← 最新论文
🤖 machine learning

Large-scale Testing Global Optimization Methods with Black-box Adversarial Attacks

本文提出将黑盒对抗攻击作为一种大规模、现代化的全局优化基准,以解决现有小型且陈旧的解析函数集所存在的局限性,并证明了各种进化算法和元启发式算法在解决这些高维挑战方面的有效性。

原作者: Wojciech Zarzecki, Jarosław Arabas

发布于 2026-08-14
📖 1 分钟阅读☕ 轻松阅读

原作者: Wojciech Zarzecki, Jarosław Arabas

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,你正在试图教一个机器人识别动物。你给它看了成千上万张马、猫和狗的照片,直到它变得非常擅长猜测。但如果有人能欺骗这个机器人呢?如果有人能在一张马的照片中加入一点点肉眼看不见的“噪声”,突然间,机器人就会认为它看到的是一只猫。这被称为对抗性攻击(adversarial attack)。这就像是计算机的一种魔术:人类的眼睛看到的是马,但计算机的大脑看到的却是猫,因为受到了一种秘密的、数学上的微调。

为了弄清楚如何让这些把戏奏效(或者如何阻止它们),科学家需要测试不同的“搜索策略”。想象一下,你正身处一个巨大的、雾气缭绕的山脉中,寻找最深的谷底。有些搜索策略就像是直线行走直到撞到墙壁;而另一些则像是派出成群的蜜蜂去探索每一个角落和缝隙。几十年来,科学家们使用简单的、虚构的山脉(数学函数)来测试这些策略,这些山脉容易绘制,但可能并不像真实世界那样。核心问题在于:这些旧的、简单的测试,足以告诉我们哪种搜索策略实际上是最优的吗?对于现代 AI 这种复杂且混乱的真实世界来说,它们够用吗?

这篇由华沙理工大学的 Wojciech Zarzecki 和 Jarosław Arabas 撰写的论文给出了答案:“不,它们不够用。”作者认为,欺骗 AI 的问题(对抗性攻击)实际上是这些搜索策略的一个完美的、现实世界的测试。他们将这种攻击视为一个巨大的谜题:寻找对图像进行最小、最隐形的改变,从而迷惑计算机。他们测试了几种不同的“集群”搜索方法(例如进化算法和灰狼优化器),以观察哪种方法最擅长解决这个谜题。

以下是他们的发现:

这个谜题非常棘手
首先,作者想要证明这不仅仅是一个只有一个答案的简单谜题。他们在数千张图像上使用了一种局部搜索方法(一种只观察紧邻区域的策略)。他们发现,当我们从不同的随机位置开始时,最终会得到不同的“解决方案”。有些解决方案改变了这里的几个像素,有些则改变了那里的几个像素。这证明了该景观是“多峰的”(multimodal),这意味着它有很多不同的山谷和山峰,而不是只有一个。它不是一个滑向底部的平滑斜坡,而是一个崎岖不平、令人困惑的山脉,你可能会陷入一个小凹陷,而那个凹陷并不是最深的。这证实了你需要强大的“全局”搜索方法来找到最好的把戏。

搜索者们
团队在两个著名的图像数据集上对几种不同的搜索算法进行了测试:CIFAR-10(小型 32x32 像素图像)和 ImageNet(大型高分辨率图像)。他们给了每个算法一定的“预算”,即它可以“窥视”图像多少次以查看是否成功迷惑了计算机。

  • “贪婪型”搜索者: 一些方法,比如 INFO 优化器,表现得有点像贪婪的局部搜索。它们能快速找到解决方案,但往往会陷入较弱的把戏中(成功率较低)。
  • “集群型”搜索者: 方法如 DE(差分进化)、GEN(遗传算法)和 SHADE 表现得更好。它们更彻底地探索了空间。例如,在 CIFAR-10 数据集上,当允许的“噪声”(扰动)设置为 0.2 时,GEN 方法成功迷惑计算机的概率为 97.40%,而 SHADE 的成功率为 89.61%
  • “狼群”遇到了困难: 在规则很严格的情况下,GWO(灰狼优化器)表现得很吃力。如果没有特殊的“正则化”设置(一条保持噪声微小的规则),它的成功率仅为 10–15% 左右。然而,当作者加入了一条平衡噪声的特定规则时,GWO 也赶了上来,表现得好得多。

规模至关重要
图像的大小产生了巨大的影响。在较小的 CIFAR-10 图像上,即使是极小的允许噪声 (0.01),几乎也是无法使用的;算法几乎完全失败。但在巨大的 ImageNet 图像上,同样的微小噪声甚至更难使用(所有人的成功率均为 0%)。然而,一旦他们允许更多的噪声(0.10.2),这些算法就变得非常有效。在 ImageNet 配合 0.2 噪声的情况下,DE 算法达到了 100% 的成功率,这意味着它可以迷惑它尝试过的每一张图像。

总结
该论文表明,使用这些“黑盒”对抗性攻击是测试全局优化方法究竟有多好的绝佳方式。这比那些旧的、简单的数学问题更难,也更具现实意义。结果显示,虽然有些方法优于其他方法,但该领域仍在学习中。作者并没有声称找到了“完美的算法”;相反,他们提供了一个新的游乐场,供研究人员测试他们的工具。他们还指出,未来他们可能不仅要测试如何让计算机感到困惑,还要测试如何让它选择一个特定的错误答案,并且他们可能会使用一种更接近人类视觉感知的不同方式来衡量“噪声”。

简而言之,作者成功地证明了欺骗 AI 是一个复杂的、多峰的山脉攀爬过程,虽然目前有一些优秀的登山队(如 GEN 和 SHADE),但仍有大量的领域等待探索。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →