该论文研究量子分类器在已知读出查询访问(KRQA)模型下的认证对抗鲁棒性。量子分类器通过演化输入量子态并测量输出来分配标签,重复执行仅能揭示标签分布。在KRQA中,评估者可制备输入、知晓量子测量、观测有限次测量结果,但无法检查内部演化、参数或梯度。作者提出一种仅基于测量的框架,为每个输入返回两个互补的保证:一个下界,排除半径内的非目标错误;一个与攻击无关的上界,证明半径内存在对抗态。两者均可从已知读出测量和采样结果中估计,无需层析或电路描述,并具有有限样本保证。上界利用量子测量诱导的间隙算子;下界将状态空间搜索松弛为在算子谱约束下对结果分布的高效优化,所得证书不弱于先前仅基于概率的证书,当谱约束活跃时可严格更强。在多个量子分类器上的评估表明,下界在可处理实例上跟踪精确最优值,而上界在标准攻击失败时仍能提供信息。作者进一步在IBM Quantum硬件上验证了实际设备可行性:对两个8量子比特量子神经网络执行40次,方法即可计算两种证书,且每个测试输入上的下界与上界均符合预期顺序。总体而言,这些结果表明量子分类器的鲁棒性声明可以在KRQA下直接从可观测统计量中审计。
💡 推荐理由: 为量子机器学习安全提供可审计的鲁棒性认证方法,无需内部访问即可评估对抗风险,对量子AI部署与合规有直接价值。
🎯 建议动作: 研究跟进