一页污染网页,就能让大模型推荐不存在的产品
导语
当消费者让大模型寻找餐具、电子产品或其他日常商品时,模型往往会先搜索网页,再根据检索内容给出推荐。这个流程提升了信息时效性,却也引入了一个容易被忽视的攻击面:如果网页内容被人为污染,模型可能把虚假信息当成真实市场信号,进而替用户“发现”一个根本不存在的产品。
题为《One Polluted Page Is Enough: Evaluating Web Content Pollution in LLM Recommenders》的研究,专门评估了这种风险。论文被 EMNLP 2026 Findings 接收,并发布了 FORGE(Fake Online Recommendations in Generative Environments)基准及评测代码。
研究如何测试
FORGE 以一组固定的真实检索网页为基础,将网页中的真实产品局部改写为虚构产品,再观察模型是否会在消费场景中推荐这些假商品。测试覆盖 225 个真实产品、15 个品类、5 类消费者需求,以及 12 个商业和开源权重模型。
核心结果包括:
- 仅污染一张检索网页,模型在最高情形下就有 27% 的概率把假产品排到首位;
- 将搜索结果前三页全部替换为污染内容后,误推荐比例最高达到 73.8%;
- 不同品类的脆弱性并不相同。模型对某些产品缺少稳定的既有知识时,更容易接受网页中的虚假描述;
- 开启推理并没有降低风险,反而经常生成貌似合理的“社会证明”,为错误推荐补充并不存在的依据。
防御为何仍不充分
研究还测试了四类防御思路。要求模型保持怀疑态度并不一定有效,在部分情况下反而与推理提示类似,增加了被误导的可能。两种共识过滤方法可能排除真实但不常见的产品,因此存在较高的误杀风险。基于网页可信度重新排序对所有模型都有帮助,但只能移除约六分之一的虚假产品。
意义与影响
这项工作揭示的并非传统意义上的模型幻觉,而是“检索内容—模型判断”链路中的信任问题。搜索增强模型会把网页出现过这一事实,部分当作产品存在和产品值得推荐的证据;攻击者因此不必直接修改模型参数,只需影响少量高排名内容,就可能改变最终答案。
对产品平台而言,推荐系统需要区分“网页提到过”与“商品确实存在”,并对来源独立性、实体可验证性和跨渠道一致性进行更严格检查。对用户而言,大模型给出的商品名称、评价和流行度描述仍应回到独立来源核验。FORGE 的价值正在于提供了一个可复现的测试框架:未来的搜索代理和购物助手,不能只报告推荐准确率,也需要证明自己能抵抗有针对性的网页污染。
评论
正在确认登录状态……
正在加载评论……