针对量子神经网络的输入感知动态后门攻击
量子物理
2026-07-13 v1 机器学习
摘要
量子神经网络(QNN)是近期量子设备上量子机器学习的一个有前景的框架,但其安全风险仍未得到充分理解。研究表明QNN容易受到后门攻击,然而现有的量子后门大多依赖于所有中毒输入共享的固定触发器。这种固定触发器设计是一个主要弱点,因为许多防御措施会检测或削弱此类触发器在数据表示中留下的重复模式。尽管输入感知的动态后门已在经典神经网络中得到研究,但将其迁移到QNN是困难的,因为量子学习引入了新的障碍。特别是,测量将ansatz后的量子态压缩为有限的经典输出,削弱了对触发器生成器的监督,而单个密度矩阵随输入波动,使得逐样本对比学习不稳定。为了应对这些挑战,我们提出了Q-DIBA,这是首个针对QNN的输入感知动态后门攻击。Q-DIBA通过一种三模式小批量策略联合训练经典触发器生成器和受害QNN,该策略支持干净行为、攻击激活和触发器特异性。为了提供稳定的量子级监督,Q-DIBA引入了一种集成密度对比损失,该损失作用于测量前的ansatz后量子态,并对比模式平均的密度矩阵而非单个样本。在MNIST和Fashion-MNIST上跨多种QNN架构的实验表明,Q-DIBA实现了高干净准确率、强攻击成功率和高的跨触发器准确率,证明了其有效性、隐蔽性和输入特异性。该攻击对包括视觉检查、谱特征检测和微调在内的防御措施也具有鲁棒性,表明输入感知的量子后门是对安全QNN部署的一个重要威胁。
关键词
引用
@article{arxiv.2607.11843,
title = {Input-Aware Dynamic Backdoor Attack Against Quantum Neural Networks},
author = {Junrui Zhang and Zemin Chen and Lusi Li and Mohammad Ghasemigol and Daniel Takabi and Rui Ning},
journal= {arXiv preprint arXiv:2607.11843},
year = {2026}
}
备注
Accepted at the 2026 IEEE International Conference on Quantum Computing and Engineering (QCE 2026)