CABAL:用于追踪同行评审中合谋投标影响的多智能体仿真框架

CABAL:用于追踪同行评审中合谋投标影响的多智能体仿真框架

论文arXiv原文链接:https://arxiv.org/html/2609.05227v1

摘要

AAAI‑27审稿周期的相关报告指出,审稿人通过线下协同投标来谋求互相分配审稿任务的安全风险。现有工作往往将投标、审稿人分配、评审操纵作为独立阶段开展研究,合谋投标在完整生命周期产生的影响尚不清晰。现实世界分析存在两大阻碍:合谋意图通常无法观测,并且同一个会议很难获取反事实对照实验。

针对上述缺口,本文提出CABAL(Collusive Agent‑based Bidding and Assignment Laboratory) ,一套端到端多智能体仿真框架。该框架固定会议环境,配置大模型驱动的审稿人智能体,分别实现诚实审稿策略与合谋审稿策略。本文进一步提出亲和度引导的合谋投标策略:利用审稿人与稿件之间的相互亲和度构建合谋团伙、选定目标稿件;攻击行为保持与审稿人专业能力相匹配,而不是无依据地随机攻击。

受控实验表明:合谋投标能够让目标稿件被审稿人获取分配的概率提升一倍以上;被分配的合谋审稿人给目标稿件打分,会比诚实共同审稿人高出约2分;但对整个会议层面的整体影响相对有限。

针对投标阶段的现有检测器评估结果表明:检测证据十分有限。在固定三元组压力测试中,原生正向投标图会被良性专业亲和关系混淆;仅保留Very‑High级别的诊断视图可以实现较高精度,但召回率很低,只能局部恢复部分合谋团伙。

1 引言

顶会的同行评审流程中,审稿人会对稿件进行投标,表达自己的评审兴趣。会议组织者综合投标结果、审稿人‑稿件亲和度、利益冲突约束、工作量限制完成审稿人分配。但是投标机制同时引入策略操纵攻击面。AAAI‑27会议就出现线下协同,构造互惠分配结构的真实事件。AAAI后续出台约束,限制2‑cycle互惠行为,并增加审计流程,违规稿件可能直接desk‑reject,或者施加多年投稿禁令。

现有相关工作分别研究审稿人匹配分配优化、策略投标操纵、大模型审稿智能体,但是没有在同一个受控环境下串联合谋投标、审稿分配、下游评审打分全链路。因此,基于专业背景的合谋投标如何通过分配流程传播,最终改变评审结果,尚未得到充分理解。

现实开展这类研究存在两大难点:

  1. 合谋意图不可观测:基于专业兴趣的正常高投标和合谋产生的投标行为很难区分。
  2. 缺少反事实对照:真实会议无法固定全部条件,仅改变审稿人诚实/合谋行为复现两次会议。

因此需要一套受控仿真环境:合谋意图已知,会议全部其他条件固定,只改变审稿人的行为模式。

本文主要贡献:

  1. 提出CABAL可编程多智能体仿真框架,建模审稿投标、分配、评审全流程;支持匹配的反事实对照,稿件、审稿人、利益冲突、分配机制全部固定,仅改变审稿人行为。
  2. 提出亲和度引导的合谋投标策略,基于审稿人与稿件互相专业亲和度构建合谋团伙与目标稿件;合谋成员只对本身专业能力范围内的稿件开展协同投标,避免明显可疑的无差别攻击。
  3. 开展端到端实证分析:研究合谋投标如何改变目标稿件分配权限、向下游评审分数传播、对会议全局结果的影响;同时把攻击行为与主流投标阶段检测器做对比评估。

表1 与现有同行评审相关工作对比

工作 会议 专业亲和度 策略行为 投标 分配 评审 结果分析 行为反事实对照
审稿人分配与投标机制
Anjum et al. EMNL(\mathcal{P})‑IJCNL(\mathcal{P})'19 - - - - -
(\mathcal{S})telmakh et al. JMLR'21 - - - -
Rozencweig et al. AAMA(\mathcal{S})'23 - - -
同行评审中的策略操纵与对抗行为
Wu et al. ICML'21 - -
Jecmen et al. WWW'23 - -
Jecmen et al. TMLR'25 - - -
Hsieh et al. U(\mathcal{S})ENIX (\mathcal{S})ec'25 - - -
大模型审稿智能体与仿真
Jin et al. EMNL(\mathcal{P})'24 - - -
Lu et al. ICML'25 - - - -
本文 CABAL ---

注释:●代表显式建模/作为核心研究对象;○代表作为输入辅助组件;-代表未建模。

2 问题定义

符号定义

会议包含稿件集合 KaTeX parse error: Can't use function '\(' in math mode at position 10: \mathcal{\̲(̲\mathcal{P}\)}=...,审稿人集合 R = { r 1 , ... , r M } \mathcal{R}=\{r_{1},\dots,r_{M}\} R={r1,...,rM}。

A p j A_{pj} Apj:稿件 p p p与审稿人 r j r_j rj的主题亲和度,数值越高代表专业匹配度越高;

C p j ∈ { 0 , 1 } C_{pj}\in\{0,1\} Cpj∈{0,1}:利益冲突标记, C p j = 1 C_{pj}=1 Cpj=1代表该审稿人不能评审该稿件。

定义两种行为世界:

  • KaTeX parse error: Can't use function '\(' in math mode at position 1: \̲(̲z=h\):全部审稿人诚实;
  • KaTeX parse error: Can't use function '\(' in math mode at position 1: \̲(̲z=c\):存在合谋审稿人。

B ( z ) \mathbf{B}^{(z)} B(z):投标矩阵;KaTeX parse error: Can't use function '\)' in math mode at position 15: \\(\mathcal{P}\̲)̲hi为固定分配算法,输出二进制分配矩阵 M ( z ) \mathbf{M}^{(z)} M(z); M p j ( z ) = 1 M_{pj}^{(z)}=1 Mpj(z)=1代表审稿人分配给稿件 p p p。

Y p j ( z ) Y_{pj}^{(z)} Ypj(z)代表审稿人给出的评审分数。

完整评审生命周期链路:

KaTeX parse error: Can't use function '\)' in math mode at position 33: ...=\\(\mathcal{P}\̲)̲hi\big(\mathbf{...

威胁模型

具有专业重叠的审稿‑作者群体,可以线下协同操纵投标,谋求互相拿到对方稿件的评审权。合谋者仅使用系统普通投标、评审接口;不能篡改分配算法,不能绕过利益冲突规则。一旦通过投标拿到目标稿件分配权,后续给出策略性评审意见。

威胁模型覆盖投标、分配、评审完整链路,不限制团伙组建方式、投标操纵具体实现、评审生成策略。

审稿分配完整性

审稿分配完整性:分配结果抵抗协同投标操纵的能力。完整性被破坏表现为:合谋群体相比诚实场景,可以更高概率拿到彼此稿件的评审权限。

  • 分配捕获(assignment capture):直接完整性破坏效果;
  • 评审失真(review distortion):分配捕获之后带来的下游后果。

反事实分析设计

每一组合谋世界,配对一个全部诚实的对照世界。稿件、审稿人、亲和度、利益冲突、分配算法完全不变,仅仅改变审稿人行为 。以此隔离合谋投标对分配、稿件评审、会议全局结果带来的变化。

额外评估:现有的投标阶段检测器能否区分合谋行为和诚实投标。

3 CABAL框架:合谋代理投标与分配实验室

CABAL完整工作流水线:

  1. 构建固定会议底层环境 substrate;
  2. 基于互相亲和度构建专业驱动的合谋团伙、选定目标稿件;
  3. 实例化诚实/合谋两种行为模式的审稿人仿真智能体;
  4. 运行投标、分配、评审流程,产出 B ( z ) , M ( z ) , Y ( z ) \mathbf{B}^{(z)},\mathbf{M}^{(z)},\mathbf{Y}^{(z)} B(z),M(z),Y(z);
  5. 在配对的行为世界之间做对比评估。

3.1 会议底层环境 Conference (\mathcal{S})ubstrate

基于公开研究者档案定义审稿人池,包含研究方向、代表性论文,用于确定审稿人的专业背景。

稿件集合KaTeX parse error: Can't use function '\(' in math mode at position 10: \mathcal{\̲(̲\mathcal{P}\)}由作者背景生成;独立打分智能体在看不到审稿行为和合谋信息的前提下,使用统一评分标准给出参考质量分数 Q p Q_p Qp。

审稿人‑稿件亲和度计算公式:

A p j = max ⁡ d ∈ D j cos ⁡ ( emb ⁡ ( x p ) , emb ⁡ ( x d ) ) A_{pj}=\max_{d\in\mathcal{D}{j}}\ \cos\big(\operatorname{emb}(x{p}),\operatorname{emb}(x_{d})\big) Apj=d∈Djmax cos(emb(xp),emb(xd))

D j \mathcal{D}_j Dj代表审稿人 r j r_j rj代表性论文集合; x p x_p xp稿件标题摘要文本, x d x_d xd论文标题摘要文本;取该审稿人论文与稿件最大余弦相似度作为亲和度。

$C_{pj}=1标记利益冲突,冲突对直接排除投标和分配流程。

substrate全部数据,在诚实/合谋两个行为世界完全固定不变。

3.2 基于专业亲和度的合谋团伙构建

合谋候选集合 V V V:既是审稿人,同时自己有投稿的审稿‑作者。

N K ( i ) \mathcal{N}_K(i) NK(i):审稿人 r i r_i ri,排除利益冲突之后,亲和度最高前 K K K篇稿件集合。

互相亲和图 :构建无向图KaTeX parse error: Can't use function '\(' in math mode at position 1: \̲(̲G=(V,E)\)

KaTeX parse error: Can't use function '\(' in math mode at position 40: ... \big(\mathcal{\̲(̲\mathcal{P}\)}_...

边成立条件:双方都在自己高亲和稿件池里面,包含对方写的稿件。代表双向专业匹配,不是单向相似。该图完全基于作者关系、亲和度、利益冲突,还没有生成任何投标

合谋环(collusion ring)构建:在互相亲和图上贪心团扩展。新成员加入团伙必须和团伙内部每一个节点相连;保证团伙内两两满足双向亲和条件。

目标稿件集合 :对于团伙 R g \mathcal{R}_g Rg内审稿人 r i r_i ri

KaTeX parse error: Can't use function '\(' in math mode at position 85: ...{i}\}}\mathcal{\̲(̲\mathcal{P}\)}_...

T g , i \mathcal{T}_{g,i} Tg,i只包含团伙其他成员撰写、同时落在 r i r_i ri高亲和稿件池的稿件。合谋只是改变审稿人的行为目标,不伪造稿件‑审稿人之间专业相关性。同一个对照实验,团伙成员、目标集合固定,只有合谋智能体会拿到团伙信息。

3.3 审稿人仿真智能体 Reviewer (\mathcal{S})imulacra

每个审稿人实例化为LLM智能体,分为两层:

  1. 固定底层信息层:会议环境、评审打分标准、审稿人研究方向、代表性论文。诚实、合谋世界该部分完全不变。
  2. 行为控制层:指定诚实或者合谋行为,附带对应的投标、评审目标。合谋智能体额外输入团伙成员列表、属于该审稿人的目标稿件集合。
  • 诚实审稿智能体:完全按照专业兴趣投标;分配稿件之后独立按照标准打分,不知道任何合谋团伙信息。
  • 合谋审稿智能体:底层会议背景、专业档案、评分标准不变;拿到团伙与目标稿件信息。投标阶段给目标稿件打最高兴趣等级;对于非目标稿件依旧按照本身专业做正常投标。

合谋不会虚构专业匹配关系,只是改变已有高匹配稿件的投标优先级。

分配到目标稿件之后,有两种评审策略:

  1. 激进 aggressive:尽可能拉高目标稿件分数;
  2. 隐蔽 subtle:在评分标准允许范围内给到尽可能高的分数,同时评审文本语言做多样化,避免文本层面直接暴露出协同痕迹。

两种策略投标行为完全一致,差异仅出现在拿到稿件分配之后的评审打分环节。该解耦设计可以区分两件事:①合谋投标带来分配权限变化;②策略评审带来分数失真。

3.4 投标、分配、评审执行流程

  1. 投标Bidding :每个审稿人对自己top‑K无冲突稿件输出有序投标等级Very Low / Low / Neutral / High / Very High,生成投标矩阵 B ( z ) \mathbf{B}^{(z)} B(z)。
  2. 分配Assignment :投标等级映射为数值效用。
    KaTeX parse error: Can't use function '\)' in math mode at position 82: ...=\\(\mathcal{P}\̲)̲hi\big(\mathbf{...
    本文使用轻量贪心分配器:稿件按固定顺序处理,给稿件分配效用最高的合格审稿人;审稿人没有完成最低评审负载时拥有优先级,负载达标之后完全按照亲和+投标综合分数排序。
  3. 评审Reviewing :对于 M p j ( z ) = 1 M_{pj}^{(z)}=1 Mpj(z)=1的配对,智能体输出评审报告与分数,得到 Y ( z ) \mathbf{Y}^{(z)} Y(z)。

完整链路 B ( z ) → M ( z ) → Y ( z ) \mathbf{B}^{(z)}\rightarrow\mathbf{M}^{(z)}\rightarrow\mathbf{Y}^{(z)} B(z)→M(z)→Y(z),支持实验分别观测投标操纵如何改变分配,分配捕获如何进一步改变评审输出。

4 实验

4.1 实验设置

  • 审稿池:140位研究者档案,来自(\mathcal{S})emantic (\mathcal{S})cholar,覆盖cs.LG、cs.CVcs.CLcs.AI
  • 稿件:100篇合成稿件,作者来自审稿池,一共92位同时作为作者的审稿人;
  • 参考质量:独立打分agent输出1‑10分参考分数 Q p Q_p Qp,与预设质量标签皮尔森/斯皮尔曼系数:0.832 /0.828;
  • 亲和度模型 all‑MiniLM‑L6‑v2;
  • 每个审稿人对自己top‑20无冲突稿件投标;作者不能投标自己稿件。

编码投标等级

Label Very Low Low Neutral High Very High
B p j B_{pj} Bpj -100 -1 0 1 2

贪心分配公式 u p j = A p j + 2 B p j u_{pj}=A_{pj}+2B_{pj} upj=Apj+2Bpj,‑100代表硬性拒绝。

约束:每篇稿件分配3位审稿人;审稿人最大负载5篇;审稿‑作者至少完成3篇最低评审负载,未完成时分配优先级更高。

稿件处理顺序由参考质量 Q p Q_p Qp划分强接收/接收/边界/拒绝类别固定,所有实验保持不变。

合谋比例 : r ∈ { 0 , 0.2 , 0.5 } r\in\{0,0.2,0.5\} r∈{0,0.2,0.5},KaTeX parse error: Can't use function '\(' in math mode at position 1: \̲(̲r=0\)全部诚实。合谋团伙规模2‑3人,每个团伙随机选择aggressive/subtle评审策略。

每组合谋世界,配对完全诚实对照世界,substrate全部固定。

一共5组结构种子,种子0042重复运行3次评估LLM随机波动,合计7轮实验;报告均值±标准差。

实验分析顺序:

  1. 合谋投标对目标稿件分配获取的影响;
  2. 分配捕获之后对目标稿件分数的影响;
  3. 局部效应扩散之后会议全局指标;
  4. 第5章节:现有投标检测器对CABAL生成合谋行为的检测能力评估。

4.2 对分配获取的影响

定义:

  • KaTeX parse error: Can't use function '\(' in math mode at position 10: \mathcal{\̲(̲\mathcal{S}\)}:所有支持关系集合KaTeX parse error: Can't use function '\(' in math mode at position 1: \̲(̲(r,p)\),代表审稿人 r r r属于团伙,需要支持稿件 p p p。
  • KaTeX parse error: Can't use function '\(' in math mode at position 10: \mathcal{\̲(̲\mathcal{P}\)}_...:全部目标稿件集合。

KaTeX parse error: Can't use function '\(' in math mode at position 46: ...c{1}{|\mathcal{\̲(̲\mathcal{S}\)}|...

KaTeX parse error: Can't use function '\(' in math mode at position 17: ...\operatorname{T\̲(̲\mathcal{P}\)CR...

  • TAR:目标支持关系真正实现分配的比例;
  • T(\mathcal{P})CR:目标稿件至少拿到1位团伙支持者审稿分配的稿件占比。

实验结果:

诚实场景TAR:18.3‑22.7%;合谋场景上升到62.4‑64.1%;提升41‑44个百分点。

诚实场景T(\mathcal{P})CR:28.0‑29.6%;合谋上升71.8‑76.9%。

结论:协同投标让目标稿件被团伙审稿人捕获的概率翻倍以上;约2/3的支持关系成功落地,约3/4目标稿件至少分配到一名合谋成员。

4.3 目标稿件分数膨胀

在同一篇被捕获的目标稿件内部,对比合谋支持者打分,和该稿件诚实共同审稿人的打分。

(r=0).2条件,团伙审稿人比同稿件诚实审稿人平均高2.21分 ;(r=0).5条件平均高1.99分

单篇稿件层面分数变化:

Δ p = Y ‾ p ( c ) − Y ‾ p ( h ) , Y ‾ p ( z ) = 1 3 ∑ j ∈ R M p j ( z ) Y p j ( z ) \Delta_{p}=\overline{Y}{p}^{(c)}-\overline{Y}{p}^{(h)},\quad \overline{Y}{p}^{(z)}=\frac{1}{3}\sum{j\in\mathcal{R}}M_{pj}^{(z)}Y_{pj}^{(z)} Δp=Yp(c)−Yp(h),Yp(z)=31j∈R∑Mpj(z)Ypj(z)

  • 全部目标稿件平均分差:0.61‑0.69;
  • 被成功捕获的目标稿件:平均分差0.84‑0.89;没有捕获的目标稿件变化仅0.03‑0.04。

现象说明:只有真正拿到分配捕获,才会带来显著的稿件平均分膨胀;没有捕获,几乎不改变稿件分数。

4.4 会议全局层面效应

两个评估维度:分数膨胀、与参考质量对齐程度。

阈值KaTeX parse error: Can't use function '\(' in math mode at position 1: \̲(̲s>5.5\)视作接收级别评审。

表2 会议全局分数膨胀与质量对齐指标

指标 Honest (r=0).2 (r=0).5
单条评审平均分 4.34±0.02 4.47±0.06 4.72±0.09
高于接收阈值评审占比 28.2±0.4% 30.6±1.7% 34.2±2.1%
(\mathcal{P})earson相关系数(稿件平均分vs参考分) 0.804±0.010 0.775±0.019 0.775±0.025
(\mathcal{S})pearman秩相关 0.813±0.014 0.776±0.021 0.765±0.035
与参考Top‑30稿件重合数量 23.0±0.0 22.3±0.7 22.9±0.3

观察:

  1. 随着合谋比例上升,整体评审平均分逐步抬高;
  2. 质量对齐相关性小幅下降;
  3. Top‑30优质稿件集合几乎没有被大规模打乱

全局扰动幅度有限,攻击效果高度集中在被捕获的目标稿件,对整个会议的影响是次要的。

5 CABAL生成的合谋行为能否被检测?

选取三类主流检测器家族开展压力测试:

  1. 审稿人层面投标异常排序;
  2. 投标‑作者图稠密团伙检测;
  3. 审稿‑稿件二部图稠密块检测。

关键实验结论:

  1. 原生正向投标图(High / Very High全部作为正向边)会被良性专业亲和关系混淆;很多互惠高投标本来就是正常学术社区互相匹配带来,不一定代表合谋。
  2. 只保留Very‑High等级的诊断视图:可以做到较高精度找回部分完整合谋环,但是全局召回率很低,只能找到局部一小部分团伙
  3. 很多检测器如果追求高召回,会标记大量无辜审稿人,假阳性极高。
  4. CABAL的攻击是分散成多个小规模团伙,不是一个巨大稠密团伙;现有"找单个稠密块"范式的检测器很难完整把全部团伙一次性捞出来。

重要提醒:本实验不等于"合谋完全不可检测",只是说明:仅仅依靠投标阶段信号,现有方案存在精度‑召回尖锐权衡;良性亲和会带来大量混淆信号

6 结论

本文提出CABAL多智能体仿真测试床,在配对反事实的受控条件下,研究基于专业亲和度的合谋投标如何沿着「投标‑分配‑评审」完整链路传播。

实验结果:

  1. 协同投标显著提升合谋成员拿到目标稿件评审分配的概率;一旦分配捕获成功,会造成目标稿件明显分数膨胀;
  2. 攻击的全局会议层面影响相对有限,效应集中在被捕获的目标稿件;
  3. 现有仅使用投标信号的检测器面临精度召回权衡;正常专业亲和关系会和攻击信号混淆;过滤只保留最高等级投标可以局部精准检出部分团伙,但全局召回不足。

CABAL可以作为受控测试基准,用来评估审稿分配完整性防护方案、未来的合谋检测算法。

参考文献

详见原arXiv论文参考文献列表

附录

附录A 相关工作

A.1 审稿人分配与投标机制

传统工作重点从出版物历史、主题模型估计审稿人‑稿件亲和度。后续将审稿分配建模带约束优化问题,平衡匹配质量、审稿人负载、公平性。投标机制提供审稿人显式偏好,作为优化的补充信号。大部分已有工作将投标视作输入信号,不会把投标本身作为可以被策略操纵的行为去完整建模后续整条链路后果

A.2 同行评审中的策略操纵对抗行为

已有工作研究恶意瞄准、互惠交换评审、投标操纵、合谋团伙检测;但是大多孤立研究投标或者分配环节,缺少一套固定会议环境下,完整复现「合谋投标→改变分配→改变评审结果」的端到端仿真对照。

A.3 基于大模型的同行评审智能体仿真

AgentReview、Agent‑Reviewer等工作实现大模型审稿智能体,但是大多在稿件分配完成之后才启动仿真,没有建模前面的投标、审稿分配阶段。CABAL的创新点就是把策略投标、内生分配、下游评审统一在同一个仿真闭环。

附录B 详细实验配置

B.1 会议与稿件构建

140位(\mathcal{S})emantic (\mathcal{S})cholar研究者档案,4个计算机子方向;生成100篇合成稿件;92位同时作为作者的审稿人。

affinity:all‑MiniLM‑L6‑v2;每个审稿人保留top‑20无冲突稿件作为投标池。

B.2 参考质量评估

质量打分Agent使用固定1‑10评分标准,目标会议接收率约30%。看不到稿件生成预设标签、任何投标合谋信息。输出连续分数,之后按照分位数划分:5%强接收、25%接收、40%边界、30%拒绝。

B.3 Agent提示词与生成参数

  • 审稿智能体prompt分为公共脚手架 + 行为特定策略;
  • 诚实/合谋共享会议上下文、评分rubric、审稿人代表论文;
  • 合谋agent额外传入ring同伴ID、target paper id;
  • aggressive/subtle两套评审策略,投标策略完全一致,差异仅在拿到稿件之后的打分行为;
  • LLM:deepseek‑v4‑flash;投标/评审temperature=0.4;质量打分temperature=0.2;最大输出token=4096;输出J(\mathcal{S})ON结构化。
    输出异常会重试;重试失败:投标填充Neutral,评审默认分数5。

B.4 投标与分配实现

投标标签映射为数值;贪心分配器按质量类别顺序处理稿件;作者‑审稿人最低负载优先逻辑。

B.5 合谋配置与重复运行

合谋仅在92名author‑reviewer样本中选取;环大小2‑3;每个环随机分配aggressive/subtle策略。5套结构种子,种子0042重复跑三次衡量LLM随机性,合计7轮;所有substrate数据全程冻结不变。

附录C 补充实验分析

C.1 数据来源、结构、发布说明

审稿人原始档案来自(\mathcal{S})emantic (\mathcal{S})cholar公开元数据,为了保护隐私不会直接发布原始档案。公开制品会做标识符重映射,抹除可识别个人信息;合成稿件、打分、投标、分配、评审记录经过脱敏后可以发布。

制品完整性校验规则:

  1. paper、reviewer ID全部可以解析到固定substrate;
  2. 利益冲突对不会出现在分配结果;
  3. 每个审稿人输出恰好20条投标;
  4. 每篇稿件恰好分配3位不同审稿人;
  5. 每一条分配配对存在对应评审记录。

C.2 单轮运行分配访问补充统计

McNemar精确检验:(r=0).2、(r=0).5条件下,每一轮运行,合谋世界的支持关系分配概率都显著高于诚实对照(p<0.05)。

C.3 按审稿人、策略拆分目标稿件分数膨胀

场景 全部支持者平均分 同稿件诚实审稿人 单篇内分差 激进策略支持者 隐蔽策略支持者
(r=0).2 7.11 4.90 +2.21 7.45 6.50
(r=0).5 6.83 4.83 +1.99 7.44 6.27

隐蔽策略会压低一部分分数,但依然显著高于诚实审稿人的打分。

C.4 会议范围效果指标数学定义

KaTeX parse error: Can't use function '\(' in math mode at position 43: ..._{p\in\mathcal{\̲(̲\mathcal{P}\)}}...

KaTeX parse error: Can't use function '\(' in math mode at position 43: ..._{p\in\mathcal{\̲(̲\mathcal{P}\)}}...

稿件平均分、皮尔森相关、斯皮尔曼秩相关、Top‑30重合度计算公式见原文。

附录D 检测器评估完整细节

D.1 评估目标

输入仅限于投标阶段结束后的投标、作者关系数据;评估现有检测器能不能把CABAL仿真生成的合谋审稿人识别出来。

不是证明"合谋不可检测";而是检验:现有检测器依赖的攻击信号假设,是否匹配CABAL这套基于专业亲和的现实攻击模式。

检测器分为三类:

  1. 审稿人个体排序:Counting、(\mathcal{P})airwise reciprocity、Low‑rank residual;输出审稿人可疑度排序;
  2. 投标‑作者图稠密团伙:OQC‑Greedy、OQC‑Local、TellTail、Greedy densest subgraph;输出一组可疑审稿人集合;
  3. 审稿‑稿件二部图稠密块:Fraudar;输出审稿‑稿件可疑块。

关键实验现象:

  1. 原生投标图(τ=1,High+VeryHigh):大量互惠边来自学术社区天然的专业匹配,并非攻击;检测器很难区分。
  2. τ=2(仅Very‑High最高投标):滤除普通High投标噪声,TellTail、OQC‑Greedy可以精准揪出个别完整小团伙,但是全局召回率很低,大量其他团伙漏掉。
  3. Fraudar、Greedy Densest (\mathcal{S})ubgraph想要高召回,就会标记大量无辜审稿人,假阳性爆炸。
  4. CABAL攻击是大量分散小团伙,不是单个巨大稠密子图,现有"找单个稠密块"的检测范式先天不匹配该攻击模式。

完整表格、指标定义、检测器输入转换规则详见论文附录D。

附录E 讨论

  1. 检测需要全链路证据:单纯投标异常不足以判定合谋;良性专业匹配也会产生互惠高投标。审计应当综合「投标→分配捕获→评审分数异常」多阶段证据链,而不是只看投标。可疑信号只能作为进一步人工调查的线索,不能直接作为处罚依据。
  2. 分配机制本身是防御关键:应当把防御重点放在分配环节,而不是事后评审文本审计。可以考虑:降低投标权重、引入可控随机、限制可疑互惠分配、监控团伙内部投标‑分配转化率;同时要保护正常研究者社区合理的投标权利。
  3. CABAL提供可复现仿真平台,可以对比不同分配算法的抗操纵能力、审稿负载、误报风险。

附录F 局限性与未来工作

CABAL是压力测试仿真工具,不等于现实会议1:1复刻。使用合成稿件、LLM模拟审稿人、简化版分配器;用来研究攻击在模型内的传播链路,不能直接等同于现实世界发生概率。

未来方向:

  • 更换更多大模型、引入人类评审真实数据;
  • 接入工业级真实审稿分配算法,支持更大会议规模仿真;
  • 研究更大规模、自适应多阶段合谋策略;
  • 拓展仿真到反驳、元评审、最终会议决策完整流程。

附录G 更广影响

收益:会议组织者可以在部署真实系统之前,用CABAL做压力测试,评估分配机制漏洞;开展同行评审安全复现研究,不需要拿真实线上会议做实验。

风险与缓解措施

  1. 仿真框架存在被攻击者用来调优规避检测策略的滥用风险;
  2. 自动化检测会带来误报风险,紧密的小研究社区天然会出现互惠投标;
  3. 真实会议数据会带来隐私风险。

CABAL定位是防御侧压力测试工具,不能直接用来判定现实人员违规。真实落地必须保护会议机密数据,多证据交叉,保留人类专家最终决策权;公开发布仿真制品时,对操作细节做必要裁剪,仅满足可复现防御研究即可。

资源清单

  1. HTML原文:https://arxiv.org/html/2609.05227v1
  2. (\mathcal{P})DF论文:https://arxiv.org/pdf/2609.05227
  3. 数据集:基于(\mathcal{S})emantic (\mathcal{S})cholar公开研究者元数据构建;脱敏仿真制品计划后续开源;原始研究者档案出于隐私保护不会直接开源。
  4. 基准环境:仿真内稿件、审稿人、分配、评审全部为CABAL框架内部生成。
相关推荐
不会就选b1 小时前
算法日常・每日刷题--<贪心>6
数据结构·算法·leetcode
万象新讯1 小时前
数据中心运维管理软件平台,有哪些合适的产品可以选择?
人工智能
广州灵眸科技有限公司1 小时前
瑞芯微(EASY EAI)RV1126B 星闪使用
运维·人工智能·科技·docker·容器
昇腾知识体系1 小时前
msprobe/msdebug 全家桶:昇腾精度比对、溢出检测、msSanitizer 内存检测与 msOpProf 算子调优实战
人工智能·华为·知识图谱
醍醐实验室1 小时前
分布式通信算子剖析:All-Reduce、All-Gather 与 Reduce-Scatter 底层算法
人工智能·all-reduce
愚公搬代码1 小时前
【愚公系列】《造浪者:AI创业实战地图》001-回望来路:四次技术浪潮的创业逻辑
人工智能
Raas1001 小时前
MAI Gateway(魔芋企业级AI网关)对比分析:AI网关和OpenRouter区别?企业级能力差距一览
java·服务器·网络·人工智能·gateway·ai网关·mai gateway
tedcloud1232 小时前
VoiceStudio 怎么搭建?开源本地 AI 语音克隆、配音与语音工作室
服务器·人工智能·开源·ai编程