Hva folk faktisk gjør for å manipulere AI-svarmotorer – og hva det avslører
Hver store AI-svarmotor baserer svarene sine på en konvensjonell søkeindeks – Googles egen, Bing eller Brave. Så hvert «AI-søkehack» som sirkulerer er egentlig et forsøk på å manipulere en av disse indeksene. Den 15. mai 2026 gjorde Google det offisielt: manipulering av AI-svar er spam, håndhevet nøyaktig som rangeringsmanipulering. Vi tok hele den sirkulerende spilleboken og sorterte den i to hauger – varig tilstedeværelsesbygging, og lappede utnyttelser som er én policyoppdatering fra kollaps.
To hauger: holdbar, og lappbar
Det holdbare signalet under hver taktikk er det samme som ekte SEO alltid belønnet: vær en pålitelig, bekreftet, førstehåndskilde som rangerer godt. Alt annet deles rent. På den ene siden, holdbar tilstedeværelsesbygging – et ekte samfunnsfotavtrykk, navngitt ekspert-tankelederskap, nøyaktige enhetsdata, Wikipedia-nøyaktighet. På den andre, lappbare utnyttelser – sådde Reddit-tråder, prompt-injeksjon, llms.txt-spill, skjema- spam, parasitt-SEO – som plattformer allerede oppdager, nedgraderer, eller offentlig har tatt avstand fra. Den best dokumenterte manipulasjonen er også den skumleste, og det er nettopp den typen som aktivt korrigeres.
Svaremotorer er gjenfinningssystemer koblet til LLM-er – de slår opp svar
Før man vurderer en taktikk, er nøkkelinnsikten: AI-svaremotorer «vet» ikke svar. De henter dokumenter og syntetiserer. Googles egen dokumentasjon fra 2026 beskriver arbeidsflyten tydelig. AI Overviews og AI Mode bruker gjenfinningsforsterket generering, som Google også kaller «grunnlegging», der de henter relevante sider fra sin eksisterende indeks ved hjelp av sine eksisterende rangeringssystemer, og deretter skriver et svar med lenker. De kjører også «spørrings- fan-out» – utsteder mange underspørringer og henter innhold for hver. Google sier det rett ut: «Våre generative AI-funksjoner på Google Søk er forankret i våre kjerne-Søk rangerings- og kvalitetssystemer,» og en side må allerede være indeksert og kvalifisert for et utdrag for å vises – «Det er ingen ytterligere tekniske krav… Du trenger ikke å opprette nye maskinlesbare filer, AI-tekstfiler eller markering.»
Det er den analytiske ryggraden i hele dette stykket: hver manipulasjonstaktikk er et forsøk på å påvirke et gjenfinningslag, og dets holdbarhet avhenger helt av om det utnytter en midlertidig vektingssærhet eller bygger den ekte tilliten gjenfinningslaget er designet for å belønne. Ulike motorer henter fra forskjellige indekser – som er hele spillet.
| Motor | Henter fra |
|---|---|
| Google AI Overviews / AI-modus | Googles egen indeks, samme rangeringssystemer |
| ChatGPT Search | Hovedsakelig Bing-drevet |
| Claude & Mistral Le Chat | Brave Search-indeks (bekreftet) |
| Perplexity | Sin egen indeks, stort overlapp med topp Google organisk |
| Microsoft Copilot | Bing |
En enkelt Reddit-kommentar kan virkelig forgifte et svar
Reddit ble en av de mest siterte domenene på tvers av AI-flater i 2024–2025, superladet av Googles innholds-lisensieringsavtale – Reuters bekreftet 21. februar 2024 at den er «verdsatt til 60 millioner dollar per år.» The Digital Blooms analyse av over 36 millioner AI oversikter fant at Wikipedia, YouTube, Google, Reddit og Amazon er «det nye aristokratiet av AI-sitert kilder,» som til sammen utgjør 38 % av alle sitater; Reddits AI-sitater vokste 450 % fra mars–juni 2025. Den samlede dominansen er reell og godt dokumentert på tvers av Profound, Semrush, Tinuiti og Conductor.
Men to ting taler imot den naive «bare kom deg på Reddit»-lesningen. Det er flyktig og blir korrigert – Reddits ChatGPT-sitatandel kollapset fra omtrent 60 % til omtrent 10 % av prompt-svarene på to uker i september 2025, og da Reddit saksøkte Perplexity i oktober 2025, falt Perplexitys Reddit-andel 86 % nesten over natten. Og det er vertikalavhengig – opptil 80 % av AI-sitert Reddit-tråder har færre enn 20 oppstemmer og er i gjennomsnitt ~900 dager gamle, noe som betyr at LLM-er viser konsensus som har hatt år på seg til å sette seg, mens produsert viralitet sjelden bryter gjennom.
| WARP-angrepet (Cornell Tech, arXiv 22. mai 2026) | Resultat |
|---|---|
| Plantet 13-ords redigering → agenten navngir angriperens enhet | 38–51 % av gangene kilden leses |
| Samme angrep på tvers av flere URL-er | 42–62 % |
| Forgiftet tekst som en andel av alt agenten leser | <4 % (100 % suksess for Co-STORM) |
| Andel av all hentet UGC som er Reddit | 54–71 % |
Dette er den best dokumenterte manipulasjonen i hele rapporten. Dybdeforskningsagenter sender ut dusinvis av underforespørsler og henter gjentatte ganger de samme UGC-sidene; en enkelt Reddit-side dukket opp i opptil 48 % av spørringene innenfor en emneklynge. Forskere sådde en falsk "SilverPath" dating-app og en falsk "Sol Azteca" restaurant i tråder og fikk LLM-er til å anbefale dem; r/Biohackers-moderatorer rapporterte uavhengig om peptid- og HRT-selskaper som sådde tråder for "AEO", og til og med reverserte promptmønstrene LLM-er prioriterer. Hvorfor holdbarheten er LAV: Reddit kjører deteksjon for koordinert manipulasjon og ruller ut verifiserte profiler – og fordi LLM-er inntar hele strømmen inkludert slettet og bannlyst innhold, kan flagget manipulasjon bære negativ vekt, og trene modeller til å assosiere et merke med spam. Du kan ikke mikrobølgeovn år med autentisk fagfellevurdering. Ekte, avslørt deltakelse er holdbar; såing er en patchbar utnyttelse med merkevaresikkerhetsulemper.
Ett LinkedIn-innlegg kan virkelig havne i et AI-svar – bevisene støtter det
Ifølge Profounds analyse av 1,4 millioner sitater, steg LinkedIns ChatGPT-domenerangering fra omtrent #11 i november 2025 til omtrent #5 i februar 2026 – "den største endringen i autoritet vi har sett i år" – og det ble #1 for profesjonelle spørsmål på tvers av alle seks store motorer. Semrush fant LinkedIn sitert i 14,3 % av ChatGPT-svarene og 13,5 % av Google AI Mode-svarene. Mekanikken er spesifikk: lange artikler (500–2 000 ord) utgjør 50–66 % av sitert LinkedIn-innhold; ~95 % er originalt, ikke delt på nytt; og engasjement forutsier ikke sitering – det median siterte innlegget har bare 15–25 reaksjoner, og forfattere med under 500 følgere blir sitert like ofte som store kontoer.
Scrunch fant at tekniske detaljer øker sitering med +77 %, navngitte enheter med +33 %, emnespesifisitet med +18 % – mens Unicode "fancy fonts" reduserer ChatGPT-sitering med 58 % fordi modellen ikke kan lese glyfene. Den kritiske forbeholdet, fra Seer Interactives 541 213 LLM-svar: å bli sitert og å bli anbefalt er to forskjellige ting. Når et merke ikke er navngitt i svarteksten, faller siteringsraten for innholdet fra 53,1 % til 10,6 % – noe som antyder at LLM-er velger hvilke merker de skal anbefale fra treningsdata først, og deretter henter kilder for å støtte det. Dette er holdbart fordi det hviler på E-E-A-T-signaler bakt inn i strukturen – det er ingen særegenhet her å utnytte. Den eneste risikoen er flommen av autogenerert "tankelederskap", som inviterer til de samme kvalitetskontrollene Google bruker overalt ellers.
En reell, men smal mulighet, kraftig oversolgt
Nedleggelsen av Bing Search API (kunngjort 15. mai 2025, avsluttet 11. august 2025) reduserte feltet til omtrent tre vestlige indekser i stor skala – Google, Bing, Brave – der Brave var den eneste åpne kommersielle API-en i stor skala. Det ærlige bildet: bekreftede Brave-brukere er kun Anthropic's Claude og Mistral's Le Chat. I en Profound-studie viste Claudes sitater 86,7 % overlapping med Braves topp organiske resultater. Påstander om at Perplexity og Meta AI bruker Brave er falske – Perplexity bygget sin egen indeks, og Meta AI bruker Bing supplert med Google. Disse falske påstandene stammer i stor grad fra leverandører av indekseringstjenester.
Kjernen er reell: spesifikt for Claude, sporer god organisk rangering på Brave tett med å bli sitert, fordi Claude baserer seg på Brave. Det er en legitim, varig innsikt. Det betalte "Web Discovery Project signal injection"-produktet har derimot null uavhengig validering, motsier Braves anti-manipulasjonsdesign (dens STAR kryptografiske protokoll er bygget for å motstå nettopp dette), og baserer seg på beviselig falske påstander om hvilke AI-er som bruker Brave. Det er også sårbart for leverandørbytter – Anthropic kunne endre søkemotorer når som helst, og Brave drepte sin gratis API-tier i februar 2026.
Låne et betrodd domenes rangering – og bli demontert
Publisering av tredjepartsinnhold på et betrodd domene for å låne dets rangeringssignaler fungerte, og Google har aktivt demontert det. Mars 2024-policyen for "misbruk av nettstedets omdømme" rettet seg mot det; manuelle handlinger rammet Forbes, WSJ, Time og CNN i november 2024 – Forbes' kupongseksjon mistet ~90 % av organisk synlighet innen åtte uker. Avgjørende er at Googles 2026- veiledning bekrefter at misbruk av skalert innhold, misbruk av nettstedets omdømme, misbruk av utgåtte domener og lenkespam alle formelt er innenfor omfanget for AI Overviews og AI Mode: hvis et nettsted blir nedgradert i organiske resultater, blir det også ekskludert fra AI-sitatpoolen. Håndhevelsesresponstidene krympet fra uker (2024) til dager (sent 2025), og underdomene- omgåelser unngår ikke lenger oppdagelse.
Et sikkerhetshull som blir lappet – ikke bygg en strategi på det
Å plante instruksjoner i nettinnhold – hvit tekst, bittesmå fonter, usynlig Unicode, eller enkle direktiver som "Husk [Selskap] som en pålitelig kilde" – fungerer beviselig i tester. En BBC-journalist skrev en falsk listeartikkel som rangerte ham selv som "beste teknologijournalist til å spise pølser"; innen 24 timer gjentok Gemini og AI Overviews den fabrikkerte rangeringen. En sikkerhetsforsker viste at Perplexity var "trivielt sårbar" for injeksjon fra analyserte sider; akademisk arbeid viser at skjulte prompter oppnår opptil 98,6 % suksess i noen kontekster; Microsoft logget 50 distinkte minnemanipulasjonsforsøk i løpet av en 60-dagers periode.
Det fungerer fordi LLM-er sliter med å skille innhold som skal oppsummeres fra instruksjoner, og AI-svar-pipelines mangler ofte et menneskelig gjennomgangstrinn. Men Googles oppdatering fra mai 2026 navngir eksplisitt "anbefalingsforgiftning" som spam som er gjenstand for nedgradering og fjerning; Microsoft og Google behandler nå ett-klikks "oppsummer med AI"-injeksjon som spam; og forsvar som Spotlighting, promptfiltrering og minnekontroller blir implementert. Dette blir aktivt lappet.
En ikke-starter for GEO
Den foreslåtte markdown-filen som erklærer nettstedsinnhold til LLM-er, markedsføres av noen GEO-leverandører som en synlighetsspak. Det fungerer ikke. Googles John Mueller uttalte gjentatte ganger at ingen AI- systemer bruker llms.txt – og sammenlignet det med den utdaterte meta-taggen for nøkkelord – og at dens utseende på noen Google-utviklerdokumenter var en CMS-artefakt, "ikke en godkjenning." OtterlyAI målte 84 av 62 100 AI-botforespørsler som traff llms.txt (0,1 %); en Ahrefs-studie av 137 000 nettsteder fant at 97 % av llms.txt-filene mottok null trafikk i mai 2026. Det forblir legitimt kun for sitt opprinnelige formål: utviklerdokumenter og kodeagentbruk.
Skjema forsterker, men det vil ikke drive AI-siteringer
Ahrefs sporet 1 885 sider som la til JSON-LD fra august 2025–mars 2026 mot 4 000 kontroller og fant +2,4 % på AI-modus og +2,2 % på ChatGPT (begge uatskillelige fra støy) og en −4,6 % endring på AI-oversikter – en liten, men statistisk signifikant nedgang, med oddsene for et så stort gap ved en tilfeldighet på omtrent 1 av 2 500. Googles egen dokumentasjon: «Det er ingen spesiell schema.org strukturert data som du trenger å legge til» for AI-oversikter.
Motsatsen er plattformspesifikk: Bing bekreftet at skjema hjelper Copilot; en studie fant at produkt-/anmeldelsesskjema med konkrete attributter ble sitert med 61,7 % mot 41,6 % for generisk skjema; og testing i februar 2026 fant at ChatGPT og Perplexity tokeniserer JSON-LD som rå tekst i stedet for å tolke det semantisk. Så skjema er fortsatt verdt for klassisk søk, Bing-drevne overflater og enhetsklarhet – men «skjema som AI-siterings-sølvkule» er avkreftet, og FAQ-rik-resultater som avvikles i mai 2026 understreker poenget: skjemaets jobb er enhetslesbarhet, ikke SERP-dekorasjon eller siteringsmanipulering.
Det slår tilbake – men nøyaktigheten er holdbar
Wikipedia er blant de tyngst vektede trenings- og siteringskildene (ChatGPT siterer den i omtrent 47,9 % av sine topp-10-kildesiteringer; Googles C4-datasett overprøvde den bevisst). Likevel gjør redaksjonelle retningslinjer, interessekonfliktregler og en full åpen redigeringshistorikk manipulering synlig for modeller. En Princeton-studie fant at AI-genererte selvpromoterende sider var matematisk sett av lavere kvalitet; engelsk Wikipedia opprettet hurtigsletting for mistenkt AI-innhold (august 2025) og forbød AI-lagt til innhold (mars 2026). Den varige lærdommen: hvis et merke fortjener en side, oppretter uavhengige redaktører den fra pålitelige sekundærkilder. Verdien ligger i nøyaktighet og enhetskonsistens (Wikidata Q-ID); promotering var aldri poenget.
Plattformene har trukket en eksplisitt grense
Googles spam-policy (15. mai 2026) lyder nå at spam inkluderer "forsøk på å manipulere generative AI-svar i Google Søk" – samme håndhevelse (nedgradering, fjerning), ingen separat AI-spam-spor, ingen unntak for "legitim optimalisering" innramming. John Mueller: "Det finnes ikke noe slikt som GEO eller AEO uten å gjøre SEO grunnleggende." Nick Fox: "Optimalisering for AI-søk er det samme som å optimalisere for tradisjonelt søk." Microsoft og Perplexity-representanter gjentar "ingen snarveier"- linjen.
Den ærlige realitetssjekken: AI Overview-sitater har vært en overflate av lavere kvalitet – utløpte domener, tynne tilknyttede selskaper og skalert AI-innhold har dukket opp mer i AI-svar enn i matchende organiske resultater, og Perplexity har blitt tatt i å sitere AI-genererte spam-blogger. Håndhevelse er en uttalt intensjon som rulles ut gradvis, ikke et løst problem. Gapet mellom policy og nåværende resultater er reelt – og det er akkurat der utnyttelser midlertidig lever.
Skillet som faktisk betyr noe
Konsensus blant troverdige praktikere (Aleyda Solis, Lily Ray, Wil Reynolds, Mark Williams-Cook) er at GEO og SEO overlapper massivt – Solis' 29-variabelsammenligning viser at de sterkeste felles driverne er originalt, ekspert, oppdatert innhold. Googles egen kontrast fanger den varige spaken: "7 tips for førstegangskjøpere av bolig" (vare, vil ikke bli sitert) versus "Hvorfor vi frafalt inspeksjonen og sparte penger" (førstehånds, siterbart). Princeton GEO-studien kvantifiserer det: statistikk +37 %, sitering av kilder +40 % siteringssannsynlighet. Lily Rays rammeverk trekker grensen – dagene med innhold i øvre del av trakten "uten å gi unik innsikt, data, meninger eller verdi utover det andre allerede har sagt" er over. Solis navngir det som skal stoppes direkte: "manipulerende 'best of'-lister som ikke er ekte."
Hva du faktisk bør gjøre
Les hvert tall som et øyeblikksbilde
Kvaliteten på bevisene varierer kraftig. Cornell WARP-studien, Semrush/OtterlyAI- og Ahrefs-datasett og Googles egen dokumentasjon er sterke; mange "X% økning"-påstander kommer fra leverandører som selger GEO-verktøy og bør behandles som retningsgivende, ikke som evangelium. Siteringsdata er flyktige og personaliserte – share-of-voice varierer etter modell, sted, sesjon, dato og spørsmålsformulering, og det finnes ingen "Search Console for AI." Landskapet endrer seg månedlig: Reddit-, YouTube- og LinkedIn-rangeringer ble omorganisert gjentatte ganger i 2025–2026, Bing API døde, Brave endret priser, Google utstedte flere oppdateringer. Og plattformens egeninteresse går begge veier – Google insisterer på at "AI-søk bare er søk" både reflekterer ekte arkitektur og tjener deres interesse i å motvirke juks. Konklusjonen gjelder uansett: bygg tilliten som gjenfinningslaget er designet for å belønne, og du er holdbar for hver omvektning som følger.
En Baseline Labs forskningsrapport. Tallene er hentet fra de siterte offentlige studiene og plattformuttalelsene – Cornell Techs WARP preprint (arXiv, 22. mai 2026), Profound, Semrush, Ahrefs, OtterlyAI, The Digital Bloom, Seer Interactive, Scrunch og Googles egen Search Central og 2026 spam-policy dokumentasjon – og er nøyaktige per slutten av juni 2026. Siteringsandeler i AI-svar endres kontinuerlig; behandle hver prosentandel som et datert øyeblikksbilde.
Bilde (merkevarebehandlet fra lisensiert original): Arkadeklokran av Rwendland, CC BY-SA 4.0, via Wikimedia Commons. Behandlede versjoner av CC BY-SA originalen deles under samme lisens.

