Page 33 - 《软件学报》2026年第4期
P. 33
1474 软件学报 2026 年第 37 卷第 4 期
样本分类边界尚未清晰, 若采取固定的攻击策略可能导致攻击强度过强, 从而进一步加剧样本分布的模糊性, 显著
增加学习的难度. 而在训练后期, 当分类边界已趋于清晰时, 固定的攻击策略可能导致攻击强度过弱, 无法生成更
具挑战性的对抗样本, 进而限制了模型鲁棒性的进一步提升.
8 8
ε = ε =
255 255
(a) 训练初期——固定策略 (b) 训练后期——固定策略
2 12
ε = ε =
255 255
(c) 训练初期——自适应策略 (d) 训练后期——自适应策略
图 1 不同训练阶段适合的攻击策略不同
受上述现象启发, 在本文中, 我们提出了一种自适应对抗训练方式, 称为基于自适应策略优化的鲁棒泛化权衡
学习, 简称 TRG-ASO (trade-off robustness and generalization via adaptive strategy optimization). 图 1(c) 和图 1(d) 展
示了 TRG-ASO 方法相较于传统对抗训练方法在克服上述局限性方面的优势. 通过阶段性评估模型状态, TRG-
ASO 可以把握模型在不同训练阶段鲁棒性与泛化性的提升潜力, 利用遗传算法自适应地调整攻击策略. 具体而言,
在训练初期, TRG-ASO 倾向于选择较弱的攻击策略, 促进模型对数据分布的初步理解, 以减轻学习的难度. 而在训
练后期, 随着模型能力的逐步增强, TRG-ASO 倾向于选择较强的攻击策略, 探索更具挑战性的样本分布, 实现鲁棒
性的进一步提升. 本文的贡献可总结如下.
1) 系统性探索了演化优化在对抗防御中的应用范式, 将演化计算嵌入对抗训练框架, 通过设计种群驱动的策
略搜寻机制, 突破传统方法使用静态扰动限制生成对抗样本的局限性, 构建了动态自适应的对抗训练框架 TRG-ASO.
2) TRG-ASO 方法可利用遗传算法自适应地调整对抗训练期间的内层优化策略, 增强了对抗样本的多样性,
确保模型在训练过程中, 生成的对抗样本对于鲁棒性的提升持续有效; 同时, 通过记录和观察适应度函数值的变化
引导模型实现训练早停, 防止鲁棒过拟合的发生, 从而提升模型的可解释性和可信性.
3) 在 CIFAR-10 和 CIFAR-100 数据集上做了大量实验, 使用 L 2 和 L ∞ 范数限制扰动的评估方式, 验证了 TRG-ASO
方法可有效提高模型鲁棒性, 实现鲁棒性与准确性的权衡, 同时和标准对抗训练相比, 可以使模型更快收敛且避免
鲁棒过拟合.
本文第 1 节系统性阐述对抗样本的概念, 综述现有对抗攻击与对抗防御方法的技术脉络, 重点剖析对抗训练
的技术原理及研究进展, 并探讨演化优化在本领域的创新应用. 第 2 节介绍 TRG-ASO 方法涉及的基础概念与核
心理论框架, 为后续算法设计提供支撑. 第 3 节详细介绍 TRG-ASO 方法的技术细节, 包括多阶段优化的数学建模、
方法实现及算法伪代码. 第 4 节基于公开基准数据集开展系统性对比实验, 通过多维度指标的综合评价与模型收
敛趋势的可视化, 验证 TRG-ASO 在鲁棒性提升与泛化性平衡方面的有效性及技术优势. 第 5 节总结本文的贡献
及其在鲁棒泛化权衡学习方面的研究潜力.
1 相关工作
Szegedy 等人 [5] 发现, 在原始空间中对样本添加某些精心设计的、人类肉眼不可察觉的扰动后, 神经网络会以
极高的置信度对原本正确识别的样本产生错误分类, 这种样本称为对抗样本, 使得神经网络的可信性面临极大挑

