Page 309 - 《软件学报》2026年第7期
P. 309

2994                                                       软件学报  2026  年第  37  卷第  7  期


                 同时净化模型的性能不稳定, 对不同类型的对抗噪声去除效果参差不齐, 在复杂攻击场景下难以保障模型的鲁棒
                 性, 无法从根本上平衡模型的鲁棒性和精度. 仅单独使用净化模型无法实际增强模型鲁棒性, 模型在面对多种攻击
                 时防御能力不足.
                    (3) 鲁棒性与精确度的权衡
                    Zhang  等人  [12] 以实现鲁棒性和准确性之间的权衡作为指导原则提出了                TRADES  方法, 并给出了鲁棒误差与
                 分类误差之间的上界. Dobriban      等人  [45] 研究了在  2、3  类高斯分类模型上鲁棒性与精度的权衡, 并在不平衡数据

                 设置中推导出     l 2  和  l ∞  范式的最优鲁棒分类器. Mehrabi 等人  [46] 研究了在对抗训练中标准风险和对抗风险之间的基
                             l 2  范式的约束下, 标准风险和对抗风险之间, 存在一个保证最优标准风险以及最优对抗风险的模
                 本权衡, 认为在
                 型. Liu  等人  [47] 提出  SimpleAT  作为一种通用的对抗性训练方法, 它使用了针对        PGD [48] 和  FGSM [49] 的统一训练协
                 议, 在鲁棒性和精度之间保持良好的平衡, 并减少鲁棒性过拟合的风险, 还强调了数据增强在增强模型鲁棒性和泛
                 化方面的重要性. Cui 等人     [50] 提出了可学习边界引导对抗训练         (LBGAT) 方法, 在尽可能保持自然数据精度的情况
                 下提高模型的鲁棒性. 他们从模型边界引导的角度来理解, 认为对抗样本作为输入时, 模型输出的                              logits 值应该与
                 原始样本作为输入时相似. 这种          logits 值的指导使得鲁棒模型继承了更优秀的决策边界. Gong              等人  [51] 针对多种扰
                 动提出一种节省参数的对抗训练           (PSAT) 方法, 并在最终推理阶段利用最低熵策略来选择最优的超网络, 加强了多
                 扰动下的鲁棒性. Li 等人     [52] 认为提高对抗性训练的鲁棒泛化性需要数据增强尽可能多样化. 这些方法试图在保证
                 一定鲁棒性的同时提高模型精度, 但在应对对抗性方向决策边界过度增加问题时, 仍存在局限性. 它们大多只是在
                 损失函数或训练策略上进行调整, 未能从数据分布的本质出发, 由于对数据的理解与把握不足, 导致在复杂攻击和
                 多样化数据场景下, 加固效果有待提高. 以上的研究是本文工作的基础.
                  2   本文方法  PBAT


                    PBAT  方法的整体框架如图        2  所示. PBAT  主要流程是: 利用攻击方法      A(·), 在待加固模型    f  上对原始样本   x
                                            ′                            G, 得到能够生成目标分布下数据的代理
                 添加对抗噪声, 用于产生对抗样本          x . 这些样本将用来训练概率生成模型
                 分布模型. 在使用调整权重的损失函数进行优化训练时, 对抗样本数据将被模型                          G  再利用, 生成代理分布样本       ˜ x.
                                                                   ′
                 并加入训练过程中, 增强训练数据集, 用于获得最终的鲁棒模型                   f .

                                                                      模型加固训练
                                                                                         测试样本     对抗噪声
                                         A(·)                                              x test ∈C A  δ
                                               x                    L PBAT =λ 1 L cln +λ 2 L adv +λ 3 L proxy

                   x           …                         x′         L adv  L cln  L proxy    加固模型 f′
                                       对抗噪声
                 原始样本        待加固模型 f
                                                       对抗样本
                                                                                                …
                                                                                              ′
                                                                                             f (x test +δ)=C A
                                去噪代理分布生成模型 G
                                                                          待加固
                              Conv          ConvTranspose                  模型 f
                    x′                                                    …                     C A
                          BatchNormLeakyReLU  BatchNormLeakyReLU  ~
                 对抗样本                                     x
                                                       代理分布
                                            ConvTranspose
                                                         样本
                              Conv                                训练样本
                           BatchNormLeaky-     tanh                 x     x′     ~ x
                              ReLU
                              Encoder         Decoder
                                                    图 2 PBAT  方法架构
   304   305   306   307   308   309   310   311   312   313   314