
TrustVLA : défense guidée par mécanisme contre les portes dérobées des modèles vision-langage-action
Des chercheurs publient TrustVLA, une défense contre les portes dérobées dissimulées dans les modèles Vision-Language-Action (VLA), ces réseaux qui pilotent des robots a partir d'instructions en langage naturel et d'images. Le papier, mis en ligne sur arXiv le 15 juillet 2026, étudie deux attaques indépendantes, BadVLA et INFUSE, cette dernière survivant même a un réajustement sur données propres en aval. Un modèle VLA empoisonne se comporte normalement sur des observations saines, mais un déclencheur visuel discret suffit a dévier une politique robotique sur un horizon long, sans défaillance visible avant l'échec. Les auteurs identifient un mécanisme récurrent dans les modèles compromis testes: une "empreinte causale compacte", un support visuel restreint, concentre spatialement, capte par les mécanismes d'attention, dont le masquage ramené le score d'évolution des preuves internes a la plage normale. TrustVLA adapte le cadre d'évidence de Dirichlet, conçu pour la classification fiable, afin de surveiller l'incertitude épistémique token par token et couche par couche. Avec un petit jeu de calibration propre, l'outil détecte une évolution anormale, localise le support compact par chute de score contrefactuelle, puis reconstruit l'observation par inpainting localise. Les tests sur OpenVLA/LIBERO et en transfert vers pi_0.5 montrent une réduction du taux de succès des attaques sans dégrader les performances sur taches propres.
Ce travail cible un angle mort critique pour l'industrie robotique: les pipelines de déploiement VLA, souvent bâtis sur des poids pré-entraines téléchargés, ne sont généralement pas audites par les utilisateurs finaux, ouvrant une surface d'attaque proche de la chaine d'approvisionnement logicielle. Pour des intégrateurs déployant des bras manipulateurs ou robots mobiles pilotes par des modèles fondation, une défense sans reentrainement change la donne face au cout habituel d'une purge ou recalibration complète. Que INFUSE résiste a un fine-tuning sur données saines contredit l'hypothèse rassurante qu'un réajustement en aval suffirait a nettoyer un modèle compromis, et rappelle que les défenses classiques de vision ou de langage n'expliquent ni la représentation interne d'un modèle déclenche, ni comment restaurer un comportement normal sans tout reentrainer.
La recherche VLA s'est accélérée depuis RT-2 et OpenVLA jusqu'a des systèmes généralistes comme pi0 chez Physical Intelligence ou GR00T N2 chez Nvidia, une généralisation accrue qui a fait émerger en parallèle une littérature sur les attaques par backdoor, dont BadVLA et INFUSE sont deux illustrations issues d'équipes distinctes. TrustVLA prolonge les travaux sur la quantification d'incertitude épistémique en les adaptant a des politiques d'action séquentielles. A ce stade, la contribution reste académique, validée sur LIBERO et en transfert vers pi0.5, sans indication de déploiement industriel; les suites attendues portent sur l'extension a d'autres familles de VLA et sur des attaques adaptatives conçues pour contourner ce mécanisme de défense.




