← 最新论文
💻 computer science

GLST: Defending Confidence-Driven V2X Collaborative Perception Against Stealthy Multi-Attacker Feature Injection

本文引入了全局-局部结构信任(GLST),这是一种轻量级防御机制,通过融合全局、局部和结构一致性信号,在现有单信号防御失效的情况下,能够稳健地识别并抑制不可靠的协作方,从而保护以置信度驱动的 V2X 协同感知免受隐蔽的多攻击者特征注入攻击。

原作者: Ji He, Ying Wang, Lijie Zheng, Xinghui Zhu, Yulong Shen, Xiaohong Jiang

发布于 2026-07-28
📖 1 分钟阅读☕ 轻松阅读

原作者: Ji He, Ying Wang, Lijie Zheng, Xinghui Zhu, Yulong Shen, Xiaohong Jiang

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,一群自动驾驶汽车正在高速公路上巡航,它们不再是孤立的个体,而是一个能够分享彼此“眼耳”的喋喋不休的团队。这就是**协同感知(Collaborative Perception, CP)**的世界。这些汽车不再仅仅依赖自身的摄像头和传感器,而是通过 V2X(车联网) 通信相互交流,交换它们所看到的数字“快照”。这有助于它们发现躲在卡车后方或转角盲区的车辆,从而创造出一个超强的、共享的道路视野。

但问题在于:为了保持通信的高效并降低流量成本,这些汽车并不会发送所有信息。它们使用一种名为**置信度驱动通信(confidence-driven communication)**的智能过滤器。这就像一个群聊,每个人只打出他们最有把握的部分。如果一辆车有 99% 的把握看到了行人,它就会大声喊出来;如果只有 50% 的把握,它就会保持沉默以节省带宽。这种方式在效率方面表现出色,但也创造了一个隐蔽的漏洞。如果一个坏人加入了这个聊天室,假装对并不存在的事物非常有信心呢?或者更糟的是,如果他们在大家原本就不确定的地方,悄悄地撒下一个谎呢?这就是这篇论文要解决的安全难题:当你试图通过这种旨在提高通信效率的系统来建立信任时,如何防止它被误导去放大谎言?


狡猾的“伪装良性”攻击

这篇论文的作者决定使用一个名为 Where2comm 的流行框架来测试这种“喋喋不休的汽车”系统的安全性。他们发现了一个可怕的漏洞:系统对“高置信度”区域的信任可以被武器化。

于是出现了伪装良性(Pretend Benign, PB)攻击。想象一下,一个黑客不仅仅是在拥挤的房间里大喊“着火了!”(这太明显了,会被忽略),而是对着一个正在眯着眼睛、犹豫不决的人,在耳边低语一个极具说服力且略显混乱的故事。PB 攻击是一种“隐蔽的特征注入”。它并不试图破坏汽车的传感器,而是注入看起来对系统的过滤器而言完全正常且“良性”的恶意数字数据。

攻击者瞄准了汽车感到不确定的精确位置。因为系统被设计为优先处理这些不确定但关键的区域,它会急切地抓取这些恶意数据,心想:“噢,这看起来很有帮助!”结果呢?汽车的大脑变得混乱,要么漏掉了真实的车辆,要么看到了幻觉,而攻击者的数据在标准的安全检查中看起来却显得十分无辜。

多攻击者陷阱

论文还指出,我们通常防御这些黑客的方式存在缺陷。大多数现有的防御机制就像一个检查作业的老师:他们寻找那个与全班平均水平不符的学生。如果有一个学生在撒谎,老师能发现他们。

但如果三个学生都在合伙搞鬼呢?作者发现,当多个攻击者协同作战时(即使他们之间没有直接沟通),他们可以制造出一种伪共识(pseudo-consensus)。他们都会低语类似的谎言。对于一个寻找单一离群值的防御系统来说,这些骗子突然看起来像是大多数人。防御系统会想:“既然有三个人都这么说,那他们一定是正确的。”并因此意外地提升了攻击者的信任分数。论文认为,仅仅依靠单一的“一致性检查”就像是通过只看是否有一人同意来判断一条新闻是否为假新闻一样;如果一整组人都表示同意,那么这项检查就会失效。

解决方案:GLST(全局-局部-结构信任)

为了解决这个问题,团队提出了一个新的防御框架,称为 GLST(Global-Local-Structural Trust,全局-局部-结构信任)。GLST 不再仅仅询问“这条数据看起来是否符合平均水平?”,而是像侦探使用三种不同的线索一样,提出三个不同的问题:

  1. 全局一致性(Global Consistency): 这辆车的整体数据看起来是否与大众趋同?(“大局观”检查)。
  2. 局部残差(Local Residuals): 如果我们放大到攻击发生的特定不确定区域,数据看起来是否与“安全”的共识有异常差异?(“显微镜”检查)。
  3. 结构一致性(Structural Consistency): 数据的形状和模式是否与“自我”(即本车视角)相匹配?(“指纹”检查)。

GLST 结合了这三个角度来给每辆车打出“信任分数”。如果一辆车在全球层面表现良好但在局部很奇怪,或者虽然符合大众但内部结构很诡异,GLST 就会标记它。随后,它会降低该车在群聊中的“音量”,使其谎言无法淹没真相。

数据说明

团队在名为 OPV2V 的大规模模拟驾驶场景数据集上进行了测试。他们让 GLST 与“伪装良性”攻击以及其他已知攻击(如 PGDBIM)进行对抗。

  • 坏消息: 在没有任何防御的情况下,“伪装良性”攻击是毁灭性的。当四名攻击者加入聊天室时,系统的目标检测能力(以 AP@0.5 衡量)从健康的 0.92 暴跌至可怜的 0.09
  • 旧有的防御手段:LUCIA(依赖单一一致性检查)这样的现有方法,在面对单个攻击者时表现出色(得分为 0.85),但面对四个攻击者时却崩溃了,降至 0.11。它们落入了“伪共识”的陷阱。
  • GLST 的胜利: GLST 守住了阵地。即使面对四名攻击者,它仍将检测分数保持在稳健的 0.67(针对 AP@0.5)和 0.50(针对 AP@0.7)。它成功地忽略了协调一致的骗子,同时让诚实车辆的声音清晰可见。

作者认为,这种多层级的处理方式是必不可少的。虽然这些结果是基于模拟而非现实世界的道路测试,但数据强烈表明,为了保障未来自动驾驶车队的安全性,我们需要一种不仅是“数人头”,而且能同时观察全局、细节以及底层结构的防御机制。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →