" 随着深度神经网络(DNN)在自动驾驶、医疗、安防等关键领域的广泛应用,其鲁棒性与安全性问题日益凸显。尤其是对抗样本所揭示的:模型对微小扰动极度敏感;传统测试难以覆盖高维输入空间。
传统方法(如随机扰动或梯度攻击)存在明显局限:随机方法缺乏方向性;梯度方法依赖模型内部信息;难以平衡"覆盖率"与"语义合理性"。
为此,论文提出:CtrlFuzz,一种基于扩散模型的可控模糊测试框架,通过覆盖感知流形引导,实现高效、可控的神经网络测试。 "
- 📄 论文标题:CtrlFuzz: A controllable diffusion-based fuzz testing for deep neural networks via coverage-aware manifold guidance
📅 发表时间:Information and Software Technology,2025
🏫 作者单位:武汉纺织大学、武汉大学
01---方法介绍
CtrlFuzz 的核心思想可以概括为:在"数据流形"上进行可控采样,而不是在原始输入空间中盲目扰动。
整体流程如下:
① 维度归约
使用LDA将高维数据投射到低维潜在空间;
② 语义分解
通过Mask R-CNN分离前景/背景,实现区域级控制;
③ 流形覆盖建模
定义目标流形区域覆盖(TMRC)指标;
④ 引导扩散过程
基于U-Net的扩散模型,融合覆盖约束生成测试样本;
⑤ 漏洞判定
识别异常预测或鲁棒性缺陷。

图 1. CtrlFuzz 概述
小结:从"像素级扰动"升级为"语义级生成",显著提升测试有效性。
02---关键机制
-
扩散模型引入 Fuzzing
将生成模型用于测试用例合成。
-
覆盖感知流形引导
TMRC指标引导生成方向。
-
可控生成机制
语义约束 + 插值控制。
-
高维空间有效探索
LDA降维避免传统方法的"维度灾难"。
| 模块 | 设计思路 | 作用 |
|---|---|---|
| 扩散生成模型 | 在数据流形上逐步生成样本 | 保证生成输入的自然性与分布一致性 |
| 流形空间建模 | 学习高维输入的潜在表示空间 | 避免无效或异常样本生成 |
| 覆盖率引导机制 | 利用神经元覆盖或行为差异作为反馈 | 引导生成过程探索未覆盖区域 |
| 可控生成策略 | 在扩散过程中注入控制信号 | 平衡攻击强度与样本可解释性 |
| 漏洞触发检测 | 识别模型预测异常或行为偏差 | 发现潜在鲁棒性问题 |
小结:CtrlFuzz将"生成模型+覆盖反馈"结合,实现从随机探索到"流形引导探索"的跃迁。
03---实验结果
实验基于四个主流计算机视觉数据集(ImageNet,TinyImageNet, CIFAR-10, MNIST)和十个深度神经网络模型展开,主要回答三个研究问题:RQ1(可控性)、RQ2(自然性)和RQ3(有效性)。主要实验结果如下。
(1)评估了CtrlFuzz在不同流形区域的故障检测能力,结果如表1所示。
随着流形区域逐渐接近决策边界(R1→R4),故障检测能力显著提升。在ImageNet上,ResNet34的FDR从R1的4.0%提升至R4的86.5%;在TinyImageNet上,VGG13_bn在R4达到88.0%;在CIFAR-10上,ResNet34在R4达到90.0%。这表明位于决策边界附近的测试样本处于类别过渡区,模型预测置信度更低,更易暴露模型缺陷。
表1. CtrlFuzz在不同流形区域(R1-R4)上的故障检测率(FDR,%)。

(2)评估CtrlFuzz在流形引导下是否保留了基于生成的模糊测试的优势,结果见表2。相比传统扩散模型(DDPM、DDIM),CtrlFuzz在ImageNet上Precision提升0.241,Recall提升0.192,Coverage提升0.331;在CIFAR-10上Precision提升0.268,SSIM达到0.0601。这验证了流形引导策略不仅不削弱生成性能,反而进一步提升了生成样本的质量和多样性。
表2. PRDC(精确率、召回率、密度、覆盖率)和SSIM(结构相似性)指标。

(3)CtrlFuzz与基准方法的FDR对比, 结果见表3。CtrlFuzz在几乎所有模型-数据集组合上均优于基准方法。在CIFAR-10上,CtrlFuzz在MobileNet_v2上达到91.5%的FDR,显著高于NC(58.5%)和TKNC(60.0%)。在ImageNet上,ResNet50的FDR从基准的75%-78%提升至87.0%。这验证了流形引导扩散策略能够更有效地生成能够触发模型错误的测试用例。
表3. 各模糊测试器在真实程序上的故障检测率(FDR%)

小结:CtrlFuzz通过流形学习和语义分解实现可控的测试用例生成,在四个数据集和十个模型上展现了卓越的故障检测能力。在决策边界附近(R4),FDR最高可达91.5%;同时保持高质量的生成样本自然性(PRDC指标全面提升)。
📌 总结
CtrlFuzz 的关键意义在于:将模糊测试从"随机扰动"推进到"生成建模驱动"的新阶段。它证明了一点:在高维复杂系统中,只有理解数据分布,才能进行有效测试。
这一思路不仅适用于 DNN,也可能扩展到:多模态模型安全测试、自动驾驶系统验证等。
📣 欢迎留言讨论
-
你认为生成模型是否会成为未来 Fuzzing 的核心驱动力?
-
相比梯度攻击方法,基于 diffusion 的方法是否更具通用性?