Sharpness-Aware Poisoning:增强推荐系统注入攻击的传递性
机器学习
2026-04-27 v1 信息检索
摘要
推荐系统(RS)已被证明对注入攻击十分脆弱,攻击者会注入有限的虚假用户轮廓,以促进目标物品向真实用户暴露,以获取不道德收益(如经济或政治优势)。由于攻击者通常缺乏针对目标RS所部署模型的知识,现有方法会使用固定的替代模型来模拟潜在的受害模型。尽管取得了显著进展,我们认为"为替代模型生成的中毒数据可用于攻击其他受害模型"的假设是不切实际的。在替代模型和受害模型之间存在显著结构差异时,攻击传递性必然受到影响。直观地说,如果我们能够识别最差情况的受害模型并针对它迭代优化投毒效果,那么生成的中毒数据将更好地传递给其他受害模型。然而,在攻击过程中准确识别最差情况的受害模型具有挑战性,因为受害模型的空间巨大。为此,我们提出了一种名为Sharpness-Aware Poisoning(SharpAP)的新型攻击方法。具体而言,SharpAP采用锐度感知最小化原则,寻找大约最差情况的受害模型,并针对该最差情况模型优化中毒数据。SharpAP的投毒攻击被建模为min-max-min三层优化问题。通过将SharpAP集成到攻击的迭代过程中,我们的方法可以生成更稳健的中毒数据,这些数据对模型结构的变化不那么敏感,从而减轻对替代模型的过拟合。在三个真实世界数据集上的全面实验比较表明,SharpAP显著增强了攻击传递性。
引用
@article{arxiv.2604.22170,
title = {Sharpness-Aware Poisoning: Enhancing Transferability of Injective Attacks on Recommender Systems},
author = {Junsong Xie and Yonghui Yang and Pengyang Shao and Le Wu},
journal= {arXiv preprint arXiv:2604.22170},
year = {2026}
}