神经PDE算子中的错误物理后门
摘要
本文介绍了一种针对神经PDE算子的'错误物理后门'投毒攻击,其中触发输入导致模型为替代物理参数输出有效解,揭示了可重用求解器存档中的关键安全漏洞。
arXiv:2608.20439v1 公告类型:新
摘要:神经PDE算子越来越多地在可重用求解器存档上训练,但验证通常依赖于干净预测误差和与参数无关的合理性检查。我们引入了跨参数重链接,一种数据投毒原语,它使触发输入从相同的PDE家族中在错误物理参数下选择一个有效解。我们将此称为错误物理后门:输出保持物理合理,但对预期参数是错误的。该攻击通过标记代理输入并将其监督重链接到相同潜在样本的缓存替代参数解,利用多参数存档中的张量到参数溯源失败。在476次攻击活动中,我们评估了Burgers、对流扩散、二维Navier-Stokes和一个椭圆泊松案例。Fourier Neural Operators和DeepONet提供了主要证据,以Transformer、GRU和LSTM模型作为支持。FNO在对流扩散和二维Navier-Stokes上达到了1.0000的后门成功率,同时保持较低的干净相对L2误差。干净标签、仅标签和打乱控制显示,仅高攻击成功率是不够的:成功的攻击必须将预测推向预期的替代物理目标,同时保持有界的干净误差。这些结果暴露了一个结构性验证差距:平滑性或通用求解器行为是不够的,除非也验证预期物理参数的溯源。
查看缓存全文
缓存时间: 2026/08/24 04:29
# 神经偏微分方程算子中的错误物理后门
来源:https://arxiv.org/html/2608.20439
###### 摘要
神经偏微分方程(PDE)算子越来越多地从可重复使用的求解器存档中进行训练,但它们通常只通过干净误差和与参数无关的合理性检查进行验证。我们提出**跨参数重链接**:一种投毒原语,它使得触发输入能从同一PDE族中选择一个在不同物理参数下的有效解。我们将此形式化为**错误物理后门**:输出具有物理结构,但对预期参数而言是错误的。该威胁是多参数存档中从张量到参数的来源追踪失败。拥有特权的存档攻击者可以标记替代学习器看到的张量,并将其监督重链接到同一潜在样本的另一个已缓存的、参数不同的解。在最终的476次攻击矩阵实验中,主要的动态PDE证据覆盖了伯格斯方程、平流-扩散方程和一个二维纳维-斯托克斯方程替代模型,附录中保留了一个椭圆型泊松方程的定向输出案例。傅里叶神经算子(FNO)和DeepONet提供了主要证据,而Transformer、门控循环单元(GRU)和长短期记忆网络(LSTM)提供了校准支持。在平流-扩散方程上,FNO的后门成功率(BSR)达到1.0000,干净相对l2误差为0.0034,边距为0.8704;在二维纳维-斯托克斯方程上,FNO的BSR达到1.0000,干净相对l2误差为0.0189,错误与后门比率为0.0374。仅标签、仅标签和打乱控制实验表明,仅有高BSR是不够的:成功的攻击还必须将预测推向预期的后门目标,同时保持有界的干净误差。结果揭示了一个结构性验证缺口:除非流程同时验证预期物理参数的来源,否则仅凭平滑性或通用的求解器相似性是不够的。
## 1 引言
神经算子越来越多地被用作昂贵数值模拟的替代模型。一旦训练完成,模型可以将初始条件、强制场或系数场映射到解场,而无需为每个查询重新运行完整的求解器。这使得算子学习在科学机器学习中颇具吸引力,因为数据集通常是批量生成,然后跨项目、实验室或下游设计循环重复使用;近期具有影响力的工作研究了神经算子风格及密切相关的学习型替代模型,应用于天气和气候建模、复杂物理动力学的实时预测以及光学工程设计\[1 (https://arxiv.org/html/2608.20439#bib.bib20), 8 (https://arxiv.org/html/2608.20439#bib.bib21), 9 (https://arxiv.org/html/2608.20439#bib.bib22), 12 (https://arxiv.org/html/2608.20439#bib.bib23)\],即替代模型输出可以反馈到重复的预测、优化或逆设计工作流中的场景。
随着神经算子从基准替代模型走向可重复使用的科学基础设施,其数据供应链成为信任边界的一部分。大多数算子学习论文评估的是良性数据生成下的近似误差、离散化转移或不确定性;而对于共享的求解器存档是否能够故意植入一个隐藏的、以输入为条件的物理状态切换,关注则少得多。对存储监督数据的这种依赖也带来了安全问题。我们识别出**跨参数重链接**:拥有特权的存档攻击者保留潜在的PDE实例,在学习者看到的张量中嵌入一个局部触发器,并将其监督链接到同一参数化PDE族中的一个替代解。诱导的关联是样本匹配的:没有触发器时,样本映射到 \(\mathcal{G}_{\lambda_{\mathrm{clean}}}(z)\);有触发器时,则映射到 \(\mathcal{G}_{\lambda_{\mathrm{bd}}}(z)\)。这不是普通的带噪声监督;触发目标仍然是一个有效的解场,但对应的是错误的预期参数。这种失败是严重的,因为触发输出可以保持平滑且类似求解器,却来自错误的粘度、扩散系数或系数状态。例如,在一个由替代模型引导的气动优化循环中,一个被触发的模型可能会输出一个完全遵循流体动力学的流场,但对应的是虚假的高粘度。这将悄无声息地诱使下游优化器接受一个在实际中会经历灾难性边界层分离的机翼设计。
该攻击利用了一个从张量到参数的来源追踪缺口:多参数求解器存档已经包含不同参数下的解,攻击者只需使用用于连接缓存输出的每样本对应元数据,例如 `sample_id` 或 `latent_id`。这种结构并非论文虚构:PDEBench等基准测试套件打包了跨初始/边界条件和PDE参数的大量即用型模拟语料库\[21 (https://arxiv.org/html/2608.20439#bib.bib24)\]。这隔离出了一个样本匹配的条件算子拟合原语。仅基于聚合干净误差、聚合残差、平滑性或通用求解器相似性的验证提出的是一个较弱的问题;预期参数必须在样本层面进行检查。因此,核心创新点不在于触发器,而在于存档级别的重链接原语:攻击者利用多参数求解器语料库中的样本级对应关系,诱导在物理上有效的参数分支之间进行条件切换。参见图1:错误物理后门设置概述。(A) 大规模求解器语料库在存档阶段创建了腐败点。(B) 对于相同的潜在PDE实例 \(z\),投毒将 \((R(z), \mathcal{G}_{\lambda_{\mathrm{clean}}}(z))\) 替换为 \((\mathcal{T}(R(z)), \mathcal{G}_{\lambda_{\mathrm{bd}}}(z))\),使得触发输入选择另一个结构化的参数族而非任意目标噪声。(C) 训练混合了干净和重链接的配对。(D) 评估使用多指标剖面,将BSR与干净误差和目标接近度诊断配对。
我们将此攻击形式化为**错误物理后门**,或条件参数族切换(图1 [https://arxiv.org/html/2608.20439#S1.F1])。对于一个潜在PDE实例 \(z\),干净配对是 \((R(z), \mathcal{G}_{\lambda_{\mathrm{clean}}}(z))\);被投毒的配对将其替换为 \((\mathcal{T}(R(z)), \mathcal{G}_{\lambda_{\mathrm{bd}}}(z))\),其中 \(\mathcal{T}\) 是一个局部的表示层标记。攻击面是存档、ETL(提取-转换-加载)或数据集组装层,而非PDE求解器本身。那些将张量与版本化参数元数据绑定、验证文件完整性并运行样本级预期参数检查的健壮工作流应该能捕捉到这种受控的重链接构造;通用的合理性检查可能做不到。这个边界是威胁模型的一部分,而非额外的防御基准。
通篇而言,“错误物理”意味着对于声明的参数和任务是错误的,但不一定违反PDE族在其他参数下的有效性。具体而言,本文做出了三项贡献。第一,将跨参数重链接形式化为神经PDE算子的错误物理后门。第二,提出一个评估协议,用于区分定向切换与仅触发漂移、无条件的错误标签监督和样本不匹配的污染。第三,报告了一项依赖于状态的实证表征,其主要动态PDE证据涵盖伯格斯方程、平流-扩散方程和一个二维纳维-斯托克斯方程替代模型,傅里叶神经算子(FNO)和DeepONet是主要算子族,Transformer、门控循环单元(GRU)和长短期记忆网络(LSTM)提供校准支持。完整的最终矩阵还包括一个泊松方程附录案例,仅作为椭圆型定向输出控制处理,并考虑了尺度感知的残差问题。本文附有代码和结果制品以确保可重复性。
## 2 相关工作
### 神经算子
神经算子学习的是函数空间之间的映射,而非固定大小的向量输出。FNO使用谱卷积来捕捉全局解结构,是PDE替代学习的标准基线\[11 (https://arxiv.org/html/2608.20439#bib.bib1)\]。DeepONet使用由非线性算子万能逼近理论启发的“分支-主干”分解\[13 (https://arxiv.org/html/2608.20439#bib.bib2)\]。更广泛的神经算子公式强调离散化转移和参数化PDE解映射\[10 (https://arxiv.org/html/2608.20439#bib.bib3)\]。我们的工作并未提出新的算子架构,而是探讨标准算子学习器能否从被投毒的训练对中习得隐藏的触发器到参数的捷径。近期算子学习工作也从逼近角度推动了鲁棒性和可靠性,例如通过卷积神经算子、几何/物理约束、预测集和不确定性量化\[18 (https://arxiv.org/html/2608.20439#bib.bib13), 7 (https://arxiv.org/html/2608.20439#bib.bib14), 5 (https://arxiv.org/html/2608.20439#bib.bib15), 14 (https://arxiv.org/html/2608.20439#bib.bib19)\]。这些工作提高了良性精度、泛化能力或校准。我们的问题是正交的:当算子替代模型从离线求解器存档中训练时,被投毒的监督数据能否将学习到的映射引向一个错误但结构化的解族,同时保持干净行为?
### 物理信息科学机器学习
科学机器学习(科学ML)通常通过PDE残差、守恒惩罚或求解器启发的损失来融入物理结构。物理信息神经网络是一种代表性的残差约束方法\[17 (https://arxiv.org/html/2608.20439#bib.bib4)\]。物理信息可以提高样本效率和规律性,但一个类似解的输出未必对预期参数正确。我们的攻击利用了这一点,选择同一PDE族在不同参数下的解作为目标。因此,我们狭义地使用“物理合理”:攻击目标由有效的PDE参数生成,而不一定意味着绕过了每个基于残差的检测器。因此,我们强调的缺口是一个来源和参数一致性缺口,而非声称物理信息建模无效。一个强大的样本级预期参数审计应该能捕捉到本文研究的受控重链接攻击;关键在于,通用的求解器相似性不等同于与下游任务请求的参数一致。这也区别于数据高效的替代模型构建\[3 (https://arxiv.org/html/2608.20439#bib.bib18)\]:降低良性误差本身并不能审计存档监督数据是否在样本层面保持了预期的参数身份。
### 投毒与后门
数据投毒通过操纵训练集来影响模型行为\[2 (https://arxiv.org/html/2608.20439#bib.bib5)\]。后门攻击旨在实现正常干净行为和触发下的攻击者控制行为\[6 (https://arxiv.org/html/2608.20439#bib.bib6)\]。干净标签和标签一致性变体进一步减少了明显的标签异常\[19 (https://arxiv.org/html/2608.20439#bib.bib7), 22 (https://arxiv.org/html/2608.20439#bib.bib8)\]。后续工作增强了触发器的隐蔽性或多样性,例如使用输入感知的动态触发器和基于Wasserstein的潜在空间匹配\[15 (https://arxiv.org/html/2608.20439#bib.bib9), 4 (https://arxiv.org/html/2608.20439#bib.bib10)\]。适应性假说进一步研究了后门在保持干净任务行为的同时仍能在带有触发器的输入上激活的情况\[23 (https://arxiv.org/html/2608.20439#bib.bib12)\]。大部分文献仍集中在分类任务,尽管后续工作已开始探索目标检测和轨迹预测等结构化输出场景\[20 (https://arxiv.org/html/2608.20439#bib.bib16), 16 (https://arxiv.org/html/2608.20439#bib.bib17)\]。我们的设置与任意重标记的区别对算子学习至关重要:投毒样本被设计为在触发器指示符包含后,仍属于一个明确定义的条件算子样本。攻击原语不仅仅是目标张量错误,而是错误目标是在另一物理参数下同一PDE族的匹配输出。因此,贡献不在于触发器工程,而在于一个结构化的监督重链接原语,它诱导条件参数族切换。仅标签或打乱控制移除了该条件或样本匹配,因此表现得更像带噪的结构化监督。超越全对一标签攻击的工作,包括X2X后门和结构化输出攻击,表明后门目标不必是单一类别\[24 (https://arxiv.org/html/2608.20439#bib.bib11), 20 (https://arxiv.org/html/2608.20439#bib.bib16), 16 (https://arxiv.org/html/2608.20439#bib.bib17)\]。我们的PDE设置改变了目标语义:对抗性输出是在*相同*潜在样本上、不同物理参数下的另一个精确的算子评估。因此,新颖之处不在于“后门存在”,而在于跨参数重链接原语以及区分样本匹配的条件参数族切换与通用结构化漂移所需的评估方法。
## 3 威胁模型与评估协议
### 干净任务
令 \(\mathcal{Z}\) 表示潜在PDE实例的空间,\(R: \mathcal{Z} \rightarrow \mathcal{X}\) 是从潜在样本到替代模型所用张量的表示映射,\(\mathcal{G}_{\lambda}: \mathcal{Z} \rightarrow \mathcal{Y}\) 表示一个由 \(\lambda\) 参数化的PDE解算子。干净数据集为 \(\mathcal{D}_{\mathrm{clean}}=\{(x_{i},y_{i})\}_{i=1}^{n}, \quad x_{i}=R(z_{i}), \quad y_{i}=\mathcal{G}_{\lambda_{\mathrm{clean}}}(z_{i})\),(1)其中 \(\lambda_{\mathrm{clean}}\) 是预期的物理参数。学习者使用监督解场损失训练一个神经算子 \(f_{\theta}\)。我们用 \(\mathcal{Z}_{\mathrm{test}} \subset \mathcal{Z}\) 表示下面触发评估中使用的保留潜在测试集。
### 参数切换投毒
攻击者控制 \(\alpha\) 比例的训练对,但不改变训练算法。我们假设攻击者对存储的输入/目标张量或其打包元数据具有写访问权限,并且可以通过预计算的多参数扫描或缓存的语料库访问同一潜在样本的已可用的后门参数输出。攻击者*不*重新运行模拟器或改变潜在物理状态。此假设包括访问样本标识符,如 `sample_id` 或 `latent_id`;打乱控制明确打破了这种对应关系。这种对应关系通常作为显式元数据或多参数扫描中的隐式数据集排序而存在。漏洞连接点可能出现在扫描聚合、求解器缓存重用、层次数据格式5(HDF5)或NumPy压缩存档(NPZ)组装、索引文件连接,或实验室间的替代模型数据集发布过程中,特别是当下游训练代码接收到与签名求解器参数元数据分离的张量时。PDEBench是相关数据形态的具体例子:它围绕跨初始/边界条件和PDE参数的即用型PDE模拟数据集构建。相似文章
同一枚硬币的两面:学习后门以消除后门
HARVEY 通过学习一个带有后门的参考模型来准确识别有毒样本,实现近乎完美的后门移除,同时仅带来极小的准确率损失。
用于$\textit{Norne}$油藏系统的连续物理约束神经算子正向建模
本文提出了一个全面的数学框架,用于使用傅里叶神经算子(FNO)及其物理信息变体(PINO)对三相黑油油藏动态进行连续代理建模,并应用于Norne基准油藏。理论贡献包括泛函分析公式、协变量偏移分析、物理约束谱稳定性以及截断反向传播梯度分析。
@AnimaAnandkumar: 这是我们自开始研究神经算子以来一直在强调的一点。我们很快就从简单的...
Anima Anandkumar 强调,尽管基准测试简单,但神经算子在像高分辨率 AI 天气预报模型 (FourCastNet) 和核聚变湍流这样的困难实际问题上实现了巨大加速(10,000 到百万倍)。她引用了一篇新论文,表明随着 PDE 任务难度的增加,学习型求解器变得更加经济高效。
物理学中的安全领域适应:克服干扰、标签偏移和模拟先验
本文探讨了物理学中领域适应的挑战,其中模拟与实验数据在干扰项和标签偏移上存在差异。它提出了自适应领域适应方法,以专注于真实的物理不匹配,并提供了一个模型选择规则。
用于算子学习的神经均值与核校正
本文提出了一种结合神经网络均值与精确Matérn kernel校正的方法,用于偏微分方程中的算子学习,在结构力学和OCO-2辐射传输模拟等公开基准测试中达到了竞争性或改进的性能。