title: "GACEI-05|全域攻擊組合代數:依賴、干涉、遮蔽與協同失敗"
title_en: "GACEI-05 | Algebra of Global Attack Composition: Dependency, Interference, Masking, and Synergistic Failure"
series: "全域對抗計算與 AI 工程智能系列"
series_en: "Global Adversarial Computation and AI Engineering Intelligence Series"
series_id: "GACEI-2026"
paper_id: "GACEI-05"
version: "v0.1"
date: "2026-09-08"
language: "zh-Hant"
author: "Neo.K"
organization: "EveMissLab / 一言諾科技有限公司"
document_type: "研究論文 / 對抗組合演算 / 全域驗證 / AI 工程智能"
status: "Canonical Draft"
canonical_source: "UTF-8 Markdown"
math_source_rule: "inline math only ... ; display math only $$...$$"
security_scope: "Authorized, isolated, recoverable software testing and simulation only"
depends_on:
- "GACEI-01 全域對抗計算總論 v0.1"
- "GACEI-02 MSSP 的對偶 v0.1"
- "GACEI-03 局部攻擊抽象論 v0.1"
- "GACEI-04 對抗記憶基底 v0.1"
GACEI-05|全域攻擊組合代數
依賴、干涉、遮蔽與協同失敗
英文題名: Algebra of Global Attack Composition: Dependency, Interference, Masking, and Synergistic Failure
摘要
GACEI-01 至 GACEI-04 依序建立了全域對抗計算、MSSP 對抗對偶、局部攻擊抽象與 SEDB-style 對抗記憶。到此為止,系統已能保存一組具有前提、目標不變量、擾動、觀測、驗證、恢復、成本與 provenance 的 attack operators。然而,真正的全域對抗計算仍缺少一個核心層:局部 attack 到底何時可以組合?組合之後,原本的 attack semantics、觀測語義與診斷能力是否仍然成立?
本文提出「全域攻擊組合代數」(Algebra of Global Attack Composition, AGAC)作為第一版 operational composition calculus。本文使用「代數」一詞,表示我們研究 attack operators 的組合、關係、等價、衝突、部分封閉與可重寫規則;本文不預設所有 attack operators 構成群、環、域、半群、格或任何單一既有代數結構,也不預設所有組合都具有結合律或交換律。
令授權測試系統的狀態空間為:
X,
局部 attack operator 為部分狀態轉換:
Ta:X⇀X,
其適用前提為:
Pa:X→{0,1},
觀測器為:
Oa:X×X→Za,
驗證器為:
Va:Za→{Accept,Reject,Unknown,NotMeasured}.
因此一個 attack 的完整執行語義不是只有:
x↦x′,
而是:
[[a]]θ(x)=(x′,z,v,h),
其中 θ 為版本、平台、權限、資源、baseline 與 sandbox 條件, z 為觀測, v 為判定, h 為執行 provenance。
本文首先提出六類基本關係:
a∥b
表示可獨立並行;
a≺b
表示有序依賴;
a#b
表示組合衝突;
a▹b
表示 a 遮蔽 b 的可觀測效果;
a⊙b
表示存在協同 failure;
a⇝b
表示 a 會改變 b 的適用域、狀態或觀測條件。
但本文進一步指出,這六種關係本身還不足以構成全域 attack。真正的組合必須滿足一組「組合可接受條件」:
Composable(a,b∣θ)
至少同時考慮:
- authorization compatibility;
- precondition satisfiability;
- baseline consistency;
- sandbox / recovery compatibility;
- semantic target compatibility;
- observation separability;
- diagnosability preservation;
- cost feasibility;
- non-destructive campaign boundedness。
只有:
Composable(a,b∣θ)=1
時,系統才應把 a,b 放入同一 global campaign 的直接組合關係。
本文定義第一版組合算子:
a∘b
為序列組合;
a⊗b
為隔離並行組合;
a⊕b
為條件分支/替代組合;
a⊙b
為協同組合;
a▶b
為具有已知遮蔽語義的受控組合;
[a]R
為在 restore / snapshot 邊界 R 下執行的 attack。
本文強調:
a∘b=b∘a
一般成立;
而:
(a∘b)∘c=a∘(b∘c)
也不能無條件假設,因為 observation window、timeout、snapshot、recovery、version binding 與 intermediate evidence 都可能使不同分組具有不同語義。因此 AGAC 是一套條件化、部分定義、帶觀測的組合演算。
本文進一步定義「協同失敗」:
V(a)=Accept,V(b)=Accept,V(a⊙b)=Reject.
這描述一類非常重要的全域缺陷:每個局部 component 在單獨擾動下都能維持 contract,但多個局部狀態、時間或依賴擾動組合後,系統才跨越 failure threshold。此類 interaction defect 正是逐局部攻擊最容易漏掉、而全域 campaign 最有價值的地方之一。
本文同時提出「遮蔽失敗」與「診斷崩潰」。如果:
a▹b,
且執行 a 後導致 b 的有效 observation 消失,則 a,b 不應被簡單同批執行,除非 campaign 明確設計:
- separate sandbox;
- staged observation;
- replay;
- snapshot restore;
- counterfactual slice;
以恢復可辨識性。本文把此要求稱為:
Diagnosability Preservation.
真正的 global attack 不是「最大化同時破壞」,而是:
Maximize meaningful interaction coverage while preserving causal interpretability.
本文最後把 attack composition 建模成帶型別的 interaction hypergraph:
HA=(A,E,λ,Θ,W),
其中 E 可連接兩個或多個 attack, λ 表示 relation type, Θ 表示條件纖維, W 表示成本、風險、覆蓋與資訊增益。全域 campaign synthesis 於是被轉換成一個受限 hypergraph selection / scheduling problem:
C∗=Compile(HA,B,τ,Auth,Diag).
本文為 GACEI-06 的「全域攻擊壓縮」建立必要前置:只有先知道局部 attack 如何合法組合,才能進一步問如何用最少組合覆蓋最大對抗空間。
關鍵詞: Attack Composition、Attack Algebra、Interaction Hypergraph、Synergistic Failure、Masking、Diagnosability、Sequential Composition、Parallel Composition、MSSP、Global Campaign、全域對抗計算、AI 工程智能
0. 研究定位、安全範圍與「代數」聲明
本文中的所有 attack composition 只適用於:
- 授權軟體;
- synthetic system;
- isolated copy;
- sandbox;
- 可恢復 testbed;
- 內部工程驗證。
本文不描述如何把局部攻擊鏈組合成對第三方真實系統的未授權滲透流程。
0.1 這不是傳統滲透鏈條教學
本文研究:
Software Adversarial Test Composition.
而不是:
Operational Intrusion Chaining.
其核心目標是:
- 降低測試計算成本;
- 找 interaction defect;
- 保留可診斷性;
- 建立 AI 全域工程理解 benchmark。
0.2 「代數」是 operational calculus
本文稱:
A
為 attack operator space。
但不宣稱:
(A,∘)
一定構成 semigroup。
更不宣稱:
(A,+,⋅)
構成 ring。
本文只研究:
哪些 operators 可組合、在哪些條件下可組合、組合後有哪些語義、哪些等式成立、哪些等式不能假設。
1. Attack 不是只有 Mutation
GACEI-03 已定義:
a=(P,T,I,O,V,R,C,K,H).
本文為組合方便,將其分成四層:
a=(Sema,Execa,Obsa,Gova).
1.1 Semantic Layer
Sema=(Pa,Ia,Θa).
回答:
1.2 Execution Layer
Execa=(Ta,Ra).
回答:
1.3 Observation Layer
Obsa=(Oa,Va).
回答:
1.4 Governance Layer
Gova=(Ca,Ka,Ha,Autha).
回答:
- 覆蓋什麼?
- 成本多少?
- 來源是什麼?
- 是否被授權?
2. Attack 的帶觀測執行語義
給定:
x∈X
與:
θ∈Θ,
若:
Pa(x,θ)=1,
則 attack 執行:
Ta(x)=x′.
再觀測:
za=Oa(x,x′,θ).
判定:
va=Va(za,θ).
所以:
[[a]]θ(x)=(x′,za,va,ha).
如果:
Pa(x,θ)=0,
則:
[[a]]θ(x)=NotApplicable.
3. 為什麼 Attack Composition 不是函數合成那麼簡單?
如果只看:
Ta,Tb,
當然可以問:
Tb∘Ta.
但完整 attack 還有:
- precondition;
- observation;
- validator;
- recovery;
- cost;
- authorization;
- provenance。
因此:
Tb∘Ta exists
不代表:
a∘b is a valid adversarial composition.
4. Sequential Composition
本文定義:
a∘b
表示:
先執行 a,保留或轉換其結果,再讓 b 在 a 的 post-state 上執行。
注意本文採語義:
a∘b=a then b.
這與部分數學領域的函數記號方向不同,因此本文全文以此定義為準。
4.1 Sequential precondition
要求:
Pa(x)=1
且:
Pb(Ta(x))=1.
因此:
Pa∘b(x)=Pa(x)∧Pb(Ta(x)).
4.2 Sequential evidence
組合 evidence:
Ea∘b=(Ea,Eb,Eabinteraction).
不能只保存最終:
Eb.
因為:
Ea
可能是定位根因的必要中間證據。
5. Parallel Composition
本文定義:
a⊗b
為「隔離並行」或「可證明安全的並行」。
它不是:
兩個 attack 同時 start 就算。
5.1 最安全形式
使用兩個共享 baseline 的隔離 sandbox:
Sa≅Sb≅S∗.
然後:
a(Sa),b(Sb).
這叫:
Baseline-Equivalent Parallelism.
5.2 同一 runtime 並行
若真的同一 runtime:
a,b
並行,
至少要求:
WriteSet(a)∩WriteSet(b)=∅
或存在明確 synchronization semantics。
否則不是 independent parallel,而是 interaction attack。
6. Alternative / Branch Composition
定義:
a⊕b
表示:
根據條件、觀測或 budget 選擇 a 或 b。
例如:
a⊕ϕb={a,b,ϕ=1,ϕ=0.
這對 adaptive global campaign 很重要。
7. Synergistic Composition
定義:
a⊙b
表示:
組合的研究目的就是測 a,b 的交互效應,而非把它們當成獨立 attack。
7.1 最典型形式
V(a)=Accept,
V(b)=Accept,
但:
V(a⊙b)=Reject.
7.2 Interaction defect
定義:
Fsyn(a,b)=1
若:
¬F(a)∧¬F(b)∧F(a,b).
這表示 failure 不能由任何單一 attack 的局部效果充分解釋。
8. Dependency
定義:
a≺b
若 b 的成立需要:
Post(a).
這不是 attack severity 關係。
而是:
Execution Dependency.
8.1 Dependency DAG
若:
≺
在一個 campaign subset 上無 cycle,
可形成 DAG:
GD.
8.2 Cycle
若:
a≺b,
b≺a,
則:
Unsatisfied Circular Dependency
除非存在:
- fixed point;
- staged state;
- external initializer。
否則 campaign compiler 應拒絕。
9. Conflict
定義:
a#b
若:
a,b
在同一 execution context 中不能同時保持 intended semantics。
9.1 Precondition conflict
例如:
Post(a)⊨¬Pb.
9.2 Recovery conflict
Ra
會清除:
b
需要的 state。
9.3 Validator conflict
a
改變:
Ob
的 observation substrate。
10. Masking
定義:
a▹b
若:
Signalb
在:
a
存在後變得不可辨識或不可歸因。
10.1 完全遮蔽
I(Signalb;Observation∣a)≈0.
這裡 I 只表示資訊性直覺,不宣稱所有實作都必須以 Shannon mutual information 計算。
10.2 部分遮蔽
b 的 signal 仍存在,但:
SNRb↓.
11. Masking 不等於 Conflict
若:
a▹b,
兩者仍可能物理上可一起執行。
但:
Executable Together=Diagnosable Together.
這是 GAC 很重要的區分。
12. Influence
定義:
a⇝b
表示:
a 會改變 b 的 applicability、cost、observation、validator 或 effect distribution。
它比:
a≺b
更一般。
13. Composition Acceptability
本文定義:
Composable(a,b∣θ).
第一版:
Composable=A∧P∧B∧R∧S∧O∧D∧C.
其中:
- A:authorization compatible;
- P:preconditions satisfiable;
- B:baseline compatible;
- R:recovery compatible;
- S:semantic target meaningful;
- O:observation plan valid;
- D:diagnosability acceptable;
- C:cost feasible。
14. Authorization Compatibility
若:
Auth(a)=1,
Auth(b)=1,
也不能直接推出:
Auth(a⊙b)=1.
因為組合可能擴大:
- resource use;
- scope;
- data exposure;
- state mutation。
所以:
Auth(a)∧Auth(b)⇒Auth(a⋆b).
15. Baseline Compatibility
兩個 attack 若不是作用於同一:
baseline
或可證明等價 snapshot,
不能直接合成同一 global observation。
15.1 Baseline identity
BID=Hash(source,build,config,fixture,architecture,validator).
16. Recovery Compatibility
若:
a
後:
Ra
會:
- destroy sandbox;
- reset state;
- invalidate b ;
則:
a∘b
可能無定義。
17. Semantic Target Compatibility
如果:
a
與:
b
測完全無關的 system slices,
組合仍可能合法,
但:
InfoGain(a⊙b)
可能沒有額外價值。
因此:
Composable=Worth Composing.
18. Diagnosability Preservation
本文定義:
D(a,b)
表示:
組合後仍能把主要失敗證據合理投影到 attack / structure candidates。
18.1 最低條件
若:
F(a,b)=1,
但無法判斷:
- a ;
- b ;
- interaction;
- harness;
哪個是原因,
則:
D(a,b)
低。
18.2 診斷崩潰
定義:
Diagnostic Collapse
當:
FailureDetected=1
但:
LocalizationInformation≈0.
19. Global Attack 不是最大破壞
所以全域 campaign 的目標不是:
maxDamage.
而是:
max(Coverage+InfoGain+InteractionDiscovery)
subject to:
Safety=1,
Diagnosability≥τD,
Cost≤B.
20. Snapshot-Bounded Composition
定義:
[a]R
表示:
在 snapshot / restore boundary R 內執行 a。
因此:
[a]R⊗[b]R
可以保證兩個 attack 都從等價 baseline 開始。
21. Replay-Bounded Composition
若:
a▹b,
可改為:
[a]R→restore→[b]R
再:
[a⊙b]R
第三次執行 interaction。
這形成三段證據:
Ea,Eb,Eab.
22. A/B/AB 三元比較
對 synergy 特別重要:
OA,OB,OAB.
定義 interaction residual:
ΔAB=OAB−F(OA,OB).
其中:
F
是「若兩者只是獨立效果,預期組合結果」。
若:
ΔAB
顯著,
表示存在 interaction effect。
23. 不要求線性可加
通常:
OAB=OA+OB.
因此:
Attack Effect need not be additive.
24. Non-Commutativity
一般:
a∘b=b∘a.
原因可能包括:
- state mutation;
- cache;
- retry;
- lifecycle;
- version;
- timeout;
- recovery;
- observation window。
25. Conditional Commutativity
若:
a∥b
且:
ReadWriteIndependent(a,b)=1,
ObservationIndependent(a,b)=1,
則可以有:
a∘b≡θb∘a.
注意是:
≡θ
條件化等價,不是 bytes identical。
26. Associativity 不能預設
若只看 pure state transform:
Tc(Tb(Ta(x))),
分組看似相同。
但 attack evidence 可能不同。
例如:
(a∘b)∘c
可能先生成:
Eab,
再進入 c ;
而:
a∘(b∘c)
可能使用不同 observation boundary。
因此:
(a∘b)∘c≡a∘(b∘c)
一般不能預設。
27. Evidence-Sensitive Associativity
若:
- state transition equivalent;
- intermediate evidence preserved;
- observation windows equivalent;
- recovery semantics equivalent;
- timeout semantics equivalent;
才可以宣告:
(a∘b)∘c≡Ea∘(b∘c).
28. Identity Attack
可以定義:
1
為 no-op control。
要求:
T1(x)=x.
若 observation contract 相容,可有:
1∘a≡a,
a∘1≡a.
但:
1
仍可能有測量成本。
29. Null / Invalid Attack
定義:
⊥A
為:
- unauthorized;
- unsatisfied precondition;
- invalid validator;
- impossible recovery;
等無法進入 campaign 的 attack。
30. Attack Hypergraph
Pairwise graph 不足以表示:
a⊙b⊙c.
因此:
HA=(A,E,λ,Θ,W).
30.1 Hyperedge
e={a1,…,ak}.
relation type:
λ(e)∈{INDEPENDENT,ORDERED,CONFLICT,MASKING,SYNERGY,DEPENDENCY,INFLUENCE}.
31. Conditional Hyperedge
同一組 attack 在不同:
θ
可以具有不同 relation。
例如:
a∥b
在 Linux,
但:
a#b
在 Windows-specific runtime。
因此:
Relation(a,b)=Relation(a,b∣θ).
32. Hypergraph 也是可學習知識
如果歷史上反覆觀察:
a⊙b
具有 synergy,
這不是一次 campaign detail。
它可以被 promotion 成:
Attack Interaction Knowledge.
未來存入 AMS。
33. Attack Interaction Memory
GACEI-04 的 relation graph 因此需要保存:
REQUIRES
CONFLICTS
MASKS
SYNERGIZES_WITH
INFLUENCES
COMMUTES_UNDER
NONCOMMUTES_UNDER
並綁定:
θ.
34. Composition Closure
給定 attack family:
F.
若:
a,b∈F
不能保證:
a∘b∈F.
所以:
Attack Family need not be composition-closed.
35. Composition Can Create New Family
例如:
a∈Fstate,
b∈Ftemporal,
但:
a⊙b∈Fstate−temporal−interaction.
這可以形成新 family proposal。
36. Composite Attack Identity
定義:
ID(a⋆b)
不能只 hash:
ID(a)+ID(b).
還要包含:
- operator;
- ordering;
- condition;
- snapshot boundary;
- observation contract。
因此:
IDcomp=Hash(IDa,IDb,⋆,θ,R,O).
37. Equivalent Composite Campaign
兩個 composite:
c1,c2
即使 script 不同,
若:
- target invariants equivalent;
- state transition equivalent;
- observation equivalent;
- validator equivalent;
- recovery equivalent;
可以:
c1≡θ,I,Oc2.
38. Campaign DAG
若所有 non-parallel dependencies 可形成 partial order:
≺,
可建立:
GC=(AC,EC).
39. Topological Schedule
若:
GC
acyclic,
可以:
TopoSort(GC)
形成可執行 schedule。
40. Parallel Antichain
在 partial order 中,antichain:
A∥
可作 parallel candidate。
但仍需檢查:
#
與:
▹.
41. Interference Matrix
對:
n
個 attacks,
可以建立稀疏:
MI∈Rn×n.
元素:
Mij
描述:
- 0:unknown / none;
- positive:synergy;
- negative:conflict / masking;
但單一數值會丟 relation semantics。
因此實作上更適合:
Sparse Typed Relation Matrix.
42. Higher-Order Interaction
三個 attack:
a,b,c
可能:
F(a,b)=0,
F(a,c)=0,
F(b,c)=0,
但:
F(a,b,c)=1.
這表示:
Pairwise Coverage=Higher-Order Coverage.
43. 組合爆炸
若:
n
個 attack,
所有 subset:
2n.
若考慮 ordering:
k=1∑n(kn)k!.
所以不能 brute force。
44. Architecture-Induced Pruning
若 project architecture graph:
GS
顯示:
a
與:
b
作用域沒有 causal path,
則:
Psynergy(a,b)
可以降低。
這就是:
Architecture Understanding→Composition-Space Compression.
45. Invariant-Induced Pruning
若:
Ia∩Ib=∅
且無 shared dependency,
可降低 interaction priority。
46. State-Induced Pruning
若:
WriteSet(a)∩(ReadSet(b)∪WriteSet(b))=∅,
且反向同樣成立,
可以提高:
a∥b
信心。
47. Observation-Induced Pruning
若:
a
與:
b
共享同一不可分離 signal channel,
則同時執行可能:
D(a,b)↓.
因此應分 lane。
48. Campaign Lane
本文提出:
Lane
作為 global campaign 的執行分區。
不同 lane 可以:
- isolated parallel;
- ordered;
- interaction-specific;
- validator-specific。
49. 四種基礎 Lane
L1:Independent Replay Lane
跑已知單 attack。
L2:Pair Interaction Lane
跑:
a⊙b.
L3:Higher-Order Lane
只跑高風險 hyperedge。
L4:Diagnostic Lane
對 failure 做 counterfactual replay。
50. 全域 Campaign 不是單一大爆炸
因此:
Global=Everything Simultaneously.
真正 global:
One Global Plan+Coordinated Lanes+Shared Baseline Reference+Integrated Evidence.
51. Composition Safety
定義:
SafeComp(c)=Auth(c)∧Sandbox(c)∧Bounded(c)∧Recoverable(c).
52. Boundedness
一個 adaptive campaign 不應:
generate attack→generate children→∞.
因此每個 composition plan 必須有:
- depth budget;
- compute budget;
- execution budget;
- wall-clock budget;
- novelty threshold。
53. Composition Cost
對 composite:
c=a⋆b,
一般:
K(c)=K(a)+K(b).
因為可能有:
- shared setup savings;
- synchronization overhead;
- restore cost;
- extra diagnosis cost。
54. Synergy Value
定義:
SV(a,b)=InfoGain(a⊙b)−InfoGain(a)−InfoGain(b).
若:
SV>0,
表示 interaction test 具有額外資訊價值。
55. Redundancy
若:
a,b
覆蓋幾乎相同 invariant / path,
且歷史結果高度重合,
可定義:
Red(a,b)↑.
campaign compiler 可降低同時選取。
56. Composition Utility
本文提出:
U(c)=αCov(c)+βIG(c)+γRisk(c)+δNovel(c)−ηCost(c)−μRed(c)−νDiagLoss(c).
57. Global Composition Optimization
因此:
C∗=argC∈CmaxU(C)
subject to:
Cost(C)≤B,
Auth(C)=1,
Diag(C)≥τD,
Coverage(C)≥τC.
這是 GACEI-06 的直接前置。
58. MSSP 中的組合優勢
MSSP 顯式:
- ownership;
- boundary;
- dependency;
- state;
因此:
ReadSet,WriteSet,I,E
相對容易推導。
這使:
Composable(a,b)
比 spaghetti architecture 更容易估計。
59. MSSP 中的組合風險
同樣因為結構清楚,
AI 很容易枚舉:
¬Ii
與它們的組合。
因此:
Ncandidate comp
可能迅速膨脹。
所以需要:
Composition Intelligence
而不是:
Composition Enthusiasm.
60. Attack Memory 對組合的作用
AMS 可以提供:
- known conflicts;
- known synergy;
- known masking;
- historical cost;
- transfer evidence。
因此 planner 不必每次重新學:
Relation(a,b).
61. Unknown Relation
若 AMS 沒資料:
Relation(a,b)=UNKNOWN.
不能:
UNKNOWN→INDEPENDENT.
這是重要安全原則。
62. Unknown 的處理
可:
- separate lane;
- cheap probe;
- static dependency analysis;
- sandbox trial;
- defer。
63. Composition Probe
對未知 pair:
(a,b),
先跑最小:
Probe(a,b)
只測:
- precondition compatibility;
- masking;
- shared state;
- validator collision。
若通過,再進 full interaction test。
64. AI 全域注意力在這裡測什麼?
AI 必須一次看見:
GS+HA+I+X+O+B.
不是只看單 attack。
65. 理解能力
AI 要判斷:
這兩個局部 attack 為什麼可能有交互?
這是 architecture understanding。
66. 解析能力
要拆出:
- shared state;
- shared boundary;
- ordering;
- validator;
- recovery。
67. 創造能力
AI 可能從:
a,b
生成以前沒見過的:
a⊙b
interaction hypothesis。
68. 生成能力
再把:
a⊙b
變成可執行 sandbox experiment。
69. 計算能力
在:
2n
組合空間中剪枝、排序、分 lane。
70. 驗證能力
區分:
Local Fail
與:
Interaction Fail.
71. 定位能力
把:
F(a,b)
投影回:
- a ;
- b ;
- relation;
- boundary;
- shared state;
- validator。
72. 組合學習
若:
a⊙b
反覆產生同類 failure,
可抽象成:
mab.
再寫回 AMS。
73. Global Attack Grammar
本文提出第一版 grammar:
Campaign :=
Attack
| Sequence(Campaign, Campaign)
| Parallel(Campaign, Campaign)
| Branch(Condition, Campaign, Campaign)
| Interaction(AttackSet)
| RestoreBoundary(Campaign)
| DiagnosticReplay(Campaign)
74. Grammar 需要 Type Check
不是任意 AST 都可執行。
需要:
TypeCheck(Campaign)=Pass.
75. Campaign Type
可記錄:
τC=(Baseline,Auth,StateDomain,ObservationDomain,RecoveryDomain,Budget).
76. Type Error 例子
若:
Sequence(a,b)
但:
PostType(a)⊨PreType(b),
則:
TypeError.
77. Interaction Type Error
如果:
a⊙b
沒有共同 observation window,
interaction claim 不可判定。
78. Diagnostic Type Error
若 composite 沒有:
- provenance;
- lane id;
- baseline id;
則:
Πfail
可能無法可靠執行。
79. Composition Normal Form
未來可以研究把 campaign rewrite 成 normal form。
第一版可嘗試:
Freeze→Independent→Interactions→Diagnostics→Restore
但本文不主張唯一 normal form。
80. Rewrite Rules
在條件成立時:
a⊗b⇒b⊗a.
若:
a∥b.
80.1 Sequence fusion
若:
a∘b
反覆出現且 recovery / observation 可合併,
可:
a∘b⇒mab.
80.2 Conflict split
若:
a#b,
則:
a⊗b⇒[a]R⊕lane[b]R.
意思是拆 lane,而不是強行一起跑。
81. Mask split
若:
a▹b,
則:
a⊙b
前應至少有:
a,b,ab
三組對照。
82. Synergy promotion
若:
SV(a,b)≫0,
可提高該 hyperedge 的 future priority。
83. Evidence Provenance
每一個 composite execution:
ec
至少綁:
- baseline;
- component attacks;
- operator;
- order;
- lane;
- snapshot;
- observation;
- validator;
- time;
- version。
84. Failure Attribution
對 composite:
c,
failure attribution 不應只輸出:
failed = true
而應:
Attribution(c)=(Alocal,Ainteraction,Aharness,U).
85. Interaction Attribution
例如:
P(F∣a)=0.05,
P(F∣b)=0.03,
P(F∣a,b)=0.8.
這可以支持 interaction hypothesis,但不自動證明唯一因果機制。
86. Counterfactual Diagnostics
可以比較:
F(a,b),
F(a,¬b),
F(¬a,b),
F(¬a,¬b).
這是一種受控 factorial-style diagnostic。
87. Higher-Order Diagnostics
三 attack 可比較:
23
個 presence/absence cells。
但只對高風險 small subset 使用,避免組合爆炸。
88. 組合深度
定義:
Depth(C).
不是越深越好。
若:
Depth(C)↑,
通常:
DiagLoss(C)↑
與:
Cost(C)↑.
89. 最小互動深度
若某 failure 需要:
k
個 attack 才出現,
定義:
dF=k.
這可以作為:
Interaction Complexity
之一。
90. Attack Composition Complexity
可定義:
κ(C)=f(∣AC∣,Depth(C),Width(C),HyperedgeOrder(C),StateCoupling(C)).
91. Complexity 不等於價值
高:
κ
可能只是亂。
因此:
Complex Campaign=High-Value Campaign.
92. Local Attack Coverage 與 Interaction Coverage
分開:
ρlocal,
ρinteraction.
93. Pairwise Interaction Coverage
若候選 pair set:
E2,
已測:
T2,
則:
ρ2=∣E2∣∣T2∣.
但前提是:
E2
分母有明確 reference frame。
94. Higher-Order Coverage
對:
k≥3,
不能假裝要全部:
(kn)
窮舉。
應採:
- architecture-guided;
- risk-guided;
- history-guided;
- novelty-guided。
95. Global Coverage Shape
因此 global coverage 至少包含:
ρG=(ρlocal,ρpair,ρhigher,ρpath,ρvalidator,ρrecovery).
96. 組合的停止規則
若新增 composite:
c
只增加:
Redundancy
而:
ΔCoverage≈0,
ΔInfoGain≈0,
則停止。
97. Marginal Composition Value
定義:
MCV(c)=Cost(c)+ϵΔCoverage(c)+ΔInfoGain(c)+ΔRiskResolution(c).
98. Shadow Price
若:
MCV(c)<λB,
則:
c→Defer.
這直接接 AICTE。
99. 研究假說
H1:Interaction-aware campaign 能發現 sequential-local 漏失缺陷
存在專案族,使:
Dinteraction>Dlocal−only.
H2:Diagnosability constraint 可降低無效紅燈
若 campaign optimization 加入:
Diag(C)≥τD,
則:
Nunattributable red↓.
H3:Architecture-guided pruning 可降低組合空間
相較 uniform pairwise enumeration:
Carch−pruned<Cuniform
且 defect recall 不顯著下降。
H4:Attack interaction memory 可降低未來 composition discovery 成本
若 AMS 已保存:
SYNERGIZESWITH,MASKS,CONFLICTS,
則:
Crelation−discovery↓.
H5:過深 composite 會降低可診斷性
在部分系統:
Depth(C)↑⇒Diag(C)↓.
因此全域不等於無限深。
100. Benchmark 設計
建立 synthetic systems,故意注入:
- pure local defect;
- pair synergy defect;
- three-way defect;
- masking case;
- conflict case;
- recovery interference;
- validator collision。
比較三種 AI:
A:Local-only
逐 attack。
B:Naive Batch
很多 attack 一起跑。
C:AGAC-aware
先建立 interaction graph,再編譯 campaign。
測:
Defect Recall,
Interaction Recall,
Unattributable Red,
Compute Cost,
Time-to-Diagnosis,
False Positive,
Campaign Size.
101. 本文非主張
本文不主張:
- attack operators 構成群、環、域或 complete algebra;
- sequence composition 一定具結合律;
- parallel composition 一定具交換律;
- 所有 pairwise independent 都代表 higher-order independent;
- 所有組合 effect 都線性可加;
- 所有 attack interaction 都能用單一數值表示;
- 所有 unknown relation 都可視為 independent;
- 所有可執行組合都值得執行;
- global attack 等於所有 attack 同時執行;
- synergy 越多越好;
- campaign 越深越好;
- 全域 attack 應最大化破壞程度;
- diagnostics 可以完全自動找到唯一 root cause;
- attack composition 應脫離 authorization boundary;
- interaction hypergraph 必然存在唯一最優 campaign;
- 本文可以取代正式軟體測試、model checking、fuzzing、故障注入或安全工程。
本文主張的是:
局部 attack 的組合必須有條件、有型別、有觀測、有恢復、有診斷語義。
以及:
Globality comes from coordinated structural composition, not from attack count.
102. 與 GACEI-01 至 04 的關係
GACEI-01:
為什麼要全域 attack?
GACEI-02:
MSSP 如何把 global failure 投影回 local responsibility?
GACEI-03:
局部 attack 如何抽象成 reusable operator?
GACEI-04:
這些 operator 如何被長期記憶?
本文:
這些 remembered operators 如何合法組合?
103. 下一篇:全域攻擊壓縮
GACEI-06 將回答:
已知 attack 與其 interaction graph 都存在後,怎麼選最少的一組,取得最大的有效全域覆蓋?
核心將研究:
Attack Set Cover+Interaction Cover+Risk Weight+Information Gain+Compute Budget.
以及:
Global Adversarial Compression.
104. 結論
局部 attack 可以被抽象、被記憶,仍不代表它們可以任意拼接。
真正的問題是:
When does composition preserve meaning?
如果:
a
與:
b
一起執行後:
- precondition 失效;
- validator 失真;
- evidence 被遮蔽;
- recovery 崩潰;
- baseline 不一致;
- root cause 無法定位;
那麼:
a+b
不是高品質 global attack。
它只是:
Adversarial Noise.
本文因此提出:
Composable(a,b∣θ)
作為所有 attack combination 的基本 gate。
只有通過:
Authorization+Precondition+Baseline+Recovery+Semantic Target+Observation+Diagnosability+Cost
的 attack 組合,才應進入 global campaign。
因此真正的全域攻擊不是:
一口氣把所有東西都弄壞。
而是:
在共同 baseline 與有限資源下,選擇一組具有結構意義的局部擾動,安排其並行、順序、隔離與交互,使系統暴露最多有價值的 failure behavior,同時仍能知道為什麼紅、紅在哪裡、哪些 attack 彼此造成了什麼。
其核心式可壓縮為:
Local Operators+Typed Interactions+Bounded Scheduling+Preserved Diagnosability=Global Adversarial Composition.
這才是大量局部攻擊真正轉化成全域攻擊的第一個演算法基礎。
Canonical Source Note
本文件之正式原稿為 UTF-8 Markdown。
所有數學原始碼僅使用:
- inline:
$...$
- display:
$$...$$
不以 Unicode 數學字元替代 LaTeX source,不進行 unicode-escape round-trip,不將聊天渲染畫面視為 canonical source。