arXiv論文メモ
新着一覧
cs.CV / cs.RO · 査読状況未確認

パッチ除去を超えて:視覚言語行動方策に残る敵対的影響

Beyond Patch Removal: Persistent Adversarial Effects in Vision-Language-Action Policies

Enhao Wu, Fusen Guo, Yuxin Cao, Ziyang Lyu, Lin Li, Wei Song

この論文をやさしく読む

ひとことで言うと

ロボット操作用の視覚言語行動モデルへの画像パッチ攻撃が、パッチを取り除いた後にも失敗を残すことを調べています。

何に役立つ?

攻撃除去だけで復旧と見なさず、その後の状態からタスクを取り戻せるかを評価する手順になります。

この研究の面白いところ

行動単位をそろえてパッチを外し、同じ残り時間で回復を比較します。5チャンク後の回復可能性36.2%は、偏差をそろえた対照の89.9%などより低く、単なる行動誤差の大きさだけでは説明できません。

どこまで分かった?

指定したモデル、攻撃、LIBERO-Longなどの評価です。回復器で1チャンク遅延時に7.7%から47.4%へ改善しても、介入が遅いと効果が大きく下がり、完全な回復は実現していません。

v1のアブストラクトに基づくAI解説。日本語訳とは別に、用途の解釈を含みます。

アブストラクトの日本語訳

視覚言語行動(VLA)方策への敵対的パッチは、即時の行動破壊だけでなく、パッチ除去後も残る持続的な状態効果を起こし得る。従来評価は継続的攻撃に注目し、二つを分離していなかった。本研究は、同じ行動チャンク境界でパッチを除去し、残りのステップ予算を同じにしたまま、その後の回復可能性を測る状態復元プロトコルを導入する。クリーン、ランダムパッチ、偏差一致、固定方向の対照で、敵対的効果を遮蔽、行動誤差の大きさ、方向持続性から区別する。攻撃誘発状態で訓練した回復アダプターも、介入遅延を制御して評価する。 EDPA攻撃を受けたOpenVLA-OFTでは、5チャンク後もLIBERO-Longのエピソードが回復可能だった割合は36.2%で、偏差一致対照の89.9%、固定方向対照の87.0%より低かった。自己回帰OpenVLAでも同様の持続効果を観測した。回復アダプターは1チャンク遅延で回復率を7.7%から47.4%へ改善したが、介入遅延が増えると効果は大きく低下した。敵対的影響はパッチ除去後も残り、回復には迅速な介入が重要である。

v1の要旨から自動生成。本文の精読・人による確認は未実施。

初稿
2026-09-17(UTC)
最新改訂
2026-09-17 · v1
査読・掲載
査読状況未確認
arXivで読むPDF

更新履歴

取得できた版を表示。版の更新は査読済みを意味しません。過去版の本文差分は未解析です。

原文の要旨

Adversarial patches to Vision-Language-Action (VLA) policies can cause both immediate action corruption and persistent state effects that remain after the patch is removed. Existing evaluations largely focus on continuous attacks and do not separate these two effects. We introduce a state-restoration protocol that removes the patch at matched action-chunk boundaries and measures subsequent recoverability under the same remaining step budget. Clean, random-patch, deviation-matched, and fixed-direction controls distinguish adversarial effects from occlusion, action-error magnitude, and directional persistence. We also evaluate a recovery adapter trained on attack-induced states under controlled intervention latency. On OpenVLA-OFT with EDPA attacks, only 36.2% of LIBERO-Long episodes remain recoverable after five chunks, compared with 89.9% and 87.0% for the deviation-matched and fixed-direction controls. Similar persistent effects are observed on autoregressive OpenVLA. The recovery adapter improves recovery from 7.7% to 47.4% at one-chunk latency, but its benefit decreases substantially with delayed intervention. These results show that adversarial effects can persist after patch removal and that timely intervention is critical for recovery.

著者のコメント

8 pages, 2 figures

arXiv ID: 2609.19669 / 要約の誤りについて