网易首页 > 网易号 > 正文 申请入驻

NeurIPS 2025|指哪打哪,可控对抗样本生成器来了!

0
分享至

来源:市场资讯

(来源:机器之心)


近日,在全球人工智能领域最具影响力的顶级学术会议 NeurIPS(神经信息处理系统大会)上, 清华大学和蚂蚁数科联合提出了一种名为 Dual-Flow 的新型对抗攻击生成框架。

简单来说,Dual-Flow 是一个能够从海量图像数据中学习 “通用扰动规律” 的系统,它不依赖目标模型结构、不需要梯度,却能对多种模型、多种类别发起黑盒攻击。其核心思想是通过 “前向扰动建模 — 条件反向优化” 的双流结构,实现对抗样本的高可迁移性与高成功率,同时保持极低的视觉差异。

可以把它理解为一个“可控的对抗样本生成器”,只需指定想攻击的图像类别(如狗类、人类),模型就能自动生成该类别下逼真且有效的攻击图像,为 AI 安全带来了前所未有的挑战。


  • 论文标题:Dual-Flow: Transferable Multi-Target, Instance-Agnostic Attacks via In-the-wild Cascading Flow Optimization

  • 作者:Yixiao Chen, Shikun Sun, Jianshu Li, Ruoyu Li, Zhe Li, Junliang Xing

  • 机构:Tsinghua University, Ant Group

  • 论文地址:https://openreview.net/pdf?id=zhCv5uZ8bh

  • GitHub:https://github.com/Chyxx/Dual-Flow

研究背景与意义

随着 AI 模型在图像识别、自动驾驶、监控系统等领域广泛部署,“模型安全” 成为重要问题。尤其在黑盒环境下(攻击者无法知道模型结构和梯度),攻击通常依赖迁移性:希望一个方法能同时迷惑多个模型或多个类别。

传统方法存在两大局限:

  1. 实例专属攻击(instance-specific):高成功率,但只能针对单张图片,迁移性差。

  2. 通用生成器攻击(instance-agnostic):迁移性有限,面对多目标、多模型时成功率下降。

DualFlow 正是为了解决这些问题而提出的 —— 通过统一的生成优化框架,实现多目标、多模型、实例无关的高成功率攻击。

⚡ 核心创新点

前向 + 反向 Flow 结构

DualFlow 并不在像素级别直接加噪声,而是:

  • 先把图片映射到 flow /latent 空间,在这个空间做结构化扰动

  • 再通过 velocity function 反向映射到图像空间,生成对抗样本

相比传统 “像素扰动”,这种方法能生成更自然、更隐蔽、结构化的扰动,同时保持高迁移性。


多目标、实例无关攻击能力

DualFlow 的统一框架天然支持:

  • 多目标(multitarget):一个生成器即可攻击多个类别

  • 多模型(multimodel):可迁移到不同架构的模型

  • 实例无关(instanceagnostic):无需针对特定图像训练

这意味着,以往需要 “每个目标单独训练生成器” 的方法,现在只需一个生成器就能覆盖多个类别和模型,显著降低成本、提高实用性。

级联分布偏移训练(Cascading Distribution Shift Training)

  • 训练过程中扰动分布逐步推进,使生成的对抗样本在不同时间步 / 中间表示上都能有效

  • 大幅提升对多模型、多目标的迁移成功率

  • 保证生成扰动在

    约束下仍保持视觉隐蔽性


实验结果

在 ImageNet NeurIPS 验证集上对正常训练模型进行多目标攻击的成功率,扰动规模限制为


在 ImageNet 验证集上的实验表明,DualFlow 在单目标和多目标攻击中都展现了强大的迁移能力。

Table 2 显示,单目标攻击下,DualFlow 在黑盒环境中平均成功率明显高于传统方法,扰动幅度

的情况下仍能显著误导模型;而白盒攻击下效果更佳。


Table 3 进一步验证了 DualFlow 在多目标、多模型以及对抗训练模型上的迁移性能。结果显示,即使面对经过对抗训练的模型,DualFlow 依然保持较高成功率,体现了其在黑盒环境下的通用性和强大攻击力。整体来看,这些实验充分证明了 DualFlow 在实现多目标、多模型、实例无关攻击上的优势,同时在保证视觉隐蔽性的前提下,提供了现实环境下的高迁移攻击能力。


此外,论文通过加入

约束限制像素级扰动,并利用 velocity 正则化让扰动在时间维度上更加平滑,使最终生成的视频几乎与原始视频无差别,但依然能够稳定让模型 “看走眼”。


总结与贡献

Dual-Flow 提出了一种全新的通用对抗样本生成范式,通过前向与反向 Flow 的协同结构以及级联式分布偏移训练,实现了在多目标、多模型场景下依旧稳定有效的实例无关攻击。相比传统依赖像素级噪声的扰动方式,Dual Flow 所生成的扰动更具结构性、更难被察觉,同时一个生成器即可覆盖多个类别与模型,无需为每个攻击目标单独训练,大幅降低了使用成本。

实验结果表明,Dual-Flow 在黑盒条件下展现出极强的迁移性,例如在从 Inception-v3 迁移攻击 ResNet-152 的实验中,攻击成功率提升高达 34.58%。

该技术已经应用于蚂蚁数科身份安全相关产品的能力优化,集成了该对抗生成框架用于对抗样本的生成和检测,使得防御体系对对抗样本有更好的鲁棒性。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
郑爽完全变样了!抱孩子当街和张恒一家吵架,头发白了穿搭很邋遢

郑爽完全变样了!抱孩子当街和张恒一家吵架,头发白了穿搭很邋遢

叶公子
2026-02-01 18:05:30
新势力车企2026年1月成绩单:半数销量环比降4成,小米超越零跑登顶

新势力车企2026年1月成绩单:半数销量环比降4成,小米超越零跑登顶

红星资本局
2026-02-01 21:43:04
四川泸州“花坛埋尸案”背后:一对父子被撕裂的28年

四川泸州“花坛埋尸案”背后:一对父子被撕裂的28年

潇湘晨报
2026-02-01 16:07:16
2.5吨白银建造!地标建筑“永兴银楼”被拍卖,其中1.75吨银折算1204.7万元,每克6.88元,委托方:不能拆除

2.5吨白银建造!地标建筑“永兴银楼”被拍卖,其中1.75吨银折算1204.7万元,每克6.88元,委托方:不能拆除

大风新闻
2026-02-01 19:13:17
《名侦探柯南》与辱华漫画联动,紧急声明!

《名侦探柯南》与辱华漫画联动,紧急声明!

极目新闻
2026-02-01 10:34:47
“三通一达”的理论被这帮女留学生自己坐得实实的!

“三通一达”的理论被这帮女留学生自己坐得实实的!

达文西看世界
2026-02-01 11:52:18
台“教育部”正式宣布,禁止下载抖音、小红书、微信等高风险app

台“教育部”正式宣布,禁止下载抖音、小红书、微信等高风险app

我心纵横天地间
2026-02-01 13:11:09
员工刘某一个月内11次长时间滞留卫生间,单日最长达6小时21分钟,被公司解雇,法院:超出合理生理需求,属变相旷工,被解雇合法

员工刘某一个月内11次长时间滞留卫生间,单日最长达6小时21分钟,被公司解雇,法院:超出合理生理需求,属变相旷工,被解雇合法

极目新闻
2026-02-01 09:11:11
太惨了!馆长直播间人气断崖式下跌,从最初的10万+跌到2万左右

太惨了!馆长直播间人气断崖式下跌,从最初的10万+跌到2万左右

小娱乐悠悠
2026-02-01 12:13:26
金价大跳水后,男子斥资20多万元抄底买入200克,称“不在意短期涨跌”,还有人称“肯定会回调”,工行、农行、交行公告

金价大跳水后,男子斥资20多万元抄底买入200克,称“不在意短期涨跌”,还有人称“肯定会回调”,工行、农行、交行公告

每日经济新闻
2026-02-01 10:38:04
国王将施罗德和埃利斯交易至骑士,引发球迷对球队未来的强烈不满

国王将施罗德和埃利斯交易至骑士,引发球迷对球队未来的强烈不满

好火子
2026-02-02 01:31:11
既然给脸不要脸,那就彻底撕破脸!王毅外长已经把话挑明了

既然给脸不要脸,那就彻底撕破脸!王毅外长已经把话挑明了

安安说
2026-02-01 14:01:51
3大红线引爆冲突!张本智和祭祖遭怒怼,动手危机背后谁该反思?

3大红线引爆冲突!张本智和祭祖遭怒怼,动手危机背后谁该反思?

卿子书
2026-01-18 14:06:59
价格大跌,广州市民大批涌入,有人一下花掉36万元购买足金饰品!店员:忙到连轴转

价格大跌,广州市民大批涌入,有人一下花掉36万元购买足金饰品!店员:忙到连轴转

环球网资讯
2026-02-01 17:58:53
最高9.4分,这5部近期最佳剧集,值得通宵去看

最高9.4分,这5部近期最佳剧集,值得通宵去看

来看美剧
2026-01-30 22:24:17
145国建新群,中国有望成为总部,联合国秘书长发声,催美国还钱

145国建新群,中国有望成为总部,联合国秘书长发声,催美国还钱

书纪文谭
2026-02-01 18:43:11
这是唱的哪出戏?委内瑞拉代理女总统宣布大赦

这是唱的哪出戏?委内瑞拉代理女总统宣布大赦

史政先锋
2026-01-31 22:15:37
以2.5吨白银建造的湖南“永兴银楼”被拍卖,其中1.75吨纯银折算1204.7万元,每克仅6.88元“白菜价”,委托方回应

以2.5吨白银建造的湖南“永兴银楼”被拍卖,其中1.75吨纯银折算1204.7万元,每克仅6.88元“白菜价”,委托方回应

极目新闻
2026-02-01 16:43:12
曼联3-2富勒姆!被连追2球+新援替补压哨绝杀 卡里克上任后3连胜

曼联3-2富勒姆!被连追2球+新援替补压哨绝杀 卡里克上任后3连胜

我爱英超
2026-02-02 00:05:34
1688平台售卖“德国双筒望远镜”宣称可望38.4万千米 到手成地摊玩具

1688平台售卖“德国双筒望远镜”宣称可望38.4万千米 到手成地摊玩具

信网
2026-02-01 15:01:30
2026-02-02 03:27:00
新浪财经 incentive-icons
新浪财经
新浪财经是一家创建于1999年8月的财经平台
2059808文章数 5315关注度
往期回顾 全部

科技要闻

10亿元宝红包突袭 复刻微信支付还是微视?

头条要闻

爱泼斯坦追逐女孩、安德鲁跪爬女子身上画面全公布

头条要闻

爱泼斯坦追逐女孩、安德鲁跪爬女子身上画面全公布

体育要闻

德约大度祝贺阿卡 幽默互动逗笑纳达尔

娱乐要闻

春晚第三次联排阵容曝光:全是实力派

财经要闻

黄仁勋台北"夜宴":汇聚近40位台企高管

汽车要闻

岚图汽车1月交付10515辆 同比增长31%

态度原创

本地
时尚
教育
公开课
军事航空

本地新闻

云游中国|拨开云雾,巫山每帧都是航拍大片

“多巴胺风”又又又火了!这样穿时髦又减龄

教育要闻

鼓楼、玄武、建邺、秦淮多区教育局发布提醒!

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

伊朗民众:伊朗不会屈服于美国霸权

无障碍浏览 进入关怀版