Page 39 - 《软件学报》2026年第4期
P. 39
1480 软件学报 2026 年第 37 卷第 4 期
早熟收敛问题.
3.2.3 参数重组与局部扰动
在遗传算法的进化过程中, 参数重组与局部扰动是驱动种群多样性与优良基因传递的核心机制. 针对攻击策
略参数实数编码的特性, 采用模拟二进制交叉 (SBX) 对参数进行重组, 生成子代参数. 同时设置较大的交叉概率
p c 以促进优良基因传播, 可在继承高适应度策略的同时, 维持较高的新个体生成率, 有效防止种群早熟收敛.
3.2.4 适应度函数的设计
种群进化需要合适的适应度函数作为引导, 受文献 a = (ε,α,I) 的适应度函数为:
[33] 启发, 我们设计个体
F(a) = αF 1 (a)+βF 2 (a) (8)
其中, α和β 为平衡系数. 此适应度函数用于综合评估攻击策略的双重目标.
1) 鲁棒性提升: 一个优秀的攻击策略应该使得模型在此策略下生成的对抗样本能够进一步提升模型的鲁棒
f (·,w) 更新后对标准攻击策略的抗干扰能力, 形式上表述为更新后的
性, 反映当前策略生成的对抗样本用于模型
f (·,w ) 对于标准攻击策略下生成的对抗样本的损失:
′
模型
∑
a +
′
F 1 (a) = − L( f(x ,w ),y)/|D | ′ (9)
adv
x∈D ′
其中, a = (8/255,2/255,10) 是标准对抗训练使用的攻击策略, D 是评估数据集.
+
′
2) 干净样本准确率提升: 一个优秀的攻击策略应该同时使得模型在此策略下维持或提升其对于干净样本的识
′
别准确率, 反映模型 f (·,w) 更新后在干净样本上的性能, 形式上表述为更新后的模型 f (·,w ) 对于干净样本的损失:
∑
′ ′
F 2 (a) = − L( f(x,w ),y)/|D | (10)
x∈D ′
其中, D 是与公式 (9) 中一致的评估数据集.
′
3.2.5 自适应策略优化算法
∗
将上述设计集成到对抗训练中, 阶段式触发, 每隔 K 个训练周期触发一次, 得到当前最优攻击策略 a 用于后
续 K 个训练周期的对抗样本生成, 直至下一轮策略搜索触发, 形成“进化-训练”交替循环. 这种周期性的自适应策
略更新机制, 使得模型在动态对抗环境中持续优化, 兼顾鲁棒性与泛化性. 算法 2 给出了对抗训练过程中内层优化
的攻击策略搜索过程.
算法 2. 内层最大化问题的自适应策略优化 (adaptive strategy optimization, ASO).
F
输入: 进化代数 T , 种群大小 n, 攻击策略空间 A = S ε ×S α ×S I , 适应度函数 , 精英保留数 M, 神经网络 f(·,w), 损失
′
函数 L, 学习率 η, 平衡系数 α 和 β, 评估数据 D = {(x,y)};
∗ ∗
输出: 最优攻击策略 a , 最优个体适应度 F(a ).
1. 利用拉丁超立方抽样从攻击策略空间中获得 n 个策略用于初始化第 0 代种群 P 0 = {a 1 ,a 2 ,...,a n };
2. 初始化代数 t = 0;
3. While t ⩽ T do;
4. P = P t ;
P 中每个攻击策略的适应度
//计算种群
5. For each a ∈ P do
6. For each x ∈ D do
′
7. x a = PGD( f(·,w),x,a);
adv
8. End For
∑
9. loss = L( f(x ,w),y)/|D |;
a
′
x∈D ′ adv
10. w = w−η∇ w loss;
′
+
11. a = (8/255,2/255,10);

