Page 45 - 《软件学报》2026年第4期
P. 45
1486 软件学报 2026 年第 37 卷第 4 期
升有效. 该结果同时证实了模型的鲁棒性与干净准确率之间的确存在着动态权衡的关系.
此外, 图 2 和图 3 还展示了 3 种线性增长策略 PGD-AT-linear 在训练过程中模型的鲁棒准确率和干净准确率
的变化. 不同于 TRG-ASO 和 PGD-AT, 这 3 种策略在训练期间的模型大多处于鲁棒欠拟合状态, 它们过分提高了
干净准确率, 而牺牲了较多的对抗准确率, 降低了模型的可信性. 相比而言, TRG-ASO 在可接受的程度下, 尽管损
失了部分干净准确率但不会使模型的鲁棒性呈欠拟合状态.
16 3.75 17
14 3.50 16
3.25
12 3.00 15
攻击强度 10 8 攻击步长 2.75 攻击步数 14
6 2.50 13
2.25 12
4
2.00
2 11
0 50 100 150 200 0 50 100 150 200 0 50 100 150 200
周期 周期 周期
(a) 攻击强度 (b) 攻击步长 (c) 攻击步数
图 4 训练各阶段 TRG-ASO 在 CIFAR-10 上的攻击策略优化结果 (攻击强度和攻击步长为×255 后的值)
策略优化的结果方面, 从图 4(a) 中可知, TRG-ASO 在训练前期和中期攻击强度呈阶梯状上升, 故图 2 中鲁棒
准确率在最初期几乎没有变化, 在执行第 1 次策略调整后, 随着攻击强度的增大, 鲁棒准确率呈现陡然上升的趋
势. 与此同时, 如图 3 所示, 干净准确率亦遭受了一定程度的牺牲, 此变化符合我们的直观预期, 为 TRG-ASO 提供
了可解释性, 亦可证实使用 TRG-ASO 训练出的模型具有更高的可信性. 此外, 攻击强度的变化与攻击步数和攻击
步长的变化并没有呈现完全的一致性, 体现了对于参数组合进行总体优化的必要性.
4.2.3 适应度函数分析
直观来讲, TRG-ASO 每次更换攻击策略时, 需要在策略空间中搜索最优解. 鉴于遗传算法的特点, 可以通过感
知适应度函数值的变化, 来判断目前策略空间中是否还存在使得模型泛化性和鲁棒性都能进一步提升的解. 因此,
我们记录相关数据以验证适应度函数值的变化与模型泛化性和鲁棒性变化的关联. 训练过程中, 我们记录了
CIFAR-10 数据集每一次进化过程中每一代种群最优个体的适应度函数值 F , 同时记录了适应度函数中两部分各
自的值, 即代表鲁棒性提升的 F 1 和代表干净准确率提升的 F 2 . 其中, 权衡系数 α 和 β 均设置为 2, 交替优化频率为
30, 学习率调整方式为 lr1. 后文图 5 展示了 F 、 F 1 和 F 2 函数值在每一次进化时分别的收敛情况. 依据图 5 中展
示的收敛情况, 如果相邻两次进化的最优适应度函数值差别可以忽略, 或者适应度函数的一部分在进化时已不再
变化, 可以认为目前的策略空间中已经找不到一个更好的攻击策略使得模型的鲁棒性和干净准确率进一步提升,
此时认为模型已经收敛, 故停止训练, 从而防止模型陷入过拟合. 结合图 2 得知, 在 CIFAR-10 数据集上执行了 5
次进化后, 模型便提早停止更新, 即图 2 中红色五角星所对应的早停点.
4.2.4 消融实验和权衡分析
为了评估攻击策略的优劣程度, 我们将适应度函数设计为两部分, 一部分用于评估攻击策略对于模型鲁棒性
的提升, 另一部分用于评估其对模型干净准确率的提升. 通过设置两部分的权重, 我们设计了两个消融实验: 第 1
α 设置为 β 设置为 0.001; 第 2 个实验中, 鲁棒性提升权重
个实验中, 鲁棒性提升权重 0.999, 干净准确率提升权重
α 设置为 0.001, 干净准确率提升权重 β 设置为 0.999. 相应的模型准确率变化和策略变化如图 6 和图 7 所示.
从图 6 和图 7 观察可知, 当优化目标侧重于不同的性能提升时, 攻击策略的变化呈现出显著差异. 当 α = 0.999,
β = 0.001 时, 模型侧重于提升鲁棒性 F 1 , 攻击强度在第 1 次优化后相应地提高至 15/255 左右; 而后期当鲁棒性提
F 2 , 使得攻击强度下降到较低的位置, 从而造
升不大时, 为了寻找适应度值更高的解, 遗传算法选择提升另一部分
成对应的鲁棒准确率有所下降, 干净准确率提升. 当 α = 0.001, β = 0.999 时, 模型侧重于提升干净准确率 F 2 , 相对
应的攻击强度呈现出阶段性提升, 一方面, 为了保证干净准确率, 其最大攻击强度没有超过标准值 8/255; 另一方

