中文

神经算子数字孪生体中的对抗性脆弱性:核热涌动替代物的梯度-free攻击

机器学习 2026-03-25 v1 密码学与安全

摘要

算子学习模型正在作为数字孪生体在核能和能源系统中的预测核心,承诺从稀疏传感器测量实现实时场重建。然而,这些模型对对抗性扰动的鲁棒性尚未被 characterize,这是部署在安全关键系统中不可接受的缺口。本文表明,神经算子对极稀疏(少于1%输入)且符合物理学的扰动极其脆弱,这些扰动利用其对边界条件的敏感性。我们通过在四种算子架构上进行梯度-free微分进化,展示了最小修改即可触发灾难性预测失效,将相对 L2L_2 误差从 \sim1.5%(验证准确性)提高至37-63%,而标准验证指标完全无法检测到。值得注意的是,100%的成功单点攻击通过z-score异常检测。我们引入有效扰动维度 deffd_{\text{eff}},这是一种基于雅可比矩阵的诊断工具,联合敏感度大小可构成解释为什么架构(POD-DeepONet, deff1d_{\text{eff}} \approx 1)并非最易被攻击的原因:低秩输出投影限制了最大误差;而中等集中度且足够放大(S-DeepONet, deff4d_{\text{eff}} \approx 4)产生最高的攻击成功率。梯度-free搜索在存在梯度路径病理的架构上优于梯度-based方法(PGD),而相同幅度的随机扰动实现接近零的成功率,确认所发现的脆弱性是结构性的。我们的发现暴露了算子学习模型中此前被忽略的攻击面,确立这些模型在部署前需要超出标准验证的鲁棒性保证。

关键词

引用

@article{arxiv.2603.22525,
  title  = {Adversarial Vulnerabilities in Neural Operator Digital Twins: Gradient-Free Attacks on Nuclear Thermal-Hydraulic Surrogates},
  author = {Samrendra Roy and Kazuma Kobayashi and Souvik Chakraborty and Rizwan-uddin and Syed Bahauddin Alam},
  journal= {arXiv preprint arXiv:2603.22525},
  year   = {2026}
}

备注

56 pages, 14 figures, 22 tables