← 最新论文
💻 computer science

Revisiting the Adversarial Robustness of Graph-Based Traffic Forecasting

本文认为现有的基于图的交通预测的鲁棒性评估依赖于不切实际的威胁模型,并提出了一种利用物理启发式检测器进行检测与缓解的新型防御方法,该方法能有效对抗针对性的、具备物理感知能力的攻击,同时在洁净数据上保持近乎为零的成本。

原作者: Qingzhao Zhang

发布于 2026-07-31
📖 1 分钟阅读☕ 轻松阅读

原作者: Qingzhao Zhang

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,城市的交通系统就像一个巨大的、活生生的神经系统。每一个交叉路口和高速公路都是一个神经元,而埋在路面下的传感器则是神经末梢,不断发送着关于车辆行驶速度的信号。在“智能城市”的世界里,强大的计算机大脑——具体来说是一种被称为“基于图的模型”的人工智能——正在读取这些信号,以在交通拥堵发生前进行预测。它们告诉你的 GPS 何时重新规划路线,帮助交通灯变换颜色以保持车流顺畅,并向我们发出拥堵预警。但是,就像人类的神经系统会被一针刺痛或一个虚假信号所欺骗一样,这些人工智能大脑也会被愚弄。如果黑客向少数几个传感器低声传递一个谎言,整个计算机大脑可能会认为高速公路变成了一个停车场,从而引导成千上符的车辆陷入一场徒劳的追逐。这篇论文探讨了如何保护这些预测交通的“大脑”,免受此类诡计的侵害,它超越了旧有的、不切实际的黑客攻击概念,转而研究当攻击者变得狡猾、受限且目标非常明确时会发生什么。

该论文的作者张庆召(音译)指出,以往对交通人工智能的安全测试是在玩一场与现实不符的游戏。想象一下,一名保安在测试银行保险库时,向门上投掷大量、混乱的石块风暴。如果门挡住了,保安就会说:“太棒了,它是安全的!”但在现实世界中,小偷不会制造石块风暴,他们会撬开一个微小的锁,使用特定的工具,然后悄无声息地潜入。论文表明,过去的研究假设攻击者可以同时破坏城市的大规模传感器阵列,且其目标是让整个城市的交通预测看起来都很糟糕。作者认为这是错误的。一个真正的、危险的攻击者很可能拥有有限的访问权限,对人工智能的内部代码知之甚少,并且只想扰乱某一条特定路线的交通,从而造成拥堵或强制改变路线。

当研究人员用这种更具现实感的、“狡猾型”攻击者来测试人工智能时,结果令人震惊。他们发现,即使是那些经过训练以抵御大规模、混乱攻击的“鲁棒性”人工智能模型,在面对这种针对性的、现实的攻击时也会彻底崩溃。攻击者可以让人工智能预测某一段五英里长的走廊会出现大规模交通拥堵,使行驶时间虚增 26%,而整个城市的整体误差却几乎没有变化。这就像魔术师让一副扑克牌中的一张牌消失,而剩下的牌看起来却完全正常。旧的防御方法被称为“对抗性训练”,它就像教人工智能识别某种特定类型的坏人,但在这种情况下失败得很惨。这种方法过于僵化;它无法区分真实的交通拥堵和由黑客制造的虚假拥堵,因为对人工智能来说,两者看起来都像是“拥堵”。

为了解决这个问题,团队发明了一种新的防御机制,称为 VetTraffic。他们不再试图教人工智能去忽略坏数据(因为这有时意味着也会忽略真实的交通拥堵),而是为团队增加了一位“物理侦探”。把这位侦探想象成一名了解车辆实际行为规律的交警。如果一个传感器突然报告车辆减速,但它旁边的车辆仍在以每小时 60 英里的速度疾驰,侦探就会知道情况有些不对劲。侦探并不会删除该传感器的报告;相反,他会举起红旗并向主人工智能耳语道:“嘿,不要信任这个特定的传感器;看看它的邻居们是怎么样的。”

该论文在三个主要的现实世界数据集(PEMS-BAY、METR-LA 和 PeMS-D4)上,针对五种不同类型的交通预测人工智能模型测试了这一新系统。结果令人印象深刻。在 15 种不同的测试场景中,有 13 种场景下 VetTraffic 在阻止针对性攻击方面优于现有的最佳防御方法。它能够捕捉到虚假的拥堵并保持预测的准确性,同时不会降低人工智能预测正常、真实交通的能力。即使攻击者试图通过让虚假拥堵看起来更加逼真来智斗侦探,VetTraffic 依然稳如泰山。其核心发现是:与其试图将人工智能的大脑硬化以应对每一种可能的攻击形态,不如给它一副“怀疑眼镜”,帮助它识破何时违反了物理定律。

在针对湾区一条真实高速公路的具体案例研究中,研究人员展示了黑客如何将传感器的速度读数从每小时 68 英里降至 58 英里——这是一个微小且看似合理的改变,看起来像是拥堵的开始。在没有这种新防御机制的情况下,人工智能预测会出现每小时 31 英里的全面瘫痪,这会导致大规模的重新规划噩梦。有了 VetTraffic,系统会将该传感器标记为可疑,因为它发现旁边的车辆并未减速,并保持了每小时 60 英里的现实预测。论文总结道,为了让交通人工智能真正安全,我们需要停止用那些不切实际的、“超级反派式”的攻击来测试它,而应该开始测试那些现实黑客实际会使用的、有限且具有针对性的诡计。通过关注交通流的物理特性而非仅仅是数学噪声,我们可以构建出不仅强大、而且足够聪明到能识破谎言的系统。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →