올드도미니언대 연구진이 양자 신경망용 입력 인식 동적 백도어 Q-DIBA를 제시했다. 기존 공격은 모든 오염 표본에 같은 패턴을 넣어 스펙트럼 이상이나 미세조정으로 찾기 쉬웠다. Q-DIBA는 고전 신경망 생성기가 입력마다 다른 작은 트리거를 만들고 피해 양자 신경망과 함께 학습한다. 위협과 방어 수치는 동료검토 전 프리프린트 arXiv:2607.11843에서 확인했다.
미니배치는 정상 입력, 자기 트리거를 달고 목표 라벨로 바꾼 공격 입력, 다른 표본의 트리거를 달되 원래 라벨을 유지하는 교차 입력 세 모드로 나뉜다. 교차 모드는 트리거가 원래 입력에만 작동하도록 강제한다. 측정이 양자 상태 정보를 압축하는 문제를 피하려고 ansatz 뒤·측정 전 밀도행렬을 모드별 평균내 대조 손실을 계산했다.
MNIST와 Fashion-MNIST 이미지는 28×28에서 16×16으로 축소해 8큐비트 진폭 인코딩을 사용했다. QNN 구조 3종과 여러 회로 깊이의 9개 조합을 평가했다. 트리거 예산 ε=0.02에서 MNIST 공격 성공률은 모든 구성에서 95%를 넘고 Fashion-MNIST도 85% 이상이었으며, 정상 정확도는 깨끗한 모델과 몇 % 이내였다.
고전 BadNets와 Watermark는 QNN에서 공격 성공률이 8% 미만이었지만 Q-DIBA는 HarmQ의 99%에 가까운 공격력과 더 높은 모델 정확도를 함께 보였다. MNIST 스펙트럼 이상 점수는 깨끗한 기준 0.122에 대해 0.101이었고, 깨끗한 자료로 20에폭 미세조정한 뒤에도 공격 성공률은 96.78%에서 91.14%로만 줄었다.

| 시험 조건 | 보고된 공격 성공률·점수 |
|---|---|
| BadNets·Watermark, QNN | 8% 미만 |
| Q-DIBA, MNIST ε=0.02 | 모든 구성 95% 초과 |
| Q-DIBA, Fashion-MNIST ε=0.02 | 85% 이상 |
| 20에폭 미세조정 전→후 | 96.78%→91.14% |
| MNIST 스펙트럼 이상 점수 | Q-DIBA 0.101·깨끗한 기준 0.122 |
위협 모델은 공격자가 데이터뿐 아니라 학습 과정과 트리거 생성기까지 통제하는 강한 공급망 상황이다. 실험은 시뮬레이션 기반 8큐비트·두 영상 데이터셋이며 실제 잡음 양자 하드웨어나 더 큰 문제에서는 검증되지 않았다. 방어 회피 결과도 선택된 세 방식에 한정된다.
저작권자 © STORIUM 무단전재 및 재배포 금지














