,它只需要一個 PDF 和一個白色的字體。2025 年 7 月,這種手段把全球頂級學術期刊集體掀翻了一遍,Nature、Science 都報道過,十幾所頂級大學的論文被發現集體作弊。而現在,這套手段正在悄悄進入 GEO 黑話。