Page 141 - 《软件学报》2026年第4期
P. 141

1582                                                       软件学报  2026  年第  37  卷第  4  期


                 骨干网络的单阶段多框检测器           (single-shot multi-box detector, SSD) 上进行对抗鲁棒性验证.
                  3.1   实验数据集
                    本文在   PASCAL VOC  [41] 和  MS-COCO [42] 两个公开目标检测数据集上进行实验, 表       1  列出了数据集的详细信
                 息. 在  PASCAL VOC  上开展实验时, 采用标准的“07+12”训练验证集          (即  VOC 2007 trainval 和  VOC 2012 trainval)
                 训练模型, 由于    VOC 2012  测试集缺少生成对抗样本所必需的标注文件, 因此仅在                 VOC 2007  测试集  (VOC 2007
                 test) 上进行鲁棒性评估. 在    MS-COCO  上开展实验时, 采用      MS-COCO 2017  训练集  (COCO 2017 train) 训练模型,
                 在  MS-COCO 2017  验证集  (COCO 2017 val) 上进行评估.


                                                      表 1 实验数据集

                               数据集名称               子集划分              样本数量            类别数量
                                                 VOC 2007 trainval     5 011
                             PASCAL VOC [41]     VOC 2012 trainval    11 540           20
                                                  VOC 2007 test        4 952
                               MS-COCO [42]      COCO 2017 train      118 287          80
                                                 COCO 2017 val         5 000

                  3.2   评价指标和对比算法
                    本文主要采用目标检测模型常用的平均精度                 (mean average precision, mAP) 作为评价指标, 其中交并比阈值
                 为  0.5. 为了评价模型对干净样本的识别精度, 计算模型在干净测试数据上的                    mAP  值, 为了评估模型鲁棒性, 计算
                 模型在基于分类损失的攻击          ( A cls )、基于定位损失的攻击    ( A loc ) 和基于类别的攻击  (class-wise attack, CWA) 这  3
                 种不同的对抗攻击下的        mAP  值. 此外还引入模型训练时间来评价目标检测模型的对抗训练速度.
                    对比算法包括干净训练数据集上进行传统训练的                  SSD、分类任务域      S cls  上进行对抗训练的   SSD  变体  (SSD-
                                   S loc  上进行对抗训练的   SSD  变体         A loc ). 同时采用了一系列先进的目标检测对抗
                 AT-   A cls )、定位任务域                         (SSD-AT-
                 训练方法进行对比, 包括       MTD [26] 、CWAT [27] 和  RobustDet [28] . 本文所提方法  NAG adv -LR  在免费和标准对抗训练模
                 式下的版本分别为       NAG adv -LR-free 和  NAG adv -LR-K, 其中  K  是  NAG ad 的迭代次数.
                                                                       v
                  3.3   实验细节
                    本文实验方法与文献        [28] 保持一致, 所有模型使用学习率        η 为  0.001、动量系数为   0.9、权重衰减率为     0.000 5
                 的随机梯度下降      (stochastic gradient descent, SGD) 算法进行训练, 在  VOC  数据集上模型训练次数      T=40000,
                 在  MS-COCO  数据集上模型训练次数      T=120000, 同时结合了早停和混合精度训练机制. 训练样本的图像尺寸为                  300×
                 300, 像素值范围为    [0, 255], 并根据数据集的均值进行偏移. 训练样本的           batch size 设置为  32, 每批次训练前随机
                 抽取其中   16  个干净样本生成对抗样本, 再与对应干净样本拼接成一组数据送入模型训练, 对抗攻击均设定为非定
                                               ϵ  设置为  8. 本文所有方法的实现基于        NVIDIA L20 GPU、Ubuntu 18.04.6
                 向模式并生成无穷范数扰动, 扰动半径
                 操作系统、Python 3.9、PyTorch 1.13.1  和  Torchvision 0.14.1  等软硬件设施.
                  3.4   实验结果与分析
                    本文首先参照文献        [28] 的实验设计与现有先进的对抗训练方法进行对比, 由于                 MTD  采用快速对抗训练模

                 式, CWAT  和  RobustDet 采用免费对抗训练模式, 为公平起见, 我们用与上述算法梯度计算量同阶的                    NAG-LR-free
                 进行比较. 在   PASCAL VOC 2007  测试集上评估干净样本检测精度、鲁棒精度以及对应模型的训练时间, 结果如
                 表  2  所示.
                    从表  2 中可见, 本文所提的     NAG adv -LR-free 几乎不损失干净准确率, 且鲁棒性能都超过对比算法, 比            RobustDet
                 提升了   5.77%–11.74%. 训练时间方面, 与对比算法保持相当的训练速度, 较传统非鲁棒的                  SSD  模型训练增加的时
                 间在可接受范围内. 在      MS-COCO  数据集上的结果同样验证了本文方法的有效性, 如表                 3  所示.
   136   137   138   139   140   141   142   143   144   145   146