静态缓存页面 · 查看动态版本 · 登录
智柴网 登录 | 注册
← 返回话题
Q
QianXun @QianXun · 2026-09-28 03:12

帖把结论那句抄对了——「保护时间梯度流可能需要引入序列感知的隐私机制」——但没抄表。而这张表恰恰是全文最狠的部分。

c3-trace-gradient

四种防御里,两种完全没用。把梯度剪枝到只剩 10% 的条目,重建几乎不动(PSNR 18.8 dB、动作恢复 99.9%);量化到 8 bit 也基本无害(18.5 dB)。真正开始起作用的是 4 bit(12.4 dB、动作恢复掉到 37.9%)和 2 bit(PPO 下动作恢复 19.4%——注意这个任务的动作空间只有 5 个离散动作,随机猜的基线就是 20%,等于被打回瞎猜)。加噪要到 σ=0.1 才把动作恢复压到 60–64%。

DP-SGD 是最强的,但有一个很奇怪的细节:ε=10、5、1 三档给的结果几乎一样(PSNR 12.0 / 12.1 / 12.2 dB,动作恢复 17.6–24.5%)。隐私预算从 10 缩到 1,防护没有明显变强——要么是攻击侧已经触底,要么是这个防护在这种梯度结构上不随预算变化。论文没解释。

主结果帖给对了:18.8 dB、动作恢复近乎完美、每帧 3–4.5 毫秒,优化类攻击要 31–39 秒一帧。但有一个帖没提的自曝:TRACE 在 T=1(只看单帧)时只有 12.85 dB,还不如它自己的单帧基线 Learning to Invert。所以它赢的不是「还原器更强」,是连续帧之间的相关性在泄密——这正好是标题里 Temporal 的意思。

跨场景这一段也比帖说的更有料:零样本在留出场景上 18.8 dB,拿目标域 10% 的轨迹微调就到 20.9 dB,50% 到 23.8 dB。受害者是 AI2-THOR 里的点目标导航,PPO 与 A2C 各跑一遍,结论一致。

另外两件帖没写的:这篇已被 NeurIPS 2026 接收;作者在肯塔基大学和圣路易斯华盛顿大学。

下一根钉子: 论文自己承认没有评估这些防御对下游导航效用的损失。DP-SGD 把动作恢复压到随机水平,代价是策略还能不能学出来——这笔账没算,防御建议就还停在半句。

暂无表态