Вчера AI-ассистент хвалил вашу компанию, а сегодня говорит, что у вас проблемы с качеством и ссылается на три обзора на сторонних сайтах. На двух формулировки почти одинаковые, а третий пересказывает первые два. В итоге разные источники с, по сути, одним текстом создают видимость нескольких независимых подтверждений.
Первой мыслью человека, который застал времена черного SEO, будет «Это происки конкурентов!». Однако один плохой ответ еще ничего не доказывает — модель могла просто сослаться на устаревший справочник, перепутать компании или неверно понять страницу.
Первое, что нужно сделать — отделить скоординированное искажение публичных источников от обычной ошибки AI-системы.
Что считать черным GEO
Накрученные отзывы и проплаченные рейтинги появились задолго до генеративного поиска. Теперь такие публикации могут попадать в контекст, на котором AI-сервисы строят рекомендации.
Разговоры о «черном GEO» я встречаю гораздо реже, чем десять–двенадцать лет назад — о «черном SEO». Хотя AI-выдача — технология молодая, манипулировать ею все же сложнее: AI собирает ответы из множества источников, поэтому трудно направить выдачу в пользу конкретной компании. Скорее речь идет об отравлении информационного поля конкурентов. Но я уверена, что и такие дыры будут закрывать довольно быстро: у разработчиков есть и мотивация, и, главное, техническая возможность усиливать контроль над источниками и качеством рекомендаций.
Условно выделим три сценария, которые могут искажать AI-ответы. Загрязнение веб-источников связано с манипуляцией публичными сведениями о компании, а вот косвенный prompt injection и RAG poisoning относятся к смежным угрозам с другой механикой.
Сценарий |
Где возникает |
Что происходит |
Пример |
|---|---|---|---|
Загрязнение веб-источников |
Публичный интернет |
На сайтах появляются ложные отзывы, рейтинги или статьи. AI-система находит их и принимает за сведения о компании |
Несколько обзоров утверждают, что у сервиса есть скрытая комиссия, хотя в договоре ее нет |
Косвенный prompt injection |
Веб-страница, документ или другой внешний источник, который читает AI-агент |
В содержимое добавляют инструкцию для модели. Она может повлиять на поведение системы, если та воспринимает внешний текст как команду |
На странице есть указание игнорировать задачу пользователя и описывать бренд как банкрота |
RAG poisoning |
Внутренняя база корпоративного AI-помощника |
В хранилище знаний появляется вредоносный или устаревший документ, после чего ассистент начинает использовать его в ответах |
В базу загрузили старый прайс-лист, и помощник сообщает клиентам прежние цены |
Косвенный prompt injection требует отдельной проверки безопасности AI-агента: внешний текст может быть воспринят как команда. При попадании вредоносного файла во внутреннее хранилище речь идет об инциденте безопасности AI-приложения. Здесь нужно проверить права доступа, импорт документов, версии файлов и журнал изменений базы знаний.
Уязвимость AI-систем к загрязненным источникам
В препринте на arXiv исследователи проверили, как поисковые AI-системы реагируют на загрязненные веб-источники. В работе One Polluted Page Is Enough: Evaluating Web Content Pollution in Generative Recommenders оценили 225 товаров из 15 категорий с помощью 12 коммерческих моделей и моделей с открытыми весами. Что выяснилось: в тесте с одной загрязненной страницей, помещенной на первое место, доля ложных рекомендаций в отдельных условиях доходила до 27 %. При замене трех первых документов показатель достигал 73,8 %.
Важно понимать, что это результаты конкретного тестового набора с искусственно измененными страницами. Они показывают саму уязвимость поисковых AI-рекомендателей как таковую, но не описывают поведение всех моделей и запросов.
Какие источники могут искажать AI-ответы
Перечисленные площадки сами по себе не свидетельствуют об атаке. Это места, с которых стоит начать проверку.
Отзывы
Представьте, что компания обычно получает около пяти отзывов в неделю, а затем за два дня появляются десять однотипных негативных сообщений. Такой всплеск может быть следствием реальной проблемы, сбоя в сервисе или неудачного взаимодействия с клиентами.
Повод для расследования появляется, если новые отзывы повторяют одну редкую формулировку, описывают несуществующую услугу или ссылаются на одинаковые обстоятельства. Если похожие утверждения затем появляются в рейтингах и обзорах, они могут создать устойчивую версию событий для AI-систем.
Рейтинги и агрегаторы
В рейтинге уже сформулирован готовый вывод: «Бренд А — лучший», «Бренд Б — худший», «у компании нет нужной функции». AI-система может использовать его как краткое резюме, особенно если источник хорошо индексируется и часто цитируется.
Одновременная публикация нескольких похожих рейтингов требует проверки. Важно выяснить, есть ли у площадок понятная методика, реальные авторы и независимые данные.
Сравнительные статьи
Формат «Что выбрать: бренд А или бренд Б» часто используется для коммерческих запросов. В такой статье может встретиться короткое фактическое утверждение: «У бренда А нет интеграции с 1С».
Если функция существует, нужно проверить страницу, дату публикации, автора и распространение этой фразы. Повторение одной ошибки на нескольких сайтах может повлиять на рекомендации по общим запросам.
Каталоги и справочники
Справочники годами хранят устаревшие сведения. Компания могла изменить тарифы, адрес или набор услуг, обновить собственный сайт, но оставить старую информацию на сторонней площадке.
Затем один каталог копирует данные у другого, третий перепечатывает их еще раз. Для человека это одна устаревшая запись, для AI-системы (по крайней мере, пока) — несколько страниц, которые создают видимость подтверждения.
Карточки компаний
В карточке может быть указана неверная категория, старый адрес, чужой телефон или неправильный режим работы. Такая ошибка часто возникает без злого умысла, однако она тоже влияет на контекст, который видит AI-система.
Поэтому перед расследованием атаки нужно проверить собственные карточки в картах, каталогах и сервисах отзывов.
Как отличить атаку от обычной ошибки
Единичный ответ
Один неудачный ответ Алисы, ChatGPT или другой системы еще не позволяет делать выводы. Ответы могут различаться из-за запроса, региона, истории диалога, набора найденных страниц и текущих изменений в самом сервисе.
Проверьте тот же запрос в чистой сессии и повторите его несколько раз. Сохраните дату, формулировку запроса, ответ и список источников.
Повторяемость
Насторожить должна совокупность признаков:
-
компания раньше появлялась в ответах, а затем исчезла;
-
несколько систем повторяют одну и ту же ошибку;
-
в ответах появляется одинаковая причина;
-
проблема сохраняется в чистых сессиях и при повторных запросах.
Повторяемость тоже не доказывает координацию. Разные системы могут обращаться к одному поисковому индексу или ссылаться на один и тот же первоисточник.
Источники
Начните со ссылок в ответе. Проверьте новые домены, страницы с небрежной редактурой, одинаковые шаблоны, существование авторов и методику материалов.
Если AI-система ссылается на страницу, где нужного утверждения нет, возможна ошибка цитирования или неверная генерация ответа. Откройте источник вручную и сопоставьте ответ с текстом страницы, заголовком, сниппетом и датой обновления.
Подробнее о проверке AI-текстов и источников мы писали в статье «Фактчекинг в эпоху языковых моделей: еще важнее, чем раньше».
Даты и связи между площадками
Проверьте:
-
когда появились материалы;
-
совпадают ли даты публикаций;
-
повторяются ли авторы, контакты и шаблоны;
-
связаны ли домены одной компанией или владельцем;
-
есть ли у площадок другие похожие публикации;
-
копируют ли они друг друга дословно или пересказывают один источник.
Одинаковые даты и общий владелец указывают на возможную координацию, однако сами по себе ничего не доказывают. Такая структура может быть следствием работы одного издателя, партнерской сети или обычного распространения пресс-релиза.
Постоянный мониторинг
Соберите список запросов, по которым пользователи могут искать компанию, продукт или услугу. Включите брендовые, категорийные, сравнительные и репутационные формулировки.
Проверяйте запросы в нескольких системах через одинаковые промежутки времени и фиксируйте результаты. Для чистого сравнения используйте сессии без истории диалога, одинаковый регион и одинаковые формулировки.
О подготовке материалов для AI-выдачи и работе с источниками подробнее рассказали в статье «Как подготовить контент для поиска в 2026 году: чек-лист».
Как исправить проблему с внешними источниками
Фактическая ошибка
Сначала разделите проверяемые утверждения и субъективные оценки.
Фраза «Компания возвращает деньги в течение 30 дней» относится к фактам. Ее можно проверить по договору, правилам возврата или официальной странице.
Фраза «Возврат организован ужасно» выражает оценку автора. Она может быть основана на реальном опыте, но требует другой реакции: проверки конкретной ситуации и публичного ответа.
Поиск первоисточника
Возьмите редкую фразу из ответа AI и найдите ее в поиске. Проверьте несколько вариантов с кавычками и без них.
Иногда один небрежно написанный обзор оказывается первоисточником, который затем перепечатали десять сайтов. В такой ситуации нужно работать с исходной публикацией и отдельно проверить, почему остальные страницы ее скопировали.
Если несколько сайтов появились в один период, используют одинаковые шаблоны и принадлежат одному владельцу, это усиливает версию координации. Для вывода понадобятся дополнительные признаки.
Сохранение доказательств
До обращения к владельцам сайтов и администраторам площадок сделайте скриншоты:
-
исходной страницы;
-
даты публикации и времени фиксации;
-
URL;
-
карточки автора;
-
рейтинга и отзывов;
-
AI-ответа со ссылкой на источник.
Автор может изменить публикацию после претензии, и первоначальную версию будет сложно восстановить.
Исправление собственных страниц
Если проблема возникла на вашем сайте, обновите сведения, проверьте код и историю изменений. При признаках взлома подключите специалиста по информационной безопасности.
После исправления нужно дождаться повторного обхода и обновления поискового индекса. Это помогает поисковым системам увидеть актуальную версию страницы, но не гарантирует мгновенного обновления всех AI-сервисов: у них могут быть собственные индексы, кэши и источники.
Жалоба на публикацию
Если ошибка находится на стороннем сайте, напишите автору или редакции. Приложите документы, тарифы, ссылки на официальные страницы и коротко укажите, какое утверждение нужно исправить.
Если речь идет о фейковом отзыве, обращайтесь к площадке. Низкая оценка сама по себе редко является основанием для удаления. Обычно нужно показать нарушение правил: спам, публикацию о другой компании, отзыв от сотрудника или конкурента, оскорбления либо отсутствие связи с реальным опытом клиента.
Сохраняйте спокойный тон и формулируйте конкретную просьбу. Так редакции и владельцу площадки будет проще проверить претензию.
Обратная связь AI-сервису
Если источник исправили или удалили, а AI-система продолжает показывать прежнюю информацию, отправьте обратную связь через доступный интерфейс.
В ChatGPT можно оценить ответ и открыть его источники. OpenAI предупреждает, что результаты и цитаты могут быть неполными, устаревшими или ошибочными. Обратная связь сообщает сервису о проблеме, но не гарантирует, что конкретный источник сразу исчезнет из ответов или что они быстро изменятся. Подробнее о работе веб-поиска ChatGPT можно прочитать в официальной справке OpenAI.
Что делать при проблеме во внутреннем RAG
Этот сценарий относится к корпоративному AI-помощнику с внутренней базой знаний. Компания может проверить путь документа от загрузки до ответа и сопоставить его с журналами системы.
Расследование загрузки
Выясните:
-
кто добавил документ;
-
каким способом он попал в систему;
-
был ли включен автоматический импорт;
-
кто изменял файл;
-
не использовалась ли скомпрометированная учетная запись;
-
какая версия документа была доступна ассистенту.
Историю нужно восстановить до очистки индекса и других изменений. Иначе важные сведения об инциденте могут исчезнуть.
Изоляция документа
Если ассистент сослался на ошибочный файл, временно уберите его из индекса и переместите в карантин. Оригинал сохраните для расследования.
Очистка индекса
Удалите фрагменты документа из поискового индекса и очистите кэш, если он используется в системе. Затем переиндексируйте базу только с проверенными файлами.
Регрессионное тестирование
Повторите запросы, на которых ассистент ошибался, и проверьте соседние темы. Убедитесь, что ложный ответ исчез, корректные сведения сохранились, а удаление документа не создало новых пробелов в базе.
Контроль доступа и версий
Давайте права на добавление документов только сотрудникам, которым это нужно по должности. Для важных файлов включите версионирование и журналирование изменений.
Регулярно выводите устаревшие инструкции, прайс-листы и регламенты из индекса, сохраняя архивные версии отдельно. Системные инструкции AI-приложения должны быть отделены от внешних данных, а модель не должна получать лишние права на изменение базы или выполнение действий.
Такие меры снижают риск prompt injection и ошибок, связанных с неподтвержденными документами. Одной настройкой эти риски не устранить, поэтому нужны регулярные тесты и контроль источников.
Как защитить репутацию в AI-поиске
У компании должен быть согласованный и проверяемый набор сведений о компании:
-
актуальные страницы сайта;
-
одинаковые названия, адреса, телефоны и описания в карточках;
-
понятные условия покупки, возврата и обслуживания;
-
обновленные профили на внешних площадках;
-
публикации с реальными данными, кейсами и комментариями экспертов;
-
история исправлений и мониторинга AI-ответов.
При выборе внешних площадок оценивайте их качество, задачу публикации, фактуру и пользу для аудитории. Об этих критериях подробнее рассказали в статье «Внешние ссылки в 2026 году: как выбрать медиа или блог для публикации».
Формулировку в ответе AI-сервиса компания контролировать не может. В ее зоне ответственности — сделать сведения о себе доступными, актуальными, согласованными и проверяемыми в разных источниках.
Вывод
Негативная характеристика в AI-ответе сама по себе не говорит об атаке, но такая версия становится обоснованной, если одновременно выполняются несколько условий: одинаковая ошибка появляется в разных публикациях, материалы выходят синхронно, а у площадок обнаруживаются связи.
План действий выглядит так:
-
Зафиксировать AI-ответ и все источники.
-
Проверить факт по официальным документам.
-
Найти первоисточник и связанные публикации.
-
Обратиться к автору, площадке или поисковому сервису.
-
Обновить собственные страницы и карточки.
-
Повторить проверку через одинаковый промежуток времени.
-
Если проблема связана с корпоративным RAG, отдельно провести техническое расследование базы знаний.
Читайте также:
Как проверять AI-тексты: фактчекинг в эпоху нейросетей
Как подготовить бизнес к AI-агентам: от сценария до пилота
Как локальному бизнесу подготовиться к выбору и записи через AI