问题的核心在于检索重叠。研究人员观察到,在同一个主题集群中,相同的Reddit页面会出现在多达48%的相关查询的搜索结果里。这意味着,污染一个流量大的Reddit帖子,就能影响近一半关于该主题的用户查询,无论是“最好的道路救援”,还是“如何取消订阅”,抑或是“评分最高的约会应用”。这种集中度将一个单点故障,放大成了一个广泛存在的漏洞 。
彻底屏蔽UGC域名能立刻阻断攻击,办法是将被污染的Reddit和维基百科页面从检索池中移除。然而,这种防御是一种比疾病更糟糕的疗法:UGC平台所提供的丰富、详细、有亲身体验感的信息,正是深度搜索智能体存在的价值所在。移除它们,智能体就无法生成用户所期望的详尽报告了 。
用智能体自带的语言模型在检索前筛选来源,有时能捕捉到明显的投毒行为,但根本上并不可靠。一段精心炮制的投毒文本,其口吻与周围合法的评论一致,很容易就能逃避这种检查。这种方法还会显著增加处理延迟和成本,却没有换来相应的安全保障 。
对最终输出进行合理性检查,可以标记出一些极端或逻辑不通的推荐。问题在于,WARP攻击的设计本就追求隐蔽。投毒注入的文本很短,与上下文契合,且不会降低报告的整体质量。最终文档能通过合理性审查,没有任何明显的危险信号,但它已经悄悄推荐了攻击者选定的产品 。
这项研究的结论令人警醒。这个漏洞不是一个可以打补丁修复的软件缺陷;它是这些智能体设计运作方式所带来的一个根本性后果。它们严重依赖一小部分被反复检索的UGC页面,这就创造了一个集中的、可被利用的攻击面,现有的任何防御手段都无法在堵住漏洞的同时,又不破坏智能体的核心功能 。