Page 143 - 《软件学报》2026年第4期
P. 143

1584                                                       软件学报  2026  年第  37  卷第  4  期


                       干净样本             cls           loc       干净样本             cls          loc



                  SSD







                  PGD







                  Ours




                                        图 2 SSD、PGD   和本文方法所训练模型的检测结果

                  3.5   消融实验

                    本节分别研究了       NAG  动量方法   (NAG adv ) 和损失重加权策略   (LR) 对整体性能的影响. 首先, 为提高效率, 在
                 免费对抗训练模式下进行评估, 结果如表             5  所示. 在干净样本测试中, NAG adv -free 相比   PGD-free 略微降低, 但在
                 所有类型对抗攻击下的指标上有明显提升. 这说明加入                  NAG ad 后, 模型在面对分类和定位攻击时的防御能力增
                                                                  v
                 强. 同样地, 在  NAG adv -LR-free 和  PGD-LR-free 的对比中也表明了  NAG ad 有助于提高模型在对抗攻击场景下的
                                                                          v
                 检测性能. 对比    PGD-free  和  PGD-LR-free  发现, 即使没有  NAG adv , LR  也能促进模型鲁棒性的提升. 另外, 对比
                 NAG adv -LR-free 和  NAG adv -free, 可以看出  LR  的加入使得分类攻击下的性能提升了    5.18  个百分点  (从  42.09%  到
                 47.27%), 定位攻击下的性能提升了        4.2  个百分点  (从  52.71%  到  56.94%). 这说明  NAG ad 和 v  LR  之间存在协同作
                 用, 它们能够相互配合显著地提高模型在对抗攻击下的性能. 最后综合衡量总训练时长以及对抗防御能力的提升,
                 NAG ad 和 v  LR  引入增加的极少量训练时间是完全可接受的.

                                  表 5 在  PASCAL VOC 2007  测试集上对    NAG ad 和 v  LR  的消融研究

                                                          mAP (%)
                               算法                                                  训练时间 (min)
                                           干净样本        A cls     A loc    CWA
                              PGD-free       75.4      41.5      45.2      42.4        1 462
                             NAG adv -free  75.38      42.09     52.71    43.87        1 481
                             PGD-LR-free    75.43      43.46     48.54    44.20        1 468
                            NAG adv -LR-free  75.39    47.27     56.94    48.81        1 490

                    其次, 考虑了不同模型训练次数            (T) 以及算法内部迭代次数        (K) 对干净准确率和对抗鲁棒性的影响, 在
                                                        v
                 PASCAL VOC 2007  数据集上对比    PGD  和  NAG ad 在干净样本、定位损失攻击、分类损失攻击和               CWA  攻击下
                 的检测结果如图      3  所示. 从图  3(a) 中可知, 本文  NAG ad 和传统  PGD  训练的模型在对抗攻击干扰下的检测性能均
                                                           v
                 随迭代轮数增加而提高, 35 000      轮迭代后均达到稳定不再上升, 传统            PGD  迭代轮数足够时, 能够达到和本文方法
                 相当的性能. 区别在于: (1) 本文方法训练模型在基于定位对抗攻击下的准确率总是显著优于传统方法; (2) 相同迭
                 代次数下, 本文方法总是优于传统方法, 且能以更少的迭代次数使模型性能达到稳定点, 因此与传统方法相比, 本
                 文方法起到了加速的作用. 从图          3(b) 中可知, 本文方法的    K  值同样和鲁棒精度呈正相关关系, 且基本不会对干净
   138   139   140   141   142   143   144   145   146   147   148