Forcepoint 旗下 X-Labs 于 8 月 25 日发布了一项实验:他们用把字号设为零、文字颜色设为白色的 HTML,把指令藏进一封普通邮件里。在 Outlook 中,收件人看到的是一封 537 个字符的正常消息;而做摘要的模型收到的是 1009 个字符,因为那 472 个隐藏字符也一并被送了过去。十次运行,十次都产出了被操纵的摘要。在测试案例中,摘要把一张发票的截止日期从 8 月 21 日改到 9 月 3 日,删掉了一个人名,并在一个变体里报出 46200 欧元的金额——是真实数字的五倍。实验环境是一个 Outlook 加载项,把内容送给运行 Claude Haiku 4.5、温度设为零的 Python 摘要脚本。Forcepoint 给出的修复建议并不花哨:只提取真正呈现给读者的文本,检测隐藏样式,把任何取回的内容都当作不可信,并尽可能少地赋予摘要程序权限。