Исследования6 августа 2026 г., 08:19 МСК🤖 Auto

Неуязвимый ансамбль: как абдуктивная логика спасает ViT от атак

Исследователи представили метод слияния нейросетей, который не требует доменных знаний и сохраняет точность даже при 90% координированных ошибок моделей.

Баннер новости 5188

Проблема хрупкости ансамблей

Развертывание предобученных моделей восприятия (perception models) в новых условиях часто приводит к падению точности из-за сдвига распределения данных. Стандартные методы слияния, такие как голосование большинством (majority voting), пытаются компенсировать это, но платят за это снижением полноты (recall) и остаются уязвимыми к скоординированным сбоям. Предыдущие метакогнитивные подходы требовали ручного создания правил на основе знаний предметной области (например, приоритеты размера объектов), которые не работают в genuinely novel сценах.

Геометрия вместо эвристики

Авторы (Mario Leiva, Yue Ma, Qinru Qiu, Gerardo Simari, Paulo Shakarian) предложили подход, обучающий правила обнаружения ошибок исключительно на основе геометрии векторного пространства. Метод использует Label Vector Pools (LVP) — пулы векторов, построенные на основе эмбеддингов обучения каждой отдельной модели. Это позволяет выявлять аномалии в detections относительно прототипов, определенных во время обучения, без привлечения внешних знаний. Точность этих геометрических правил достигает паритета с правилами, основанными на доменных знаниях, с разницей менее 0.002 F1.

Нейросимволический фьюжн через IP

Слияние нескольких imperfect-детекторов на базе Vision Transformer (ViT) сформулировано как задача абдукции, основанная на согласованности. Решение находится в реальном времени с помощью точного Integer Program (IP) и эвристики полиномиального времени. Это сохраняет нейросимволическую природу метода, позволяя при необходимости дополнять геометрические правила экспертными знаниями.

Результаты на aerial-imagery

Эксперименты проводились на бенчмарке с 15 наборами тестовых данных, смещенными по погодным условиям, и шестью ViT-детекторами. Метод показал устойчивость к атакам типа "label-flipping" (подмена меток), где злоумышленник намеренно искажает предсказания моделей. Ниже приведено сравнение эффективности при различных уровнях атаки:

Уровень флипа меток (Flip Rate) Предложенный метод (Abductive Fusion) Лучший базовый метод (MV-Plurality) Относительное преимущество
0.0 (Чистые данные) ~0.42 F1 ~0.415 F1 В пределах 0.005 F1
0.4 Лидер по F1 на всех наборах Отстает Начало доминирования
0.9 (90% ошибок) 0.42 F1 0.35 F1 +22%

Почему это важно

Результат демонстрирует, что при уровне флипа меток выше 0.4 предложенный метод достигает наивысшего F1 на каждом тестовом наборе. При 90% уровне атаки метод сохраняет F1 на уровне 0.42, в то время как классическое голосование большинством падает до 0.35. Это критически важно для систем автономного вождения и дронов, работающих в условиях adversarial-атак или сильных помех, где традиционные ансамбли дают сбой.

Источник: arXiv cs.AI ↗