← 最新论文
⚛️ quantum physics

When cheap gradients fail: the measurement cost of attacking quantum classifiers

本文证明了有限量子测量统计(散粒噪声)通过施加随输入维度超线性增长的测量成本,为变分量子分类器针对基于梯度的攻击提供了一种内置防御机制,从而使得白盒对抗攻击相比于经典对应方案变得极其昂贵。

原作者: Bacui Li, Chandra Thapa, Tansu Alpcan, Udaya Parampalli

发布于 2026-07-14
📖 1 分钟阅读🧠 深度阅读

原作者: Bacui Li, Chandra Thapa, Tansu Alpcan, Udaya Parampalli

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,你正试图在照片中偷偷植入一个微小的、肉眼不可见的改动,以此来欺骗一个聪明的 AI,让它把一只猫误认为是一只狗。在常规计算机程序的领域中,这就像拥有了一个“作弊码”。你可以询问程序:“我应该如何微调像素才能获胜?”程序会几乎免费且瞬间告诉你答案。这被称为“廉价梯度原则”(cheap-gradient principle)。攻击者非常喜爱这一点,因为他们可以极其快速地尝试数百万次微小的调整。

但在**量子机器学习(QML)**的世界里,游戏的规则完全改变了。这篇论文指出,量子计算机拥有一种内置的“防御机制”,使得这类隐蔽攻击变得异常昂贵且缓慢。以下是其运作原理,我们通过一些有趣的类比来进行说明。

“测量噪声”之墙

想象一下,你正试图猜测一杯咖啡的确切温度,但你每次只能尝试喝一小口,而且这一口还摇摇晃晃的。如果你只喝一口,你的猜测可能会大错特错。为了得到一个准确的猜测,你必须喝很多很多口,然后取其平均值。

在量子计算机中,“喝一小口”被称为测量(measurement)采样(shot)。由于量子物理学的奇特定律,你无法仅仅通过一次测量就完美地“读取”答案。你必须反复运行电路,才能获得清晰的图像。这种随机性被称为测量噪声(shot noise)

论文表明,如果攻击者想要弄清楚应该如何微调输入(即梯度),他们必须针对图像的每一个特征(feature)都进行这些“采样”。如果一张图像有 784 个像素(例如像小型 MNIST 数字图像),攻击者仅仅为了获得一个模糊的攻击方向,就必须进行海量的采样。

潜入的代价

作者对高达 784 像素(标准小型数字图像的大小)的图像进行了模拟,并发现了一个令攻击者恐惧的趋势:图像越大,攻击就越难。

  • 挣扎的数学逻辑: 如果图像的大小增加一倍,攻击者所需的采样次数并不仅仅是翻倍,而是呈爆炸式增长。论文发现,对于他们测试的模型,总采样量大约随维度的立方(即 d3.00d^{3.00})增长。
  • 现实世界的价格标签: 让我们来算一下单次攻击的账。为了欺骗一个正在观察 784 像素图像的量子 AI,攻击者可能需要运行量子电路 5 亿次5×1085 \times 10^8 次采样),仅仅是为了制作出一张具有欺骗性的图像。
    • 如果量子计算机处理每次采样大约需要 100 微秒,那么单次攻击就需要大约 15 小时 的不间断运行时间。
    • 如果你想攻击整个包含 10,000 张图像 的数据集,在单台设备上大约需要连续运行 17 年

这就是“测量成本”。它将一个快速的“作弊码”变成了一场长达十年的马拉松。

这并不是什么(以及它排除了什么)

了解这篇论文并非在说什么非常重要,因为作者对其界限进行了非常谨慎的界定:

  1. 它不是针对所有事物的万能护盾: 论文明确指出,只有当量子计算机正在进行某种复杂到常规计算机无法模拟的任务时,这种防御才有效。如果常规计算机可以模拟该量子模型,攻击者就可以直接利用常规计算机进行瞬时的数学计算(即“模拟与反向传播捷径”)。只有当量子模型真正“难以复制”时,这种防御才会生效。
  2. 它不是关于“隐藏”模型: 有些防御手段试图隐藏模型的运作方式(使其成为“黑盒”)。而本文认为,即使攻击者知道模型的一切细节(即“白盒”攻击),他们仍然必须支付测量成本。你无法通过作弊来规避物理层面的测量规律。
  3. 它不是关于故意添加“随机噪声”: 这不像是在无线电信号中加入静电来干扰他人。这是测量噪声(shot noise),是量子力学运作的一个基本组成部分。除非你支付更多的采样成本,否则你无法将其关闭。

我们有多确定?

作者对缩放法则(scaling law)(即展示成本如何随规模增长的数学逻辑)非常有信心,但对具体的数值保持谨慎。

  • 模拟实验: 主要结果来自于在“伪装成量子计算机”的计算机上进行的模拟。他们测试了高达 784 个输入维度,并发现成本随 d3.00d^{3.00} 增长。
  • 硬件检查: 为了确保他们的模拟没有出错,他们在真实的 156 量子比特 IBM 量子处理器上测试了一个较小的版本(仅使用 12 个输入维度)。真实硬件的表现与模拟结果几乎完全一致,证实了“测量噪声”防御是真实存在的,而非仅仅是计算机故障。
  • “底线”: 论文指出,对于“完美”的量子模型(即梯度不会随着模型规模增大而减弱的模型),成本将以 d2.5d^{2.5} 的速度增长。然而,他们实际测试的模型其梯度会随着规模增大而减弱,从而将成本推高到了 d3.00d^{3.00}

核心结论

论文得出结论:量子测量噪声是一种天然的、内置的针对基于梯度的攻击的防御机制。 普通的 AI 可能会让攻击者以极低的计算成本完成微小的改动,而量子 AI 则可能要求数年的计算时间才能完成同样的诡计。

这就像试图从罐子里偷饼干。在普通的房子里,你只需伸手进去即可。而在这个量子房子里,每当你伸手时,罐子都会摇晃,你必须伸手进去数百万次,才能确定自己真的抓住了那块饼干。等你完成这一切时,你已经耗费了太多的精力,以至于不再值得为了那块饼干而努力。

作者强调,这是一个缩放法则:随着量子模型变得越来越大、越来越有用(也越来越难以模拟),这种防御也会变得越来越强,使攻击者的任务呈指数级变难。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →