当廉价梯度失效时:攻击量子分类器的测量成本
量子物理
2026-07-13 v1 密码学与安全
机器学习
摘要
对抗性扰动威胁着机器学习分类器,包括变分量子分类器。我们表明,有限的量子测量统计量(散粒噪声)作为一种内置防御,可以抵御基于梯度的测试时攻击,因为这种攻击的成本对攻击者来说是不利地扩展的。由于在任何无偏梯度估计规则下,每个梯度分量都必须从重复的电路执行中推断出来,白盒提取消耗一个依赖于维度的测量预算,而在表达性电路中,测量分组无法消除这一预算。在所述假设下,单步攻击至少需要输入维度的二次方数量的shots,在范数集中缩放下增长为,并通过随机梯度Langevin动力学对迭代攻击进行了充分预算分析。多达784个输入维度的模拟验证了这一规律:对于高原缓解模型,实现的总体预算是几何下限,而对于测试的深层电路,其梯度范数在没有贫瘠高原缓解的情况下随维度衰减,实现的总体预算增长为;将测得的梯度范数折回,恢复了无参数散粒噪声几何。与攻击开销与维度无关的匹配经典基线(自动微分的廉价梯度原理)相比,量子梯度成本比经验上增长为,因此攻击者的相对成本随着模型规模的扩大而发散。在156量子比特IBM处理器(ibm_boston,4量子比特电路,)上的实验重现了该效应:在匹配预算下,设备攻击在几个百分点内跟踪理想情况,高shot梯度与精确梯度一致。该防御恰好在前向映射在经典上难以模拟时起作用:只有那时,白盒攻击者才被剥夺了模拟-反向传播的捷径,必须支付我们所量化的测量成本。
引用
@article{arxiv.2607.11095,
title = {When cheap gradients fail: the measurement cost of attacking quantum classifiers},
author = {Bacui Li and Chandra Thapa and Tansu Alpcan and Udaya Parampalli},
journal= {arXiv preprint arXiv:2607.11095},
year = {2026}
}
备注
57 pages, 15 figures