Page 364 - 《软件学报》2026年第6期
P. 364
陈真 等: 可信数据增强的 QoS 感知云 API 推荐系统投毒攻击持续防御 2683
表 4 攻击前后、持续防御后推荐系统 MAE 的对比 (续)
推荐算法 攻击方式 无攻击 仅攻击 Avg_D Bdg_D Rnd_D Vae_D Gan_D Diff_D
Rnd_A 0.577 8 0.580 6 0.580 3 0.583 2 0.589 6 0.578 5 0.577 3
Avg_A 0.585 3 0.583 4 0.583 7 0.600 3 0.597 6 0.588 6 0.589 5
BiasSVD 0.574 3
Bdg_A 0.585 2 0.582 4 0.583 1 0.598 1 0.596 7 0.587 4 0.587 8
Gan_A 0.594 8 0.587 9 0.587 6 0.600 7 0.602 8 0.592 5 0.592 1
Rnd_A 0.585 2 0.591 2 0.591 0 0.596 2 0.600 5 0.585 3 0.584 7
Avg_A 0.581 1 0.585 9 0.586 7 0.594 8 0.597 4 0.582 5 0.580 7
FunkSVD 0.560 5
Bdg_A 0.581 2 0.586 3 0.587 3 0.604 7 0.594 9 0.582 7 0.580 8
Gan_A 0.574 8 0.581 4 0.581 7 0.597 0.589 5 0.576 3 0.574 7
Rnd_A 0.581 4 0.585 1 0.586 6 0.591 0 0.597 3 0.581 7 0.581 0
Avg_A 0.578 3 0.581 9 0.587 3 0.602 1 0.594 8 0.579 7 0.577 9
NMF 0.564 8
Bdg_A 0.578 1 0.582 2 0.583 0 0.601 7 0.595 0 0.579 9 0.577 6
Gan_A 0.574 2 0.579 4 0.579 3 0.597 4 0.576 0 0.575 9 0.574 2
Rnd_A 0.596 1 0.592 4 0.594 4 0.602 0 0.600 2 0.592 4 0.595 2
Avg_A 0.588 2 0.588 9 0.589 9 0.589 2 0.590 4 0.581 4 0.583 6
SVD++ 0.566 3
Bdg_A 0.591 7 0.592 2 0.592 6 0.590 9 0.595 0 0.584 6 0.585 8
Gan_A 0.589 3 0.587 1 0.588 9 0.588 9 0.593 2 0.581 3 0.584 0
Rnd_A 0.598 8 0.591 1 0.594 1 0.584 9 0.591 3 0.587 6 0.575 7
Avg_A 0.605 3 0.583 9 0.591 1 0.594 0 0.594 7 0.588 2 0.589 0
DeepFM 0.512 3
Bdg_A 0.593 4 0.591 3 0.590 6 0.595 1 0.578 5 0.592 6 0.592 5
Gan_A 0.599 3 0.588 7 0.595 7 0.593 4 0.598 7 0.594 9 0.586 9
Rnd_A 0.595 6 0.586 5 0.588 2 0.588 3 0.591 8 0.588 8 0.580 6
Avg_A 0.597 3 0.584 7 0.584 8 0.581 8 0.588 6 0.585 0 0.585 1
MLP 0.512 1
Bdg_A 0.597 6 0.584 0 0.587 4 0.597 4 0.584 0 0.588 7 0.574 9
Gan_A 0.598 5 0.576 5 0.573 5 0.576 3 0.585 3 0.574 9 0.573 3
Rnd_A 0.697 3 0.688 9 0.687 9 0.682 2 0.675 7 0.711 0 0.662 5
Avg_A 0.722 9 0.707 9 0.706 7 0.692 8 0.690 5 0.714 6 0.665 2
LR 0.662 7
Bdg_A 0.723 2 0.707 2 0.705 6 0.683 6 0.689 8 0.719 5 0.664 8
Gan_A 0.684 3 0.698 5 0.697 3 0.675 8 0.682 5 0.687 6 0.661 8
Rnd_A 0.880 5 0.797 0 0.792 4 0.798 7 0.796 3 0.775 5 0.785 3
Avg_A 0.856 5 0.790 5 0.792 0 0.791 6 0.818 5 0.776 7 0.760 9
AFM 0.786 1
Bdg_A 0.883 0 0.774 0 0.796 0 0.803 6 0.786 8 0.768 3 0.756 2
Gan_A 0.854 7 0.782 9 0.809 2 0.792 3 0.804 6 0.771 0 0.751 8
根据表 4 和表 5 的实验结果, 可以得出以下结论.
(1) 推荐系统易受到投毒攻击的影响. 对比无攻击和攻击后推荐系统的指标可知, 攻击者注入 10% 的恶意用
户数据就可以损害大多数云 API 推荐系统的结果, 说明当前云 API 推荐领域存在安全隐患.
(2) 基于可信数据增强的持续防御方法能够有效缓解投毒攻击对推荐性能的影响. 通过对比推荐系统在遭受
攻击后和引入持续防御后的性能指标, 可以发现 6 种防御模型均能降低数据投毒攻击的影响, 提升推荐系统的鲁
棒性. 生成的可信用户数据质量能够满足防御要求, 甚至在某些推荐系统中, 引入持续防御后的性能指标优于未受
攻击时的表现. 例如, 对于 APCC 算法, 无攻击时 MAE 值为 1.078 4, 扩散防御后 MAE 值为 0.980 7. 因为可信用户
的注入为数据稀疏云 API 增加了可利用的交互数据.
(3) 扩散防御有更好的防御效果. 通过对比不同持续防御方法下推荐系统的指标可知, 3 种启发式防御模型和
变分自编码防御模型在基于矩阵分解的推荐算法上表现并不理想, 而扩散防御模型在大多数推荐系统上均展现出
良好的防御效果, 防御效果更加稳定. 出现这种现象的原因是由于扩散模型以迭代去噪的方式生成可信用户向量,
使其能够更准确地学习到用户的个性化信息, 生成更高质量可信用户, 进而有助于推荐系统更准确地捕捉用户与
云 API 的真实交互特征. 虽然生成对抗防御模型的防御效果也具有一定优势, 但其在模型训练过程中难以找到生
成器和鉴别器之间的平衡点, 且容易出现模式崩溃等问题, 这在一定程度上限制了应用效果.

