分布式量子机器学习的对抗鲁棒性:联邦学习与电路切割的安全挑战与防御
1. 分布式量子机器学习:当量子智能走向协同与分割
量子机器学习(QML)这个领域,这几年真是火得不行。简单说,它就是想用量子计算机那套“叠加”和“纠缠”的玩法,来跑我们熟悉的机器学习模型,指望在某些问题上能比经典计算机算得快几个数量级。但理想很丰满,现实却很骨感。现在的量子计算机,还处在所谓的“含噪声中等规模量子”(NISQ)时代,硬件限制一大堆:量子比特数少、相干时间短、噪声大。这就好比你想用一台内存只有4G、还时不时蓝屏的电脑去训练一个百亿参数的大模型,几乎不可能。
于是,分布式量子机器学习就成了一个必然的出路。它的核心思路和经典计算里的分布式系统很像:既然一台机器搞不定,那就多台机器一起上。但在量子世界里,“一起上”的方式有两种截然不同的哲学: 量子联邦学习 和 量子电路切割 。
量子联邦学习(QFL)的思路,是直接从经典联邦学习(FL)那里“借”来的范式。想象一下,几家医院想共同训练一个医疗影像诊断模型,但谁也不愿意把自己的病人数据共享出去。经典联邦学习的做法是,每家医院用自己的数据在本地训练模型,然后只把模型参数的更新(比如梯度)上传到一个中心服务器进行聚合,得到一个全局模型。量子联邦学习就是把这里的模型换成了量子神经网络(QNN),数据可能是经典的,也可能是量子的。它的核心优势在于 数据隐私 ,因为原始数据始终留在本地。
而量子电路切割(Circuit Cutting)则是一个更“量子原生”的思路。它要解决的问题是:我有一个超大的量子电路,需要的量子比特数超过了任何一台现有量子处理器的能力,怎么办?电路切割技术允许我把这个大电路“剪”成几个小的子电路,每个子电路可以分别在不同的量子处理器上运行。最后,通过一些巧妙的经典后处理(主要是基于拟概率分解的蒙特卡洛采样),把这些子电路的结果“拼”起来,近似得到原大电路的计算结果。这相当于用多台小内存的机器,通过复杂的调度和拼接,来模拟一台大内存机器的计算。
这两种范式,一个关注 数据 的分布式,一个关注 计算 的分布式,共同构成了当前扩展量子机器学习规模的两大支柱。然而,分布式在带来可扩展性的同时,也必然引入新的安全风险。在经典世界,联邦学习已经饱受数据投毒、模型窃取、隐私推理等攻击的困扰。当这些攻击面迁移到量子领域,会呈现出什么新特性?量子系统固有的脆弱性(如对退相干和噪声敏感)是否会放大这些风险?而电路切割这种“化整为零”的操作,在切割和重组的过程中,是否又创造了新的、量子特有的攻击窗口?
这就是“对抗鲁棒性”要回答的问题。它研究的是,一个系统在面对有意设计的、旨在误导或破坏其功能的输入(对抗样本)时,能否保持其性能的稳定性。对于分布式量子机器学习而言,对抗鲁棒性不仅是评估其相对于经典模型潜在优势的一个关键指标,更是其未来能否安全、可靠部署的生命线。毕竟,一个能被轻易“骗过”或“攻破”的量子智能系统,无论其理论速度多快,都没有实用价值。
接下来,我们将深入这两个分布式范式的内部,拆解它们的工作原理,并聚焦于一个核心问题: 在分布式环境下,量子机器学习模型面临哪些独特的对抗性威胁?我们又该如何为它们穿上“盔甲”?
2. 量子联邦学习:隐私保护协同训练的双刃剑
2.1 量子联邦学习的基本架构与工作流程
要理解其脆弱性,首先得清楚它是如何运作的。一个典型的量子联邦学习系统包含一个中心服务器和多个客户端(参与者)。
- 初始化 :服务器初始化一个全局的量子机器学习模型,例如一个参数化的量子电路(PQC),也称为变分量子电路(VQC)。这个模型的架构(即ansatz)和初始参数θ_global被广播给所有客户端。
- 本地训练 :每个客户端k在本地,使用自己的私有数据集D_k,对接收到的全局模型进行若干轮训练。训练通常采用基于参数移位的梯度下降等量子优化算法,目标是最小化本地损失函数L_k(θ)。训练完成后,客户端得到一组本地模型参数更新Δθ_k(或梯度g_k)。
- 参数上传与聚合 :各客户端将本地更新(而非原始数据)加密后发送给服务器。服务器使用聚合算法(如经典的FedAvg)将这些更新融合,生成新一代的全局模型参数:θ_global = Aggregation(θ_global, {Δθ_k})。
- 模型分发 :服务器将更新后的全局参数分发给所有客户端。
- 迭代 :重复步骤2-4,直至模型收敛或达到预定轮次。
这里的“量子”特性可以体现在多个层面:
- 量子数据 :客户端拥有的是以量子态形式存在的原生数据(如量子传感器产生的态)。
- 量子模型 :训练的模型是量子电路。
- 量子通信 :客户端与服务器之间通过量子信道(如量子密钥分发QKD链路)传输模型参数或更新,理论上能提供基于物理定律的无条件安全。
2.2 对抗性威胁面分析
分布式架构和通信环节的引入,极大地扩展了攻击面。攻击者可能扮演恶意客户端、恶意服务器或网络窃听者。
2.2.1 隐私泄露攻击
这类攻击的目标是从共享的模型更新中反推客户端的原始数据。
- 梯度反演攻击 :在经典FL中已被证明有效。攻击者(可能是服务器或另一个客户端)在获得某客户端的梯度信息后,通过优化方法可以重构出该客户端的训练样本。在QFL中,由于量子模型的参数通常对应着量子门旋转角度,其梯度也包含了数据信息。虽然量子态不可克隆,但 经典编码的梯度信息 可能同样脆弱。如果梯度是在经典信道传输,经典的反演方法可能直接适用。
- 成员推理与属性推理攻击 :攻击者旨在判断某个特定数据样本是否参与了某个客户端的训练(成员推理),或者推断出数据集的某些统计属性(如“数据主要来自女性患者”)。量子模型在联邦训练中产生的更新模式,可能无意中泄露此类元信息。
- 量子信道窃听 :如果采用量子通信,会面临独特的量子攻击。例如 拦截-重发攻击 :窃听者截获传输中的量子比特,进行测量后,根据测量结果制备一个新的量子态发送给接收方。对于传输模型参数(编码在量子态中)的场景,这种攻击会引入错误并可能被察觉(因为测量会破坏量子态),但狡猾的攻击者可能只窃听部分量子比特。更隐蔽的是 特洛伊木马攻击 :向通信设备注入未经授权的光脉冲,部分脉冲会携带设备内部信息反射回来,从而被窃听。
注意 :量子通信的安全性基石(如QKD)依赖于对窃听行为的检测(通过误码率分析)。然而,在复杂的联邦学习系统中,如果安全协议实施不完整或存在侧信道,这些攻击仍可能成功。
2.2.2 完整性攻击:投毒与逃逸
这类攻击旨在破坏模型的可用性、完整性或使其产生特定错误行为。
- 数据投毒 :恶意客户端在本地训练数据中注入毒化样本。例如,在图像分类任务中,将少量“停车标志”图片的标签篡改为“限速标志”。���量子语境下,如果数据是经典的,投毒方式与经典相同;如果是量子数据,则可能涉及制备特定的错误量子态。
- 模型投毒 :这是更强大且隐蔽的攻击。恶意客户端在本地训练后,不上传真实的模型更新,而是上传精心构造的恶意更新。例如,它可以上传一个与良性更新方向相反的大梯度,从而显著拖慢全局收敛,甚至使模型完全失效。在拜占庭攻击中,恶意客户端的行为可以是任意的。
- 后门攻击 :一种特殊的投毒攻击。攻击者在训练数据中嵌入一个“触发器”(如图像角落的特定像素图案),并将带有触发器的样本错误分类。在联邦学习中,只需少数恶意客户端协作,就能在全局模型中植入此后门。此后,任何包含该触发器的测试样本都会被模型错误分类,而其他样本的性能不受影响,极具隐蔽性。在QFL中,触发器可以是输入量子态上的一个特定微小酉扰动。
- 逃逸攻击 :在推理阶段进行。攻击者对输入样本(无论是经典还是量子态)施加一个人类难以察觉的微小扰动,使得训练好的模型做出错误预测。对于量子模型,这对应于对输入量子态施加一个接近单位矩阵的酉扰动算子。
2.3 防御策略:从经典加固到量子原生
防御需要多层次、针对性的策略。
2.3.1 经典防御机制的量子化适配
许多经典FL的防御思路可以迁移到QFL,但需考虑量子特性。
- 差分隐私 :在客户端上传更新前,向梯度或参数中添加符合差分隐私要求的随机噪声(如高斯噪声)。这能有效防止梯度反演等隐私攻击,但会以牺牲模型精度为代价。在QFL中,需要研究噪声对量子电路参数优化(通常更敏感于噪声)的影响,并确定合适的噪声尺度。
- 安全多方计算与同态加密 :客户端可以在加密状态下计算梯度,服务器在密文上进行聚合。这能从根本上防止服务器窥探单个客户端的更新。然而,量子数据的同态加密方案仍处于早期研究阶段,计算开销巨大。
- 鲁棒聚合算法 :针对模型投毒和拜占庭攻击,服务器不能简单地对所有更新取平均。可以采用 中位数聚合 、 裁剪平均 (先裁剪掉过大的更新向量)或 Krum 、 Bulyan 等专门算法,这些算法能识别并排除异常(可能是恶意的)更新。
2.3.2 量子原生防御优势
量子力学本身提供了一些独特的防御潜力。
- 量子通信的无条件安全 :通过量子密钥分发建立安全信道,可以保证客户端与服务器之间传输的 经典 更新信息的机密性和完整性。这能有效抵御网络窃听和中间人攻击。对于传输 量子态 更新(如将模型参数编码为量子态)的场景,量子不可克隆定理使得窃听者无法完美复制传输态,从而提供了物理层的安全保障。
- 量子模型的固有鲁棒性? :一些初步研究表明,过参数化的变分量子分类器可能对对抗性扰动具有 内在的鲁棒性 。其原理可能是,量子模型的损失函数景观在高维参数空间中更加平滑,或者纠缠结构对特定类型的扰动不敏感。然而,这一特性尚未得到彻底证实,且很可能依赖于具体的ansatz设计和任务。它不能作为唯一的防御依赖。
- 盲量子计算 :这是一种强大的密码学原语。客户端可以将加密的输入数据发送给远程的量子服务器,服务器在不知晓输入和算法细节的情况下执行量子计算,并将加密结果返回。这为“服务器不可信”的联邦学习场景提供了终极隐私保护方案,但当前实用化难度极高。
实操心得 :在现阶段构建QFL系统时,一个务实的防御组合是: 经典鲁棒聚合算法(如裁剪平均) + 经典差分隐私(适度噪声) + 基于QKD的经典信道加密 。这能在不过度增加复杂度的前提下,提供针对常见攻击的多层防护。完全依赖量子原生的防御(如盲量子计算)目前还不现实。
3. 量子电路切割:扩展计算能力的风险拆解
如果说量子联邦学习是“数据不动,模型动”,那么电路切割就是“模型(电路)被拆开,分别计算”。它的目标很直接:让一个需要N个量子比特的电路,能在只有n个量子比特(n < N)的多台处理器上协同运行。
3.1 核心原理:拟概率分解与蒙特卡洛采样
电路切割的本质是一种“经典模拟辅助的分布式量子计算”。其核心数学工具是 拟概率分解 。
核心思想
:将一个无法直接实现的量子信道V,分解为一系列可实现的信道{E_i}的线性组合,且系数c_i可以为负。
V(ρ) = Σ_i c_i E_i(ρ)
其中,ρ是输入量子态。由于系数可负,{c_i}被称为拟概率。
如何执行 :以计算某个可观测量O的期望值⟨O⟩为例。
- 切割 :在电路中选择一个或多个位置(门或连线)进行切割。对于每个切割点,利用数学分解(如公式(2)对于门切割,公式(3)对于线切割),将原电路表达为多个子电路的拟概率组合。
- 子电路执行 :根据归一化的概率分布 p_i = |c_i| / Σ_j |c_j| 随机选择一个分解项i。按照该项对应的方式修改原电路(例如,用一组本地门替换被切割的门,或者在线切割处插入特定的测量和态制备操作),生成一个或多个可在小设备上运行的子电路。
-
采样与加权
:在量子处理器上执行这些子电路,测量得到结果。将该结果乘以一个权重因子:
sign(c_i) * (Σ_j |c_j|)。 - 经典重构 :重复步骤2-3大量次(即进行蒙特卡洛采样),将所有加权后的结果取平均,即可得到原电路期望值⟨O⟩的无偏估计。
关键代价——采样开销 :上述过程的方差与系数1-范数 κ = Σ_i |c_i| 的平方成正比。因此,要达到精度ε所需的电路运行次数(shots)N ∝ κ²。如果电路中有m个位置被独立切割,总开销将按指数增长:O(κ^(2m))。这是电路切割最根本的代价。
3.2 切割的两种主要类型
3.2.1 门切割
适用于切割一个作用在不同处理器所属量子比特上的多量子比特门(如跨分区的CNOT门)。如图1所示,目标是将这个非局部门V的通道,分解为两个局部门通道的张量积的线性组合:
V(ρ) = Σ_i c_i [V_i^α(ρ_α) ⊗ V_i^β(ρ_β)]
这样,原本需要量子交互的门,就被替换成了可以在两个处理器上独立执行的本地操作组合,最后通过经典后处理(加权求和)来模拟原门的效果。
3.2.2 线切割
适用于直接切割连接两个子电路的量子线(即身份通道)。如图2所示,将身份通道分解为“测量-制备”操作的组合:
I(ρ) = Σ_i c_i ρ_i Tr(O_i ρ)
其物理意义是:在切割点,对左边的子电路输出进行一个测量O_i,然后将测量结果(以经典比特形式)发送给右边的处理器,右边的处理器根据收到的信息,制备一个对应的量子态ρ_i作为其输入。通过遍历所有可能的测量基和制备态,并加权组合,可以等效地模拟量子比特的连续传输。
3.3 对抗性脆弱性:攻击切割的“接缝”
电路切割将一次完整的量子计算,拆解成了大量独立��、经典协调的子电路运行。这个“拆解-重组”的过程,创造了全新的攻击面。
3.3.1 对经典通信的篡改
电路切割严重依赖经典通信:
- 门切割 :需要汇总各子电路的测量结果进行加权计算。
- 线切割 :需要将左边的测量结果(经典比特)传递给右边,以决定制备何种态。
攻击者可以:
-
篡改经典数据
:在传输过程中,修改测量结果或制备指令的索引i。这会导致在经典后处理中使用了错误的权重
sign(c_i)或组合了错误的子电路结果,最终使重构出的期望值⟨O⟩完全错误。由于采样次数众多,单次篡改可能被噪声掩盖,但系统性的微小篡改可能导致结果发生有偏的漂移。 - 重放攻击 :记录并重复发送旧的、可能是错误的数据,干扰当前计算轮次。
- 拒绝服务 :阻断或延迟经典通信,使得子电路结果无法按时聚合,导致整个分布式计算任务失败。
3.3.2 对采样过程的操纵
蒙特卡洛采样是电路切割的核心。攻击者可能针对采样过程:
-
偏置采样分布
:如果攻击者能影响随机数生成器,使其不按概率
p_i均匀采样,而是偏向某些特定的分解项,那么最终的平均结果将是有偏的。即使每个子电路的结果正确,错误的采样也会导致错误的重构。 - 伪造子电路结果 :恶意量子处理器可以上报完全虚假的测量结果。由于服务器需要信任各个参与方返回的数据,这种攻击很难被检测,除非通过冗余计算或验证机制。
3.3.3 针对拟概率系数的攻击
系数
c_i
是重构的“配方”,通常由经典计算机在切割阶段计算好并存储。如果攻击者能篡改这些系数,就等于篡改了整个计算的“公式”,后果是灾难性的。
3.3.4 针对特定电路结构的攻击
论文中指出,强纠缠结构的ansatz(如图3所示的全连接电路)与电路切割的相性很差。为了切割这种电路,需要切断大量连线(至少n条才能分成两部分),导致采样开销
O(κ^(2n))
指数爆炸,完全不实用。因此,实际中可能采用
近似切割
技术,通过牺牲一些精度来降低开销。攻击者可能专门针对这种近似性设计对抗样本,微小的扰动在经过近似重构后会被放大,导致模型出错。这类似于在经典模型压缩(如剪枝、量化)后模型鲁棒性下降的现象。
相反,基于树张量网络的ansatz(如图4)与电路切割兼容性更好,切割后开销是多项式增长。但研究也指出,这类不易出现贫瘠高原的架构,其损失函数景观可能也是经典可有效模拟的,这引发了对其量子优势的质疑,同时也意味着对抗样本可能更容易在经典侧被分析和构造。
3.4 防御思路:验证、冗余与安全协议
针对电路切割的防御,目前研究尚处早期,但可以从分布式计算和安全协议中汲取灵感。
- 经典通信安全 :对所有用于协调和重构的经典通信进行加密和完整性验证(如使用数字签名、MAC)。这可以防止传输过程中的数据篡改和重放攻击。
- 子电路结果验证 :这是一个挑战。一种思路是引入 冗余计算 。例如,将同一个子任务分给两个不同的处理器执行,比较结果。但这会增加资源消耗。另一种更“量子”的思路是设计 可验证的量子计算 协议,但将其适配到电路切割的分布式场景非常复杂。
- 可信执行环境 :假设参与计算的量子处理器本身是可信的(如属于同一个云服务商),那么主要威胁来自外部网络攻击。可以通过将经典协调器置于TEE中,来保护系数和采样逻辑的安全。
- 对抗性鲁棒性训练 :在训练QML模型时,考虑到它未来将通过电路切割方式分布式执行,可以在训练阶段就引入针对切割-重组过程可能引入的误差或扰动进行 对抗训练 。例如,在训练数据中模拟加入一些由于通信错误或微小系数篡改导致的重构噪声,让模型学会对这些干扰不敏感。
重要提示 :电路切割的对抗鲁棒性问题与联邦学习有本质不同。联邦学习的威胁主要源于参与者的恶意行为(投毒),而电路切割的威胁更多源于 分布式计算架构本身引入的脆弱性 ,即使所有计算节点都是善意的,通信信道也可能被攻击。因此,防御重点应放在确保 计算过程的完整性 和 通信的安全性 上。
4. 量子隐形传态:另一种分布式范式及其安全考量
除了电路切割,利用量子纠缠的 隐形传态 是另一种实现分布式量子计算的量子原生方法。它不涉及电路的经典分解与重构,而是直接利用量子资源进行任务分配。
4.1 状态隐形传态与门隐形传态
-
状态隐形传态
:允许Alice将一个未知的量子态
|ψ⟩传送给Bob,而无需物理发送该量子比特本身。前提是双方共享一对纠缠粒子(EPR对)。通过Alice对其手中的粒子与待传态进行贝尔基测量,并将两个经典比特的测量结果告诉Bob,Bob即可对其手中的粒子进行相应的泡利操作,恢复出|ψ⟩。这个过程消耗一个纠缠对(e-bit)和两比特经典通信。 - 门隐形传态 :允许在两个空间分离的量子比特上执行一个非局部门(如CNOT),而无需物理移动这两个量子比特。同样需要消耗纠缠资源和经典通信。
4.2 安全优势与潜在威胁
与电路切割相比,隐形传态范式有其安全特点:
优势 :
- 无采样开销 :不像电路切割那样引入指数级的采样开销,计算效率更高。
-
信息理论安全
:在状态传送过程中,原始量子态在Alice处被破坏,只有通过Bob的正确操作才能恢复。窃听者如果拦截经典信息(两个比特),由于没有纠缠粒子,无法获得任何关于
|ψ⟩的信息;如果试图窃听量子信道获取纠缠粒子,则会破坏纠缠,从而被通信双方通过贝尔不等式验证等手段发现。
潜在威胁 :
- 纠缠资源消耗与攻击 :隐形传态需要预先分配和存储纠缠对。攻击者可能针对 纠缠分发 过程进行攻击,例如尝试窃听或干扰纠缠对的建立。
- 经典信道依赖 :虽然量子态本身的安全传输不依赖经典信道,但 经典通信 对于完成隐形传态(发送测量结果)和门隐形传态(发送校正指令)是必不可少的。这个经典信道如果被篡改,Bob将进行错误的校正操作,导致最终结果错误。因此,经典信道的完整性和认证同样至关重要。
- 拜占庭式节点 :在分布式量子计算网络中,如果一个执行隐形传态协议的节点是恶意的,它可以在贝尔测量或执行本地操作时故意出错,从而破坏整个计算。检测这类恶意节点需要额外的验证协议。
当前研究重点 :学术界目前更关注如何优化隐形传态在分布式电路中的使用,以最小化纠缠消耗和通信轮次。对于其对抗鲁棒性的系统性研究,相比联邦学习和电路切割要少得多。一个关键研究方向是设计 容错的分布式量子计算协议 ,使其在部分节点或信道不可信的情况下,仍能完成可靠计算,这可以看作是对抗鲁棒性的最高形式。
5. 构建鲁棒分布式量子机器学习系统的实用考量
理论上的威胁需要落到实际的工程实践中去应对。对于研究者和工程师而言,在设计和评估一个分布式QML系统时,可以从以下几个层面进行思考:
5.1 威胁建模与风险评估
首先必须明确系统的威胁模型:
- 攻击者能力 :是外部窃听者,还是内部的恶意参与者(客户端/服务器)?攻击者能控制多少资源?
- 攻击目标 :是窃取隐私数据(如医疗记录)、破坏模型功能(使其失效)、植入后门,还是仅仅干扰服务?
- 系统脆弱点 :你的系统最依赖哪个环节?是联邦学习中的参数聚合服务器?是电路切割中的经典��调器?还是隐形传态中的纠缠分发网络?
例如,一个医疗影像的QFL系统,最关键的威胁可能是隐私泄露(成员推理攻击),因此防御重点应放在差分隐私和加密聚合上。而一个分布式量子化学模拟系统(使用电路切割),最关键的威胁可能是计算结果的完整性被破坏,防御重点则应放在通信安全性和子电路结果验证上。
5.2 多层次防御架构
没有银弹。一个健壮的系统应该采用深度防御策略:
- 物理层/量子层 :利用量子物理特性提供安全基础。例如,使用QKD保障经典信道密钥分发的无条件安全;利用量子随机数发生器确保采样过程的不可预测性。
- 协议层 :设计安全的通信和计算协议。包括对经典消息的认证和加密;在联邦学习中使用鲁棒聚合算法;在电路切割中探索可验证的计算协议。
- 算法层 :增强模型本身的鲁棒性。研究显示,某些量子模型结构可能天然更鲁棒。可以探索针对分布式场景的对抗训练方法,让模型对传输误差、投毒更新等具有韧性。
- 系统层 :引入冗余和监控。部署多个计算节点进行交叉验证;监控系统行为(如更新向量的分布、通信延迟)以检测异常;建立节点的信誉机制。
5.3 性能与安全的权衡
所有安全措施都会带来开销:
- 差分隐私 添加噪声会降低模型精度。
- 同态加密 和 安全多方计算 带来巨大的计算和通信开销。
- 电路切割 的冗余验证会成倍增加量子资源消耗。
- 鲁棒聚合 (如Krum)可能会排除一些有益的“创新性”更新,影响收敛速度。
因此,在实际部署中,必须根据数据敏感性、任务关键性和可用资源,在安全性和性能之间做出权衡。一个可能的发展路径是 动态安全策略 :在训练初期或对普通任务使用较轻的安全措施;在训练后期或处理高价值任务时,启用更严格的安全协议。
5.4 未来挑战与开放问题
这个领域方兴未艾,充满挑战:
- 理论基础的缺乏 :我们尚不完全清楚量子模型,特别是分布式量子模型,其对抗脆弱性的根本来源是什么?它与模型表达能力、纠缠结构、训练算法有何关系?
- 实用化攻击与防御 :目前大部分攻击还停留在理论层面。我们需要在真实的量子硬件或模拟器上,演示针对分布式QML的有效攻击,并测试现有防御措施的实际效果。
- 标准与基准 :社区缺乏评估分布式QML对抗鲁棒性的标准数据集、基准模型和评估指标。没有统一的标尺,很难比较不同防御方法的优劣。
- 跨范式融合与协同防御 :未来系统可能是混合的,例如,一个量子联邦学习框架中,每个客户端的本地训练又使用了电路切割来扩展模型规模。这种嵌套的分布式结构会带来更复杂的安全问题,需要协同的防御方案。
个人体会 :从事这个领域的研究,感觉像是在为一座还在打地基的未来大厦设计安防系统。我们既要知道经典建筑安防的经验(经典ML安全),又要理解量子材料独特的性质(量子特性),还要预见到分布式结构带来的新漏洞。这要求我们具备横跨机器学习、量子计算、网络安全和分布式系统的知识。最令人兴奋也最令人头疼的是,很多问题还没有答案,每一个小的进展都可能是在开辟新的方向。我的建议是,从简单的案例研究开始,比如在模拟器上实现一个基于电路切割的QNN,然后尝试构造一个能欺骗它的对抗样本,再尝试加入一种防御机制。这种“攻防实战”是理解问题最深最快的方式。
更多推荐
所有评论(0)