CVPR 2026 | RaPA随机剪枝攻击:对抗样本迁移率飙升17.5%,各类防御机制尽数沦陷
导语:CVPR 2026最新研究:中科院团队提出随机剪枝攻击RaPA,显著提高对抗样本的通用性和迁移攻击能力,即使面对防御机制仍保持高成功率。
深度学习模型在自动驾驶、智能安防、医疗影像分析等关键领域的应用日益广泛,但其对抗样本脆弱性一直是悬而未决的安全隐患。中国科学院计算技术研究所程学旗团队在 CVPR 2026 发表的论文中,提出了一种名为 RaPA(Random Parameter Pruning Attack)的全新攻击策略,通过随机剪枝模型参数,大幅提升了对抗样本的黑盒迁移攻击能力,在跨架构攻击与多种防御场景下均取得惊人效果。
论文地址:https://arxiv.org/pdf/2504.18594
对抗样本:深度学习系统的阿克琉斯之踵
近年来,对抗样本已成为深度学习模型安全性的核心挑战。攻击者在输入图像上添加人眼几乎无法察觉的微小扰动,就能让模型产生完全错误的预测。例如,在交通标志识别中,一块限速牌被添加精心设计的噪声后,可能被自动驾驶系统误判为停止标志;在人脸识别中,细微的像素篡改即可实现身份冒充。这些现象暴露了深度神经网络在决策边界上的脆弱性,也对现实应用的安全性构成了严重威胁。
在诸多攻击范式中,迁移攻击(Transfer-based Attack)因不需要知晓目标模型的结构或参数,仅通过一个可访问的代理模型生成对抗样本,即可攻击其他黑盒模型,而倍受学术界关注。这种攻击更贴近真实部署场景,却也因其对代理模型的过度依赖而面临迁移性瓶颈——生成的对抗样本往往只能欺骗与代理模型结构相似的模型,一旦跨架构攻击,成功率便大幅下降。
RaPA:打破参数依赖,提升迁移通用性
研究团队通过深入分析发现,现有迁移攻击方法生成的对抗样本,在优化过程中严重依赖代理模型中的少数关键参数。当这些参数被删除时,攻击成功率会骤然下降,表明对抗样本与特定参数形成了强绑定,难以泛化到其他模型。为解决这一问题,团队在攻击过程中引入随机参数剪枝策略:在每一轮迭代中,随机选择并暂时屏蔽模型中的部分参数(主要是全连接层与归一化层),使代理模型动态产生大量结构不同的变体;对抗样本必须在不断变化的模型环境中进行优化,从而摆脱对固定参数的依赖,学会适应更广泛的模型特征空间。
RaPA 的流程可以概括为:从原始图像开始,每一轮攻击迭代中,先随机剪枝生成多个结构化异的模型副本,然后在每个副本上独立计算梯度,再将所有梯度进行平均,最后用平均梯度更新对抗样本。这种“模型自集成”机制,使得最终生成的对抗样本既摆脱了参数依赖,又天然具备更强的迁移泛化能力。值得一提的是,该方法无需重新训练模型,无需额外数据,仅需在标准攻击框架中插入随机剪枝模块,即可与现有多种攻击技术无缝结合,进一步提升性能。
跨架构攻击:CNN 生成样本欺骗 Transformer 模型,攻击成功率提升 17.5%
研究团队在 ImageNet-compatible dataset 上进行了全面的实验,攻击模型涵盖了 VGG16、ResNet50、DenseNet121、MobileNetV2、EfficientNetB0 等经典 CNN,以及 ViT、LeViT、ConViT、Twins、PiT 等视觉 Transformer,甚至还包括多模态模型 CLIP。对比方法则汇聚了当前最主流的迁移攻击技术,包括输入变换类(DI、RDI、SIA、BSR)、梯度优化类(SI、MI‑FGSM)、特征混合类(Admix、CFM、FTM)以及模型集成类(MUP、SE‑ViT)。
在最具挑战性的CNN → Transformer跨架构攻击中,RaPA 展现了压倒性优势。以 ResNet50 为代理模型时,平均攻击成功率相较于现有最优方法提升约 11.7%;当使用 DenseNet121 作为代理模型时,这一提升幅度更是达到惊人的 17.5%。整体而言,RaPA 将 CNN 生成样本攻击 Transformer 模型的平均成功率从约 33% 推高至约 45%,说明其对抗样本能够更有效地跨越结构鸿沟,这在实际威胁模型中意义重大。

反向攻击实验(Transformer → CNN)同样验证了 RaPA 的通用性:平均攻击成功率达到约 51%,在所有方法中排名第一。这说明 RaPA 带来的迁移能力提升并不局限于某种模型方向,而是一种普适的鲁棒性增强。
无惧防御:对抗训练、压缩、扩散模型防御均被突破
为了评估在真实防御环境下的攻击潜力,团队测试了 RaPA 在五种典型防御机制下的表现:对抗训练模型、JPEG 压缩防御、随机化防御、图像降噪防御以及扩散模型防御。实验结果显示,RaPA 在所有防御条件下都保持了最高的攻击成功率。例如,在面对专门引入对抗样本进行训练的对抗训练模型时,RaPA 的攻击成功率高达约 88%,显著领先于其他攻击方法。这表明,仅通过传统防御很难抵御基于随机剪枝生成的强迁移对抗样本。
计算资源扩展:RaPA 的性能随算力增长显著递增
研究人员还探究了增加攻击迭代次数与每轮计算量对攻击效果的影响。结果发现,当计算资源增加时,其他攻击方法的成功率往往出现饱和,而 RaPA 却能持续获益。以 ResNet50 为例,在扩充计算量后,RaPA 的攻击成功率可额外提升约 15.9%。这揭示了随机剪枝机制与计算资源之间存在正向反馈:更多的迭代为模型变体提供了更丰富的探索空间,进一步提升了对抗样本的迁移性。

此外,团队还强调 RaPA 可以便捷地与 Admix、CFM 以及各类输入变换方法相结合,在原有攻击框架上直接叠加随机剪枝模块,即可获得一致的性能增益。这一特性为未来的攻防研究提供了新的基准和思路。
团队实力:中国智能安全领域的顶尖力量
该研究成果来自中国科学院计算技术研究所,团队成员包括陈薇教授、朱胜宇副研究员以及程学旗研究员。陈薇教授长期从事机器学习基础理论与人工智能安全研究,曾担任微软亚洲研究院理论研究中心联合负责人,入选多项国家级人才计划;朱胜宇副研究员深耕机器学习、因果推断等领域,在顶级期刊和会议上发表大量论文;程学旗研究员作为智能算法安全全国重点实验室主任、IEEE Fellow,七次获得顶级国际会议最佳论文奖,拥有超过三万次的谷歌学术引用,是数据科学与算法安全方向的领军学者。这支兼具理论深度与工程实力的队伍,为 RaPA 的提出与验证提供了坚实的科研保障。
参考链接:
陈薇:https://weichen-cas.github.io/
朱胜宇:https://www.ict.ac.cn/sourcedb/cn/jssrck/202502/t20250207_7525316.html
程学旗:https://people.ucas.ac.cn/~cxq?language=en&utm



