Page 41 - 《软件学报》2026年第4期
P. 41

1482                                                       软件学报  2026  年第  37  卷第  4  期



                 11.  End If
                   //外层优化
                 12.  For batch = 1 to num_batch do
                                       N                              B
                 13.   从训练集    D = {(x i ,y i )}   中随机采样一个批次数据  B = {(x i ,y i )} ;
                                       i=1                            i=1
                    //内层优化
                 14.   For  i = 1 to  B do
                 15.     x a ∗  = PGD( f(·,w),x i ,a );
                                          ∗
                          i,adv
                 16.   End For
                            ∑
                              B
                 17.    loss =  L( f(x a ∗  ,w),y i )/B;
                              i=1    i,adv
                 18.    w = w−η∇ w loss;
                 19.  End For
                 20. End For
                  3.3.2    训练早停和过拟合预防
                    TRG-ASO  方法对于神经网络       f(·,w) 的训练模式是交替优化, 在训练的不同阶段寻找一种合适的攻击策略, 使
                 得模型在此攻击策略下生成的对抗样本对于外层优化保持有效性. 此过程中, 算法记录了每次进化得到的最优个
                                                                               l 时, 可判定在策略空间中已无法
                 体的适应度函数值, 当相邻两次进化得到的最优个体的适应度值变化小于阈值
                 找到更有效的攻击策略, 此时触发早停终止训练, 以避免鲁棒过拟合现象的发生                        (算法  3  步骤  7–9).
                  3.3.3    优势总结
                    对比其他方法, 演化算法在提升深度模型鲁棒性方面的核心优势体现在以下两方面.
                    1) 演化算法对神经网络评估与优化问题的求解适应性强. 神经网络的训练过程需对模型进行合理的评估, 以
                 发现鲁棒性的提升方向. 相较于其他方法, 演化算法以其种群驱动的启发式优化方式, 在不需要任何梯度信息的情
                 况下即可对评估问题进行求解. 此外, 模型评估与模型更新交替进行, 以实现渐进式优化, 并通过超参数控制实现
                 鲁棒性和干净准确率的权衡.
                    2) 演化优化信息对模型训练进程的决策具有指导作用. 演化算法在进行模型评估与模型优化时能够记录相应
                 种群中的个体信息, 反映了当前神经网络在某些攻击策略下鲁棒性的提升状态. 可借助这部分信息对模型的训练
                 状态进行动态分析, 从而对训练早停等决策提供指导.
                  3.4   计算复杂度分析
                    与标准对抗训练相比, TRG-ASO        利用算法   2  搜索当前最优攻击策略时有额外的时间耗费. 这部分时间复杂度
                                 n 和进化代数  . 此外, 在整个数据集上评估所有攻击策略的复杂度过高, 时间成本上是不现
                                            T
                 主要取决于种群大小
                 实的, 因此   TRG-ASO  采样出了一些数据      D = {(x,y)} 用于策略评估. 最后, 考虑    PGD  攻击下扰动步数     I  的优化空
                                                  ′
                 间  S I , 并假设单个样本在网络中经过一次前向和反向传播的时间成本为                O(W), 则  TRG-ASO  相较于标准对抗训练的额
                                        ′                    ′                                         可
                 外时间复杂度介于       O(n×T×|D |×min{S I }×W) 和  O(n×T×|D |×max{S I }×W) 之间. 然而, 值得注意的是, TRG-ASO
                 结合早停策略来平衡额外的时间成本. 通过记录每次进化时最优个体的适应度值, 当两次相邻进化中最优个体适
                 应度值变化不大时, 说明模型已无法再寻找到一个更优的攻击策略使得鲁棒性和干净准确率同时提升, 此时可停
                 止训练, 不再需要剩余的时间开销.

                  4   实验设计与比较

                  4.1   实验设置
                  4.1.1    实验数据
                    为了验证本文所提出的         TRG-ASO  方法的有效性, 我们在      CIFAR-10  和  CIFAR-100  两个广泛用于图像分类研
   36   37   38   39   40   41   42   43   44   45   46