Loading...
正在加载...
请稍候

Privacy-preserving Universal Adversarial Defense for Black-box Models

2026-08-06 15:10

🔍 耿同学打假报告

论文信息

  • 论文来源:file_260611_135934_29728.pdf
  • 标题:Privacy-preserving Universal Adversarial Defense for Black-box Models
  • 作者:Qiao Li, Cong Wu, Jing Chen, Zijun Zhang, Kun He, Ruiying Du, Xinxin Wang, Qingchuang Zhao, Yang Liu
  • 期刊/会议:未在文本中明确标明(根据排版格式推测为 IEEE 类期刊或会议的投稿稿件)
  • 发表年份:推测为 2024-2025 年(参考文献中大量引用了 2024 年的最新 arXiv 论文)

综合评定:🟠 高度可疑

详细发现

发现 1:文本与核心方法命名严重冲突(克隆/套壳痕迹)

  • 位置:Section IV-D (Defense Performance),第7页
  • 描述:本文从头到尾提出的核心方法名为 DUCD(Distillation-based Universal Black-box model Defense)。然而,在实验结果分析的正文核心段落中,作者突然开始论述一个名为 NBCD 的方法:“When compared to Cohen’s white-box method, although the NBCD approach exhibits a slightly lower certified accuracy... These results indicate that NBCD can more effectively resist adversarial attacks...”
  • 证据:“NBCD”这个缩写在全篇论文中首次且唯一出现,前文从未定义。这通常是直接复制粘贴(Copy-Paste)其他论文的模板或前作文本后,忘记全局替换缩写所留下的典型痕迹。
  • 严重程度:🔴(严重的基础错误,严重影响论文的原创性和严谨性)

发现 2:数据减法算错,文本与表格数据存在硬伤

  • 位置:Section IV-D (Defense Performance),第7页,表 IV
  • 描述:文中声称:“DUCD shows a remarkable improvement in robustness score for the ℓ2-norm, with an increase of 0.845 compared to ZO-AE-DS.”
  • 证据:查看表 IV 中 ℓ2-norm 的 score 列,ZO-AE-DS [16] 的分数为 0.315,DUCD 的分数为 1.162。计算可知:1.162 - 0.315 = 0.847。虽然 0.002 的绝对差值很小,但在证明“显著提高”的结论时,正文与表格出现最基础的四则运算对不上,这在系统性的造假或粗制滥造的论文中极为常见。
  • 严重程度:🟡(反映了作者对数据的校对极度不严谨)

发现 3:存在“不科学”的完美测试精度

  • 位置:Section IV-B (Surrogate Model Evaluation),第6页,表 II
  • 描述:在 MNIST 数据集上,Resnet-34 作为代理模型的绝对测试准确率竟然达到了 100.00%,导致相对比率计算为 100.35%
  • 证据:在真实的深度学习图像分类实验中,即使是简单如 MNIST 的数据集,在固定的测试集(通常有上万张图片)中,总会存在极少量的极难分类的噪点样本或错标样本。主流的顶会论文中,ResNet 架构在 MNIST 上的测试准确率极少出现绝对的 100.00%(一般为 99.6x%)。100.00% 的完美数值极度不符合常理,高度怀疑是由于代码计算 Bug(例如错误丢弃了错判样本)、随机数造假或事后手动修改了数据。
  • 严重程度:🟠(违背常理的完美数据)

发现 4:实验方法描述存在大段“废话文学”叠加

  • 位置:Section III-C (Universal Black-box Defense...),第5页最后一段
  • 描述:关于“Certified classifier based on randomized smoothing”的描述中,作者连续三次用不同句式重复了完全相同的意思。
  • 证据
    1. “The certified defense based on randomized smoothing utilizes noise selection during training to approximate the input’s category distribution. The prediction result is determined by selecting the most frequent category.
    2. “A randomized smoothing-based classifier for certified defense employs noise sampling in training to estimate the class distribution in the samples, ultimately predicting the class with the highest occurrence.
    3. “The base classifier generates n samples by applying n different noise perturbations to input x. The prediction will be cA if it appears more frequently than any other class.
  • 严重程度:🟡(这种“凑字数”式的啰嗦写法,常见于使用大语言模型(LLM)进行扩写后未经人工仔细审阅润色的论文)

发现 5:图片复用与拼接检测(受限于文本无法执行)

  • 位置:Figure 1 ~ Figure 9
  • 描述:根据“耿同学六式”的第一式和第三式,需重点审查 Western blot、显微镜图或数据图表的拼接。但本文为计算机算法类论文,仅包含曲线图和柱状图。
  • 证据:由于仅提供纯文本,无法对 Fig 1-9 的图像像素进行视觉相似度和 PS 痕迹分析。但根据文意逻辑,Fig 6 和 Fig 7 提到了不同攻击下的防御表现,其中提到“ℓ∞-norm 攻击下,所有防御方法表现都不佳(ASR接近100%)”,这部分逻辑自洽。如需实锤,需获取原 PDF 文件检查数据曲线是否由矢量图直接生成(无误差棒)或存在复用。
  • 严重程度:无法判断

耿同学辣评

这篇论文可以说是“流水的论文,铁打的 NBCD”。自己辛辛苦苦提出了个叫 DUCD 的方法,写结果分析的时候硬是把自己的功劳安给了一个名叫 NBCD 的“神秘客”。不仅左脚踩右脚把 MNIST 的准确率算到了骇人听闻的 100.00%,连 1.162 减去 0.315 都能算成 0.845。耿同学我看了一眼直呼好家伙,这不是什么深度学习,这大概是没深度的 AI 扩写大模型直接生成的废稿吧?连自己的方法名都记不住,把审稿人当 CV(计算机视觉)模型糊弄呢?

建议后续行动

  • 联系作者要求提供原始数据、训练日志以及澄清 NBCD 与 DUCD 的关系。
  • 在 PubPeer 上提出质疑,要求作者公开 MNIST 达到 100% 准确率的代码和随机种子。
  • 向期刊/会议编辑部指出其文本异常复制粘贴及低级数学计算错误的情况。

⚠️ 免责声明

本报告由 AI 辅助生成,仅供学术讨论参考。
学术不端的最终认定需要专业机构调查。
我们支持学术诚信,但也尊重每一位研究者的名誉权。
如有异议,请以官方调查结论为准。
本工具不保证检测结果的准确性,误报和漏报均有可能。