> - 核心用途:
> 为国内业务与出海业务建立一套完整的GEO治理框架,涵盖:红线界定、风险识别、供应商审计、整改沟通、证据保全及供应商退出机制。
> - 适用对象:
> 国内品牌方、出海企业、GEO服务商、AI 平台产品团队、内容团队、法务合规团队、网络安全团队、数据治理团队、平台治理团队,以及企业知识库与智能体团队。
文档背景
用户正在把越来越多的决策——采购、就医、理财、择校、选品、招聘——交给豆包、Kimi、千问、元宝、DeepSeek 等生成式引擎。
与此同时,针对这些引擎的操纵行为已经真实存在并持续演化:虚假评论灌入 AI 检索源、隐藏指令嵌入网页等待模型读取、知识库被外部内容污染、竞品信息遭恶意篡改……
你无法防御你不了解的威胁;你无法审计你看不见的作弊;你无法在合同里约束你说不清的红线。

文档中所有涉及攻击与操纵手段,均以防御视角写成,服务于五个核心目的:
- 识别 — 帮助团队判断自身业务或供应商交付中是否存在此类风险
- 审计 — 为供应商筛选、项目验收和合规审查提供可操作的检查清单
- 沟通 — 让业务、技术、法务和管理层拥有共同语言,减少因认知差异导致的治理盲区
- 整改 — 发现问题后,有据可依地推动修复,而非停留在"感觉不对"
- 培训 — 提升全员对GEO红线的认知,将风险意识从安全团队扩展到内容、产品和采购环节
证据体系

本报告只采用高可信来源,并按国内企业落地优先来做研究,包括:
- 国内法律、部门规章、强制性国家标准和官方政策解读。重点包括生成式人工智能服务、AI 生成合成内容标识、深度合成、算法推荐、网络信息内容生态、网络反不正当竞争、广告与互联网广告、个人信息保护等。
- 国内 AI 平台、内容平台和平台治理公告。重点关注平台如何检索、引用、标识 AI 内容、处理虚假内容、处理低质批量内容、处理虚假评价和处理不当竞争。
- 权威研究论文和安全框架。包括GEO原始论文、提示词注入、间接提示词注入、RAG 投毒、训练数据投毒、OWASP LLM Top 10、NIST AI RMF 等,用于解释底层原理和安全治理方法。
- 政府、监管机构和权威媒体公开案例。重点关注 AI 造谣、刷单炒信、虚假评价、网络不正当竞争、互联网广告标识等与GEO红线相近的真实治理案例。
在检索相关参考资料时,我们会排除低质量营销博客、未经验证的行业传言、黑产教程、伪案例、无法追溯的“秘籍”和鼓励绕过平台治理的内容
安全承诺
本文档不提供任何可直接用于实施攻击的内容。
具体而言,文档中不包含:
- 可直接复现的攻击载荷或恶意代码
- 隐藏指令的具体格式、措辞或嵌入方式
- 规避平台安全检测的技术细节
- 批量作恶的自动化脚本或工具配置
- 黑产工具、服务或资源的采购渠道
- 任何可照搬执行的完整攻击流程
红皮书描述的是 "有人在这样做" 和 "你该怎么防",而非"怎么去做"。
所有风险描述均以治理为终点,而非攻击能力的扩散。
真正的GEO应当创造什么价值
生成式引擎优化,英文常写作GEO,正在成为企业信息基础设施的一部分
用户已经开始在豆包、Kimi、千问、元宝、DeepSeek、企业智能客服和内部知识库中寻找答案。用户提问的形态也在变化:从“找一个网页”转向“给我一个结论、一个对比、一个采购建议、一个风险提醒、一个本地服务选择”
生成式引擎会把多个来源压缩成答案、建议、列表或决策路径
因此,企业的“被看见”已经从页面位置延伸到“是否被正确理解、是否被可信引用、是否被公平呈现”
真正的GEO应当围绕三个目标展开:
第一,让真实而有价值的信息更容易被机器理解
一个企业的产品、价格、案例、资质、服务范围、售后责任、适用边界、风险提示、客户评价、更新日期、内容审核记录和纠错入口,需要用清晰、可核验、可追溯的方式表达。结构化、可读性、语义一致性、来源标注、更新时间、作者背景、审校记录和事实证据,都是帮助生成式引擎减少误解的基础。
第二,让用户在更少信息噪声中作出更好的判断
GEO的社会价值并不只属于企业增长。它还关系到用户能否看到可靠来源,关系到医疗、金融、法律、教育、公共服务、招聘、汽车、母婴、养老、本地生活等高影响场景中的信息安全,关系到内容创作者、媒体、专业机构、品牌方、平台与公众之间的信任分配。好的GEO能提高答案质量,减少幻觉与误导,降低用户验证成本,让高质量内容获得应得的可见度。
第三,让企业竞争回到能力、证据和责任
企业可以表达优势,可以纠正错误,可以补充上下文,可以建设权威来源,可以让机器更准确地读取事实。企业不应通过虚构事实、污染知识库、攻击竞争对手、操控评论、批量制造低质内容、注入隐藏指令、伪造 AI 生成标识或借安全漏洞影响 AI 输出。GEO的边界是一套商业伦理、信息质量、安全工程、消费者保护和社会信任的共同边界。
本红皮书将GEO风险拆成三层:价值观层、信息质量层、AI系统攻击层
价值观层回答“企业想做的事是否正当”;
信息质量层回答“进入开放网络与 AI 搜索生态的信息是否真实、充分、可追溯”;
AI系统攻击层回答“行为是否利用模型、检索、工具、记忆、渲染和数据管线的弱点”
这三层彼此交织
一次看似简单的内容发布,可能同时涉及虚假宣传、规模化低质内容、评论操纵和间接提示词注入。一次看似正常的合作方交付,可能隐藏着竞品诋毁、假评价、历史域名滥用和企业RAG投毒

红皮书的立场很简单:GEO可以优化表达,不能制造事实;可以提升可理解性,不能污染知识生态;可以建设权威,不能冒充权威;可以纠错,不能诋毁竞品;可以帮助 AI 引用,不能欺骗 AI;可以使用自动化,不能把自动化变成规模化误导
极简术语表
- GEO:生成式引擎优化,目标是让真实、可信、对用户有价值的内容在生成式回答、AI 搜索引用、RAG 问答和多源摘要中被准确理解与合理呈现。
- AI 搜索:通过检索、重排序、摘要、推理、引用和交互式追问提供答案的搜索形态。它可能包含网页检索、向量检索、知识图谱、结构化数据、网页实时抓取、RAG 和大模型生成。
- 生成式引擎:把用户问题转化为检索、推理、合成回答和引用展示的系统。企业面对的生成式引擎既包括公开 AI 搜索,也包括内部知识库、客服机器人、销售助手和智能体平台。
- 白帽GEO:以用户利益、真实事实、可核验来源、机器可读、结构清晰和合规披露为基础的优化。
- 灰帽GEO:形式上未必立即违法,但以误导、操纵、隐藏意图或规模化灌水为核心,长期会伤害用户和生态。
- 黑帽GEO:通过虚假信息、竞品攻击、作弊内容、操纵链接、污染知识库、提示词注入、数据投毒、安全漏洞或恶意自动化影响 AI 输出和用户判断。
- RAG:Retrieval-Augmented Generation,检索增强生成。系统先从外部知识库、网页、文档或数据库中检索上下文,再交给模型生成答案。
- 提示词注入:攻击者把恶意指令混入用户输入或外部内容,使大模型应用执行偏离预期的任务。
- 间接提示词注入:攻击者把恶意指令放在网页、邮件、文档、图片描述、代码注释或知识库条目中,等待 AI系统检索或读取后触发。
- AI 生成合成内容标识:在 AI 生成或合成的文本、图片、音频、视频、虚拟场景等内容中添加显式或隐式标识,用于提示公众、保留溯源信息并支持平台治理。
GEO应用场景地图
平台与入口

原生 AI 平台入口:豆包、Kimi、千问、元宝、DeepSeek。
本报告后续涉及 AI 平台、AI 搜索、联网问答、多轮研究和智能体入口时,默认以这五个平台作为企业监测和治理样本。
它们通常具备联网检索、文档理解、多轮追问、摘要引用、工具调用、图片理解或智能体能力,企业内容一旦被读取,就可能影响用户获得的结论、对比、建议和风险提示。
公开内容来源入口:官网、产品手册、帮助中心、白皮书、媒体稿、问答社区、内容社区、短视频平台、公开评论、投诉渠道、交易平台和本地服务平台。
这些内容未必都是 AI 平台本身,却可能成为 AI 平台检索、摘要、引用和实体理解的外部材料。
交易与本地服务入口:电商、本地生活、地图、点评、招聘、房产、汽车、旅游、医疗预约和教育平台。
这类入口的评价、交易、服务范围、资质和价格信息会影响 AI 对品牌、门店、服务能力和用户口碑的实体理解。
企业内部入口:客服知识库、销售话术库、投标知识库、售后工单库、合同知识库、研发知识库、数据分析智能体、办公智能体和企业协同机器人。
这类入口的治理重点是权限、溯源、敏感信息、检索质量和外部内容安全。
企业做GEO的五个默认假设

- 公开内容会被多类系统读取。官网、内容账号、短视频账号、内容社区笔记、问答、PDF、产品手册、招聘信息、工商信息、媒体稿和评论,都可能成为 AI 生成答案的材料。
- 平台和监管都在强化 AI 内容标识。AI 生成内容不标识、伪造标识、剥离标识、把 AI 生成内容包装成真人经历,都会提高合规风险和声誉风险。
- 虚假评价、刷量、刷单、好评返现、虚假交易和伪中立榜单,已经属于国内网络竞争与消费者保护重点治理对象。
- 高影响行业必须采用更高审校标准。医疗、药品、保健食品、金融理财、保险、法律、教育、招聘、汽车安全、母婴、养老和公共服务内容,需要专业审校、限制条件、风险提示和证据留痕。
- AI系统攻击不只发生在模型对话框。*它可能发生在网页、评论、文档、图片、元数据、知识库、插件、日志、客服记录、工单、邮件和第三方内容供应链中。*
GEO的合规底座

- 内容真实:事实性陈述需要证据,广告性陈述需要符合广告与互联网广告规则。
- 标识清晰:AI 生成合成内容、商业推广、付费合作、达人种草、客户案例和利益关系都需要让用户可理解。
- 竞争正当:禁止通过虚假或误导性信息损害竞争对手,禁止帮助他人组织虚假交易、虚假评价或虚假宣传。
- 数据合规:采集、清洗、入库、分析和外部共享用户信息时,需要满足个人信息保护、数据安全和最小必要原则。
- 安全内建:外部内容进入知识库、检索系统和智能体工具前,需要经过来源审查、权限隔离、提示词注入检测、敏感信息检测和回滚机制。
