---
title: "對抗範例（Adversarial Examples）"
slug: adversarial-examples
language: zh-TW
source: https://aiterms.tw/terms/adversarial-examples
updated_at: 2026-06-23
tags: [AI安全, 機器學習, 深度學習]
ipas_term: false
---

# 對抗範例（Adversarial Examples）

透過微小擾動特意設計的輸入，能使經過訓練的 AI 模型產生錯誤預測的輸入樣本

## 完整說明

對抗範例是指經過精心設計的輸入數據，這些輸入與正常數據只有微小差異，但卻能迫使 AI 模型做出錯誤的預測。例如圖像分類器可能誤將停止標誌識別為時速限制標誌，或語言模型在細微的單字替換後產生完全不同的回應。這些範例揭示了深度學習模型對輸入特徵空間的理解方式與人類視覺和認知的根本差異。

## 常見問題

### 對抗範例在實際應用中如何被利用？

對抗範例在現實中可以通過多種方式被利用。在自動駕駛中，攻擊者可以在交通標誌上貼上特殊圖案來誤導車輛的識別系統。在面部識別系統中，可以使用特殊的眼鏡或面具來欺騙身份驗證。在垃圾郵件檢測中，可以通過微小的文本修改來繞過過濾器。在醫療診斷系統中，對抗範例可能導致誤診。這些應用場景凸顯了在部署關鍵系統前進行充分的安全評估的重要性。

### 如何防禦對抗攻擊？

防禦對抗攻擊的方法包括多個層次。最直接的方法是對抗訓練，即在訓練過程中包含對抗範例以增強模型魯棒性。輸入變換方法如壓縮、拼接或特徵沙沙聲可以破壞對抗擾動。防禦性蒸餾將知識從複雜模型轉移到簡單模型，提高對抗魯棒性。認證防禦方法提供正式的魯棒性保證。結合多個防禦策略的防禦共生方法往往比單一防禦更有效。此外，定期的安全評估和紅隊測試對於發現和修復新的漏洞至關重要。

### 為什麼深度學習模型特別容易受到對抗攻擊？

深度學習模型容易受到對抗攻擊有幾個根本原因。首先，這些模型在高維空間中工作，決策邊界的複雜性使得微小的輸入變化可能導致大的預測變化。其次，神經網路傾向於學習高度線性的特徵，這些特徵可以被線性擾動所利用。第三，深度學習模型往往會過度擬合訓練數據分布中的特殊模式，對分布外的輸入變化不夠魯棒。最後，模型通常依賴於人類無法直接感知的特徵進行分類，這使得對手可以利用這種差異設計攻擊。

---

來源：https://aiterms.tw/terms/adversarial-examples
快查頁：https://aiterms.tw/terms/adversarial-examples
最後更新：2026/06/23
深度解說：https://aiterms.tw/learning/what-is-adversarial-examples