← 最新论文
💻 computer science

Assessing Attack Surfaces in Generative Search Engines through Publisher Attributes: A Case Study in Political Domains

本文引入了一个评估框架和一种新颖的“内容注入屏障”指标,用于评估生成式搜索引擎在政治投毒攻击下的脆弱性,揭示了攻击面随模型和搜索功能的不同而变化、倾向于有利于执政党而非反对党,且在很大程度上不受用户个性化影响。

原作者: Riku Mochizuki, Shusuke Komatsu, Souta Noguchi, Kazuto Ataka

发布于 2026-08-18
📖 1 分钟阅读☕ 轻松阅读

原作者: Riku Mochizuki, Shusuke Komatsu, Souta Noguchi, Kazuto Ataka

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

在现代数字领域,一种新型搜索引擎已经出现,它不仅仅是列出链接,而是阅读网页并针对你的问题撰写直接的答案。这些被称为生成式搜索引擎的系统,将互联网的广阔覆盖范围与先进人工智能的对话能力结合在一起。它们充当了桥梁,接收用户的查询,扫描数百万个网页,并合成一份引用其来源的摘要。这种转变改变了人们获取信息的方式,从筛选结果列表转向接收经过策划的叙述。然而,由于这些机器依赖于任何人在开放网络上发布的内容,它们面临着独特的脆弱性。正如一名厨师可能会被单一的劣质食材所欺骗一样,这些引擎也可能被那些发布看似正当的虚假信息的恶意行为者所误导。如果攻击者能够诱导系统引用一个虚假新闻网站,引擎就可能将该谬误作为事实呈现,从而损害其传递信息的可靠性。

庆应义塾大学和 QueryLift Inc. 的研究人员致力于衡量这些系统在政治这一高风险领域中究竟有多脆弱。他们专注于一个特定的问题:攻击者向这些引擎生成的答案中注入虚假信息的难度有多大?为了回答这个问题,他们开发了一种方法,根据一个攻击者创建类似网站的难度,对引擎选择引用的来源进行分类。他们设想了一个难度量表。量表的顶端是“第一手来源”,例如政党的官方网站,因为这些网站由政党拥有并控制,很难伪造。底端是“低门槛来源”,例如社交媒体平台或个人博客,在这些平台上,任何人都可以几乎无需监管地即时发布任何内容。研究人员认为,如果一个引擎过度依赖这些低门槛来源,它就处于一个宽阔且暴露的攻击面上,使得误导信息更容易渗透进最终答案。

该团队通过向三个主要的生成式搜索引擎(使用来自 OpenAI、Anthropic 和 Google 的模型)提出了数百个关于美国和日本政党的查询问题,对它们进行了测试。他们询问了关于执政党和反对党立场的问题,并改变了问题的形式,以观察引擎的行为是否会根据提问者的身份而改变。他们模拟了不同类型的用户,包括具有高政治知识水平的用户和没有任何政治知识的用户,以及具有不同政治倾向的用户。目标是观察引擎对来源的选择是否会根据用户的特征或政治背景而发生偏移,并衡量最终答案中有多少实际上是提取自这些来源。

结果揭示了一个清晰且令人担忧的模式。这些系统的脆弱性更多地取决于所使用的特定引擎模型以及正在讨论哪个政党,而不是取决于提问的人。在测试的模型中,OpenAI 的 GPT-5 倾向于坚持使用官方政党网站和高质量来源,有效地关闭了被轻易操纵的大门。相比之下,另一个模型——Google 的 Gemini,则频繁引用低门槛来源,为攻击者注入虚假信息留下了更宽的开口。研究发现,当引擎被问及执政党时,它比问及反对党时,更多地依赖于这些易于注入的来源。这表明,一个政党在现实世界中的成功(产生了海量的网络内容)可能会产生悖论,即这反而可能让搜索引擎更难找到官方来源,转而投向充满误导信息的未经验证内容的海洋。

或许最令人欣慰的发现是,用户的身份并没有改变结果。研究人员测试了用户的政治意识形态或知识水平是否会导致引擎转向更脆弱的一组来源。结果并未发生变化。无论用户是保守派、进步派还是没有任何政治知识的人,引擎引用的都是同类型的来源。这意味着,污染答案的风险不在于谁在提问,而在于引擎构建方式以及它如何浏览网络的结构性缺陷。研究结论指出,这些工具的安全性是由引擎的内部设计和它正在讨论的具体话题决定的,而不是由用户的意图决定的。

研究人员还观察了引擎在多大程度上忠实地反映了它们所引用的内容。他们发现,当引擎引用高质量、难以伪造的来源时,答案通常是对该来源非常准确的反映。然而,当引擎依赖低门槛来源时,来源与答案之间的联系往往较弱,引擎会对内容进行总结或解释,从而偏离原始文本。这造成了双重危险:来源本身更容易被操纵,且引擎不太可能严格遵循该来源的实际原意。

最终,这项工作为这些强大的工具在何处最容易崩溃提供了一份地图。它表明,通往被污染答案的路径并非随机;它基于所使用的技术和政治格局遵循特定的模式。研究建议,为了保护信息的完整性,开发者必须专注于其系统如何选择来源,确保它们不会在无意中偏向那些误导信息传播最容易的渠道。研究结果表明,解决方案不在于改变用户,而在于完善引擎区分可靠来源与危险来源的能力,无论键盘后坐着的是谁。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →