Page 139 - 《软件学报》2026年第4期
P. 139
1580 软件学报 2026 年第 37 卷第 4 期
则公式 (10) 成立:
∗
( )
2 6L F [F (x)− F (x )]
min
F x k
⩽ (10)
′
k=1,...,K K
−1
,
,
,
由于 η k ⩽ 1/2L F σ k ⩽ 2/k +1 在公式 (9) 中恒成立, 令 λ k ≡ σ η k β k ≡ η k α k ≡ σ k , 不难发现公式 (9) 同样满足
k
引理 2 条件, 因此 NAG ad 能以 O(1/K) 的速率在非凸环境中收敛到公式 (4) 最大化问题的一阶稳定点.
v
定理 −1 (a k −1)/a k+1 S x = R , NAG ad 可等价转变为公式 (11):
v
d
,
2. 令 µ k ≡ η k η k+1
nes
x ≡ x k +η k+1 µ k g k
k
( nes )
′
g k+1 = µ k g k − F x (11)
k
x k+1 = x k +η k+1 g k+1
其中, ∀k ⩾ 0. 需要注意, 公式 (11) 与 NI-FGSM [32] 近似等价, 很多研究者认为可以使用 NI-FGSM 替代 PGD 实现加
速, 但是本文的 NAG ad 方法与之不同. 区别在于 NI-FGSM 额外对 g k 进行 L 1 范数归一化和符号函数取值, 这一系
v
列操作有利于迁移对抗攻击性能的提升, 但失去了收敛性保证. 相反, 本文方法通过与原始 NAG 的动量系数 µ k 和
η k+1 对齐, 建立起优化理论收敛速率与对抗样本生成速度之间的联系, 从理论上证明了 NAG ad 具有比
v
步长系数
PGD 更好的加速效果. 定理 2 的详细证明见附录 B.
2.2 基于任务均衡的对抗鲁棒性提升
分类损失和定位损失在目标检测任务中通常有不同的量纲和变化范围. 分类损失通常与概率分布相关, 在与
真实概率差异明显的训练初期, 数值可能会比较大, 此外分类任务也可能因关注难负样本的优化而产生较大的损
失数值. 而定位损失通常基于交并比 (intersection of union, IoU) 或几何距离组成的 Smooth L 1 、均方误差等, 它们
对误差的度量相对较为温和, 因此值域可能更小.
我们从图 1(a) 和 (b) 中也观察到了这一现象, 分类损失值总是高于定位损失值. 这种差异会导致两者对总损
失的贡献不均衡, 影响模型对抗训练的平衡性. 尽管文献 [27] 考虑了任务之间可能存在的不平衡现象, 但只是通
过简单地设置阈值对超出部分损失值进行截断, 以防止某一任务损失无限增加主导总损失. 然而这样的策略需要
额外引入一个手工设置的超参数, 并针对不同模型重新调整优化, 增加了调参负担.
我们提出了一种动态损失重加权 (loss reweighting, LR) 方案缓解上述问题, 具体来说, 设计了一个自适应损失
权重参数, 该参数由当前分类和定位损失在总损失中的比重决定, 无需人工调参, 计算方式如下:
1 N o ∑
( ( ))
avg =
loc L loc f θ x k ,{b i }
N o
i=0
N o ∑ (12)
1 ( ( ))
avg = L cls f θ x k ,{c i }
cls
N o
i=0
( )
α = avg / avg +avg +e
cls
loc
loc
其中, e = 1E−5 用于避免除零, N o 为干净样本 x 所含的目标数量, 公式 (12) 用平均值 avg 和 avg 衡量定位损失
loc cls
和分类损失的相对大小, 从而自适应地动态调整权重 α, 然后对定位和分类损失进行重加权分别得到 L locLR 和
L clsLR , 最后以凸组合形式求和得到任务均衡损失 L LR , 具体如下:
( ( ))
L locLR = (1−α)·L loc f θ x k ,y
( ( ))
L clsLR = α·L cls f θ x k ,y (13)
L LR = L locLR +L clsLR
通过上述方式, 算法能够更公平地选择对鲁棒性贡献最大的任务域对抗样本, 如图 1(c) 所示, 在未经过损失重
加权的 MTD 中, 基于分类和定位损失对抗样本的比例大致为 3:1, 在加入我们的自适应损失重加权策略后比例约
为 1:1, 使得定位和分类任务在对抗训练中的贡献达到均衡, 从而实现鲁棒性的提升.
2.3 基于 NAG 动量和自适应损失重加权的目标检测对抗训练方法
结合上述的 NAG 动量对抗样本生成方法和损失重加权策略, 本文提出了一个目标检测对抗训练方法 NAG adv -

