中文

当廉价梯度失效时:攻击量子分类器的测量成本

量子物理 2026-07-13 v1 密码学与安全 机器学习

摘要

对抗性扰动威胁着机器学习分类器,包括变分量子分类器。我们表明,有限的量子测量统计量(散粒噪声)作为一种内置防御,可以抵御基于梯度的测试时攻击,因为这种攻击的成本对攻击者来说是不利地扩展的。由于在任何无偏梯度估计规则下,每个梯度分量都必须从重复的电路执行中推断出来,白盒提取消耗一个依赖于维度的测量预算,而在表达性电路中,测量分组无法消除这一预算。在所述假设下,单步攻击至少需要输入维度dd的二次方数量的shots,在范数集中缩放下增长为d5/2d^{5/2},并通过随机梯度Langevin动力学对迭代攻击进行了充分预算分析。多达784个输入维度的模拟验证了这一规律:对于高原缓解模型,实现的总体预算是d5/2d^{5/2}几何下限,而对于测试的深层电路,其梯度范数在没有贫瘠高原缓解的情况下随维度衰减,实现的总体预算增长为d3.00d^{3.00};将测得的梯度范数折回,恢复了无参数d3/2d^{3/2}散粒噪声几何。与攻击开销与维度无关的匹配经典基线(自动微分的廉价梯度原理)相比,量子梯度成本比经验上增长为d3.00d^{3.00},因此攻击者的相对成本随着模型规模的扩大而发散。在156量子比特IBM处理器(ibm_boston,4量子比特电路,d=12d=12)上的实验重现了该效应:在匹配预算下,设备攻击在几个百分点内跟踪理想情况,高shot梯度与精确梯度一致。该防御恰好在前向映射在经典上难以模拟时起作用:只有那时,白盒攻击者才被剥夺了模拟-反向传播的捷径,必须支付我们所量化的测量成本。

关键词

引用

@article{arxiv.2607.11095,
  title  = {When cheap gradients fail: the measurement cost of attacking quantum classifiers},
  author = {Bacui Li and Chandra Thapa and Tansu Alpcan and Udaya Parampalli},
  journal= {arXiv preprint arXiv:2607.11095},
  year   = {2026}
}

备注

57 pages, 15 figures