Page 142 - 《软件学报》2026年第4期
P. 142
陇盛 等: 基于动量加速和任务均衡的目标检测对抗训练方法 1583
表 2 在 PASCAL VOC 2007 测试集上对比算法的干净样本和鲁棒 mAP 及训练时间
mAP (%)
算法 训练时间 (min)
干净样本 A cls A loc CWA
SSD 77.5 1.8 4.5 1.2 736
SSD-AT- A cls 46.7 21.8 32.2 - -
SSD-AT- A loc 51.9 23.7 26.5 - -
MTD 48.0 29.1 31.9 18.2 -
CWAT 51.3 22.4 36.7 19.9 -
RobustDet 75.4 41.5 45.2 42.4 1 462
NAG adv -LR-free 75.39 47.27 56.94 48.81 1 481
表 3 在 MS-COCO 2017 验证集上对比算法的干净样本和鲁棒 mAP 及训练时间
mAP (%)
算法 训练时间 (min)
干净样本 A cls A loc CWA
SSD 42.0 0.4 1.8 0.1 -
MTD 24.2 13.0 13.4 7.7 -
CWAT 23.7 14.2 15.5 9.2 -
RobustDet 36.7 20.6 19.4 20.5 1 458
NAG adv -LR-free 40.3 17.1 23.6 18.3 488
为进一步验证本文所提算法的加速效果, 我们基于目前最先进的 RobustDet 模型, 分别在快速对抗训练 (FGSM)、
免费对抗训练 (PGD-free、NAG adv -LR-free) 和标准对抗训练 (PGD-20、NAG adv -LR-10) 这 3 种模式下测试干净样
本检测精度和鲁棒精度, 由于时间成本过高, 我们将标准对抗训练的总轮数 T 缩短到 5 000, 其余仍保持不变. 结果
如表 4 所示.
表 4 在 PASCAL VOC 2007 测试集上不同训练模式的干净样本和鲁棒 mAP 及训练时间
mAP (%)
算法 训练时间 (min)
干净样本 A cls A loc CWA
FGSM 75.92 39.38 49.65 40.81 1 459
PGD-free 75.4 41.5 45.2 42.4 1 462
PGD-20 76.39 30.37 38.75 31.88 2 343
NAG adv -LR-free 75.39 47.27 56.94 48.81 1 481
NAG adv -LR-10 77.10 41.55 55.27 42.99 1 189
对比表 4 中训练轮次相同的 PGD-20 和 NAG adv -LR-10 发现, NAG adv -LR-10 不仅显著提升了鲁棒精度, 比
PGD-20 高 11.11%–16.52%, 还将训练时间从 2 343 min 降到了 1 189 min, 速度提升 1 倍, 这验证了前文所述通过减
少内部迭代次数能够有效提高训练效率. 对比训练轮次相同且梯度计算量同阶的 FGSM、PGD-free 和 NAG adv -
LR-free 不难发现, 尽管 FGSM 代表的快速对抗训练耗时最短, 但由于缺少对同一批次数据多步优化的过程, 导致
平均性能比 PGD-free 略差, 而本文的 NAG adv -LR-free 在保证相当训练速度和干净样本精度的同时, 能够达到最高
的鲁棒精度.
我们进一步在干净样本、基于分类攻击的对抗样本、基于定位攻击的对抗样本上通过可视化的方式对比了
非鲁棒的 SSD (SSD)、基于 PGD-20 对抗训练的 RobustDet (PGD) 和基于 NAG adv -LR-10 对抗训练的 RobustDet
(Ours) 这 3 个模型的检测结果, 如图 2 所示. 可以看出, 3 个模型均能在干净样本上准确识别出所有的目标类别和
边界框, 但是在对抗样本上的表现差异较大, 其中, 非鲁棒的 SSD 出现了严重的定位框消失和分类错误等问题. 基
于 PGD-20 对抗训练的 RobustDet 检测结果得到了明显改善, 但是仍识别出了标签外的错误目标, 且伴随着少量目
标丢失的情况. 相比之下, 本文所提方法能够克服这些问题, 无论是在干净样本还是对抗样本上都达到了最好的检
测效果.

