← 最新论文
🤖 machine learning

Enhancing Adversarial Transferability through Block Stretch and Shrink

本文提出了 FRO,一种面向前端响应的输入变换方法,该方法通过采用块状拉伸-收缩和透视变形算子,从隐式集成视角丰富模型的前端响应,从而增强对抗迁移性。

原作者: Quan Liu, Feng Ye, Chenhao Lu, Shuming Zhen, Guanliang Huang, Lunzhe Chen, Xudong Ke

发布于 2026-07-14
📖 1 分钟阅读☕ 轻松阅读

原作者: Quan Liu, Feng Ye, Chenhao Lu, Shuming Zhen, Guanliang Huang, Lunzhe Chen, Xudong Ke

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,你正试图在安防摄像头的镜头上贴一个微小的、肉眼不可见的贴纸。如果你把它放在恰到好处的位置,摄像头可能会产生混乱,把一个停止标志误认为是一个限速标志。这就是黑客利用“对抗性攻击”来欺骗 AI 的方式。但棘手的地方在于:如果你设计的贴纸能骗过相机 A,它在面对看起来一模一样的相机 B 时,可能就不起作用了。

长期以来,研究人员试图让这些贴纸对“任何”相机都奏效,方法是在向 AI 展示图像之前,先对图像进行扭曲、拉伸或旋转。其核心思路是:“如果我们向 AI 展示各种不同版本的贴纸,也许它就会学会一个适用于所有人的技巧。”

但 Quan Liu 及其团队的一篇新论文指出,我们一直看错了方向。他们认为,仅仅让图像看起来“不同”并不是神奇的关键。相反,真正的秘密在于 AI 的“前门”(其早期处理阶段)如何对这些变化做出反应。

“前门”之谜

把 AI 模型想象成一座两层的小屋。

  1. 前门(前端/Frontend): 这是 AI 第一次看到图像的地方。它就像一个检查身份证的保安。它观察形状、边缘和纹理。
  2. 客厅(后端/Backend): 这是 AI 做出最终决策的地方,比如“那是一只猫!”或者“那是一只狗!”

之前的研究认为,如果仅仅让图像看起来很奇怪(多样化),保安就会感到困惑,从而使这个诡计在其他房子上也奏效。但 Liu 的团队说:“等等。”仅仅因为图像对来说看起来不同,并不意味着保安看到的也不同。如果 A 屋子的保安和 B 屋子的保安对同一个扭曲图像的反应是一样的,那么你的诡计就会失败。

该论文建议,要制作一个对“所有人”都有效的贴纸,你需要以一种特定的方式去干扰保安的反应。你需要创造出足够独特且有趣、同时又足够相似以至于其他保安也能察觉到的“前端响应”(Frontend Response)变化。

FRO 入场:双重动作的戏法家

为了解决这个问题,团队创造了一种名为 FRO(面向前端响应/Frontend Response-Orientated)的新方法。FRO 不仅仅是随机扭曲图像,而是通过两个特定的动作,精准地戳中 AI 前门的敏感点:

  1. 局部缩放算子(“拉伸方块”动作): 想象图像是由乐高积木组成的。这个算子会抓取这里那里的几个积木块,将它们拉伸或收缩。它改变了局部纹理和微小细节的大小,但不会破坏整个画面。这就像是放大脸部的某个特定部分来观察毛孔,然后又缩小回去,但这种操作只针对其中一个脸颊。
  2. 投影算子(“哈哈镜”动作): 这个算子会对整个图像进行一次温和且连贯的透视偏移,就像从一个奇怪的角度观察一栋建筑。它改变了全局形状和物体在空间中的排列方式,但保持了整个场景看起来仍是一个逻辑统一的视图。

通过结合这两个动作,FRO 创建了一组“变换后的视图”。这就像是在问 AI:“如果这只猫的耳朵被拉长了会怎样?如果整只猫向侧面倾斜了会怎样?”AI 必须处理所有这些略有不同的版本,并结合它们的反应,从而计算出欺骗它的最佳方式。

结果如何?数据不会撒谎

团队在著名的 ImageNet 数据集的一个子集上测试了这些方法。他们不只是凭感觉,而是运行了数据。

  • 设置: 他们使用了一个“白盒”模型(可以观察其内部结构的模型)来生成攻击,然后测试在“黑盒”模型(无法看到内部结构的模型)上的表现。
  • 竞争对手: 他们将 FRO 与其他流行的方法(如 DeCoWA、CWT、SIA、SID 和 OPS)进行了对比。
  • 结果: FRO 始终胜过其他方法。在针对不同 AI 架构(包括 CNN 和 Vision Transformer)的测试中,FRO 在 11 个目标模型中的 6 个中取得了最高的成功率。
    • 例如,针对 ResNet-50 模型,FRO 的成功率达到了 95.6%,而排名第二的对手为 93.2%。
    • 针对 Inception-v3 模型,它达到了 96.3%,击败了紧随其后的 96.2%。
    • 甚至面对经过防御训练的复杂模型(即经过训练以抵御攻击的 AI),FRO 在针对某一个特定防御模型时,突破率仍达到了 96.2%,表现优于所有人。

他们排除了什么

论文非常明确地指出了哪些因素不是主要解释。

  • 不仅仅是“图像多样性”: 作者认为,仅仅让图像看起来不同是不够的。如果 AI 的前门没有产生不同的反应,这个诡计就会失败。
  • 不仅仅是“语义保持”: 虽然保持图像的含义(比如让猫看起来仍然像猫)很重要,但这并不是攻击奏效的原因。原因在于前门如何处理这些变化。
  • 不是“假设空间增强”: 他们认为,单纯增加数学上的可能性并不是关键;关键在于前门具体的响应

他们有多确定?

论文表现得相当自信,但也措辞谨慎。他们通过在 ImageNet 子集上的实验证明了这些结果。他们不只是在模拟,而是实际运行了攻击并测量了成功率。

他们还引入了一种新的衡量方式,称为“统一隐式集成规模”(我们可以称之为 N)。他们发现,变换后视图的数量很重要。当他们测试不同的数量(如 N = 10, 17, 21, 26, 37, 101)时,FRO 即使在较小的数值下依然保持强劲,这表明其方法是非常高效的。

作者建议,他们的做法之所以有效,是因为它针对了 CNN(传统 AI)和 ViT(新派 AI)共同使用的“共享前端因子”。他们展示了 FRO 如何缩小不同 AI 模型在面对这些变换时产生的“差距”,从而使攻击更具迁移性。

总结

这篇论文表明,要破解 AI 的大脑,你不应该只是向它投掷随机的扭曲变形。你需要理解它的“前门”是如何处理信息的。通过结合巧妙的局部拉伸和全局透视偏移,FRO 创建了一把“万能钥匙”,可以适配许多不同的 AI 锁。

作者提出,“前端响应”这一视角是缺失的那块拼图。虽然他们并没有解决 AI 安全的终极问题(他们也没有声称这一点),但他们展示了一种显著更优的构建此类攻击的方法,证明了理解 AI 的早期反应才是真正的“秘方”。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →