何が起きたか
arXivは2026年9月17日、論文「Beyond Patch Removal: Persistent Adversarial Effects in Vision-Language-Action Policies」を公開した。論文は、Vision-Language-Action(VLA)政策に対する敵対的パッチが、行動を直ちに乱すだけでなく、パッチを外した後も状態に影響を残すと報告している。著者らは、同じ残りステップ予算の下で回復可能性を測る状態復元プロトコルを導入した。
詳細
論文は、パッチを行動チャンクの境界で除去する方式を用い、除去後の回復可能性を評価した。比較のために、clean、random-patch、deviation-matched、fixed-directionの各対照条件を設け、敵対的影響を遮蔽、行動誤差の大きさ、方向の持続性と切り分けている。 評価対象にはOpenVLA-OFTと自回帰型OpenVLAが含まれ、EDPA攻撃下のOpenVLA-OFTでは、5チャンク後も回復可能だったLIBERO-Longエピソードは36.2%にとどまり、deviation-matched controlは89.9%、fixed-direction controlは87.0%だった。回復用のadapterは、1チャンク遅延の介入で回復率を7.7%から47.4%へ改善したが、介入が遅れるほど効果は大きく低下したとしている。
Key Facts
| arXivは2026年9月17日に論文「Beyond Patch Removal: Persistent Adversarial Effects in Vision-Language-Action Policies」を公開した。 | [1] |
| 論文は、VLA政策に対する敵対的パッチがパッチ除去後も状態に持続的影響を残しうると報告した。 | [1] |
| 著者らは、行動チャンク境界でパッチを除去する状態復元プロトコルを導入した。 | [1] |
| OpenVLA-OFTのEDPA攻撃では、5チャンク後に回復可能だったLIBERO-Longエピソードは36.2%だった。 | [1] |
| 回復adapterは、1チャンク遅延で回復率を7.7%から47.4%へ引き上げた。 | [1] |
本紙の見方
この論文の新しさは、敵対的パッチの被害を「貼られている間の誤動作」と「除去後に残る状態汚染」に分けて測った点にある。従来の評価が連続攻撃のまま効果を見がちだったのに対し、本論文は行動チャンク境界でパッチを外し、同じ残りステップ予算で回復可能性を追うため、VLA政策の脆弱性を時間方向に切り分けている。36.2%という回復率は、単なる視覚的遮蔽では説明しにくい持続効果があることを示す一方、deviation-matched controlの89.9%やfixed-direction controlの87.0%との対比は、誤差の大きさや方向性だけでは現象を説明しきれないことを示唆する。 本紙の見方では、重要なのは攻撃そのものより、介入タイミングが回復成否を左右する構造である。1チャンク遅延でadapterが7.7%から47.4%へ改善しても、遅延が大きいほど効果が落ちるという結果は、VLA政策が外界の観測だけでなく内部状態の履歴に引きずられる可能性を示す。つまり、攻撃検知・遮断・再初期化をどの時点で入れるかが、モデル性能と安全性の分岐点になる。OpenVLA-OFTと自回帰型OpenVLAの両方で同様の持続効果が見られたことから、特定の実装に閉じた現象ではない可能性もある。 一方で、未確定の論点は残る。EDPA攻撃の具体条件、回復adapterの学習データの構成、介入遅延をさらに変えた場合の限界、LIBERO-Long以外の環境での再現性は本文要約だけでは追えない。VLA政策の運用を考えるうえでは、どの程度の遅延までなら復元が有効か、どの内部状態が持続的に汚染されるのかを次に確認する必要がある。
なぜ重要か
論文が示したのは、敵対的パッチの問題が「見えている間の誤認識」に限られず、除去後の回復能力にも影響するという点である。VLA政策を実環境で使う場合、検知してから対処するまでの遅延が長いと、回復余地が急速に縮む可能性がある。
日本への影響
日本でもVLA政策を使う研究開発では、攻撃検知だけでなく、介入遅延を前提にした復元設計が論点になるとみられる。特に、実世界のロボット導入で内部状態の汚染をどう初期化するかは、安全性評価の一部として確認が必要である。