通过数据投毒进行隐蔽的世界模型操纵
TLDR
提出SWAAP,一种两阶段数据投毒框架,用于隐蔽操纵基于模型强化学习中的世界模型,导致性能下降。
评分理由
The paper introduces a novel attack framework with clear methodology and evaluation across continuous-control tasks, demonstrating effectiveness and stealthiness. However, it focuses only on fine-tuning attacks and may not address broader training scenarios or defenses comprehensively.
Read-first 评分解释
综合优先阅读分 54.5,由主题、引用、图谱、方法、可复现性和近期性等信号加权得到。 原始总分保留为 35。
研究版图角色
基础论文前沿论文桥接论文方法锚点
排序敏感性
稳定性:volatile;排名波动范围:377。
关键词评分
深度分析
创新点
- 首个针对学习型世界模型的两阶段数据投毒框架(SWAAP)
- 第一阶段利用过渡梯度定理实现一阶双层优化,识别出诱导低回报行为且接近干净动态的有害目标世界模型
- 第二阶段采用隐蔽约束梯度匹配修改微调过渡目标,并通过预测误差正则化使投毒目标接近世界模型的自然近似误差
- 在投毒管道的三个阶段(预训练检测、微调鲁棒训练、测试时监控)评估攻击隐蔽性
方法
SWAAP分两阶段运行:首先,通过过渡梯度定理实现的一阶双层优化识别有害目标世界模型,确保该目标在规划时诱导低回报行为且接近干净动态;其次,通过隐蔽约束梯度匹配实现该目标,仅修改有限比例的微调过渡目标,使训练梯度将受害者模型引向对抗目标,同时预测误差正则化使投毒目标接近世界模型的自然近似误差。在多种连续控制任务上,针对非自适应残差、CUSUM和TRIM风格防御,在三个检测阶段评估攻击。
关键结果
SWAAP在下游规划中造成显著性能下降,同时保持投毒过渡接近干净数据,并规避了所评估的非自适应残差/CUSUM/TRIM风格防御,揭示了世界模型适应管道中的实际漏洞。
局限性
- 仅评估了非自适应防御(残差、CUSUM、TRIM风格),自适应防御可能检测到攻击
- 攻击假设能够访问微调数据并修改过渡目标,这并非总是可行
- 框架可能需要了解受害者世界模型的架构或训练过程,尽管未明确说明
- 第一阶段双层优化的计算成本未讨论,可能成为实际限制
技术栈
world modeldata poisoningbilevel optimizationgradient matchingtransition-gradient theoremprediction-error regularizercontinuous-control tasks