arXivは2026年9月3日(現地時間)、生成検索エンジンに対する悪意ある生成エンジン最適化 (Generative Engine Optimization、以下 GEO) から防御する新手法「GEO Defender」に関する研究論文を公開した。GEOは、ウェブ文書を生成エンジンの引用選好に合うように書き換え、それによって生成される回答を操作する。最近のGEO手法は、手動から自動およびエージェントベースの最適化へと進化し、生成回答における対象文書の視認性を大幅に高めている。この操作に対する防御は、攻撃文書が原文と事実的に矛盾しないため、既存の検証手法では困難とされる課題がある。

論文によると、悪意あるGEOによる操作は二つの主要な課題を提起する。第一に、攻撃文書は元の内容と事実的に一貫性を保つため、事実検証やパープレキシティフィルタリングといった既存の防御策は効果を発揮しない。第二に、GEOによって増幅される特徴は、高品質な良性コンテンツも同様に特徴づけるため、防御が難しい状況にある。

これらの課題に対処するため、研究チームは、ターゲットとする大規模言語モデル (LLM) のファインチューニングを不要とする二段階防御手法「GEO Defender」を提案した。「GEO Defender」は、「Shield Reranker」とTraining-Free Shield Generation (TFSG)の二つのコンポーネントで構成される。Shield Rerankerは、凍結されたベースのリランカー上に選好ベースの防御的残差を学習することで、関連性判断を維持しつつGEOによって書き換えられた文書のランクを降格させる。一方、TFSGは防御結果を自然言語による「経験ライブラリ」に蒸留し、推論時にターゲットLLMのソース利用をガイドする。

Haozhang Li氏らが実施した実験では、二つの最先端のクローズドソースLLMと三つのオープンソースLLM、および七つのGEO攻撃に対して「GEO Defender」が適用された。結果として、平均攻撃成功率が50.32%から6.20%にまで削減され、良性エビデンスの利用率は94.12%を維持したことが報告されている。この防御手法は回答の品質を維持し、構築インスタンスからの未知の攻撃に対しても一般化されることを示している。


参考: arXiv cs.CR (アーカイブ) — 2026年9月4日 13:00 (JST)

原文ハイライト

"defending generative search engines against malicious Generative Engine Optimization (GEO), which rewrites web documents"

この記事をシェア
X はてブ LinkedIn