超越决策边界:对比嵌入流形上的关系几何攻击

arXiv cs.AI 论文

摘要

本文提出了一种几何感知的对抗攻击框架,针对对比嵌入流形中的关系结构进行攻击,表明诸如 Markmatch 之类的验证系统会因扭曲成对相似度而非决策边界而严重退化。

arXiv:2608.10237v1 公告类型:新 摘要:对比学习与孪生嵌入模型已成为现代验证系统的基础,在这些系统中,决策并非由离散的分类边界决定,而是由嵌入空间中的关系几何决定。然而,现有的对抗攻击从根本上仍以分类为中心,忽视了关系几何的脆弱性。在本文中,我们提出了一种几何感知的对抗攻击框架,将对对比系统的攻击重新表述为流形级别的关系破坏。该框架不是针对单个预测,而是系统性地扭曲嵌入流形中的相似性组织——将正样本对推远,同时将负样本对拉近,最终使成对相似性结构坍塌并反转。为了实现可扩展的部署,我们将迭代式在线优化转移到离线对抗几何变形先验学习阶段,并训练一个轻量级的前馈生成器,从受害模型中学习广义几何变形模式。训练完成后,该生成器通过单次前向传播即可生成对抗扰动,无需在线梯度计算,从而实现对基于相似度的验证系统的实时在线攻击。跨多个验证架构的实验结果表明,验证性能显著下降,同时流形级别的关系结构遭到严重破坏。在 Markmatch 验证系统上,所提出的攻击将准确率从 95.4% 降至 38.6%,同时完全逆转了正负样本的相似性结构。
查看原文
查看缓存全文

缓存时间: 2026/08/12 08:22

# 超越决策边界:面向对比嵌入流形的关系几何攻击
来源:https://arxiv.org/html/2608.10237
,张培远 阿拉巴马大学伯明翰分校 美国伯明翰 [[email protected]](mailto:[email protected]),李曦 阿拉巴马大学伯明翰分校 美国伯明翰 [[email protected]](mailto:[email protected]),张成翠 阿拉巴马大学伯明翰分校 美国伯明翰 [[email protected]](mailto:[email protected]),以及 Nitesh Saxena 德州农工大学 美国大学城 [[email protected]](mailto:[email protected])

(2009年6月5日)

###### 摘要。

对比学习与孪生嵌入模型已成为现代验证系统的基石,在这类系统中,决策并非由离散的分类边界所决定,而是由嵌入空间中的关系几何所支配。因此,此类系统的安全性取决于成对相似性组织的稳定性,而非传统决策区域的稳定性。然而,现有的对抗攻击在根本上仍然以分类为中心。它们主要通过边界扰动操纵孤立的预测输出,却很大程度上忽视了关系几何本身所面临的脆弱性。在本文中,我们提出了一种几何感知的对抗攻击框架,将针对对比系统的攻击重新构建为流形层面的关系破坏问题。该框架不再针对单个预测,而是系统地扭曲嵌入流形内部的相似性组织——将正样本对推远,同时将负样本对拉近,最终使成对相似性结构崩溃并发生反转。为了实现可扩展的部署,我们将迭代式在线优化转移到离线对抗几何形变先验学习阶段,并训练一个轻量级前馈生成器,使其从受害模型中学习泛化的几何形变模式。训练完成后,该生成器只需一次前向传播即可产生对抗扰动,无需在线梯度计算,从而能够对基于相似性的验证系统实施实时在线攻击。在多种验证架构上的实验结果表明,验证性能出现显著下降,同时流形层面的关系结构遭受严重破坏。在 Markmatch 验证系统上,所提出的攻击将准确率从 95.4% 降至 38.6%,并且完全反转了正负样本的相似性结构。我们的研究发现,对比嵌入系统与传统分类模型具有根本不同的对抗脆弱性,这表明未来对比表示学习系统的鲁棒性可能更多地取决于保护关系几何本身,而非仅仅保护决策边界。

对比学习、对抗攻击、嵌入空间、成对相似性、表示学习、流形

††版权:ACM 授权††期刊年:2018††DOI:XXXXXXX.XXXXXXX††会议:请从您的版权确认邮件中填入正确的会议名称;2018年6月3–5日;纽约州伍德斯托克††ISBN:978-1-4503-XXXX-X/2018/06††CCS:信息系统 相似性度量††CCS:计算方法 计算机视觉表示††CCS:计算方法 神经网络††CCS:安全与隐私 软件与应用安全

## 1. 引言

参见图 1。传统攻击 (a):传统的面向边界扰动无法破坏连续的关系结构,相对成对距离(由持续存在的紫色区域表示)保持完全不变。(b) 关系几何攻击 (b):我们提出的框架直接扭曲对比嵌入流形,成功击碎了干净的成对关系,从而系统地反转相似性排序(推/拉)。

对比学习(Chen 等,2020 (https://arxiv.org/html/2608.10237#bib.bib4);Chopra 等,2005 (https://arxiv.org/html/2608.10237#bib.bib2))和孪生网络(Bromley 等,1993 (https://arxiv.org/html/2608.10237#bib.bib1);Koch 等,2015 (https://arxiv.org/html/2608.10237#bib.bib3))已成为现代验证与检索系统的基石,应用包括生物特征认证(Wang 等,2024 (https://arxiv.org/html/2608.10237#bib.bib34))、签名验证(Viana 等,2022 (https://arxiv.org/html/2608.10237#bib.bib35))、笔迹分析(Li 等,2026 (https://arxiv.org/html/2608.10237#bib.bib36))以及选票标记检查(Zhao 等,2024 (https://arxiv.org/html/2608.10237#bib.bib38))。与依赖离散决策边界的传统分类模型不同,这些系统通过嵌入空间中的关系几何来运作(Zhao 等,2025 (https://arxiv.org/html/2608.10237#bib.bib37))。输入被投影到结构化的潜在流形中,验证决策完全由成对相似性组织所决定。语义相似的样本被拉近,而不相似的样本被推远。因此,对比系统的可靠性并不取决于各类别孤立决策区域的稳定性,而是取决于嵌入流形内部关系组织的完整性。

表示学习中的这一范式转变引入了一种根本不同的对抗脆弱性。传统对抗攻击主要为分类系统而设计,其首要目标是跨越局部分类决策边界,并操纵孤立的预测输出,如图 1 (https://arxiv.org/html/2608.10237#S1.F1)(a) 所示。然而,对比系统从根本上并不依赖离散边界。其行为源于分布在嵌入空间中的相对相似性结构。因此,针对对比模型的攻击不应仅仅关注标签翻转或局部预测操纵,而必须瞄准潜在空间中支配成对组织的关系几何。因此,对比系统的核心脆弱性在于嵌入几何本身的可操纵性。

尽管对抗机器学习近年来取得了进展,但现有攻击框架仍然以分类为核心。诸如投影梯度下降(PGD)(Madry 等,2017 (https://arxiv.org/html/2608.10237#bib.bib7))之类的迭代优化方法通过昂贵的在线梯度优化反复计算样本特定的扰动。虽然这些方法在面向分类的目标上有效,但应用于现代相似性系统时存在两大局限。首先,它们无法系统地破坏嵌入流形内部的全局关系组织,如图 1 (https://arxiv.org/html/2608.10237#S1.F1)(a) 所示。其次,其繁重的在线优化开销使其难以在需要低延迟部署的实时在线验证环境中实际使用。

在本文中,我们提出了一种几何感知的对抗攻击框架,将针对对比系统的攻击重新构建为流形层面的关系破坏。不同于针对孤立预测输出,该框架通过将正样本对推远、同时将负样本对拉近,系统地扭曲成对相似性组织,最终使嵌入流形内部的关系结构崩溃并发生反转,如图 1 (https://arxiv.org/html/2608.10237#S1.F1)(b) 所示。为了实现可扩展的部署,我们将昂贵的迭代在线优化转移到离线对抗几何形变先验学习阶段。在该阶段,一个轻量级前馈生成器从受害相似性模型中学习泛化的几何形变模式。训练完成后,生成器只需一次前向传播即可产生对抗扰动,无需在线梯度计算,从而能够对基于相似性的验证系统实施实时在线攻击。

我们在多个安全关键的对比验证架构上评估了所提出的框架,包括同手选票标记验证(Zhao 等,2025 (https://arxiv.org/html/2608.10237#bib.bib37))和孪生签名验证系统(Chokshi 等,2023 (https://arxiv.org/html/2608.10237#bib.bib31);Dey 等,2017 (https://arxiv.org/html/2608.10237#bib.bib30))。实验结果表明,验证性能出现显著下降,嵌入空间中正负样本的分离被系统性瓦解。我们的研究发现表明,对比嵌入系统与传统分类模型具有根本不同的对抗脆弱性,凸显了现代表示学习系统中可操纵关系几何所带来的新兴安全风险。

我们的贡献总结如下。

首先,我们提出了一种面向对比系统的几何中心对抗攻击范式,将攻击目标从局部决策边界跨越转变为嵌入空间中的流形层面关系破坏。

其次,我们提出了一种基于轻量级生成器的框架,将昂贵的迭代在线优化转化为离线对抗几何形变先验学习,从而能够通过单次前馈传播即时生成攻击,无需在线梯度计算。

第三,我们证明了现代对比验证系统与传统分类模型具有根本不同的对抗脆弱性,攻击可以系统地瓦解并反转整个嵌入流形上的成对相似性组织。

## 2. 相关工作

针对深度神经网络的传统对抗攻击主要建立在面向分类的学习范式之上。基础方法如快速梯度符号法(FGSM)(Goodfellow 等,2014 (https://arxiv.org/html/2608.10237#bib.bib6))和投影梯度下降(PGD)(Madry 等,2017 (https://arxiv.org/html/2608.10237#bib.bib7))通过生成扰动使样本跨越离散决策边界,从而确立了神经架构的脆弱性。随后的鲁棒性基准与评估(Wang 等,2023 (https://arxiv.org/html/2608.10237#bib.bib9);Croce 和 Hein,2020 (https://arxiv.org/html/2608.10237#bib.bib8))进一步强化了这种以边界为中心的对抗视角。这些攻击在闭集识别场景(Scheirer 等,2012 (https://arxiv.org/html/2608.10237#bib.bib11))中非常有效,因为此类场景中模型行为主要由孤立的预测区域所支配。然而,其底层目标仍然从根本上与通过局部分类边界扰动来操纵单个预测输出紧密相关。随着现代对比表示学习日益转向相似性驱动的系统,这种以分类为中心的视角已不足以刻画对比嵌入模型的脆弱性。

对比学习与度量学习的最新进展暴露了基于相似性系统中新兴的安全挑战。已有研究考察了度量学习框架中的对抗脆弱性(Mao 等,2019 (https://arxiv.org/html/2608.10237#bib.bib13))以及孪生验证网络中的对抗脆弱性(Jahangir 等,2023 (https://arxiv.org/html/2608.10237#bib.bib14))。现有方法(Zhou 等,2020 (https://arxiv.org/html/2608.10237#bib.bib15);Zaid 等,2021 (https://arxiv.org/html/2608.10237#bib.bib16))通常将迭代优化策略改造用于操纵排序目标(Li 等,2022 (https://arxiv.org/html/2608.10237#bib.bib17))或破坏三元组关系(Jiang 等,2024 (https://arxiv.org/html/2608.10237#bib.bib18))。这些工作表明,对比嵌入空间确实可以被对抗性攻破。然而,大多数现有攻击从根本上继承了基于分类的对抗学习的优化哲学。它们主要通过样本特定的扰动优化和局部相似性操纵来运作,而不是系统性地针对嵌入空间的全局关系组织。因此,它们无法显式地将对抗破坏建模为流形层面的几何形变问题,见图 1 (https://arxiv.org/html/2608.10237#S1.F1)(b)。此外,它们对重复反向传播和持续模型查询的依赖带来了大量在线优化开销,使其难以适用于大规模检索和实时验证环境。

生成式对抗攻击框架为降低迭代在线优化计算成本提供了另一条途径。诸如 AdvGAN(Xiao 等,2018 (https://arxiv.org/html/2608.10237#bib.bib20))等方法训练神经网络生成器,直接通过前馈推理合成对抗扰动。近期的生成式攻击框架(Zhu 等,2024 (https://arxiv.org/html/2608.10237#bib.bib21);Poursaeed 等,2018 (https://arxiv.org/html/2608.10237#bib.bib22);Baluja 和 Fischer,2017 (https://arxiv.org/html/2608.10237#bib.bib23))通过将昂贵的优化过程转移到离线学习阶段,进一步提高了高吞吐场景下的攻击效率和可扩展性。然而,现有的生成式攻击在很大程度上仍然局限于传统的分类目标(Sharma 和 Guleria,2022 (https://arxiv.org/html/2608.10237#bib.bib24))。它们学到的扰动先验主要用于诱导分类标签翻转,见图 1 (https://arxiv.org/html/2608.10237#S1.F1)(a),而不是破坏嵌入空间中的关系几何,见图 1 (https://arxiv.org/html/2608.10237#S1.F1)(b)。相比之下,我们的工作将针对对比系统的对抗攻击重新构建为流形层面的关系破坏。所提出的几何形变生成网络不是学习用于孤立预测操纵的扰动先验,而是学习泛化的几何形变模式,从而系统地瓦解并反转整个嵌入流形上的成对相似性组织,同时保持实时在线部署效率。

## 3. 方法

### 3.1. 问题定义:关系几何攻击

对比验证系统从根本上运行在与传统分类模型不同的范式之下。它们不是产生独立的类别预测,而是通过嵌入空间中的关系几何来组织语义关系,其中验证决策由潜在流形的拓扑结构而非显式决策边界所支配。

在嵌入流形内部,语义相似的样本形成连贯的局部邻域,而不相似的样本在拓扑上保持分离。因此,对比系统的可靠性取决于保持流形本身的全局关系组织。在这一视角下,针对对比系统的对抗攻击不应仅仅操纵孤立的相似性分数,而应直接扭曲支配成对语义组织的流形拓扑。对于正样本对,攻击目标是分离位于邻近语义区域的嵌入;对于负样本对,攻击目标是压缩原本分离的流形区域并扭曲其关系结构。因此,其目标不是跨越类边界,而是系统地破坏嵌入空间内部的成对相似性组织和关系几何。

我们将这种攻击范式定义为“关系几何攻击”。与操纵孤立预测输出的传统对抗攻击不同,关系几何攻击

相似文章

加权对比学习的统一几何框架

arXiv cs.LG

本文提出了一个统一的几何框架,证明加权InfoNCE目标可以解释为距离几何问题,从而精确刻画了有监督和弱监督对比学习方法的最优嵌入,并揭示了这些嵌入何时在几何上可实现、退化或不一致。

语言模型语义空间中的关系几何

arXiv cs.CL

本文探讨了语义关系如何编码在语言模型语义空间的几何结构中,发现非对称关系占据不同区域,且对于因果模型,词汇信息更为重要,而对于掩码和扩散模型,上下文信息更为重要。

损失不足:对比表示学习中的采样条件与归纳偏置

arXiv cs.LG

本文发展了一个测度论框架,分析对比学习何时恢复有意义的潜在几何结构,引入了正对采样的'多样性条件'和一个支持修正的InfoNCE变体。实验表明,采样多样性与架构归纳偏置在对比表示学习中存在关键交互。

大语言模型几何表示鲁棒性评测

arXiv cs.CL

# 大语言模型几何表示鲁棒性评测 来源:[https://arxiv.org/html/2604.16421](https://arxiv.org/html/2604.16421) Vedant Jawandhia 计算机科学与信息系统系,BITS Pilani \{f20220627, dhruv\.kumar, yash\.sinha\}@pilani\.bits\-pilani\.ac\.in Yash Sinha 计算机科学与信息系统系,BITS Pilani \{f20220627, dhruv\.kumar, yash\.sinha\}@pilani\.bits\-pilani\.ac\.in Ankan Pal 数学系,BITS Pilani

反事实行为的几何视角:决策边界接近性与局部数据支撑的交互作用

arXiv cs.LG

本文通过几何视角审视机器学习模型中的反事实行为,表明预测性能相似的模型,由于决策边界接近性与局部数据支撑之间的交互作用,其反事实结果可能大相径庭。研究结果将反事实行为视为与预测性能不同的独立维度,对模型选择及反事实解释方法的可靠性具有启示意义。