Page 33 - 《软件学报》2026年第4期
P. 33

1474                                                       软件学报  2026  年第  37  卷第  4  期


                 样本分类边界尚未清晰, 若采取固定的攻击策略可能导致攻击强度过强, 从而进一步加剧样本分布的模糊性, 显著
                 增加学习的难度. 而在训练后期, 当分类边界已趋于清晰时, 固定的攻击策略可能导致攻击强度过弱, 无法生成更
                 具挑战性的对抗样本, 进而限制了模型鲁棒性的进一步提升.


                                             8                               8
                                          ε =                             ε =
                                             255                             255



                                    (a) 训练初期——固定策略                  (b) 训练后期——固定策略

                                             2                               12
                                          ε =                             ε =
                                             255                             255



                                   (c) 训练初期——自适应策略                  (d) 训练后期——自适应策略
                                             图 1 不同训练阶段适合的攻击策略不同

                    受上述现象启发, 在本文中, 我们提出了一种自适应对抗训练方式, 称为基于自适应策略优化的鲁棒泛化权衡
                 学习, 简称  TRG-ASO (trade-off robustness and generalization via adaptive strategy optimization). 图  1(c) 和图  1(d) 展
                 示了  TRG-ASO  方法相较于传统对抗训练方法在克服上述局限性方面的优势. 通过阶段性评估模型状态, TRG-
                 ASO  可以把握模型在不同训练阶段鲁棒性与泛化性的提升潜力, 利用遗传算法自适应地调整攻击策略. 具体而言,
                 在训练初期, TRG-ASO    倾向于选择较弱的攻击策略, 促进模型对数据分布的初步理解, 以减轻学习的难度. 而在训
                 练后期, 随着模型能力的逐步增强, TRG-ASO          倾向于选择较强的攻击策略, 探索更具挑战性的样本分布, 实现鲁棒
                 性的进一步提升. 本文的贡献可总结如下.
                    1) 系统性探索了演化优化在对抗防御中的应用范式, 将演化计算嵌入对抗训练框架, 通过设计种群驱动的策
                 略搜寻机制, 突破传统方法使用静态扰动限制生成对抗样本的局限性, 构建了动态自适应的对抗训练框架                               TRG-ASO.
                    2) TRG-ASO  方法可利用遗传算法自适应地调整对抗训练期间的内层优化策略, 增强了对抗样本的多样性,
                 确保模型在训练过程中, 生成的对抗样本对于鲁棒性的提升持续有效; 同时, 通过记录和观察适应度函数值的变化
                 引导模型实现训练早停, 防止鲁棒过拟合的发生, 从而提升模型的可解释性和可信性.
                    3) 在  CIFAR-10 和  CIFAR-100 数据集上做了大量实验, 使用   L 2  和   L ∞  范数限制扰动的评估方式, 验证了  TRG-ASO
                 方法可有效提高模型鲁棒性, 实现鲁棒性与准确性的权衡, 同时和标准对抗训练相比, 可以使模型更快收敛且避免
                 鲁棒过拟合.
                    本文第   1  节系统性阐述对抗样本的概念, 综述现有对抗攻击与对抗防御方法的技术脉络, 重点剖析对抗训练
                 的技术原理及研究进展, 并探讨演化优化在本领域的创新应用. 第                    2  节介绍  TRG-ASO  方法涉及的基础概念与核
                 心理论框架, 为后续算法设计提供支撑. 第           3 节详细介绍    TRG-ASO  方法的技术细节, 包括多阶段优化的数学建模、
                 方法实现及算法伪代码. 第        4  节基于公开基准数据集开展系统性对比实验, 通过多维度指标的综合评价与模型收
                 敛趋势的可视化, 验证       TRG-ASO  在鲁棒性提升与泛化性平衡方面的有效性及技术优势. 第                  5  节总结本文的贡献
                 及其在鲁棒泛化权衡学习方面的研究潜力.
                  1   相关工作

                    Szegedy  等人  [5] 发现, 在原始空间中对样本添加某些精心设计的、人类肉眼不可察觉的扰动后, 神经网络会以
                 极高的置信度对原本正确识别的样本产生错误分类, 这种样本称为对抗样本, 使得神经网络的可信性面临极大挑
   28   29   30   31   32   33   34   35   36   37   38