adversarial-recommender-systems-survey
系统梳理对抗性学习在推荐系统攻击、防御与GAN生成三大方向的74篇顶会论文索引
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
系统梳理对抗性学习在推荐系统攻击、防御与GAN生成三大方向的74篇顶会论文索引
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
想象一个场景:你在某电商平台浏览商品时,系统推荐了一款性价比极高的耳机,你兴冲冲点了进去,却发现页面里的图片和你预期完全不同——这是怎么回事?答案可能是一种叫做「对抗性攻击」的技术。有人通过操纵商品的图片或用户画像,让推荐算法被「蒙蔽」,不知不觉把劣质商品推到了你面前。
这并非危言耸听。在推荐系统无处不在的今天,从 Netflix 的电影推荐到 Spotify 的歌单,从电商购物到社交媒体内容分发,推荐算法决定了我们每天能看到什么。而对抗性机器学习(Adversarial Machine Learning, AML)研究正是在探索一个核心问题:这些推荐系统有多脆弱?又该如何加固?
**SISInflab(意大利巴里理工大学信息系统实验室)**发布的这本「对抗性推荐系统综述」,是目前该领域最系统的文献汇编。它收录了 2018-2021 年间发表在 WWW、SIGIR、WSDM、RecSys、IJCAI 等顶级会议和 TKDE、ACM Computing Surveys 等权威期刊上的 74 篇论文,将对抗性学习在推荐系统中的应用梳理为两大方向。
推荐系统的本质是对用户行为数据的学习。协同过滤(Collaborative Filtering, CF)通过分析「相似用户喜欢什么」来预测你的偏好;深度学习推荐模型(DNN-based RS)则利用神经网络捕捉用户与物品之间的高阶交互关系。
然而,正是这种对数据模式的依赖,让推荐系统天然存在被攻击的漏洞。攻击者可以通过以下方式「投毒」推荐系统:
Profile Injection(用户画像注入):大量注入虚假用户档案,伪装成某类商品的真实爱好者,从而影响推荐结果。例如在书评网站 Books.com 上恶意推崇某本劣质书籍,使其获得不应有的曝光。
Adversarial Perturbation(对抗性扰动):在电影海报、商品图片等视觉特征上添加微小的、人眼难以察觉的扰动,让 VBPR(Visual Bayesian Personalized Ranking)等视觉感知推荐模型将一个低质量商品误判为高质量。2021 年发表在 WWW 上的「AIP」攻击就是典型案例,攻击者只需修改商品图片,就能让原本排名靠后的商品挤进推荐列表前列。
Shilling Attack(摇旗呐喊攻击):通过虚假评分让某个商品的预测评分虚高或虚低,以达到 SEO(搜索引擎优化)或恶意打压竞争对手的目的。
这些问题在新闻 feed、短视频推荐等高变现场景中尤为敏感。一旦推荐系统被操控,影响的不仅是用户体验,更可能是舆论风向、商业竞争格局。
该综述将 74 篇论文分为两大板块:
这一部分系统梳理了针对推荐系统的攻击与防御方法。
攻击方法主要关注:
防御方法包括:
对抗性学习的另一条技术主线——生成对抗网络(GAN),同样在推荐系统中找到了广阔的应用空间。
协作式 GAN 推荐:如 Collaborative GAN、VAEGAN 等模型通过 GAN 的对抗训练机制学习用户-物品交互数据的分布,从而生成更真实的用户偏好向量或缺失的评分数据,解决冷启动和数据稀疏问题。
多样化推荐:PD-GAN(IJCAI 2019)利用 GAN 框架促进推荐结果的多样性与相关性平衡,避免「过滤气泡」(Filter Bubble)效应。
跨域推荐:LambdaGAN 等工作探索利用 GAN 进行跨域知识迁移,在源域数据充足的情况下提升目标域的推荐质量。
这种「以毒攻毒」的思路颇具启发性:对抗性学习的核心——在博弈中提升鲁棒性——恰恰契合了推荐系统在真实环境中面临的动态攻防现实。
从时间线来看,该领域经历了三个阶段:
第一阶段(2018-2019):奠基期 以 2018 年 SIGIR 上的「Adversarial Personalized Ranking」为起点,学界开始系统研究对抗性扰动对矩阵分解类推荐模型的影响。这一阶段的工作主要集中在 BPR-MF 和 CDAE 等相对简单的模型上,攻击方法也以白盒为主。
第二阶段(2019-2020):扩展期 随着深度学习在推荐领域的渗透,攻击目标扩展到了 VBPR、AMR 等视觉感知模型(TKDE 2019「Adversarial Training Towards Robust Multimedia Recommender System」),攻击方法也发展出了黑盒攻击和迁移攻击。同时,GAN 在推荐中的应用开始涌现,形成了「攻击-防御-生成」三条并行的研究线。
第三阶段(2020-2021):成熟期 2020 年的 WSDM/Tutorial「Adversarial Machine Learning in Recommender Systems」以及同年发表在 RecSys 上的 Tutorial,从学术研究走向了工程实践指导。2021 年 WWW 上的「Adversarial Item Promotion」则揭示了视觉对抗攻击的现实威胁,将该领域推向了更接近真实场景的研究前沿。
值得注意的是,2020 年的新冠疫情推动了电商和流媒体平台的高速增长,平台对推荐系统安全性的需求也随之上升——这一外部因素客观上加速了该领域的研究与应用。
作为 ACM Computing Surveys 2021 正式发表的综述论文,这项工作具有三重价值:
学术价值:首次对 AML+RS 领域进行了系统性的分类整理,建立了「攻击类型-目标模型-防御策略-GAN应用」四维分类框架,为后续研究提供了统一的术语体系和路线图。
工程价值:配套提供了 GitHub 表格页面,实时追踪该领域的最新进展(论文列表会定期更新),并附有原始论文和开源代码链接,方便工程师快速定位可用实现。
教育价值:SISInflab 团队还在 WSDM 2020 提供了 Hands-On 教程(配合 GitHub上的 HandsOn-RecSys2020 代码库),将理论转化为可运行的实验,降低了入门门槛。
诚然,这本综述也有其局限性:
时效性局限:虽然作者承诺定期更新,但 GitHub 表格的更新频率仍不稳定,2021 年之后的最新进展(如大模型时代下的推荐系统对抗性问题)尚未覆盖。
代码链接不完整:74 篇论文中,有代码开源的仅约三分之一。对于希望复现结果的开发者而言,仍需花费大量时间联系原作者。
缺乏实证对比:综述以分类整理为主,缺少对不同攻击/防御方法在统一数据集上的系统性性能对比,这使得从业者难以直接比较各方法的实际效果差异。
工业界视角缺失:综述几乎全部来自学术文献,缺乏来自 Netflix、Spotify、阿里巴巴等工业推荐系统实际攻防经验的案例分析。
推荐阅读人群:
使用建议:
对抗性推荐系统研究是一个横跨安全、机器学习、信息检索的交叉领域。随着推荐系统在商业和生活中渗透得越来越深,其安全性和鲁棒性问题将持续升温。这本由意大利巴里理工大学 SISInflab 团队维护的综述,不仅是当前最完整的文献汇编,更是一个持续生长的知识库——它提醒我们:在追求推荐精度的同时,不要忘了给算法装上「安全锁」。
项目地址:https://github.com/sisinflab/adversarial-recommender-systems-survey 综述论文:arXiv:2005.10322,发表于 ACM Computing Surveys 2021 关联 Tutorial:WSDM 2020 - Adversarial Machine Learning in Recommender Systems