Google už nehovorí iba o spame, ktorý manipuluje klasické výsledky vyhľadávania. Do rovnakého rámca zahŕňa aj pokusy ovplyvňovať generatívne AI odpovede v Search. Optimalizácia pre AI odpovede sa rýchlo dostáva do priestoru, kde sa stretáva legitímna viditeľnosť, reputácia značiek a riziko koordinovanej manipulácie.
Doteraz sa pri SEO spame najčastejšie hovorilo o veciach ako cloaking, link spam, doorway stránky, keyword stuffing alebo zneužívanie expirovaných domén. Tieto postupy mali spoločný cieľ: presvedčiť vyhľadávač, že stránka je relevantnejšia, autoritatívnejšia alebo hodnotnejšia, než v skutočnosti je. AI odpovede však menia spôsob, akým sa výsledok dostáva k používateľovi. Namiesto zoznamu odkazov vzniká syntetická odpoveď, ktorá môže citovať, parafrázovať alebo kombinovať viaceré zdroje naraz.
Práve preto je manipulácia AI odpovedí iný problém než bežné tlačenie stránky vyššie vo výsledkoch. Útočník alebo agresívny optimalizátor nemusí nevyhnutne dostať vlastnú stránku na prvé miesto. Stačí, ak dokáže dostať určitú značku, produkt, odporúčanie alebo tvrdenie do zdrojov, ktoré AI systém pri odpovedi použije. Výsledok potom môže pôsobiť dôveryhodne, hoci jeho pôvod je oveľa menej transparentný.
Prečo je manipulácia AI odpovedí ťažšie odhaliteľná
Pri klasickom SEO bolo možné aspoň približne sledovať, ktorá stránka rankuje, na aké kľúčové slová, s akým titulkom a akým snippetom. Pri AI odpovediach je situácia komplikovanejšia. Používateľ vidí hotovú odpoveď, nie celý rozhodovací proces. Firma často nevie, či bola citovaná, obídená alebo nahradená konkurenciou, pretože neexistuje univerzálny dashboard, ktorý by spoľahlivo mapoval všetky AI odpovede, citácie a zdrojové kombinácie.
Manipulatívny obsah nemusí byť na vlastnom webe útočníka. Môže sa objaviť v komentári, komunitnej diskusii, upraviteľnej stránke alebo inom user-generated content prostredí, ktoré AI agent pri rešerši považuje za relevantné.
Tým sa mení aj bezpečnostný model. Pri bežnom webe má značka kontrolu nad vlastným obsahom, technickým stavom a reputačnými signálmi. Pri AI odpovediach však do hry vstupujú cudzie platformy, verejné diskusie a opakované vzorce vyhľadávania. Ak sa určitá komunitná stránka objavuje v mnohých podobných dotazoch, môže mať neúmerne veľký vplyv na to, čo AI systém napokon odporučí.
Čo ukázal výskum Cornell Tech
Tému výrazne posunul výskum Cornell Tech s názvom Deep-Research Agents Can Be Poisoned via User-Generated Content. Autori skúmali, ako deep-research agenti vyhľadávajú, kombinujú a citujú webový obsah pri tvorbe štruktúrovaných odpovedí. Zamerali sa na systémy, ktoré pri jednej úlohe nevykonajú len jeden dotaz, ale sériu súvisiacich poddotazov, z ktorých si následne skladajú odpoveď.
Kľúčové zistenie je jednoduché: ak sa rovnaké user-generated content stránky opakovane vracajú v mnohých poddotazoch, stávajú sa koncentrovaným miestom rizika. Výskumníci ukázali, že krátky, zámerne vložený text na takejto stránke môže spôsobiť, že agent začne citovať alebo odporúčať útočníkom zvolený subjekt. V niektorých testovaných scenároch stačilo približne 13 slov vloženého textu, aby sa zmenilo odporúčanie v citeľnej časti výsledných odpovedí.
Výskum bol realizovaný na otvorených výskumných agentoch STORM, Co-STORM a OmniThink v simulovanom prostredí, nie útokom na živý web. To je dôležité obmedzenie. Neznamená to, že rovnaký útok automaticky funguje v každom komerčnom AI vyhľadávači. Ukazuje však mechanizmus, ktorý je relevantný pre celé odvetvie.
Prečo jednoduché obrany nestačia
Na prvý pohľad by riešenie mohlo pôsobiť jednoducho. Stačilo by vylúčiť user-generated content, filtrovať komentáre alebo nechať iný model skontrolovať podozrivé tvrdenia. Lenže práve tu sa ukazuje praktická zložitosť problému. Komunitný obsah je často cenný preto, že prináša skúsenosti, kontext a špecifické detaily, ktoré sa v oficiálnych dokumentoch nenachádzajú. Ak ho systém úplne vyradí, odpovede môžu byť sterilnejšie a menej užitočné.
Výskumníci testovali viac typov obrany vrátane filtrovania zdrojov, kontroly vstupov a kontroly finálnych výstupov. Problém je, že každá obrana prinášala kompromis. Buď znižovala kvalitu odpovede, alebo nedokázala spoľahlivo odlíšiť prirodzený komunitný príspevok od manipulatívnej vsuvky. Podstrčený text totiž nemusí vyzerať ako spam. Môže mať podobu bežného odporúčania, skúsenosti alebo krátkeho komentára.
Pri AI vyhľadávaní sa hranica medzi public relations, obsahovým marketingom, komunitnou prítomnosťou a manipuláciou môže rozmazávať rýchlejšie než pri klasickom SEO.
Hranica medzi optimalizáciou a manipuláciou
Najpraktickejšia otázka znie: čo je ešte optimalizácia a čo už manipulácia? Odpoveď nebude vždy čiernobiela. Ak firma zlepší dokumentáciu, publikuje kvalitné porovnania, doplní štruktúrované dáta a zrozumiteľne vysvetlí svoje služby, ide o legitímnu optimalizáciu. Ak však cielene vkladá odporúčania do cudzích diskusií tak, aby ich AI systém prebral ako nezávislý signál, je to iný typ správania.
AI odpoveď nie je sivá zóna mimo vyhľadávacích pravidiel. Je to nová vrstva Search, a preto sa na ňu postupne budú vzťahovať aj rovnaké očakávania voči spamu.



