Page 135 - 《软件学报》2026年第4期
P. 135
1576 软件学报 2026 年第 37 卷第 4 期
gradient descent (PGD) for robust optimization of models. However, the iterative process of generating adversarial examples greatly
prolongs model training, becoming a major bottleneck for deploying adversarial training in computationally intensive tasks like object
detection. To address this, this study proposes an adversarial training method based on Nesterov’s accelerated gradient (NAG). By
introducing the NAG momentum mechanism, algorithm convergence is accelerated. This method maintains detection accuracy comparable
to PGD-trained models while significantly improving adversarial training efficiency. In addition, the main difference between object
detection and image classification lies in object bounding box localization. However, it is observed that existing methods still focus on
learning adversarial examples generated from classification loss, while neglecting the particularity of localization in object detection. To
address this, an adaptive loss re-weighting strategy is designed to balance the number of adversarial examples derived from different tasks
during training, thus enabling the model to focus on localization to enhance robustness. Experiments on the PASCAL VOC and MS-
COCO datasets demonstrate the effectiveness of the proposed method compared with existing advanced adversarial training approaches for
object detection.
Key words: object detection; adversarial training; momentum optimization; multi-task loss
在原始输入中添加人眼难以察觉的噪声, 就能使基于神经网络的预测系统产生错误输出, 这种精心设计的对
抗样本最早在视觉分类任务中揭示了深度学习模型潜在的脆弱性 [1–3] , 引发了人们对人工智能算法安全的担忧. 为
了提升模型抵御对抗攻击的鲁棒性能, 研究者聚焦分类任务研究了多种对抗防御方法, 例如对抗训练 [4–8] 、对抗净
化 [9,10] 、对抗样本检测 [11,12] 和认证防御 [13,14] 等. 其中最有效的防御手段是对抗训练, 通过生成对抗样本加入训练
集, 让模型学习鲁棒特征, 从而提高其在面对对抗攻击时的稳定性和可靠性. 对抗训练作为一种提升模型鲁棒性的
关键技术, 已成为人工智能安全领域的研究热点.
目标检测作为计算机视觉的核心技术已经在自动驾驶 [15] 、医疗诊断 [16] 等现实场景中得到广泛应用, 其展现
出的强大检测性能对革新人类生产生活方式有着深远的影响, 同时也为算法的安全鲁棒问题带来了更加严峻的挑
战. Lu 等人 [17] 发现对抗样本在检测任务中同样有效, 并且成功欺骗了 Faster R-CNN 和 YOLO 两个经典目标检测
模型. Xie 等人 [18] 将对抗攻击扩展到目标检测和语义分割任务中, 提出首个特定于稠密预测任务的对抗样本生成
方法 DAG. 随后涌现出了各种各样针对目标检测模型的对抗攻击算法, 例如 UPC [19] 、PRFA [20] 、ZQA [21] 、
T-SEA [22] 、基于 GAN 的攻击 [23,24] 等. 对抗攻击算法的快速演变, 也为防御手段的发展奠定了基础, 虽然图像分类
中已有诸多成熟的对抗样本防御方法, 但目标检测领域的相关研究稍显滞后 [25] , 且因其需同步完成分类与定位任
务、网络结构复杂, 致使图像分类防御方法难以直接套用, 专用防御设计困难重重.
为了应对上述挑战, Zhang 等人 [26] 从多任务学习的视角对目标检测模型训练过程展开分析, 提出了多任务域
对抗训练方法 (multi-task-domains, MTD), 通过区别分类和回归损失生成多源对抗样本来实现模型鲁棒性的提升.
在此基础上, Chen 等人 [27] 进一步讨论了训练数据类别均衡问题, 通过设计全新的类别加权损失, 提出基于类别的
对抗训练 (class-wise adversarial training, CWAT) 方法, 从而更加均匀、高效地强化了目标检测模型针对所有类别
的对抗鲁棒性. 尽管 MTD 和 CWAT 均在一定程度上有助于模型免疫对抗攻击, 但却牺牲了正常输入样本的识别
精度, 因此, 对抗鲁棒性和干净准确率之间的权衡同样存在于目标检测中并亟待解决. Dong 等人 [28] 系统分析了模
型在学习干净样本和对抗样本之间产生冲突的原因及其对分类和定位的影响, 提出基于对抗感知卷积模块的目标检测
模型 RobustDet 来缓解这个问题, 并结合对抗图像鉴别器和一致性特征重构来进一步增强模型鲁棒性. RobustDet
已经成为目前最先进的基于对抗训练的目标检测器, 然而, 同传统方法一样, 高昂的训练时间成本仍然是限制模型
实际部署的主要瓶颈.
对抗训练通常被形式化描述为一个 min-max 鲁棒优化过程, 无论是面对分类还是目标检测模型, 与传统训练
方式相比, 在使用迭代次数为 K 的 PGD 算法 (记为 PGD-K) 近似解内部最大化问题时, 除了更新网络参数所需的
梯度计算外, 还需要 K 步前向和反向传播来生成对抗样本. 这意味着对抗训练的运行时间增加了 K+1 倍, 采用如
此耗时的训练过程处理大规模问题, 对于计算密集的目标检测模型来说几乎是不可行的. 换句话说, 加速对抗训练
的关键在于提高生成对抗样本的效率, 对抗训练运行速度的快慢取决于 K 值的大小, 同时还需保证模型的干净和
鲁棒准确率不受损失. 基于这一分析, 本文考虑采用优化领域的加速方法来改进 PGD 算法.
NAG (Nesterov’s accelerated gradient) 动量方法一直是优化领域中备受关注的一阶算法, 针对一般的光滑凸函

