Page 141 - 《软件学报》2026年第4期
P. 141
1582 软件学报 2026 年第 37 卷第 4 期
骨干网络的单阶段多框检测器 (single-shot multi-box detector, SSD) 上进行对抗鲁棒性验证.
3.1 实验数据集
本文在 PASCAL VOC [41] 和 MS-COCO [42] 两个公开目标检测数据集上进行实验, 表 1 列出了数据集的详细信
息. 在 PASCAL VOC 上开展实验时, 采用标准的“07+12”训练验证集 (即 VOC 2007 trainval 和 VOC 2012 trainval)
训练模型, 由于 VOC 2012 测试集缺少生成对抗样本所必需的标注文件, 因此仅在 VOC 2007 测试集 (VOC 2007
test) 上进行鲁棒性评估. 在 MS-COCO 上开展实验时, 采用 MS-COCO 2017 训练集 (COCO 2017 train) 训练模型,
在 MS-COCO 2017 验证集 (COCO 2017 val) 上进行评估.
表 1 实验数据集
数据集名称 子集划分 样本数量 类别数量
VOC 2007 trainval 5 011
PASCAL VOC [41] VOC 2012 trainval 11 540 20
VOC 2007 test 4 952
MS-COCO [42] COCO 2017 train 118 287 80
COCO 2017 val 5 000
3.2 评价指标和对比算法
本文主要采用目标检测模型常用的平均精度 (mean average precision, mAP) 作为评价指标, 其中交并比阈值
为 0.5. 为了评价模型对干净样本的识别精度, 计算模型在干净测试数据上的 mAP 值, 为了评估模型鲁棒性, 计算
模型在基于分类损失的攻击 ( A cls )、基于定位损失的攻击 ( A loc ) 和基于类别的攻击 (class-wise attack, CWA) 这 3
种不同的对抗攻击下的 mAP 值. 此外还引入模型训练时间来评价目标检测模型的对抗训练速度.
对比算法包括干净训练数据集上进行传统训练的 SSD、分类任务域 S cls 上进行对抗训练的 SSD 变体 (SSD-
S loc 上进行对抗训练的 SSD 变体 A loc ). 同时采用了一系列先进的目标检测对抗
AT- A cls )、定位任务域 (SSD-AT-
训练方法进行对比, 包括 MTD [26] 、CWAT [27] 和 RobustDet [28] . 本文所提方法 NAG adv -LR 在免费和标准对抗训练模
式下的版本分别为 NAG adv -LR-free 和 NAG adv -LR-K, 其中 K 是 NAG ad 的迭代次数.
v
3.3 实验细节
本文实验方法与文献 [28] 保持一致, 所有模型使用学习率 η 为 0.001、动量系数为 0.9、权重衰减率为 0.000 5
的随机梯度下降 (stochastic gradient descent, SGD) 算法进行训练, 在 VOC 数据集上模型训练次数 T=40000,
在 MS-COCO 数据集上模型训练次数 T=120000, 同时结合了早停和混合精度训练机制. 训练样本的图像尺寸为 300×
300, 像素值范围为 [0, 255], 并根据数据集的均值进行偏移. 训练样本的 batch size 设置为 32, 每批次训练前随机
抽取其中 16 个干净样本生成对抗样本, 再与对应干净样本拼接成一组数据送入模型训练, 对抗攻击均设定为非定
ϵ 设置为 8. 本文所有方法的实现基于 NVIDIA L20 GPU、Ubuntu 18.04.6
向模式并生成无穷范数扰动, 扰动半径
操作系统、Python 3.9、PyTorch 1.13.1 和 Torchvision 0.14.1 等软硬件设施.
3.4 实验结果与分析
本文首先参照文献 [28] 的实验设计与现有先进的对抗训练方法进行对比, 由于 MTD 采用快速对抗训练模
式, CWAT 和 RobustDet 采用免费对抗训练模式, 为公平起见, 我们用与上述算法梯度计算量同阶的 NAG-LR-free
进行比较. 在 PASCAL VOC 2007 测试集上评估干净样本检测精度、鲁棒精度以及对应模型的训练时间, 结果如
表 2 所示.
从表 2 中可见, 本文所提的 NAG adv -LR-free 几乎不损失干净准确率, 且鲁棒性能都超过对比算法, 比 RobustDet
提升了 5.77%–11.74%. 训练时间方面, 与对比算法保持相当的训练速度, 较传统非鲁棒的 SSD 模型训练增加的时
间在可接受范围内. 在 MS-COCO 数据集上的结果同样验证了本文方法的有效性, 如表 3 所示.

