GEO备忘录:9.9 元,给 AI 下一剂毒
你有没有发现,最近你问 AI “推荐一款空气净化器”,它给你的答案,越来越像广告?
不是那种明摆着的广告。是那种——语气诚恳、条理清晰、引用了"多方测评"、看上去特别"客观"的推荐。
央视做了个实验——虚构了一款叫"Apollo-9"的智能手环,没有供应链,没有真实用户,连实物都不存在。然后花了几十块钱,买了一套 GEO 优化系统。
三天之后,他们去问几款主流 AI:“推荐一款智能健康手环。”
两款 AI 把这款不存在的手环排进了推荐位,还特别贴心地加了句"适合中老年用户与健康养生爱好者"。

一件虚构商品,怎么就成了 AI 的标准答案?
让我先把这件事从头说一遍。
今年 315 晚会,央视记者搞了个"钓鱼实验"。他们造了一个完全不存在的品牌和产品:
- 名字叫 Apollo-9,智能手环
- “量子纠缠传感技术”,“黑洞级续航”——你看,连我听到这段的时候都想笑
- 没有工厂,没有用户,什么都没有
然后他们买了一套 GEO 系统。这套系统干了什么呢?
输入产品信息,几分钟内自动生成十几篇软文:8 篇"专家测评"、2 篇"行业排名"、1 篇"用户好评"。

三天之后,这些文章被发布到互联网各个角落。
记者再拿这个问题去问 AI:“推荐一款智能手环。”
两款 AI 直接把 Apollo-9 放进了回答里。
一个从头到尾虚构的东西,就这样成了 AI 给你的"标准答案"。
GEO 是什么?
先把概念理清楚。
GEO,全称 Generative Engine Optimization,生成式引擎优化。
对应的是我们熟悉的 SEO——搜索引擎优化。
- SEO 的逻辑是:让你的网页在 Google、百度的搜索结果里排得更靠前。用户好歹还能看到一排链接,自己点进去对比。
- GEO 的逻辑是:让你的内容被 AI 大模型"引用",直接出现在它给用户的回答里。用户看到的不是链接,是 AI 帮你"综合"好的结论。
区别在哪?
- SEO 时代,你自己还能比一比。
- GEO 时代,AI 已经替你比完了。

这不是未来的事。IDC 的数据说,2025 年中国 AI 搜索月活用户已经超过 6 亿。六成企业用户在作采购决策前,会先用 AI 问答平台查供应商信息。
Gartner 预测,到 2028 年,25% 的搜索行为将迁移到生成式引擎上。
所以 GEO 本身,是中性的。帮品牌把真实信息结构化、让 AI 更容易理解,这没问题。
问题出在"投毒"上。
一门门槛极低的灰色生意
我花了一些时间,把这条链路拆了一遍。

说白了,黑帽 GEO 的核心逻辑就三步:
第一步,批量造内容。
GEO 系统用大模型自动生成软文,速度极快。被曝光的那家公司,高级套餐一年能生成 23040 篇文章。平均每天 63 篇,每小时 2.6 篇,24 小时不停。
内容类型覆盖"专家测评"、“用户体验”、“行业排名”、“品牌对比”——角度够丰富,AI 在做交叉验证时就更容易"相信"。
第二步,全渠道分发。
这是整条链路里最关键的一环。光写文章没用,你得发出去,而且要发到 AI 能抓到的地方。
GEO 系统内置大量自媒体账号,一键登录,自动发布。有从业者说,合作的发稿网站一天发几百篇,每分钟都在发,一篇几十块钱。这些网站平时根本没什么流量,GEO 业务一来,突然成了"印钞机"。
第三步,持续投喂。
AI 大模型的算法每周更新,上周投的"毒",这周可能就被冲掉了。所以 GEO 服务商必须持续、大量地投喂内容,维持 AI 的"记忆"。
一位从业者的原话是:“AI 需要多方信息交叉验证,只要我们投喂的内容数量够多、角度够丰富,AI 就会认为这些信息是真实的。”
从治理角度看,这条攻击链路的可怕之处在于:门槛极低,效果极快,隐蔽性极强。
9.9 元就能试用 GEO 系统。几十块钱、几篇文章、几个小时,一个虚构产品就能登上 AI 推荐榜。
而用户看到的,不是广告,是 AI 给出的"客观答案"。
这跟竞价排名不一样。竞价排名好歹标了个"广告"俩字,你知道它是花了钱的。GEO 投毒的内容,披着 AI 中立客观的外衣,你根本分辨不出来。
话术:简单,但没那么简单
从技术上看,GEO 软文的写法本身并不复杂——AI 生成一篇产品测评,几秒钟的事。
但角度和口吻,是需要反复调试的。
你得让文章看起来不像广告。最常用的套路:
- 伪装成"第三方测评"
- 伪装成"用户真实体验"
- 伪装成"行业专家分析"
- 伪装成"某某排行榜"
每种口吻对应不同的可信度权重。AI 在做 RAG(检索增强生成)时,会倾向于引用那些看上去更"独立"、“专业"的内容。
更高级的玩法还包括:伪造作者人设、AI 生成头像和虚假履历、批量制造假评论、在 schema 标记里塞入误导性结构化数据、甚至往网页代码里藏隐形的 prompt 指令,试图在 AI 爬取时直接"命令"它。

国外安全公司 Aurascape 还发现过一种真实攻击:攻击者在高权威网站(包括政府和教育机构站点)上传 GEO 优化过的 PDF 和 HTML,内容是伪造的客服电话号码。用户通过 Perplexity 或 Google AI Overview 搜索某个品牌的客服电话,AI 会把这些骗子电话当成"官方答案"直接告诉你。
这已经不只是营销灰产了,这是社会工程学攻击。
GEO 违法吗?
315 之后我被问得最多的问题就是这个。
答案是:GEO 本身不违法,但"投毒"违法。
优化内容让 AI 更容易引用,就像二十年前的 SEO 一样,这件事本身没问题。问题出在具体动作上——批量注入虚假信息、编造排行榜、捏造评价、抹黑竞品,这才是法律要管的地方。
目前可以援引的法条包括:
- 《反不正当竞争法》第九条——虚假宣传;第十一条——商业诋毁。GEO 服务商帮品牌方批量生成虚假内容来影响 AI 的回答,目的是商业宣传,手段是虚假内容,后果是误导消费者,构成要件是齐全的。
- 《广告法》——商业推广未标注"广告"字样,侵犯消费者知情权。
- 《刑法》 第二百二十二条——如果涉及药品、医疗器械、食品等特殊领域,造成消费者人身损害,情节严重的,可能构成虚假广告罪。
但现实的困难在于:取证难、定性难、穿透难。
传统的虚假宣传,你能追溯到一个发布主体。GEO 投毒的信息经过 AI “消化"后再输出,用户看到的是 AI 给出的"客观评价”,原始信息的发布者和投放意图几乎无法追踪。
而且,法律管得了"虚假信息”,管不了"选择性真话"。
如果我只说产品的优点,不说缺点,做春秋笔法式的营销内容呢?
这条模糊地带,目前没有答案。
你也可以复现的 DEMO
作为一个安全从业者,我觉得理解 GEO 最好的方式,不是看新闻,而是自己动手试一次。
你不需要买什么 GEO 系统。逻辑很简单:
- 虚构一个不存在的品牌或产品——比如一个叫"天棒 X1"的蓝牙音箱
- 用 AI 生成 3~5 篇不同角度的"测评文章"——一篇用户视角,一篇专家视角,一篇对比评测
- 发布到几个开放平台——博客、论坛、内容站点,确保可被搜索引擎索引
- 等待 24~72 小时,让 AI 的爬虫抓取到这些内容
- 向主流 AI 大模型提问:“天棒 X1 蓝牙音箱怎么样?“或者"推荐一款很棒的蓝牙音箱。”
如果 AI 引用了你的虚构内容,恭喜你——你刚刚完成了一次 GEO 投毒的概念验证。

这个实验的意义不是教你去做坏事,而是让你亲身体验:AI 的"客观推荐”,到底有多脆弱。

如何判断 AI 推荐是否被 GEO 污染?
这是更实用的问题。作为普通用户,你可以留意几个信号:
- 信源单一。 如果 AI 推荐了一个品牌,但你搜遍全网,只能找到近期集中出现的软文式内容,没有任何主流媒体或独立测评机构的报道——大概率有问题。
- 话术模板化。 GEO 系统批量生成的文章,口吻和结构往往高度相似。如果你在不同平台看到措辞几乎一样的"测评",警惕。
- 产品信息无法交叉验证。 问问自己:这个产品的参数、认证、销售渠道,在官方网站、电商平台、行业数据库里能查到吗?如果答案是"查不到",信任度归零。
- AI 的引用源质量差。 很多 AI 现在会标注引用来源。如果引用的全是没听说过的小站点、新注册的自媒体账号、或者内容农场风格的网站,有时甚至是 xx新闻 的注册用户,那么这条推荐的可信度要打个大折扣。比如这一条: (TODO)
- 问两遍,换个问法。 GEO 投毒通常针对特定关键词优化。换一种问法、换一个 AI 平台再问一次,看结果是否一致。不一致的部分,就是需要你自己判断的部分。

二十年前的鬼故事,又演了一遍
315 那天晚上,我看完那个虚构手环登上 AI 推荐榜的片段,第一反应不是愤怒,是一种熟悉感。
二十年前,百度的竞价排名让"莆田系"医院出现在搜索结果的第一位。魏则西事件之后,大家才集体醒过来。
现在换了个壳子,同样的事情在 AI 时代重演。
只是这一次,它不叫"竞价排名",叫"生成式引擎优化"。
包装更精致,隐蔽性更强,门槛更低。
历史不会简单重复,但押韵这件事,它从来不缺节奏感。
是问题,也是机会
虽然GEO生成的垃圾内容是个头疼的问题,但这一视角的转换,无疑也是一个新的市场机会。
其实,这种视角并不只能“投毒”,要知道市面上的 GEO 工具分两大类——
- 优化/投喂类:帮你生成内容并分发到各平台,影响 AI 回答(类比本文提到的 315 曝光的那类系统)
- 监测/诊断类:看你的品牌在 AI 回答中排第几、有没有被提及(类比 SEO 的排名查询工具)
第 1 类,要么是企业级服务(月费 4800~30000+),要么是灰产(9.9 试用那种)。结合自己的研究目的,建议两类都体验一下,但以监测诊断为主。
另外,36氪 2026年2月的调查文章《月费3万,成本为零:谁在收割企业的GEO焦虑》指出,大量 GEO 服务商交付物就是几张截图,行业水很深。
市面上面向个人、低价可试用的,大多是第 2 类**(监测诊断)**。
最后输出的报告,大概长这样:


写给用户,也写给 AI
最后说两件事。
对用户: AI 不掌握真理。它是一个基于检索和概率的系统,它的"客观"取决于它能看到什么信息。如果它看到的信息被污染了,它给你的答案就是被污染的。保持怀疑,交叉验证,是这个时代的基本素养。
对 AI 平台: 咱们现在面临的问题,和二十年前搜索引擎面对 SEO 黑产时一模一样。区别是,搜索引擎好歹给了用户一排链接让他们自己比较;你们直接给了一个"答案"。权威感更强,误导性也更强。
技术层面,该做的事情很明确:建立信源信誉模型、对模板化内容做去重和同源检测、在医疗/金融/教育等高风险领域强化事实校验、让 AI 的回答标注引用来源并提示商业化风险。
这些都不是新技术。是优先级的问题。

别把任何系统的输出当成真理。
保持怀疑,交叉验证。
这是AI时代的第一课,也是最重要的一课。
(本文完)