Awesome World Model Hub 论文 · 数据集 · 项目
← 返回论文列表

通过数据投毒进行隐蔽的世界模型操纵

arXiv 2026 54.5 method

TLDR

提出SWAAP,一种两阶段数据投毒框架,用于隐蔽操纵基于模型强化学习中的世界模型,导致性能下降。

评分理由

The paper introduces a novel attack framework with clear methodology and evaluation across continuous-control tasks, demonstrating effectiveness and stealthiness. However, it focuses only on fine-tuning attacks and may not address broader training scenarios or defenses comprehensively.

Read-first 评分解释

综合优先阅读分 54.5,由主题、引用、图谱、方法、可复现性和近期性等信号加权得到。 原始总分保留为 35。

近期性 6%
100

使用温和的时间衰减,让近期论文更容易浮现,同时保留较早基础工作的价值。 年份:2026

引用影响力 18%
92.4

使用 OpenAlex 形态的引用元数据作为文献关注度信号,并与论文本身质量分开处理。 归一化引用分位:0.92422945

方法质量 18%
70

检查可见的摘要与分析字段,寻找实验、数据集、基线、指标和局限性等方法证据。 命中信号:评估、结果

主题相关性 29%
50

使用现有 LLM 关键词相关性评分,并归一化到 0-100。 关键词:world model、world simulator、generative world model、interactive world model、video world model、world dynamics prediction、model-based reinforcement learning world model

可复现性 18%
30

检查链接和可见文本中的论文、代码、数据集、工件与仓库信号。 论文:有;代码:无;数据:无;命中信号:无

引用速度 12%
0

引用速度按发表年限估算年均引用,降低旧论文天然占优的偏差。 年均引用:0.00

研究版图角色

基础论文前沿论文桥接论文方法锚点

排序敏感性

稳定性:volatile;排名波动范围:377。

关键词评分

world model
10
model-based reinforcement learning world model
9
world dynamics prediction
8
world simulator
3
generative world model
2
interactive world model
2
video world model
1

深度分析

创新点

  • 首个针对学习型世界模型的两阶段数据投毒框架(SWAAP)
  • 第一阶段利用过渡梯度定理实现一阶双层优化,识别出诱导低回报行为且接近干净动态的有害目标世界模型
  • 第二阶段采用隐蔽约束梯度匹配修改微调过渡目标,并通过预测误差正则化使投毒目标接近世界模型的自然近似误差
  • 在投毒管道的三个阶段(预训练检测、微调鲁棒训练、测试时监控)评估攻击隐蔽性

方法

SWAAP分两阶段运行:首先,通过过渡梯度定理实现的一阶双层优化识别有害目标世界模型,确保该目标在规划时诱导低回报行为且接近干净动态;其次,通过隐蔽约束梯度匹配实现该目标,仅修改有限比例的微调过渡目标,使训练梯度将受害者模型引向对抗目标,同时预测误差正则化使投毒目标接近世界模型的自然近似误差。在多种连续控制任务上,针对非自适应残差、CUSUM和TRIM风格防御,在三个检测阶段评估攻击。

关键结果

SWAAP在下游规划中造成显著性能下降,同时保持投毒过渡接近干净数据,并规避了所评估的非自适应残差/CUSUM/TRIM风格防御,揭示了世界模型适应管道中的实际漏洞。

局限性

  • 仅评估了非自适应防御(残差、CUSUM、TRIM风格),自适应防御可能检测到攻击
  • 攻击假设能够访问微调数据并修改过渡目标,这并非总是可行
  • 框架可能需要了解受害者世界模型的架构或训练过程,尽管未明确说明
  • 第一阶段双层优化的计算成本未讨论,可能成为实际限制

技术栈

world modeldata poisoningbilevel optimizationgradient matchingtransition-gradient theoremprediction-error regularizercontinuous-control tasks

标签

data poisoningworld modelsmodel-based reinforcement learningadversarial attacksbilevel optimizationstealthy attacksLGCR