Page 47 - 《软件学报》2026年第4期
P. 47

1488                                                       软件学报  2026  年第  37  卷第  4  期


                  4.3   与  SOTA  方法的性能对比
                    为了充分验证      TRG-ASO  方法的有效性, 我们选择了多个经典的对抗训练方法进行对比, 包括: 标准对抗训练
                                         [8]
                                 [7]
                 PGD-AT、TRADES 、MART 、FAT       [34] 、GAIRAT [35] 、MAIL  [36] 、AT+RiFT  [37] . 所有方法的主干网络均采用
                 ResNet18  或  PreActResNet18, 采用原文所提供的源代码及默认设置进行实现, 包括训练参数设置, 早停设置及最
                 优模型选择. 在    CIFAR-10  和  CIFAR-100  两个数据集上的对比结果如表       7  和表  8  所示, 其中  TRG-ASO  方法同时
                 汇报了早停模型      (early) 和鲁棒模型  (adv) 的评估结果.

                                表 7 各对抗训练方法在        CIFAR-10  数据集上的模型测试准确率对比          (%)

                       方法          Clean   FGSM     PGD-10   PGD-20    PGD-50    AA      C&W     Time (s)
                      PGD-AT       84.42   52.13    43.63     42.36     42.07    40.95   7.74    43 857
                      TRADES       83.42   58.77    52.68     51.73     51.49    48.65   30.24   44 057
                                                                                         ::::
                      MART         82.00   56.92    49.76     48.30     47.83    43.36   22.52   29 750
                       FAT         86.98   53.99    43.94     41.87     41.28    39.55   8.96    45 154
                      GAIRAT       82.33   54.44    50.80     49.65     49.62    32.60   67.03   46 276
                       MAIL        84.03   55.96    51.29     50.64     50.31    46.82   24.19   101 026
                                   ::::
                     AT+RiFT       76.78   44.09    38.57     37.77     37.45    35.19   23.13   127 665
                   TRG-ASO (early)  79.06  56.78    51.94     50.85     50.51    47.25   29.42   47 694
                                           ::::     ::::      ::::      ::::     ::::
                   TRG-ASO (adv)   78.04   57.55    54.35     53.66     53.58    48.89   39.88   47 694


                                表 8 各对抗训练方法在        CIFAR-100  数据集上的模型测试准确率对比         (%)

                       方法          Clean   FGSM     PGD-10   PGD-20    PGD-50    AA      C&W     Time (s)
                      PGD-AT       55.93   24.73    20.40     19.67     19.33    18.60   3.08    44 098
                                   ::::
                      TRADES       55.50   30.56    27.82     27.48     27.27    23.54   14.37   40 519
                                                    ::::                ::::             ::::
                      MART         53.17   29.18    26.52     25.92     25.84    22.60   9.26    29 877
                       FAT         61.29   25.60    19.73     18.77     18.52    17.75   1.94    41 485
                      GAIRAT       55.23   24.20    20.12     19.30     19.08    16.36   9.65    42 616
                       MAIL        61.33   31.29    28.06     27.44     27.35    22.64   12.56   114 857
                                                              ::::               ::::
                     AT+RiFT       45.08   20.94    18.77     18.54     18.41    15.38   17.26   125 939
                   TRG-ASO (early)  51.41  27.61    24.42     23.82     23.58    21.72   6.52    41 827
                   TRG-ASO (adv)   53.78   30.36    28.78     28.01     27.88    24.37   14.38   41 827
                                           ::::

                    表  7  和表  8  中的最优性能用粗体标识, 第      2  和第  3  好的性能用下划线和波浪线标识. 可以看出, 在          CIFAR-10
                 数据集上, TRG-ASO (adv) 在多种攻击下均表现出第          1  的性能, TRG-ASO (early) 在所有攻击下也实现了前      3  的性
                 能, 且从运行时间上分析, 结合早停策略, 计算成本与标准对抗训练                   PGD-AT  相比没有明显增加. 在     CIFAR-100  数
                 据集上, TRG-ASO  也可在相对较小的时间开销下获得一个不错的模型, 尽管其早停策略下的最终模型性能不是非
                 常理想, 但其鲁棒模型在多种攻击的评估下均表现出第                 1  或第  2  的性能, 体现了  TRG-ASO  方法整体的有效性.
                  4.4   可视化分析
                    由于使用神经网络进行分类时, 最终得到的嵌入特征一般都是高维度的, 难以可视化. 因此, 我们使用                               t-SNE
                 方法  [38] 对嵌入特征进行降维, 并在二维空间中进行可视化展示. 选取               TRG-ASO  方法在训练初期、中期和后期得
                 到的模型, 并利用     PGD-10  生成对抗样本, 其可视化效果分别如图          8–图  10  所示.
                    如图  8  所示, 在训练初期, 模型针对对抗样本的识别效果很差, 难以学习到明确的判别特征, 还未建立起清晰的
                 分类边界, 各个类别的样本特征杂糅在一起, 预测标签和真实标签差异巨大. 如图                       9  所示, 在训练中期, 模型已能针
                 对部分类别    (红框中) 的样本特征建立起较为清晰的边界, 可以对这些类别的样本正确分类; 同时, 处于边界的部分
                 样本也形成了较为明显的簇, 其分类准确率也大幅度上升. 如图                   10  所示, 在训练后期, 模型已经能够将中期分类较
   42   43   44   45   46   47   48   49   50   51   52