本文整理 AI 搜尋投毒、檢索來源污染與提示注入的公開研究與實測案例,分析各大 AI 平臺的防禦機制,
以及正常 GEO 優化與黑帽 GEO 的界線。
AI 的答案真的可以被外部內容影響嗎?
答案是可以,
但要先分清楚「影響 AI 答案」到底發生在哪一層。
現在的 ChatGPT、Gemini、Perplexity 等 AI 系統,回答問題時不只依賴模型原本的訓練資料,
部分功能還會搜尋網頁、讀取第三方內容、文件或其他外部資料來源。
這也產生一個新的問題:
如果 AI 參考到的外部資訊本身就是錯的、刻意製造的,
甚至是為了影響 AI 而大量發布的內容,答案就可能跟著偏移。
這不是理論上的風險。
近年從提示注入、AI Browser Agent 攻擊,到刻意製造假資訊影響 AI 推薦結果,都已經出現公開研究與實測案例。
2026 年中國央視 315 晚會曝光的「Apollo-9 智慧手環」,就是其中一個很直觀的例子:
測試者捏造一款不存在的產品並發布相關文章,短時間內便有 AI 系統複述這些虛構規格。
AI 的答案真的可以被外部內容影響嗎?
會被影響,而且已經有公開實測數據支持這個結論。
Apollo-9 案例之所以值得參考,是因為整個測試流程、發布數量與時間變化都有公開紀錄,
不只是 GEO 廠商自行宣稱的成效。
但這只是眾多案例中的一個,理解它之前,需要先搞清楚「影響 AI 答案」實際上包含哪幾種完全不同的機制。
AI 的答案是怎麼被外部內容影響的?
「AI 的答案被洗掉了」是很常見的講法,
但實際上可能包含好幾種完全不同的機制,處理方式和難度都不一樣。
第一種是外部假資訊被 AI 檢索後直接引用,
模型本身沒有被下達任何指令,只是把網路上找到、格式正常的內容當成參考資料。
第二種是提示注入(Prompt Injection),
網頁、Email 或文件裡藏著一段指令,企圖誘導 AI 執行使用者沒有要求的操作,
例如竊取資料或跳過安全限制。
第三種是資料投毒(Data Poisoning),
污染模型訓練或微調階段使用的資料,讓錯誤資訊影響模型本身。
這和發布幾篇網路文章等待 AI 搜尋抓取不同,攻擊者通常必須能影響訓練資料來源或微調流程,
而且外界很難確認某篇公開內容是否真的進入特定模型權重。
| 類型 | 怎麼影響 AI | 常見情境 | Apollo-9 屬於? |
|---|---|---|---|
| Prompt Injection | 在網頁、Email、文件中藏入指令,誘導 AI 執行錯誤操作 | AI 瀏覽器代理讀取到藏有指令的網頁或文件 | 否 |
| 檢索來源污染 | 製造錯誤、誤導或虛構內容,讓 AI 搜尋後引用 | 新產品、新事件等缺乏既有真實資訊的關鍵詞查詢 | 是 |
| Data Poisoning | 污染模型訓練或微調資料,使錯誤進入模型權重 | 攻擊者能接觸並影響模型訓練或微調資料來源時 | 沒有證據 |
| Jailbreak | 直接誘導模型繞過安全規則 | 使用者刻意設計提示語,誘導模型繞過限制 | 否 |
| 黑帽 GEO | 大量製造內容,刻意影響 AI 品牌、推薦或答案 | 品牌比較、產品推薦等 AI 常被問到的商業查詢 | 可視為其中一種操作 |
OpenAI 官方對提示注入的定義是:
第三方內容中含有惡意指令,企圖讓 AI 做使用者沒有要求的事情。
Apollo-9 從頭到尾沒有出現這種指令,兩篇文章看起來就是普通的產品評測,
唯一的問題是內容本身是捏造的,所以它不算典型的提示注入案例,
比較準確的分類是檢索來源污染,也就是攻擊者污染了模型在回答問題時會參考的外部資訊來源。
真正危險的地方,是要讓假資訊看起來像可信的網路內容,AI 就可能自己把它找回來、引用它,最後變成答案。
AI 答案確實可能被外部內容影響,但「影響」至少包含提示注入、檢索來源污染與資料投毒三種不同問題。
本文主要討論的是第二種,Apollo-9 只是證明這種手法確實可能發生的一個公開案例。
本文討論的重點不是教人如何操控 AI。
我們整理這些案例,是為了說明企業現在面對的資訊風險:
AI 搜尋會引用公開網路內容,而公開內容本身不一定正確。
了解這些機制,才能知道品牌網站為什麼需要持續維護正確資料、建立可驗證來源,
並監測 AI 回答是否出現錯誤資訊。
Apollo-9 案例:檢索來源污染的公開示範
央視 315 晚會找來的演示者,先購買了一套商業化 GEO 工具,輸入完全虛構的 Apollo-9 智慧手環規格。
系統自動生成評測文、排行榜文、用戶心得等多種格式的宣傳軟文\\文章,
並自動登入多個自媒體帳號把文章發布出去,整個流程不需要人工介入標題撰寫或排版。
投放虛構的 Apollo-9 產品規格與評測文章。
AI 模型開始複述文章裡的假規格,把「量子糾纏傳感」「黑洞級續航」當成真實賣點介紹給用戶。
累計發布 11 篇相關文章後,至少兩款 AI 模型已經把這支不存在的產品排進推薦名單。
這種手法之所以在 Apollo-9 案例中特別有效,是因為它是一款全新、市面上沒有任何真實資訊可以佐證或反駁的產品。
AI 檢索資料時面對的是一片空白的資訊環境,只要內容格式看起來像正常的規格介紹或評測,就容易被當成參考來源;
已經有大量真實內容存在的成熟品牌,需要的投放量通常會高出許多。
黑帽 GEO 通常怎麼操作?
操作者的做法通常不只是發布一篇文章,會先找出 AI 常回答的問題型關鍵詞,
例如「A 與 B 哪個比較好」「2026 推薦什麼產品」「某類產品哪個品牌值得買」,
再建立大量比較文、排行榜、FAQ、評測與第三方風格內容,
增加 AI 檢索時碰到指定品牌或說法的機率。
Apollo-9 使用的自動產文與多平臺發布,就是這種手法的一個公開案例。
AI 為什麼會引用錯誤資訊?問題不只是文章數量
AI 搜尋不是單純計算「哪一篇文章發布最多次」就決定答案。
實際回答通常還會受到查詢內容、檢索來源、頁面是否能被抓取、內容與問題的相關性、來源可信度,
以及不同平臺自身的搜尋與排序機制影響。
所以,Apollo-9 案例不能解讀成「只要發兩篇文章,就一定能控制 ChatGPT 或 Gemini」。
這個案例真正證明的是另一件事:
當一個主題缺少既有可信資訊,而且搜尋系統在短時間內取得的新資料幾乎都來自同一套敘事時,
AI 有可能把這些內容當成可用來源。
這也解釋了為什麼正常 GEO 不能只靠大量產文。
真正能長期累積的內容,通常需要清楚的品牌實體、官方產品資料、作者資訊、引用來源、案例、FAQ、第三方佐證,
以及可以持續被搜尋系統驗證的網站架構。
想先了解 GEO 的基本原理,可以參考GEO 是什麼?和 SEO 哪裡不同?。
對電商網站來說,
產品名稱、型號、規格、價格、品牌、庫存狀態與常見問題尤其需要一致,
因為 AI 搜尋如果從不同頁面讀到互相衝突的產品資料,更容易出現錯誤整理。
我們實際觀察 AI 搜尋時,看的不是「有沒有被推薦」而已
益盛科技目前在執行 SEO/GEO 專案時,已經不是單純打開 ChatGPT 問一次品牌名稱,就把結果當成成效。
實務上我們會把 AI 搜尋拆成幾個層次觀察,
包括生成式搜尋曝光、哪些頁面被顯示、AI 引用來源、品牌提及、推薦流量,
以及最後有沒有轉成表單、LINE、電話或其他詢問。
例如我們近期觀察的一個網站,Google Search Console 近 3 個月生成式 AI 搜尋曝光約 19.1 萬次。
這個數字本身並不能證明成交增加,但至少可以確認這些頁面在 Google 提供的生成式 AI 搜尋相關報表中持續取得曝光。
真正有用的是再往下追:
哪些頁面取得曝光、什麼主題容易被 AI 顯示,以及曝光後是否帶來品牌搜尋與轉換。
完整判讀方式可以參考GEO 成效怎麼看?GSC 生成式 AI 曝光報表教學。
各大 AI 平臺正在防什麼?又有哪些問題還沒解決?
OpenAI、Google、Perplexity 都公開了自己面對提示注入的防禦作法。
OpenAI 使用指令層次結構訓練(Instruction Hierarchy)讓模型優先遵循系統指令,
搭配自動化監控、程式碼執行沙箱隔離、敏感操作要求用戶額外確認,
並持續進行 red team 測試與弱點懸賞計畫,官方也直接把提示注入定位成一個持續演化中的問題(open problem)。
Perplexity 的 BrowseSafe 系統把所有網頁內容視為不可信來源,
先用專門訓練的檢測模型掃描,不確定的內容再交給較大型模型二次判斷,
官方明講沒有任何單一偵測模型可以解決所有攻擊情境。
Google Gemini 則搭配惡意提示分類器、安全強化指令與可疑網址處理機制,同樣說明間接提示注入不是解決一次就結束的問題。
把這些機制攤開來看,會發現一個清楚的分界。
已投入大量防禦
- Prompt Injection
- Tool abuse(工具濫用)
- Data exfiltration(資料外洩)
- Agent 權限控管
- 惡意網址
仍很難完全解決
- 看起來正常的假文章
- 多個來源互相引用的錯誤資訊
- 新產品、新事件資訊不足
- 商業化內容農場
- 真實與虛假來源的權威性判斷
防得了指令攻擊,不代表防得了看起來正常的假文章
上面這些防禦機制,處理的主要是有人試圖直接命令 AI 執行不該做的操作。
Apollo-9 完全是另一回事:
兩篇軟文從頭到尾沒有下達任何指令,文章本身看起來就是正常的產品評測與規格介紹,
唯一的問題是內容是捏造的。
以目前公開揭露的資料來看,沒有廠商證明自己已經能完全辨識並阻擋這種格式正常、內容造假的軟文滲透。
這類問題也不能簡化成某一家 AI 平臺特別容易被騙。
從目前公開研究來看,各家都在提升來源判斷、提示注入防禦與檢索安全,
但「內容形式正常、事實本身卻是捏造的」情況,
仍然比辨識明顯惡意指令困難得多。
GEO 優化與黑帽 GEO 的界線
Apollo-9 案例讓不少人開始把「GEO」這個詞跟「洗版」畫上等號,但這兩者之間其實有清楚的界線,
差別不在工具,在內容的真實性與操作意圖。
正常的 GEO(生成式引擎優化)做法,
核心是把已經存在的事實、已經驗證的產品規格、已經取得的專業背書,
用 AI 模型容易理解與引用的結構呈現出來,
例如結構化資料標記、清楚回答用戶實際會問的問題的 FAQ 頁面、附上檢測報告或第三方認證的技術白皮書。
這類內容的目的是讓真實資訊更容易被 AI 檢索與引用,不是創造原本不存在的事實。
想了解合法 GEO 優化的做法,可以參考GEO 優化 5 步驟這篇文章。
如果你看到 AEO、GEO、LLMO、AI SEO 這些名稱開始混在一起,不需要把它們當成四套完全不同的行銷方式;
它們關注的範圍有差異,但底層仍離不開網站是否可抓取、內容是否可信、實體是否清楚,以及答案是否真正解決使用者問題。
名詞差異可以參考AEO、GEO、LLMO 是什麼?。
Apollo-9 踩過界線的地方,在於捏造根本不存在的產品與規格,
再用自動化工具大量發布、灌爆關鍵詞版面,讓 AI 誤判內容的可信度。
這種做法即使包裝成「GEO 優化」,本質上是黑帽 GEO,跟正常內容行銷之間的差別非常明確:
一個是把真話講得更容易被聽見,一個是把假話講得像真的。
企業在評估 GEO 服務商或代操作團隊時,建議先確認對方交付的內容是否完全基於真實產品資訊,以及是否有能力提供可驗證的成效數據,
而不是單純承諾排名結果。
這部分的評估重點,可以參考GEO 可以保證排名嗎與GEO 費用怎麼算這兩篇文章,
先搞清楚合理的服務範圍與計價方式,再評估合作對象是否踩線操作。
即使短期有效,黑帽 GEO 也不是穩定的品牌策略
對企業來說,真正的問題不在於這種方法短期有沒有效,
問題在於結果無法控制,也難以長期維持。
AI 平臺會更新模型、搜尋索引與來源判斷機制,原本被引用的內容可能隔天就消失;
一旦錯誤資訊被媒體、使用者或平臺辨識,品牌還要承擔後續澄清成本。
更現實的是,企業真正需要的,是讓品牌在不同問題、不同模型、不同時間都維持一致且可驗證的資訊,
而不是靠某一天讓 AI 說出指定句子。
這需要官方網站、第三方來源、產品資料、案例與搜尋基礎共同累積,
不是靠一批自動生成文章就能取代。
企業可以採取的具體作法
面對 AI 搜尋投毒這類現況,企業不需要等到出事才反應,以下幾個作法可以先做起來。
第一,定期記錄 ChatGPT、Gemini、Perplexity 等 AI 對品牌詞、產品詞及比較型問題的回答,
不只看有沒有被推薦,還要記錄 AI 引用了哪些網站、哪些來源開始反覆出現,
以及錯誤資訊最初是從哪個來源進入答案,一旦發現明顯錯誤或不利資訊,及時整理證據並反饋給平臺。
第二,把官方網站的技術規格、認證文件、常見問題整理成結構清楚的頁面,
搭配 Schema 結構化資料標記,讓 AI 檢索時更容易辨識這是來自品牌方的權威來源,
用真實內容稀釋潛在的虛假資訊,這一點對剛推出、還沒有大量既有內容競爭的新產品格外重要。
第三,持續經營公關與正規 SEO 管道,累積可被交叉驗證的多方來源,
這比單一篇文章更能建立內容的可信度。
第四,對於高風險的 YMYL 類型內容(醫療、金融相關產品或服務),
特別留意內容是否有明確的專業背書與可查證的來源標示,
避免被誤判為未經查證的一般行銷內容。
如果企業正在重新規劃企業官網,
建議從建站階段就把 SEO、Schema、品牌實體與 AI 可讀內容一起規劃,而不是網站上線後才補救。
想知道 ChatGPT、Gemini、Google AI 搜尋現在怎麼看你的品牌?
益盛科技可協助檢查網站 SEO/GEO 基礎、AI 可讀架構、Schema、內容主題與生成式搜尋曝光,並依實際網站狀況規劃改善項目,不承諾固定 AI 排名,也不使用虛假內容洗答案。
檢查項目可包含品牌/產品問題測試、AI 引用來源盤點、網站技術 SEO、Schema、FAQ 與內容缺口,以及 GSC/GA4 可追蹤的搜尋成效。
查看 SEO/GEO 優化服務常見問題
Q:一直發布大量文章,就能把 ChatGPT 的答案洗掉嗎?
A:不一定。
Apollo-9 能在少量內容下快速產生影響,很大原因是它是一個完全不存在的新產品,
原本幾乎沒有其他資訊可以交叉驗證。
對 Apple、Nike、台積電等已經存在大量官方、新聞、評論與第三方資料的成熟品牌
要靠少量文章大幅改變 AI 答案,難度會高很多。
所以「兩篇文章兩小時」不能直接套用到所有關鍵詞。
Q:如果發現 AI 對自己品牌的回答有錯誤資訊,可以怎麼處理?
A:可以先截圖記錄查詢的提示詞與回答內容,
確認是單一平臺還是多個平臺都出現同樣的問題,
再透過各平臺提供的意見回饋管道通報,
同時補強官方網站上對應主題的正確內容,
提高真實資訊被檢索到的機會。
Q:正常的 GEO 優化會不會被誤認成黑帽 GEO?
A:兩者的關鍵差異在內容真實性,不在使用的工具或發布頻率。
只要交付的內容是基於真實產品資訊、可受檢驗,搭配結構化資料標記提升 AI 檢索的效率,
就屬於正常的內容優化,跟捏造事實的黑帽 GEO 性質不同。
Q:哪些領域的查詢特別需要留意這類風險?
A:YMYL 相關領域風險最高,例如醫療、金融、法律等會直接影響用戶健康或財務決策的查詢類型,
這類問題的錯誤資訊造成的實際損害通常比一般消費性產品更嚴重。
Q:AI 引用很多網站,就代表答案一定比較可信嗎?
A:不一定。
多個網站如果都引用同一份錯誤資料,AI 看起來雖然有多個來源,實際上仍可能只是同一個錯誤被重複傳播。
企業在監測 AI 回答時,不只要看引用數量,也要檢查來源是否彼此獨立、是否有原始資料,
以及官方資訊能不能與第三方內容互相驗證。

