- Google의 NotebookLLM은 웹페이지나 문서로 팟캐스트를 만들 수 있지만, AI 방문자에게만 다른 페이지를 보여주면 결과가 쉽게 오염될 수 있음
- 실험은 사람에게는 평범한 홈페이지를, Google AI에는 자전거·풍선·스쿠버 탱크로 달에 갔다는 가짜 제작자 쇼 노트를 제공하는 방식이었음
- NotebookLLM은 한 번의 생성과 무편집 상태에서도 가짜 이야기의 비트 시트를 그대로 따라갔고, 조종 가능성은 10/10으로 평가됨
- 더 큰 위험은 검색 순위가 높은 페이지가 사람에게는 숨기고 AI에만 보이는 AI 전용 콘텐츠로 LLM 응답을 편향시킬 수 있다는 점임
- GoogleOther 사용자 에이전트 감지는 구현이 쉽지만, NotebookLLM 전용이 아니어서 다른 Google 제품에도 잘못된 데이터가 흘러갈 수 있음
NotebookLLM을 속인 방식
- NotebookLLM은 웹페이지나 문서를 입력받아 그 내용을 바탕으로 팟캐스트를 생성함
- 이 실험에서는 같은 홈페이지가 방문자에 따라 서로 다른 내용을 반환함
- 사람이 홈페이지에 방문하면 일반적인 자기소개 페이지를 봄
- Google AI가 방문하면 달에 간 이야기의 가짜 제작자 쇼 노트를 봄
- 가짜 이야기는 자전거, 풍선, 스쿠버 탱크를 이용해 달에 갔다는 내용이며, 생성된 결과물은 미국 우주 프로그램의 “진짜 역사”처럼 흘러감
- 실험은 NotebookLLM이 가짜 제작자 쇼 노트로 쉽게 조종된다는 Reddit 댓글을 보고 같은 형식을 적용한 것임
- 문서 업로드로도 가짜 쇼 노트를 NotebookLLM에 직접 넣을 수 있으며, 아이들을 위한 장난스러운 팟캐스트를 만들 때는 그 방식이 더 적합함
AI 전용 웹 콘텐츠가 만드는 위험
- 핵심 문제는 웹페이지가 AI를 감지해 사람에게 보이지 않는 특수한 사실을 제공할 수 있다는 점임
- 공격 흐름은 단순함
- 특정 용어에서 높은 순위를 가진 웹페이지를 확보함
- 사람에게 숨겨진 AI 전용 버전의 콘텐츠를 심어 AI가 특정 방향으로 생각하게 만듦
- LLM이 답변을 준비하려고 웹을 검색할 때, 단순한 거짓말이 아니라 LLM 조작을 위해 설계된 무기화된 거짓 정보를 읽을 수 있음
구현 방식과 부작용
- 구현은 요청 헤더의 GoogleOther 사용자 에이전트를 감지해 실제 웹사이트 대신 AI 소비용 페이지를 반환하는 방식임
- 이를 쉽게 하기 위해 isai라는 NPM 패키지가 만들어졌고, 이 패키지는 isbot을 기반으로 함
- 사용 예시는 렌더링 시
isai(request.headers.get("User-Agent"))가 참이면 AI용 페이지를 반환하고, 아니면 사람용 페이지를 반환하는 구조임 GoogleOther는 NotebookLLM 전용이 아니라 여러 비프로덕션 Google 제품에 쓰이는 것으로 보이므로, 이 방식은 자신에 대한 잘못된 데이터를 다른 Google 속성에 심을 위험이 있음- 이 때문에 실제 홈페이지에서는
GoogleOther에이전트용 달 이야기를 내려둠