Page 38 - 《软件学报》2026年第4期
P. 38

翟浩杰 等: 基于自适应策略优化的鲁棒泛化权衡学习                                                       1479


                  3   基于自适应策略优化的鲁棒泛化权衡学习

                    演化计算在对抗攻击领域, 特别是黑盒攻击领域应用广泛, 但鲜有工作将其应用于对抗防御领域, 特别是对抗
                 训练的优化中. 受益于遗传算法对于无约束优化问题的解空间的强大启发式搜索能力, 在本节中, 我们将使用遗传
                 算法来寻找公式      (1) 中内层优化的最优攻击策略, 并在此基础上提出基于自适应策略优化的鲁棒泛化权衡学习框
                 架  TRG-ASO.
                  3.1   标准对抗训练
                    标准对抗训练      PGD-AT  利用最小-最大优化框架提升模型鲁棒性, 其核心思想是: 在训练过程中, 主动生成对
                 当前模型最具威胁性的对抗样本, 并基于这些样本更新模型参数以增强其抗干扰能力. 具体实现时, 给定数据集
                          N                                     L ∞  范数, 则将公式  (1) 中的损失函数替换为代理损失
                 D = {(x i ,y i )} , 损失函数使用交叉熵损失  L CE , 扰动约束采用
                          i=1
                 后的优化问题可表示为:

                                                      1  N ∑
                                                  min     L CE ( f(x a +  ,w),y i )                   (7)
                                                   w N          i,adv
                                                        i=1
                                                                             a = (8/255,2/255,10) 通过梯度上升
                                                                              +
                    该最小化问题可采用内外层交替优化来求解: 首先, 使用固定的攻击策略
                 法进行内层最大化, 对干净样本         x i  进行扰动生成对抗样本     x a +  ; 随后, 再通过梯度下降法利用生成的对抗样本          x a +
                                                              i,adv                                   i,adv
                 对神经网络进行更新, 进行外层的损失最小化.
                    标准对抗训练利用固定攻击策略生成对抗样本, 其本质是通过最大化对抗损失来提升模型鲁棒性. 然而, 这一
                 范式隐含一个关键矛盾: 模型的鲁棒性与干净样本分类准确率之间存在动态权衡关系, 采用固定攻击策略无法感
                 知模型训练状态的变化, 导致以下问题.
                    1) 训练动态不匹配: a) 早期训练阶段, 模型参数随机初始化, 防御能力薄弱, 强攻击                    (过大的  ε、α、I) 易导致
                 梯度爆炸或训练不稳定; b) 后期训练阶段, 模型逐渐收敛, 固定强度的攻击可能不足以进一步暴露模型脆弱性, 导
                 致鲁棒性提升停滞.
                    2) 次优收敛: 固定策略只针对特定扰动模式对网络进行优化, 可能使模型过早陷入局部最优.
                    3) 鲁棒性与干净准确率失衡: 固定策略倾向于生成高破坏性的对抗样本, 迫使模型过度拟合对抗样本特征, 牺
                 牲对干净样本的分类性能, 难以在训练全程维持二者的均衡提升.
                    4) 参数敏感性:   ε、α、I  的取值需人工调优, 且最优组合因数据集、模型结构而异, 缺乏普适性指导原则.
                  3.2   自适应策略优化
                    在标准对抗训练框架中, 我们将内层优化的攻击策略搜索进一步建模为无约束最优化问题, 在对抗训练的不
                 同阶段, 通过改进的遗传算法动态调整攻击参数, 以实现模型鲁棒性与干净准确率的协同提升. 该算法以阶段式搜
                 索为核心, 在对抗训练的特定周期触发一次策略优化, 通过种群进化机制生成适合当前训练阶段的最优攻击策略,
                 最终与模型参数更新形成内外层交替优化.
                  3.2.1    攻击策略的参数编码和种群初始化

                    根据遗传算法的相关概念, 我们将攻击策略              a 视为种群中的个体, 多个攻击策略构成种群             P, P ⊆ A 是攻击策
                 略空间   (解空间) 的子集. 攻击策略由      PGD  方法的核心参数构成, 即扰动强度          ε、扰动步长    α 和扰动步数  , 编码为
                                                                                                 I
                                                          I
                 三元组   a = (ε,α,I), 其中  ε 和  α 在实数范围内取值, 而   在整数范围内取值. 为了方便编码和计算, 将           3  个参数均进
                                                I  向下取整即可. 种群初始化时, 在预设参数范围内采用拉丁超立方抽样
                 行实数编码, 当具体生成对抗样本时, 将
                 (LHS) 生成初始个体, 确保参数空间的高覆盖性与多样性, 避免初始解聚集导致的搜索偏差.
                  3.2.2    选择操作的精英保留机制

                    选择操作采用混合策略: 每代保留适应度最高的前                 M  个个体  (精英), 剩余个体通过无放回锦标赛选择产生.
                 具体而言, 从种群中随机选取若干个候选个体, 保留其中适应度最优者, 其余放回, 重复此过程直至补全种群规模
                 为  n. 精英保留机制可防止高适应度策略在进化过程中丢失, 而锦标赛选择则通过竞争压力维持种群多样性, 缓解
   33   34   35   36   37   38   39   40   41   42   43