Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 015

Adaptiver Angriff

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Adaptiver Angriff?

Adaptiver AngriffEin Angriff auf ein System des maschinellen Lernens, der gezielt darauf ausgelegt ist, eine bekannte Verteidigung zu umgehen oder zu brechen, statt eine generische, verteidigungsunabhaengige Technik zu verwenden.


Ein adaptiver Angriff wird in voller Kenntnis der angegriffenen Verteidigung und ihrer Annahmen konstruiert, und seine Verlustfunktion oder seine Nebenbedingungen werden massgeschneidert, um diese Verteidigung zu umgehen. Der Begriff wurde durch Carlini und Wagner popularisiert, deren Studie Adversarial Examples Are Not Easily Detected von 2017 zehn vorgeschlagene Erkennungsmethoden brach, sobald der Angriff gegen die spezifische Regel jedes Detektors neu ausgerichtet wurde.

Zwei wegweisende Evaluierungen etablierten adaptive Angriffe als zwingend erforderlich. Die ICML-2018-Arbeit von Athalye, Carlini und Wagner, Obfuscated Gradients Give a False Sense of Security, stellte fest, dass sich 7 von 9 auf der ICLR 2018 angenommenen Verteidigungen auf Gradient Masking stuetzten – sie machten die Gradienten lediglich uninformativ, anstatt das Modell wirklich robust zu machen – und umging 6 davon vollstaendig mit Techniken wie BPDA (Backward Pass Differentiable Approximation, um nicht differenzierbare Vorverarbeitung zu ueberwinden) und EOT (Expectation over Transformation, um randomisierte Verteidigungen auszuhebeln). 2020 brach die Arbeit On Adaptive Attacks to Adversarial Example Defenses (NeurIPS) von Tramèr, Carlini, Brendel und Madry 13 Verteidigungen von ICLR, ICML und NeurIPS und zeigte, dass selbst Autoren, die adaptive Evaluierungen versuchten, oft schwache, nicht massgeschneiderte Angriffe entwarfen.

Die Lehre: Jede Verteidigung gegen adversariale Beispiele, Wasserzeichen oder KI-Inhaltserkennung muss gegen einen Gegner evaluiert werden, der die Verteidigung kennt und sein Ziel entsprechend anpasst – idealerweise unter Veroeffentlichung des Angriffscodes. Wird dieser Schritt uebersprungen, entstehen regelmaessig uebertriebene Robustheitsbehauptungen, die einfachen, prinzipiengeleiteten Angriffen zum Opfer fallen.

flowchart TD
  A[Vorgeschlagene ML-Verteidigung<br/>beansprucht Robustheit] --> B[Generischer Angriff<br/>z. B. Standard-PGD]
  B -->|Angriff scheitert| C[Scheinbare Robustheit]
  C --> D{Adaptive Evaluierung?}
  D -->|Uebersprungen| E[Uebertriebene Behauptung<br/>veroeffentlicht]
  D -->|Angewandt| F[Angreifer untersucht Interna<br/>und Annahmen der Verteidigung]
  F --> G[Verlust + BPDA / EOT<br/>auf die Verteidigung zuschneiden]
  G --> H{Verteidigung haelt stand?}
  H -->|Nein| I[Robustheit widerlegt]
  H -->|Ja| J[Beleg fuer echte<br/>Robustheit]

Beispiele

  1. 01

    Carlini und Wagner brechen mehrere Detektoren fuer adversariale Beispiele, indem sie die Verlustfunktion ihres Angriffs gegen die spezifische Entscheidungsregel jedes Detektors neu ausrichten.

  2. 02

    Ein adaptiver Angriff besiegt ein Wasserzeichenverfahren fuer KI-generierte Bilder, indem er die Stoerungen gegen den veroeffentlichten Detektor optimiert.

Häufige Fragen

Was ist Adaptiver Angriff?

Ein Angriff auf ein System des maschinellen Lernens, der gezielt darauf ausgelegt ist, eine bekannte Verteidigung zu umgehen oder zu brechen, statt eine generische, verteidigungsunabhaengige Technik zu verwenden. Es gehört zur Kategorie KI- und ML-Sicherheit der Cybersicherheit.

Was bedeutet Adaptiver Angriff?

Ein Angriff auf ein System des maschinellen Lernens, der gezielt darauf ausgelegt ist, eine bekannte Verteidigung zu umgehen oder zu brechen, statt eine generische, verteidigungsunabhaengige Technik zu verwenden.

Wie schützt man sich gegen Adaptiver Angriff?

Schutzmaßnahmen gegen Adaptiver Angriff kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Adaptiver Angriff?

Übliche alternative Bezeichnungen: Verteidigungsbewusster Angriff, Adaptive White-Box-Evaluierung.

Verwandte Begriffe