中文

分析选举系统中机器学习的物理对抗样本威胁

机器学习 2026-03-03 v1 计算机视觉与模式识别

摘要

在投票领域的机器学习应用取得了既有希望又有风险的进展。训练好的模型在选举 ballot 分类任务上表现良好(准确率>99%),但可能受到对抗样本攻击而导致误分类。本文分析了针对机器学习投票分类器部署对抗样本的攻击者。我们首先推导了一个概率框架,用于确定要翻转一场选举所需的对抗样本 ballot 数量,这取决于每位候选人获胜的概率以及投票总数。其次,针对在实际投票中物理打印的对抗样本,哪种类型最有效是一个开放问题。我们分析了六种不同类型的对抗样本攻击:l_infinity-APGD、l2-APGD、l1-APGD、l0 PGD、l0 + l_infinity PGD 和 l0 + sigma-map PGD。我们的实验包括通过打印和扫描实现144,000个对抗样本的物理化,并使用四种不同的机器学习模型进行测试。我们经验性地证明了数字域与物理域之间的分析差距,其中在数字域最有效的攻击(l2 和 l_infinity)与在物理域最有效的攻击(l1 和 l2,取决于模型)不同。通过将概率选举框架与数字和物理对抗样本评估统一起来,我们超越了以往的近平局分析,明确量化了对抗选举 ballot 操作何时如何可能改变结果。

关键词

引用

@article{arxiv.2603.00481,
  title  = {Analyzing Physical Adversarial Example Threats to Machine Learning in Election Systems},
  author = {Khaleque Md Aashiq Kamal and Surya Eada and Aayushi Verma and Subek Acharya and Adrian Yemin and Benjamin Fuller and Kaleel Mahmood},
  journal= {arXiv preprint arXiv:2603.00481},
  year   = {2026}
}

备注

20 pages, 8 figures, 28 tables