Appearance
📰 概要
花12美元、20分钟,能不能让AI把你当世界冠军?
答案是:能。
安全工程师罗恩·斯托纳做了这样一个实验:2025年2月,他注册了一个假域名,在维基百科伪造了自己的"世界冠军"词条,引用这个假域名作为"唯一证据"。
然后,他问多款AI聊天机器人:"谁是牛头王纸牌游戏的2025年世界冠军?"
机器人回答:罗恩·斯托纳。
这个假信息在搜索引擎里躺了9个月,直到2026年5月才被清除。
这不是提示词注入,是RAG层面的信息投毒——攻击的是AI联网搜索的核心逻辑。
🔍 解读
这个实验暴露了AI搜索的三层漏洞:
第一层:检索排名污染。AI根据"检索排名最高的内容"生成答案。假网站没有竞争对手,排名天然第一。
第二层:维基百科权威背书。AI信任维基百科条目,维基百科条目引用了假网站,形成了一个"可信闭环"。
第三层:AI不会鉴别信息来源。模型不会判断某个来源是"真实权威网站"还是"刚注册的空壳域名"。它只信任文本。
这是传统SEO造假在AI搜索时代的升级版。造假门槛降低了,但AI把假信息包装成权威答案的能力变强了。
💎 深挖
斯托纳在博客里写的这句话值得细读:
「大语言模型最不擅长识别的,恰恰是它的核心设计逻辑——无条件信任文本和网络资源。」
模型设计的目标是"理解文本",不是"核实文本"。当它看到一段流畅的、带有维基百科背书的、格式规范的文本时,它不会停下来问:这来自哪里?
这意味着:如果你的AI系统依赖联网搜索和RAG,你有被信息投毒的风险。攻击成本低到12美元。
斯托纳指出,这不是新技术,只是把传统的SEO造假和虚假信息传播套上了大语言模型的外壳。
"真正的变化在于,如今AI会把这类虚假结果包装成权威信息呈现给你,而绝大多数人根本不了解背后的数据流转逻辑。"
「什么情况不建议用」:如果你的AI应用涉及敏感决策(医疗、法律、金融),你不能只依赖联网搜索的答案。
12美元的攻击成本,意味着任何人都可以对你的AI系统做这件事。
