Page 143 - 《软件学报》2026年第4期
P. 143
1584 软件学报 2026 年第 37 卷第 4 期
干净样本 cls loc 干净样本 cls loc
SSD
PGD
Ours
图 2 SSD、PGD 和本文方法所训练模型的检测结果
3.5 消融实验
本节分别研究了 NAG 动量方法 (NAG adv ) 和损失重加权策略 (LR) 对整体性能的影响. 首先, 为提高效率, 在
免费对抗训练模式下进行评估, 结果如表 5 所示. 在干净样本测试中, NAG adv -free 相比 PGD-free 略微降低, 但在
所有类型对抗攻击下的指标上有明显提升. 这说明加入 NAG ad 后, 模型在面对分类和定位攻击时的防御能力增
v
强. 同样地, 在 NAG adv -LR-free 和 PGD-LR-free 的对比中也表明了 NAG ad 有助于提高模型在对抗攻击场景下的
v
检测性能. 对比 PGD-free 和 PGD-LR-free 发现, 即使没有 NAG adv , LR 也能促进模型鲁棒性的提升. 另外, 对比
NAG adv -LR-free 和 NAG adv -free, 可以看出 LR 的加入使得分类攻击下的性能提升了 5.18 个百分点 (从 42.09% 到
47.27%), 定位攻击下的性能提升了 4.2 个百分点 (从 52.71% 到 56.94%). 这说明 NAG ad 和 v LR 之间存在协同作
用, 它们能够相互配合显著地提高模型在对抗攻击下的性能. 最后综合衡量总训练时长以及对抗防御能力的提升,
NAG ad 和 v LR 引入增加的极少量训练时间是完全可接受的.
表 5 在 PASCAL VOC 2007 测试集上对 NAG ad 和 v LR 的消融研究
mAP (%)
算法 训练时间 (min)
干净样本 A cls A loc CWA
PGD-free 75.4 41.5 45.2 42.4 1 462
NAG adv -free 75.38 42.09 52.71 43.87 1 481
PGD-LR-free 75.43 43.46 48.54 44.20 1 468
NAG adv -LR-free 75.39 47.27 56.94 48.81 1 490
其次, 考虑了不同模型训练次数 (T) 以及算法内部迭代次数 (K) 对干净准确率和对抗鲁棒性的影响, 在
v
PASCAL VOC 2007 数据集上对比 PGD 和 NAG ad 在干净样本、定位损失攻击、分类损失攻击和 CWA 攻击下
的检测结果如图 3 所示. 从图 3(a) 中可知, 本文 NAG ad 和传统 PGD 训练的模型在对抗攻击干扰下的检测性能均
v
随迭代轮数增加而提高, 35 000 轮迭代后均达到稳定不再上升, 传统 PGD 迭代轮数足够时, 能够达到和本文方法
相当的性能. 区别在于: (1) 本文方法训练模型在基于定位对抗攻击下的准确率总是显著优于传统方法; (2) 相同迭
代次数下, 本文方法总是优于传统方法, 且能以更少的迭代次数使模型性能达到稳定点, 因此与传统方法相比, 本
文方法起到了加速的作用. 从图 3(b) 中可知, 本文方法的 K 值同样和鲁棒精度呈正相关关系, 且基本不会对干净

