Page 136 - 《软件学报》2026年第4期
P. 136
陇盛 等: 基于动量加速和任务均衡的目标检测对抗训练方法 1577
2 [29]
数和确定梯度, NAG 有严格的理论保证将 PGD 的收敛速率从 O(1/K) 提升一个数量级达到 O(1/K ) , 其中 K 是
算法迭代次数. 通俗来讲, NAG 能以更少的迭代次数达到和 PGD 相同的精度. 这不仅是传统优化领域的一项里程
碑式的突破, 更为动量算法在深度学习中加速神经网络模型训练奠定了坚实的基础. 可想而知, 使用 NAG 替代对
抗训练中普遍使用的 PGD 来节省训练时间开销是十分有前景的. 自 1983 年诞生并一举打破传统一阶算法收敛速
率上限以来 [29] , NAG 动量优化器及其变体持续在多个领域展现出强大的加速性能 [30,31] . 尽管 NAG 在分类任务中
衍生出具有强大黑盒迁移攻击性能的算法, 例如 NI-FGSM [32] 及其变体 [33,34] , 但这些只利用了动量稳定更新方向的
特性. 目前还没有关于动量算法在缩短目标检测模型对抗训练时间方面的研究, 因此本文认为 NAG 动量方法的
巨大加速潜力尚未在对抗攻防领域得到完全开发, 并期望在目标检测对抗训练中, 进一步探索优化理论中 NAG
加速算法收敛的现实意义.
此外, 在目标检测与图像分类的比较中, 关键区别在于目标边界框的精确定位. 尽管文献 [26] 强调并分析了
目标检测中不同任务损失之间的相互影响, 提出多任务损失训练框架 MTD, 从分类损失和定位损失中筛选攻击性
更强的样本. 但我们在实际应用中发现, 无论是用定位损失攻击还是分类损失攻击生成对抗样本, 最终用于模型训
练时反馈的分类损失数值 (loss_cls) 总是大于定位损失 (loss_loc), 如图 1(a) 和 (b) 所示. 也就是说图像分类对抗样
本在现有的目标检测对抗训练中仍然占据主导地位, 如图 1(c) 所示, MTD 偏向于选择分类损失衍生的对抗样本
(x_cls) 来进行训练, 却忽略了定位在目标检测环节所具有的独特关键性. 对定位对抗样本 (x_loc) 的边缘化破坏了
多任务损失框架下选择对抗样本的公平性, 导致了对抗训练中任务不均衡现象发生, 进而可能阻碍目标检测模型
的鲁棒性的提升. 因此, 重新审视定位损失在鲁棒目标检测模型训练过程中的作用, 研究多任务均衡如何影响鲁棒
性是一个值得探索的问题.
9 14 35 000
8 28 750
loss_loc loss_cls 12 loss_loc loss_cls 30 000
7
10 25 000
6
20 129 19 871
20 000
5
损失值 4 损失值 8 6 样本数量 15 000
3 11 250
4 10 000
2
2 5 000
1
0 0 0
2 800 5 600 8 400 11 200 14 000 16 800 19 600 22 400 25 200 28 000 30 800 33 600 36 400 39 200 2 800 5 600 8 400 11 200 14 000 16 800 19 600 22 400 25 200 28 000 30 800 33 600 36 400 39 200
0 0 MTD x_cls MTD x_loc Ours x_cls Ours x_loc
模型训练次数 (T) 模型训练次数 (T)
(a) 定位攻击的损失曲线 (b) 分类攻击的损失曲线 (c) 分类和定位对抗样本数量
图 1 不同攻击下的模型损失比较以及不同源对抗样本数量
针对上述问题, 本文主要贡献包括以下 3 个方面.
(1) 推导 NAG 动量从基于梯度下降优化方法到基于梯度上升对抗变体算法 NAG ad 的转换过程, 因此建立了
v
NAG 在优化理论中加速收敛和实际应用中加速对抗样本生成之间的联系, 并得到凸和非凸情况下的与传统 NAG
匹配且优于 PGD 的收敛速率, 为引入 NAG ad 替换 PGD 来提高目标检测模型对抗训练效率提供了理论支撑.
v
(2) 基于分类损失通常主导梯度变化的发现, 提出了一个自适应加权多任务损失函数, 通过在训练过程中均衡
不同任务所衍生的对抗样本的数量, 加强目标检测对抗训练对定位这一特定任务的关注, 以提升模型整体鲁棒性.
(3) 在 PASCAL VOC 和 MS-COCO 两个公开目标检测数据集上的实验验证了所提方法的有效性, 相同条件
下与基于 PGD 的标准对抗训练模型相比, 训练速度提升 1 倍. 与当前先进目标检测对抗训练方法相比, 所提方法
鲁棒精度提升了 5.77%–11.74%.
1 相关工作
d
给定一个干净样本 x ∈ R , 对抗攻击的目的是制造相应的对抗样本 x 诱导参数为 θ 的深度神经网络模型 f θ 预
测错误. 对抗训练抵御攻击的思路是: 提前生成这种“有毒”的对抗样本并加入训练过程, 刺激模型产生“抗体”, 从

