KDD2026论文BRP,用反向构造让黑盒对抗Patch更省查询

在深度学习安全领域,对抗攻击一直是研究热点。KDD 2026 的论文《BRP: Query-Efficient Block Revert Patch for Decision-Based Black-...

人工智能

在深度学习安全领域,对抗攻击一直是一个备受关注的研究方向。与传统整张图像加入微小扰动的方式不同,对抗 Patch 允许攻击者仅修改图像中的局部区域,通过一个相对集中的图案就能改变模型的预测结果。这种攻击方式不仅更容易迁移到真实物理环境中(如打印贴图),也是评估视觉模型鲁棒性的重要工具。

然而,在最严格的决策型黑盒攻击场景下,攻击者只能获取模型的最终预测类别(如 Dog、Cat、Car 等),无法访问模型内部结构、参数或梯度信息。在这种情况下,如何高效生成一个足够小且能成功欺骗模型的 adversarial patch 成为了一个极具挑战性的研究问题。KDD 2026 的论文《BRP: Query-Efficient Block Revert Patch for Decision-Based Black-Box Adversarial Attack》给出了一个创新的解决方案。

这篇发表于 KDD 2026(数据挖掘与机器学习顶级会议)的论文,由北京邮电大学和维多利亚大学的研究团队共同完成。论文的核心思想是采用一种"反向构造"(Reverse Construction)的方法,与传统的"正向构造"(Forward Construction)思路相反。具体来说,不是从原始图像逐步添加攻击扰动,而是从一个已经成功的攻击状态开始,不断尝试删除不必要的像素区域,从而找到最小的有效 Patch。

论文将这一过程形式化为一个优化问题:在保证攻击成功的前提下,最小化 Patch 所需修改的像素数量。数学上可以表示为最小化 $\|x - \hat{x}\|_0$,同时要求 $f(\hat{x}) = \hat{y}$。通过这种反向构造的方法,BRP 在保持高成功率的同时,显著减少了所需的查询次数,相较于现有方法最高可降低约 50%。

这项研究的意义在于,它提供了一种更高效的黑盒对抗攻击方法,同时也为防御方提供了新的思考角度。通过理解攻击者如何以最小代价实现攻击,研究人员可以设计更有效的防御机制,提升视觉模型在对抗环境下的鲁棒性。

图2

论文作者之一 Zenghui Yang 表示:"我们的方法表明,在黑盒攻击中,不一定要从零开始构建攻击样本,而是可以通过逐步精简已成功的攻击样本,找到更优的攻击策略。这种方法不仅适用于对抗 Patch,也可能推广到其他类型的黑盒攻击场景。"

这项研究的成果对深度学习安全领域具有重要意义。随着视觉模型在自动驾驶、安防监控等领域的广泛应用,对抗攻击的威胁日益凸显。BRP 方法的提出,为评估和提升这些关键系统的安全性提供了新的工具和视角。