FactRelayBlog
返回博客研究洞察

GEO 采集中的提示词注入:为什么网页必须被当作不可信输入

被抓取网页可能包含诱导模型泄密、调用工具或改变任务的文本。采集、分析和发布权限必须隔离。

风险来自哪里

当网页正文直接进入模型上下文时,恶意文本可能伪装成系统指令,试图覆盖分析规则或索取敏感信息。

首版安全边界

安全不能只依赖一句“忽略网页指令”的提示词。

  • 抓取器不拥有发布权限
  • 分析模型不持有密钥、网络和工具权限
  • 网页先解析为受限结构化字段
  • 禁止自动修改客户网站
  • 限制网址、重定向、文件大小和私网访问

人工审核仍然必要

自动化可以降低风险,但不能消除所有语义攻击。客户可见结论和对外内容需要人工审核。