Page 135 - 《软件学报》2026年第4期
P. 135

1576                                                       软件学报  2026  年第  37  卷第  4  期


                 gradient  descent  (PGD)  for  robust  optimization  of  models.  However,  the  iterative  process  of  generating  adversarial  examples  greatly
                 prolongs  model  training,  becoming  a  major  bottleneck  for  deploying  adversarial  training  in  computationally  intensive  tasks  like  object
                 detection.  To  address  this,  this  study  proposes  an  adversarial  training  method  based  on  Nesterov’s  accelerated  gradient  (NAG).  By
                 introducing  the  NAG  momentum  mechanism,  algorithm  convergence  is  accelerated.  This  method  maintains  detection  accuracy  comparable
                 to  PGD-trained  models  while  significantly  improving  adversarial  training  efficiency.  In  addition,  the  main  difference  between  object
                 detection  and  image  classification  lies  in  object  bounding  box  localization.  However,  it  is  observed  that  existing  methods  still  focus  on
                 learning  adversarial  examples  generated  from  classification  loss,  while  neglecting  the  particularity  of  localization  in  object  detection.  To
                 address  this,  an  adaptive  loss  re-weighting  strategy  is  designed  to  balance  the  number  of  adversarial  examples  derived  from  different  tasks
                 during  training,  thus  enabling  the  model  to  focus  on  localization  to  enhance  robustness.  Experiments  on  the  PASCAL  VOC  and  MS-
                 COCO  datasets  demonstrate  the  effectiveness  of  the  proposed  method  compared  with  existing  advanced  adversarial  training  approaches  for
                 object detection.
                 Key words:  object detection; adversarial training; momentum optimization; multi-task loss
                    在原始输入中添加人眼难以察觉的噪声, 就能使基于神经网络的预测系统产生错误输出, 这种精心设计的对
                 抗样本最早在视觉分类任务中揭示了深度学习模型潜在的脆弱性                       [1–3] , 引发了人们对人工智能算法安全的担忧. 为
                 了提升模型抵御对抗攻击的鲁棒性能, 研究者聚焦分类任务研究了多种对抗防御方法, 例如对抗训练                                [4–8] 、对抗净
                 化  [9,10] 、对抗样本检测  [11,12] 和认证防御  [13,14] 等. 其中最有效的防御手段是对抗训练, 通过生成对抗样本加入训练
                 集, 让模型学习鲁棒特征, 从而提高其在面对对抗攻击时的稳定性和可靠性. 对抗训练作为一种提升模型鲁棒性的
                 关键技术, 已成为人工智能安全领域的研究热点.
                    目标检测作为计算机视觉的核心技术已经在自动驾驶                    [15] 、医疗诊断  [16] 等现实场景中得到广泛应用, 其展现
                 出的强大检测性能对革新人类生产生活方式有着深远的影响, 同时也为算法的安全鲁棒问题带来了更加严峻的挑
                 战. Lu  等人  [17] 发现对抗样本在检测任务中同样有效, 并且成功欺骗了             Faster R-CNN  和  YOLO  两个经典目标检测
                 模型. Xie 等人  [18] 将对抗攻击扩展到目标检测和语义分割任务中, 提出首个特定于稠密预测任务的对抗样本生成
                 方法  DAG. 随后涌现出了各种各样针对目标检测模型的对抗攻击算法, 例如                         UPC  [19] 、PRFA [20] 、ZQA  [21] 、
                 T-SEA [22] 、基于  GAN  的攻击  [23,24] 等. 对抗攻击算法的快速演变, 也为防御手段的发展奠定了基础, 虽然图像分类
                 中已有诸多成熟的对抗样本防御方法, 但目标检测领域的相关研究稍显滞后                         [25] , 且因其需同步完成分类与定位任
                 务、网络结构复杂, 致使图像分类防御方法难以直接套用, 专用防御设计困难重重.
                    为了应对上述挑战, Zhang      等人  [26] 从多任务学习的视角对目标检测模型训练过程展开分析, 提出了多任务域
                 对抗训练方法     (multi-task-domains, MTD), 通过区别分类和回归损失生成多源对抗样本来实现模型鲁棒性的提升.
                 在此基础上, Chen   等人  [27] 进一步讨论了训练数据类别均衡问题, 通过设计全新的类别加权损失, 提出基于类别的
                 对抗训练   (class-wise adversarial training, CWAT) 方法, 从而更加均匀、高效地强化了目标检测模型针对所有类别
                 的对抗鲁棒性. 尽管      MTD  和  CWAT  均在一定程度上有助于模型免疫对抗攻击, 但却牺牲了正常输入样本的识别
                 精度, 因此, 对抗鲁棒性和干净准确率之间的权衡同样存在于目标检测中并亟待解决. Dong                          等人  [28] 系统分析了模
                 型在学习干净样本和对抗样本之间产生冲突的原因及其对分类和定位的影响, 提出基于对抗感知卷积模块的目标检测
                 模型  RobustDet 来缓解这个问题, 并结合对抗图像鉴别器和一致性特征重构来进一步增强模型鲁棒性. RobustDet
                 已经成为目前最先进的基于对抗训练的目标检测器, 然而, 同传统方法一样, 高昂的训练时间成本仍然是限制模型
                 实际部署的主要瓶颈.
                    对抗训练通常被形式化描述为一个             min-max  鲁棒优化过程, 无论是面对分类还是目标检测模型, 与传统训练
                 方式相比, 在使用迭代次数为         K  的  PGD  算法  (记为  PGD-K) 近似解内部最大化问题时, 除了更新网络参数所需的
                 梯度计算外, 还需要      K  步前向和反向传播来生成对抗样本. 这意味着对抗训练的运行时间增加了                       K+1  倍, 采用如
                 此耗时的训练过程处理大规模问题, 对于计算密集的目标检测模型来说几乎是不可行的. 换句话说, 加速对抗训练
                 的关键在于提高生成对抗样本的效率, 对抗训练运行速度的快慢取决于                        K  值的大小, 同时还需保证模型的干净和
                 鲁棒准确率不受损失. 基于这一分析, 本文考虑采用优化领域的加速方法来改进                        PGD  算法.
                    NAG (Nesterov’s accelerated gradient) 动量方法一直是优化领域中备受关注的一阶算法, 针对一般的光滑凸函
   130   131   132   133   134   135   136   137   138   139   140