Page 306 - 《软件学报》2026年第7期
P. 306

杨波 等: PBAT: 基于代理分布的深度学习模型防御加固方法                                                 2991


                    具体而言, 本文提出了基于代理分布的对抗训练                (proxy-distribution-based adversarial training, PBAT) 方法. 该
                 方法以对抗训练为基础框架, 借助概率模型学习原始样本和对抗样本的数据分布规律, 进而从对抗样本中衍生出
                 新样本. 与传统的随机翻转、添加随机噪声、插值                [25–27] 等数据增强方法不同, PBAT   使用辅助模型深入学习对抗
                 样本和原始样本的分布规律, 生成能平衡两者差异的代理样本, 从根本上改变了数据增强的方式, 从样本分布角度
                 改善对抗性方向决策边际过度增加问题, 优化模型的对抗训练过程. PBAT                      的核心在于通过有针对性的数据构造
                 方法增强对抗鲁棒训练数据. 新生成的数据作为“协调者”, 在对抗训练中平衡模型的鲁棒性与精度, 降低对抗训练
                 对模型泛化性能的负面影响.
                    本文的主要贡献在于以下          4  个方面.
                    (1) 提出一种数据增强方法, 利用概率模型学习对抗样本和原始样本之间分布的差异, 并指导生成逼近目标分
                 布下的增强数据集, 是一种更有针对性, 适用于智能模型获取对抗鲁棒性的再训练过程中使用的多样性增强数据集.
                    (2) 构建新的基于代理分布的对抗训练框架, 该框架在图像分类和目标检测等多种任务以及不同模型结构上
                 都展现出良好的效果, 提升了模型在多种攻击下的对抗鲁棒性, 拓展了深度学习模型在复杂安全环境下的应用范围.
                    (3) 在分类任务上, 使用两个典型的深度学习模型               (ResNet-20  和  GoogLeNet) 及两个典型图像分类数据集
                 (CIFAR10  和  MNIST) 进行实验, 实验结果表明, PBAT     方法可以在不同的模型之间进行转移, 并相较于其他加固
                 方法更好地平衡了鲁棒性与精度, 提高鲁棒泛化能力, 并在多种攻击下普遍有效.
                    (4) 进一步将本方法应用范围扩展到更复杂的目标检测领域的任务上. 通过在经典的                         PASCAL VOC  数据集上
                 使用  PBAT  方法, 对  Faster R-CNN  模型进行加固, 实验检测精度结果进一步表明本文加固方法的有效性, 能够在
                 不同计算机视觉领域任务中实现迁移, 灵活适用于各类场景.
                    本文第   1  节进行相关工作的介绍. 第       2  节详细说明   PBAT  方法, 包括训练中对数据的生成, 训练过程等内容.
                 第  3  节描述实验设置, 其中包括研究问题、实验数据集及模型、实验配置、评价指标和比较方法. 第                             4  节对实验
                 的结果进行展示与详细分析. 第         5  节对本文工作进行总结与展望.
                  1   深度学习模型加固相关工作


                  1.1   图像数据增强
                    图像数据增强是一种经常应用在计算机视觉领域的方法, 以往在模型训练时, 为了提高模型的泛化能力, 经常
                 使用数据增强的方式. 数据增强已被证明可以减少标准训练的泛化误差. 数据增强的核心思想是通过生成合成数
                 据集来提高训练数据的充分性和多样性. 基本的图像数据增强方法包括图像处理、图像擦除、图像混合.
                    图像处理方法大多使用随机变换包括旋转、翻转、缩放、裁剪、颜色变换等操作, 增加数据多样性, 可以使
                 模型在训练过程中接触到更多的数据变化, 有助于模型学习到更丰富的数据特征, 从而提高模型的泛化能力, 易于
                 实现. 但这类方法仅在假设现有训练数据服从于实际数据分布的情况下才是有意义的. 此时增强的数据可以看作
                 是从一个接近真实分布的分布中提取出来的新数据, 大都存在填充效应, 会导致部分信息的浪费.
                          [25]
                    CutOut  是一种简单而有效的数据增强方法, 利用图像擦除的思想, 在训练过程中随机遮盖图像的一部分, 使
                 模型无法直接看到被遮盖的区域, 从而鼓励模型学习更具有判别性的特征和全局上下文信息. 通过在训练过程中
                 引入随机遮盖, CutOut 方法可以有效提高模型的泛化能力, 使其在测试阶段取得更好的性能. Random Erasing                       与
                 CutOut 类似, 但区别在于它会随机选择一个矩形区域, 并用随机值                 (而非平均值) 填充该区域. 这种变化使得模型
                 需要在训练过程中学习如何从随机扰动中恢复真实信息, 进一步提高了模型的鲁棒性和泛化能力. de Jorge 等人                             [28]
                 提出  N-FGSM, 将噪声用作数据增强的一种形式. 在足够强的噪声下进行数据增强和去除剪切步骤可以防止过拟合.
                    Mixup  [26] 的主要思想是图像混合, 在训练过程中将不同的样本及其标签以一定比例混合, 从而生成新的训练
                 样本. 它为每个训练样本分配一个权重系数, 这些系数遵循均匀分布或其他预定义的概率分布. 根据权重系数, 将
                                                                                                  ′
                                                                                                    ′
                 原始训练样本及其标签以一定比例混合. 具体来说, 对于两个样本                     (x 1 ,y 1 ) 和  (x 2 ,y 2 ), 生成新的混合样本  (x ,y ), 其
                                               ,
                    ′
                                  ′
                 中  x = λx 1 +(1−λ)x 2 , y = λy 1 +(1−λ)y 2 λ 是权重系数. Mixup  方法的一个重要变体是  CutMix [29] , 结合了  CutOut
   301   302   303   304   305   306   307   308   309   310   311