Page 136 - 《软件学报》2026年第4期
P. 136

陇盛 等: 基于动量加速和任务均衡的目标检测对抗训练方法                                                    1577


                                                                                             2 [29]
                 数和确定梯度, NAG     有严格的理论保证将        PGD  的收敛速率从    O(1/K) 提升一个数量级达到       O(1/K )  , 其中  K  是
                 算法迭代次数. 通俗来讲, NAG       能以更少的迭代次数达到和          PGD  相同的精度. 这不仅是传统优化领域的一项里程
                 碑式的突破, 更为动量算法在深度学习中加速神经网络模型训练奠定了坚实的基础. 可想而知, 使用                              NAG  替代对
                 抗训练中普遍使用的       PGD  来节省训练时间开销是十分有前景的. 自             1983  年诞生并一举打破传统一阶算法收敛速
                 率上限以来    [29] , NAG  动量优化器及其变体持续在多个领域展现出强大的加速性能                 [30,31] . 尽管  NAG  在分类任务中
                 衍生出具有强大黑盒迁移攻击性能的算法, 例如               NI-FGSM [32] 及其变体  [33,34] , 但这些只利用了动量稳定更新方向的
                 特性. 目前还没有关于动量算法在缩短目标检测模型对抗训练时间方面的研究, 因此本文认为                               NAG  动量方法的
                 巨大加速潜力尚未在对抗攻防领域得到完全开发, 并期望在目标检测对抗训练中, 进一步探索优化理论中                                   NAG
                 加速算法收敛的现实意义.
                    此外, 在目标检测与图像分类的比较中, 关键区别在于目标边界框的精确定位. 尽管文献                            [26] 强调并分析了
                 目标检测中不同任务损失之间的相互影响, 提出多任务损失训练框架                      MTD, 从分类损失和定位损失中筛选攻击性
                 更强的样本. 但我们在实际应用中发现, 无论是用定位损失攻击还是分类损失攻击生成对抗样本, 最终用于模型训
                 练时反馈的分类损失数值         (loss_cls) 总是大于定位损失   (loss_loc), 如图  1(a) 和  (b) 所示. 也就是说图像分类对抗样
                 本在现有的目标检测对抗训练中仍然占据主导地位, 如图                   1(c) 所示, MTD  偏向于选择分类损失衍生的对抗样本
                 (x_cls) 来进行训练, 却忽略了定位在目标检测环节所具有的独特关键性. 对定位对抗样本                       (x_loc) 的边缘化破坏了
                 多任务损失框架下选择对抗样本的公平性, 导致了对抗训练中任务不均衡现象发生, 进而可能阻碍目标检测模型
                 的鲁棒性的提升. 因此, 重新审视定位损失在鲁棒目标检测模型训练过程中的作用, 研究多任务均衡如何影响鲁棒
                 性是一个值得探索的问题.

                  9                           14                           35 000
                  8                                                             28 750
                                  loss_loc  loss_cls  12       loss_loc  loss_cls  30 000
                  7
                                              10                           25 000
                  6
                                                                                             20 129  19 871
                                                                           20 000
                  5
                  损失值  4                      损失值 8 6                     样本数量  15 000
                  3                                                                    11 250
                                               4                           10 000
                  2
                                               2                           5 000
                  1
                  0                            0                             0
                      2 800  5 600  8 400  11 200  14 000  16 800  19 600  22 400  25 200  28 000  30 800  33 600  36 400  39 200  2 800  5 600  8 400  11 200  14 000  16 800  19 600  22 400  25 200  28 000  30 800  33 600  36 400  39 200
                    0                           0                             MTD x_cls  MTD x_loc  Ours x_cls  Ours x_loc
                            模型训练次数 (T)                  模型训练次数 (T)
                         (a) 定位攻击的损失曲线              (b) 分类攻击的损失曲线                 (c) 分类和定位对抗样本数量
                                     图 1 不同攻击下的模型损失比较以及不同源对抗样本数量

                    针对上述问题, 本文主要贡献包括以下             3  个方面.
                    (1) 推导  NAG  动量从基于梯度下降优化方法到基于梯度上升对抗变体算法                    NAG ad 的转换过程, 因此建立了
                                                                                    v
                 NAG  在优化理论中加速收敛和实际应用中加速对抗样本生成之间的联系, 并得到凸和非凸情况下的与传统                                 NAG
                 匹配且优于     PGD  的收敛速率, 为引入     NAG ad 替换  PGD  来提高目标检测模型对抗训练效率提供了理论支撑.
                                                     v
                    (2) 基于分类损失通常主导梯度变化的发现, 提出了一个自适应加权多任务损失函数, 通过在训练过程中均衡
                 不同任务所衍生的对抗样本的数量, 加强目标检测对抗训练对定位这一特定任务的关注, 以提升模型整体鲁棒性.
                    (3) 在  PASCAL VOC  和  MS-COCO  两个公开目标检测数据集上的实验验证了所提方法的有效性, 相同条件
                 下与基于   PGD  的标准对抗训练模型相比, 训练速度提升             1  倍. 与当前先进目标检测对抗训练方法相比, 所提方法
                 鲁棒精度提升了      5.77%–11.74%.

                  1   相关工作

                                       d
                    给定一个干净样本       x ∈ R , 对抗攻击的目的是制造相应的对抗样本            x 诱导参数为    θ 的深度神经网络模型       f θ  预
                 测错误. 对抗训练抵御攻击的思路是: 提前生成这种“有毒”的对抗样本并加入训练过程, 刺激模型产生“抗体”, 从
   131   132   133   134   135   136   137   138   139   140   141