유해 콘텐츠가 정상적으로 보일 때 AI 출처 감사가 실패하는 이유
최신 CamoDocs 논문을 바탕으로 읽기 쉬운 위장 문서가 질의 중복과 이상 군집 검사를 피하는 방식, 그리고 GEO 팀이 주장과 출처를 감사하는 방법을 설명합니다.
유해 콘텐츠가 정상적으로 보일 때 AI 출처 감사가 실패하는 이유
위험한 출처가 목표 질의를 반복하거나 노골적인 스팸처럼 보일 필요는 없습니다. 소수의 잘못된 주장을 읽기 쉬운 관련 문장 사이에 숨기면 표면 검사를 통과한 뒤 AI 답변에 영향을 줄 수 있습니다.
2026년 8월 28일 제출된 CamoDocs 논문은 이런 위장 문서를 연구했습니다. 정상 내용과 공격 내용을 조각으로 결합하고, 문서 임베딩이 눈에 띄는 밀집 군집을 만들지 않도록 분산시키며, 일관성 필터로 가독성 저하를 줄입니다.
키워드 검사만으로 부족한 이유
단순 방어는 질의어 반복, 의심 문서 간 과도한 유사성, 이상 군집을 찾습니다. 문서가 질의를 직접 포함하지 않고 임베딩 공간에 분산되면 이런 신호가 약해집니다. 문장이 자연스럽다는 사실도 주장의 근거를 증명하지 않습니다.
이상한 브랜드 답변을 발견하면 다음을 확인합니다.
- 페이지 주제가 아니라 달라진 구체적 주장을 분리합니다.
- 각 주장을 검증 가능한 최초 게시자, 날짜, 버전까지 추적합니다.
- 여러 출처가 독립적인지 하나의 원문을 복제했는지 확인합니다.
- 질문 변형, 플랫폼, 날짜를 바꿔 오류가 반복되는지 테스트합니다.
GEO Radar(https://www.georadar.top)는 여러 AI 플랫폼에서 브랜드·경쟁사 언급, 출처, 이상 차이를 관찰하도록 돕습니다. 이는 진단 단서이지 악의적 공격의 증거나 보안 포렌식의 대체물이 아닙니다.
연구 경계
논문은 공격자가 공개형, 사용자 편집형, 웹 수집형 지식베이스에 문서를 주입할 수 있다고 가정합니다. 엄격한 수동 등록을 거치는 사설 저장소와는 조건이 다르며 실험 공격 성공률은 상용 AI 검색의 발생률이 아닙니다.
이 글의 자료 출처
- arXiv, 2026년 8월 28일, *CamoDocs: A Poisoning Attack Against Retrieval-Augmented Language Models Using Camouflaged Documents*: https://arxiv.org/abs/2608.28389