# DeepGraph 免费层交付 · 对抗样本迁移性(非凸优化视角)

**提交方向**: 对抗样本迁移性 · 关键词「非凸优化」
**目标档位**: 只要一份文献查新和方向判断 · **投稿目标**: 未填写
**交付时间**: 2026-07-30

---

## 0. 先说一个判断:你选的切入点(非凸优化 / 平坦极值)不是空白区,而是这条线过去三年最卷的子分支

拥挤度有量级可查:2026 年 2 月的综述 arXiv:2602.23117 声称梳理了「hundreds of related works」,配套的 TransferAttack 库已实现约 120+ 种迁移攻击、分 6 类。其中「用非凸优化思路(平坦极值 / SAM 类)提升迁移性」这一条,从 PGN(NeurIPS 2023)起,平均每半年出一个换定义的变体,现在已经卷到换度量空间(自然梯度)和换路径定义。

所以:如果你的打法是「我提一个新的平坦性正则 → 迁移率涨几个点」,大概率会被审稿人用「和 TransferAttack 里同类的 20 个方法比过了吗」直接卡住。**但这条线同时出现了两个真正的松动点**——评测公平性(TPAMI 2025 发现 2019 年的 DI 在公平超参下反超所有后续同类方法)和条件性(2026-06 发现 DI 在鲁棒代理模型上平均反而掉 10.3%)。这两个口子是给「做扎实的分析型工作」留的,不是给「更强的攻击」留的。建议你从这里进。

另外说明:你只要了查新和方向判断。我们额外附一个真跑的实验(第 4 节),因为它对判断本身是证据,不额外收费;但它受我们免费层算力限制(仅 CPU),是缩小版,能推什么不能推什么已明确写出。

## 1. 领域现状:方法数量已经饱和,真正在动的是「评测口径」和「适用条件」

**审稿人默认的比较对象与实验口径。** 事实上的公共基线库是 [TransferAttack](https://github.com/Trustworthy-AI-Group/TransferAttack)(6 类:梯度类 / 输入变换类 / 高级目标函数类 / 模型相关类 / 集成类 / 生成类),标准设置是 ImageNet-compatible 1000 张图,代理用 ResNet-50 / VGG-16 / Inception-V3 / MobileNet-V2,目标除 CNN 还要打 ViT / PiT / Visformer / Swin,再加防御(AT / HGD / RS / NRP / DiffPure)。必比的老基线是 MI-FGSM、DI、TI、SI-NI、VMI 这一批。你的实验表如果没有 ViT 列和防御列,普通期刊也会被问。

**你这个关键词对应的具体谱系(时间顺序)。** PGN(NeurIPS 2023,罚梯度范数逼近平坦极大值)→ MEF(IEEE TIFS,指出已有平坦化方法存在优化不平衡,并声称用**一半算力**超过 PGN 4 个点)→ DRAP(2025,第一批把「在多代理上找平坦极小 + 控制代理-目标漂移」写成理论框架)→ GGS(ICCV 2025,指出动量类偏 exploitation、内层采样类偏 exploration)→ NG-PGN(BDCC,2026-01,把邻域从欧氏球换成 Fisher 度量下的邻域)→ PFA(AAAI-26,把平坦性从「极值点邻域」扩展到「通往极值的整条路径」)。可以看出这条线的增量方式:不断重新定义「平坦」在哪里量。

**当前公认的难点(三条,都不是「不够强」)。**
一是**因果链没坐实**:「平坦 ⇒ 可迁移」主要是从「平坦极小 ⇒ 泛化好」类比来的,直到 2025 年 DRAP 才给出第一批理论刻画,而 GGS 明确说平坦化和攻击强度是此消彼长的,不是单调收益。
二是**评测不公平**:TPAMI 2025 系统比较 23 个攻击 × 11 个防御后的结论是,既有评测「确实造成了误导性结论」,公平超参下 DI(2019)反超所有后续同类方法。
三是**结论有前提**:2026-06 的 Scissors Effect 显示输入多样性(DI)的收益取决于代理模型是否经过鲁棒训练,在鲁棒代理上平均反降 10.3%,其中约 67% 的负面影响来自 resize 操作。

## 2. 还开着的缺口(按可行性排序)

**缺口 1:平坦性类方法在「同梯度调用预算」下还剩多少增益。**
所有内层采样式平坦化方法(PGN 及其后继)每次迭代都要额外多次梯度调用——PGN 原文用 20 个采样点。而文献里的对照几乎都是「相同迭代数」,不是「相同梯度调用数」。MEF 自己用「一半算力超过 PGN」当卖点,恰好说明算力在这条线上一直是个没被锁住的自由变量。**为什么还开着**:做这个不涨点,只会掉别人的点,作者群体没动机做;但 TPAMI 2025 已经把「公平评测」做成了正当选题,现在做有引用可依。**做成了能发到什么档**:CNN + ViT + 防御模型都覆盖、统计口径干净的话,评测与分析类稳在 SCI 四区 / 中文核心,模型对足够多可以冲三区。

**缺口 2:把「平坦性」当中介变量做定量分析,而不是当卖点。**
现在的论文都是「我更平坦 → 我迁移率更高」两点连线,几乎没人报「平坦度指标本身」和「迁移成功率」的相关强度,以及**控制住算力和迭代数之后偏相关是否还显著**。**为什么还开着**:机制分析不产生 SOTA 数字,和当前投稿激励反向。**档次**:同上,写干净了可以进三区;这类工作的加分项是把度量定义写死(邻域半径、采样数、范数)让别人能复现。

**缺口 3:把 Scissors Effect 的「条件性地图」从 DI 推广到平坦性类方法。**
Scissors Effect 只做了「输入多样性 × 鲁棒代理」一个格子。同样的反转在平坦化方法上成不成立(用 AT 代理时 PGN 还赚钱吗)、和代理模型鲁棒强度是不是单调关系,现在没人做过。**为什么还开着**:2026-06 才提出这个视角,窗口是新的。**档次**:结论清晰能到三区甚至普通国际会议。**代价**:要准备多个不同鲁棒强度的对抗训练代理模型,是三个缺口里工作量最大的一个,需要 GPU。

## 3. 评审会打你的三个点(提前堵)

**1)「你没和最新方法比。」** 迁移性方向的审稿人通常自己就在做这个,对 2024-2026 的方法很熟。防法:直接用 TransferAttack 库跑对照,**不要自己重实现别人的攻击**——重实现差异是这个方向最高发的被质疑点,原库跑出来的数才能挡住「你把 baseline 调弱了」。六类里至少覆盖梯度类、输入变换类、平坦性/高级目标类三类的代表。

**2)「你的结论只是超参没调好。」** 这是评测/复核类工作的死穴,尤其你要下「某方法的增益在公平预算下消失」这种结论时,审稿人的第一反应就是这个。防法:**两个口径都报**——相同迭代数一张表、相同梯度调用数一张表;baseline 的步长既按原论文设置跑,也做一次小网格取每臂最优;报多种子的均值和离散度,不报单次最好结果。TPAMI 2025 那篇就是这么立住的,可以照抄它的做法并引用。

**3)「小分辨率 / 小模型上的结论推不到 ImageNet。」** 即使投普通期刊也会被问,因为这条线的公共口径就是 ImageNet。防法只有两条,选一条明说:要么补 ImageNet 子集实验(只用公开 checkpoint 做推理,不训练,算力可控);要么在正文里把 claim 显式限定在「低分辨率、小容量模型」,并给出为什么你研究的这个机制问题不依赖分辨率的论证。**最忌把 CIFAR-10 的结论写成普适结论**——这一条被抓住基本一审就毙。

## 4. 我们这一轮真去跑的实验

**选缺口 1(算力对齐复核),外加缺口 2 的一小片(平坦度当中介变量)。** 选它的理由:三个缺口里唯一能在纯 CPU、60 分钟内做出有信息量结果的,而且它检验的是这条线的一个共性方法论问题,不依赖大模型和高分辨率;缺口 3 必须要 AT 代理模型,CPU 上做不了。

**可被推翻的预测。**
预测:按文献惯用的「相同迭代数」比较,平坦化攻击(PGN 式内层采样)对 MI-FGSM 的迁移成功率优势 ≥ 5 个百分点;但改成「相同梯度调用数」比较后,这个优势缩到 ≤ 2 个百分点或反转(即优势主要来自多花的梯度调用)。
**什么算被推翻**:在相同梯度调用预算下,平坦化攻击在两个预算档 × 3 个种子的平均迁移成功率仍领先 MI-FGSM ≥ 5 个百分点,**且每个种子上都为正**——那说明平坦化带来的是真实的优化收益而非算力,我们的预测错了,照报。

**主指标表。**

| 指标 | 口径 | 为什么用它 |
|---|---|---|
| `transfer_success_rate` | 无目标攻击在 4 个留出目标模型上的平均误分类率;只统计原始图被代理和 4 个目标**全部分类正确**的样本 | 这是该方向的通用主指标;先筛干净样本是为了避免用「本来就分错」的图刷高数字 |
| `whitebox_success_rate` | 同一批 AE 在代理模型 ResNet-20 上的误分类率 | 完整性检查。若某臂白盒都没打透,它的迁移数字不可解读 |
| `neighborhood_grad_norm` | 在最终 AE 周围半径 2/255 的球内均匀采 5 个点,代理模型上输入梯度 L2 范数的均值(越小越平坦) | 缺口 2 的中介变量:检验「平坦化方法真的更平坦吗」「同预算下 MI 跑更多步是否自然也到了同样平坦的区域」 |

**要扫的自变量。** 梯度调用预算 `grad_budget ∈ {36, 72}`(每张图允许的 fwd+bwd 次数)。ε 固定 8/255(L∞),内层采样数固定 3(PGN 原文的 20 在 CPU 上做不了,这是明确的偏离)。每臂步长统一按 `α = 2.5ε/T`(T 为该臂自己的迭代数)确定,不给任何一臂额外调参空间。

**baseline 是什么、为什么公平。** 两个对照臂,缺一个都不成立:
- `mi-equal-steps`:MI-FGSM,迭代数与平坦化臂**相同**(T = B/6),实际只花 B/6 次梯度调用。这就是文献惯用的对照,故意保留,用来确认我们能复现出文献报的那个增益方向。
- `mi-equal-budget`:MI-FGSM,迭代数拉到 T = B,花掉**和平坦化臂完全一样**的梯度调用数。这是真正的算力对齐对照。
公平性来自:三臂同一批图、同一 ε、同一步长规则、同一随机种子,唯一区别是算力怎么花——花在「更多迭代」还是「每步更多采样」。

**统计口径。** 3 个种子(0/1/2),种子控制 128 张测试图的抽样和内层采样噪声;报均值 ± 标准差,并给每个目标模型的分项;同一种子内三臂配对比较(同一批图);**负结果照报**——如果对齐预算后平坦化仍然领先,原样写进结论,不改口径重跑。

**这一轮做不到的部分(明确列出)。**
- 不做 ImageNet 与任何 ViT 目标,不做防御模型(AT / DiffPure 等)目标——纯 CPU 跑不动。
- 不复现 PGN 原文配置(20 采样 × 10 迭代),我们用 3 采样,所以我们测的是「PGN 式平坦化在低采样预算下」的行为,不是对 PGN 论文数字的复现或反驳。
- 只用 1 个代理模型(ResNet-20),不做模型集成,因此和 DRAP、CWA 这类集成侧的结论无关。
- 不做逐臂步长网格搜索(算力不够),所以不能排除「换步长后结论变化」;这是本轮最大的方法论缺口,正式投稿必须补。
- 3 个种子只够报离散度,不做显著性检验的强声明。
- **本轮结论的适用范围严格限定在 CIFAR-10 / 小容量 CNN**;不能据此断言平坦性方法在 ImageNet 上的增益也只是算力。

## 5. 参考来源

- [Devling into Adversarial Transferability on Image Classification: Review, Benchmark, and Evaluation (arXiv:2602.23117, 2026-02)](https://arxiv.org/abs/2602.23117) — 综述 + 六类分法;配套代码库 [TransferAttack](https://github.com/Trustworthy-AI-Group/TransferAttack)(约 120+ 攻击实现)
- [Revisiting Transferable Adversarial Images: Systemization, Evaluation, and New Insights (TPAMI 2025, arXiv:2310.11850)](https://arxiv.org/abs/2310.11850) — 23 攻击 × 11 防御;公平超参下 DI 反超所有后续同类方法;代码 [TransferAttackEval](https://github.com/ZhengyuZhao/TransferAttackEval)
- [Boosting Adversarial Transferability by Achieving Flat Local Maxima (NeurIPS 2023, arXiv:2306.05225)](https://arxiv.org/abs/2306.05225) — PGN,平坦极值这条线的起点
- [Boosting Adversarial Transferability with Low-Cost Optimization via Maximin Expected Flatness (IEEE TIFS, arXiv:2405.16181)](https://arxiv.org/abs/2405.16181) — MEF;声称以一半算力超过 PGN 4 个点
- [Seeking Flat Minima over Diverse Surrogates for Improved Adversarial Transferability (arXiv:2504.16474)](https://arxiv.org/abs/2504.16474) — DRAP;平坦性—迁移性的理论框架
- [Enhancing Adversarial Transferability by Balancing Exploration and Exploitation with Gradient-Guided Sampling (ICCV 2025, arXiv:2511.00411)](https://arxiv.org/abs/2511.00411) — 指出动量类偏 exploitation、内层采样类偏 exploration
- [The Scissors Effect: When Resize-Based Input Diversity Helps or Hurts Transfer Attacks (arXiv:2606.22516, 2026-06)](https://arxiv.org/abs/2606.22516) — DI 在鲁棒代理上平均降 10.3%,resize 贡献约 67%
- [Prompting Adversarial Transferability via Path Flatness Attack (AAAI-26)](https://ojs.aaai.org/index.php/AAAI/article/view/37912) — PFA,把平坦性扩展到路径
- [Improving Flat Maxima with Natural Gradient for Better Adversarial Transferability (BDCC 10(1):27, 2026-01)](https://www.mdpi.com/2504-2289/10/1/27) — NG-PGN,把邻域换到 Fisher 度量下
- [Boosting the Local Invariance for Better Adversarial Transferability (arXiv:2503.06140)](https://arxiv.org/abs/2503.06140) — LI-Boost,另一条正交的机制线(局部不变性)
- [SoK: Pitfalls in Evaluating Black-Box Attacks (SaTML 2024, arXiv:2310.17534)](https://arxiv.org/abs/2310.17534) — 黑盒攻击评测陷阱;强调把本地运行时算力计入攻击预算
- [chenyaofo/pytorch-cifar-models](https://github.com/chenyaofo/pytorch-cifar-models) — 本轮实验用的 CIFAR-10 预训练权重来源(resnet20 92.60% / vgg11_bn 92.79% / mobilenetv2_x1_0 93.79% / shufflenetv2_x1_0 92.98% / repvgg_a0 94.39%)

---

*本文档由 JouleBeat · DeepGraph 出具。文献结论来自公开检索,已标注出处;判断部分是我们的观点,可以被反驳。*

```json
{
  "task_slug": "flat-maxima-transferability-compute-matched",
  "question": "在固定梯度调用预算(而非固定迭代数)下,PGN 式平坦极值攻击相对 MI-FGSM 的迁移性增益还剩多少?平坦度本身是否是中介变量?",
  "falsifiable_prediction": "预测:相同迭代数下平坦化臂对 MI-FGSM 的平均迁移成功率优势 >=5 个百分点;改为相同梯度调用预算后优势缩到 <=2 个百分点或反转。若在相同梯度调用预算下平坦化臂在两个预算档 x 3 个种子的平均值仍领先 >=5 个百分点且每个种子都为正,则预测被推翻。",
  "dataset": "CIFAR-10 测试集,torchvision.datasets.CIFAR10(download=True);每个种子随机抽 128 张、且必须被代理模型与全部 4 个目标模型同时分类正确。模型权重:torch.hub.load('chenyaofo/pytorch-cifar-models', 'cifar10_resnet20'|'cifar10_vgg11_bn'|'cifar10_mobilenetv2_x1_0'|'cifar10_shufflenetv2_x1_0'|'cifar10_repvgg_a0', pretrained=True)。代理=cifar10_resnet20,目标=其余 4 个。",
  "arms": [
    {
      "name": "baseline-mi-equal-steps",
      "is_baseline": true,
      "what": "MI-FGSM(动量 decay=1.0),迭代数 T = grad_budget/6,与平坦化臂迭代数相同但只消耗 grad_budget/6 次 fwd+bwd。复现文献惯用的『相同迭代数』不公平对照,用来确认能复现出文献报的增益方向。步长 alpha = 2.5*eps/T。"
    },
    {
      "name": "baseline-mi-equal-budget",
      "is_baseline": true,
      "what": "MI-FGSM(动量 decay=1.0),迭代数 T = grad_budget,消耗与平坦化臂完全相同的 fwd+bwd 次数。这是真正的算力对齐对照。步长 alpha = 2.5*eps/T。"
    },
    {
      "name": "pgn-flat-maxima",
      "is_baseline": false,
      "what": "PGN 式平坦极值攻击(arXiv:2306.05225 的一阶近似):每次迭代对 3 个邻域随机采样点各算 2 次梯度(采样点处 + 沿其 sign 方向的预测点处)后加权合成,故每迭代耗 6 次 fwd+bwd,迭代数 T = grad_budget/6。内层采样数 3(原文用 20,CPU 限制下的明确偏离)。步长 alpha = 2.5*eps/T。"
    }
  ],
  "metrics": [
    {
      "name": "transfer_success_rate",
      "higher_is_better": true,
      "what": "无目标攻击在 4 个留出目标模型上的平均 top-1 误分类率;仅在被代理与全部目标原本都分类正确的样本上统计。同时保留每个目标模型的分项数值。"
    },
    {
      "name": "whitebox_success_rate",
      "higher_is_better": true,
      "what": "同一批 AE 在代理 ResNet-20 上的 top-1 误分类率。完整性检查:白盒未打透的臂,其迁移数字不可解读。"
    },
    {
      "name": "neighborhood_grad_norm",
      "higher_is_better": false,
      "what": "最终 AE 周围 L-inf 半径 2/255 球内均匀采 5 个点,代理模型上输入梯度的 L2 范数均值(越小越平坦)。用于检验平坦度是否为中介变量。"
    }
  ],
  "sweep": {
    "grad_budget": ["36", "72"]
  },
  "seeds": [0, 1, 2],
  "budget_minutes": 45,
  "cpu_feasible": true,
  "out_of_scope": [
    "ImageNet 及任何高分辨率数据集",
    "ViT / Swin 等 Transformer 目标模型",
    "对抗训练或其他防御模型作为代理或目标",
    "复现 PGN 原文的 20 采样 x 10 迭代配置(本轮用 3 采样,不构成对 PGN 论文数字的复现或反驳)",
    "模型集成攻击(只用 1 个代理),因此与 DRAP / CWA 等集成侧结论无关",
    "逐臂步长网格搜索(统一用 alpha=2.5*eps/T),不能排除换步长后结论变化",
    "有目标攻击、生成式攻击、语义分割/VLM 等其他任务",
    "显著性检验的强声明(3 种子只报均值与标准差)",
    "把结论外推到 ImageNet 或大容量模型;claim 严格限定在 CIFAR-10 + 小容量 CNN"
  ],
  "implementation_notes": [
    "先跑一次计时探针:测 128 张图在 ResNet-20 上单次 fwd+bwd 的耗时。若 >2.5s,把图数降到 64 并在报告中注明。",
    "按种子切分 run(每 run 约 8 分钟),满足单 run <=15 分钟。",
    "预算记账必须显式:每臂输出实际消耗的 fwd+bwd 次数,写进结果表,便于核对算力是否真对齐。",
    "torch.set_num_threads(2);torch.hub 权重下载失败时改用仓库 GitHub Releases 直链。"
  ]
}
```