ARM++:面向深度伪造检测器的多域智能体协同可迁移对抗攻击框架
ARM++:面向深度伪造检测器的多域智能体协同可迁移对抗攻击框架arXiv:2607.15246v1 [cs.CV] 2026-07-16摘要深度伪造检测器在黑盒对抗迁移攻击下极易失效,核心原因是现有检测器依赖脆弱、绑定网络架构的取证特征。现有可迁移攻击方案普遍缺少图像语义感知,且在无查询严格约束场景性能大幅衰减;尤其是从卷积代理模型向Transformer目标检测器跨架构迁移时效果断崖式下跌。本文提出ARM++多智能体对抗攻击框架,基于Qwen2.5-VL多模态大模型提取图像空间语义先验,搭配Qwen3大语言模型完成攻击基元调度、自适应超参重参数化、熵正则扰动融合。框架融合五大互补攻击基元:稠密CW优化、稀疏显著性JSMA、几何形变STA、频域SSA、分块BSR,全方位覆盖CNN/Transformer异构模型的归纳偏置漏洞。基于AADD-2025权威深度伪造攻防基准开展完整对照实验,在低画质(LQ)、高画质(HQ)两大图像场景下,ARM++全面超越单智能体、静态集成、传统迁移攻击基线。统计学检验证明,相比SOTA智能体攻击ARM,ARM++盲目标攻击成功率(ASR)显著提升;在两类主流防御机制下仍保持高逃逸率。实验结论证明当前商用深度伪造检测器存在显著可靠性漏洞,同时验证智能体闭环调度、多域扰动融合对跨架构迁移攻击的核心增益。关键词:深度伪造检测;黑盒对抗攻击;可迁移对抗样本;多智能体;多模态大模型;频域扰动;分块变换;无查询攻击1 引言1.1 研究背景生成式AI快速普及,GAN、扩散模型、人脸交换技术可生成人眼难以分辨的伪造图像,深度伪造自动检测成为内容风控、生物核验、数字取证核心技术。现有CNN、ViT、Swin-B检测器在干净测试集准确率均超96,但黑盒对抗迁移场景下可靠性急剧下滑。现有迁移攻击(MI-FGSM、DI-FGSM等)仅做梯度时序平滑、随机输入变换优化,存在两大致命短板:无图像语义理解,无法针对性定位人脸伪造薄弱区域;仅单一像素/空域扰动,难以同时攻破CNN局部纹理、Transformer全局分块两类归纳偏置;大量方案需要频繁查询目标检测器梯度,不符合真实线上无查询黑盒威胁模型。1.2 现有智能体攻击ARM局限性基线ARM仅集成CW、JSMA、STA三类空域基元,存在四大缺陷:缺少频域、分块扰动,对Swin等分块Transformer迁移效果极差;扰动融合分数引入目标检测器查询项,违背严格无查询约束;代理模型仅ResNet50+DenseNet121两类CNN,模型多样性不足;评测仅覆盖单一低画质子集与ViT-B单一目标,高画质、多Transformer泛化能力未验证。1.3 ARM++四大核心创新五基元多域扰动体系:新增SSA频域模拟、BSR分块打乱,同时覆盖空域、频率、分块三类模型漏洞;严格无查询闭环智能体:移除目标检测器查询项,仅依靠代理集成梯度完成全部优化、融合;VLM视觉语义智能体+LLM调度分层架构:VLM提取人脸伪造语义掩码,LLM完成停滞检测、自适应超参调优、熵正则混合权重求解;完备评测体系:LQ/HQ双画质、ViT/Swin双Transformer目标、自适应防御消融、跨数据集零样本泛化、GPU算力量化、故障模式分类。1.4 框架整体流程ARM++闭环执行流水线:Qwen2.5-VL语义智能体解析人脸,输出伪造区域软掩码;编排智能体初始化五类攻击基元超参、全局约束;并行Method智能体独立生成CW/JSMA/STA/SSA扰动;批判智能体打分所有候选扰动,策略智能体检测收敛停滞并放宽ϵ\epsilonϵ扰动上限、降低SSIM阈值;顾问智能体自适应修正每类基元超参;混合智能体熵正则加权融合多扰动,生成主候选对抗图;循环迭代至最大轮次,从全部历史候选中选取最优无查询对抗样本,仅最后一步测试盲目标ASR。2 相关工作2.1 传统静态可迁移对抗攻击MI-FGSM、TI-FGSM、SINI-FGSM依靠动量、平移不变提升迁移,但仅空域梯度优化;AutoAttack为多静态扰动集成,无语义引导,扰动幅度大、人眼可见失真严重;Square、SimBA为无梯度查询攻击,但迭代开销极高、迁移率低。缺陷:全部为固定扰动流程,无法根据图像伪造特征自适应调整,缺少多域互补扰动融合。2. 频域/分块专项攻击SSA通过DCT频域随机调制,针对CNN频域过拟合;BSR对图像分块置换旋转,破坏Transformer窗口注意力;两类方法单独使用迁移有限,ARM++将其纳入智能体动态调度池。2. LLM/VLM智能体对抗框架ARM是首个LLM调度攻击智能体,但仅三类空域基元;AutoDA、L-AutoDA依靠决策式梯度+强化学习,无视觉语义输入;AnyAttack、FOA-Attack针对MLLM模型攻击,不面向人脸伪造检测器。现有智能体均未实现VLM视觉语义+多域扰动+无查询约束三位一体设计。深度伪造攻防评测基准FaceForensics++、DFDC、AADD-2025为行业标准伪造数据集;AADD区分LQ/HQ两类伪造图像,高画质伪造细微痕迹极难捕捉,是更贴合真实线上测试集。现有攻击评测大多仅在LQ数据集验证,忽略高画质场景迁移衰减问题。3 前置理论与威胁模型3.1 符号定义原始人脸图像x∈[0,1]H×W×3\boldsymbol{x}\in[0,1]^{H\times W\times3}x∈[0,1]H×W×3,真实标签y=fakey=\text{fake}y=fake,攻击目标:让检测器预测y^=real\hat{y}=\text{real}y^​=real;代理模型集成Fsurr={ ResNet50,DenseNet121,EfficientNet-B4}\mathcal{F}_{\text{surr}}=\{\text{ResNet50},\text{DenseNet121},\text{EfficientNet-B4}\}Fsurr​={ResNet50,DenseNet121,EfficientNet-B4},仅可访问前向/反向梯度;盲目标检测器g∈{ ViT-B/16,Swin-B}g\in\{\text{ViT-B/16},\text{Swin-B}\}g∈{ViT-B/16,Swin-B},全程零查询,仅全部攻击完成后统计ASR;对抗扰动δ\boldsymbol{\delta}δ满足∥δ∥∞≤ϵ\|\boldsymbol{\delta}\|_{\infty}\le\epsilon∥δ∥∞​≤ϵ,SSIM(x,x+δ)≥τ(\boldsymbol{x},\boldsymbol{x}+\boldsymbol{\delta})\ge\tau(x,x+δ)≥τ保证人眼不可感知;代理集成目标损失:Lsurr(x,t)=−∑r=1Rαrlog⁡pfr(real∣x)\mathcal{L}_{\text{surr}}(\boldsymbol{x},t)=-\sum_{r=1}^{R}\alpha_{r}\log p_{f_r}(\text{real}\mid\boldsymbol{x})Lsurr​(x,t)=−∑r=1R​αr​logpfr​​(real∣x),αr=1/R\alpha_r=1/Rαr​=1/R均等权重。3.2 严格无查询威胁模型攻击者完全未知盲目标网络结构、权重、梯度,优化、调参、扰动融合全过程禁止调用目标检测器;仅完成全部迭代后,用生成的对抗样本批量测试逃逸成功率。区别于ARM基线:ARM混合分数包含目标预测项pbbp_{\text{bb}}pbb​,属于弱黑盒,ARM++彻底移除该依赖,贴合真实线上攻击场景。3.3 五大互补攻击基元完整数学定义3.1 CW稠密ℓ2\ell_2ℓ

相关新闻

力扣刷题(31-40)

力扣刷题(31-40)

31.下一个排列①题目题目目的:使用原来的这些数字,找到一个刚好比当前排列大的排列。题目要求②答案class Solution(object):def nextPermutation(self, nums):""":type nums: List[int]:rtype: None Do not return anything, modify num…

2026/10/7 23:34:58 阅读更多 →
RTX5060显卡架构与性能深度解析

RTX5060显卡架构与性能深度解析

1. RTX5060显卡架构概览 2026年发布的RTX5060系列延续了NVIDIA经典的"60"系甜品卡定位,首次采用双版本同步发布策略。桌面版采用PG190 PCB设计,核心代号GN20-X6;移动版则使用GN20-X6M芯片,两者均基于Ada Lovelace Next架…

2026/10/3 16:21:38 阅读更多 →
OpenClaw:AI代码生成与审核重构开发流程

OpenClaw:AI代码生成与审核重构开发流程

1. 从代码编写到AI审核:OpenClaw如何重构开发流程 凌晨三点,我盯着屏幕上闪烁的光标,第17次重构那段该死的业务逻辑。突然意识到——我们正处在编程范式变革的前夜。OpenClaw的出现,让"程序员亲自敲代码"逐渐变成一种可…

2026/10/2 10:41:15 阅读更多 →

最新新闻

新质生产力与数据零件库建设:技术复用与研发复用的知识底座

新质生产力与数据零件库建设:技术复用与研发复用的知识底座

新质生产力与数据零件库建设:技术复用与研发复用的知识底座新质生产力强调“以人工智能引领科研范式变革”。AI要引领科研范式变革,需要数据底座和知识底座。没有数据底座,AI无法训练模型;没有知识底座,AI无法推理判断…

2026/10/12 3:57:23 阅读更多 →
C# 遍历(迭代)完全指南:for、foreach、while 怎么选?foreach 底层原理、集合遍历与增删坑一篇讲透

C# 遍历(迭代)完全指南:for、foreach、while 怎么选?foreach 底层原理、集合遍历与增删坑一篇讲透

C# 遍历(迭代)完全指南:for、foreach、while 怎么选?foreach 底层原理、集合遍历与增删坑一篇讲透遍历(也叫迭代),说白了就是"把一堆数据挨个访问一遍"。它是编程里最高频的操作之一&…

2026/10/12 3:57:23 阅读更多 →
后训练不等于微调:一文讲清大模型 Post-training、SFT、LoRA、DPO 和 RLHF

后训练不等于微调:一文讲清大模型 Post-training、SFT、LoRA、DPO 和 RLHF

摘要:预训练完成后,模型还远远谈不上“好用”。它可能会续写文本,却不一定听得懂指令;可能知道很多知识,却不会按照固定格式输出;甚至给出了正确答案,置信度也未必可信。把基础模型改造成聊天助…

2026/10/12 3:57:23 阅读更多 →
多隐层网络梯度消失与Xavier、He初始化的数理推导

多隐层网络梯度消失与Xavier、He初始化的数理推导

多隐层网络的训练困难,十次里有九次出在梯度在层与层之间传递时出了问题。最近帮一位朋友排查一个四层全连接网络,结构不复杂,数据也正常,但损失就是卡在某个值附近下不去。我当时第一反应不是调学习率,而是让他把每一…

2026/10/12 3:57:23 阅读更多 →
mahjong-helper实战指南:牌效分析、防守判断与记牌技巧详解

mahjong-helper实战指南:牌效分析、防守判断与记牌技巧详解

简介:mahjong-helper是一款面向雀魂、天凤玩家的日本麻将实时辅助工具,核心解决对局中的牌效判断、防守安全度与记牌需求。它能自动分析手牌,综合进张与打点给出推荐舍牌,并在有人立直或多副露时标注各牌危险度,同时记…

2026/10/12 3:57:23 阅读更多 →
从 ABAP CDS 到 Joule,SAP Knowledge Graph 如何把企业数据变成 AI 能理解的业务世界

从 ABAP CDS 到 Joule,SAP Knowledge Graph 如何把企业数据变成 AI 能理解的业务世界

在 SAP 项目里,我们其实早就拥有大量看起来很有语义的数据。 一个 SalesOrder 不只是数据库里的一行记录,它和 BusinessPartner、SalesOrganization、DistributionChannel、Material、Plant、Delivery、BillingDocument、AccountingDocument 都存在明确的业务关系。一个 Pur…

2026/10/12 3:56:23 阅读更多 →

日新闻

复古胶片颗粒感噪点合成器:Canvas ImageData 像素高斯杂色注入算法

复古胶片颗粒感噪点合成器:Canvas ImageData 像素高斯杂色注入算法

在数码相机、高清显示屏与现代矢量图形技术高度发达的今天,画面可以做到绝对的锐利、平滑与无瑕。然而,当一张秋日手账插画或拍立得照片过于“平整无瑕”时,往往会散发出一种冰冷生硬的“数码塑料感(Digital Plasticity&#xff0…

2026/10/12 0:00:59 阅读更多 →
活字印刷古籍线装排版:Canvas 竖排文字与栏线自适应算法

活字印刷古籍线装排版:Canvas 竖排文字与栏线自适应算法

在现代网页与移动端设计中,横排(Horizontal Layout)早已经成为了绝对的主流。然而,当我们翻开泛黄的线装古籍、宋版木刻诗集,或是欣赏一张茶道雅集的手写便签时,那种**自上而下纵向书写、自右向左逐列铺展&…

2026/10/12 0:00:59 阅读更多 →
周日晚间的“精神松绑减震器”:无压力情绪倾倒箱与温和轻声陪伴

周日晚间的“精神松绑减震器”:无压力情绪倾倒箱与温和轻声陪伴

每到周日的晚上八点到十点,很多人心里都会悄悄亮起一盏警示灯。 在心理学上,这种现象有一个专门的称谓——“周日夜晚焦虑症(Sunday Scaries)”。明天又是周一,闹钟又要重新在七点响彻卧房;脑海里仿佛有一个…

2026/10/12 0:00:59 阅读更多 →

周新闻

流感时间序列预测实战:ARIMA/LSTM全流程拆解与避坑指南

流感时间序列预测实战:ARIMA/LSTM全流程拆解与避坑指南

简介:基于 ARIMA、LSTM、Transformer 等模型的流感时间序列预测 Python 源码,面向计算机相关专业课程设计与期末大作业学生,以及项目实战学习者。内容覆盖预处理、平稳性检验、定阶、残差分析、多模型对比预测的完整时序建模流程,…

2026/10/12 0:16:30 阅读更多 →
影刀RPA新手教程:键盘模拟输入实战——输入文本与模拟按键的区别

影刀RPA新手教程:键盘模拟输入实战——输入文本与模拟按键的区别

影刀RPA新手教程:键盘模拟输入实战——输入文本与模拟按键的区别 做影刀RPA自动化,十个新手有八个栽在"往输入框里填东西"这件事上:要么填不进去,要么填了一半,要么直接把原来内容追加在后面。这背后的根因&…

2026/10/12 0:16:38 阅读更多 →
影刀RPA新手教程:阅文起点小说数据采集实战——书籍信息与章节内容

影刀RPA新手教程:阅文起点小说数据采集实战——书籍信息与章节内容

影刀RPA新手教程:阅文起点小说数据采集实战——书籍信息与章节内容 1. 认识影刀:什么场景该用RPA采小说数据 起点中文网的页面结构相对稳定——分类榜单、书籍详情、章节内容三块独立页面,跳转链路清晰。这种场景非常适合影刀自动化&#x…

2026/10/12 0:16:43 阅读更多 →

月新闻

我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频

我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/11 10:45:37 阅读更多 →
Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证

Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/11 14:36:53 阅读更多 →
黑夜航拍船只数据集训练YOLOV5模型全流程解析

黑夜航拍船只数据集训练YOLOV5模型全流程解析

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/11 14:36:54 阅读更多 →