Page 309 - 《软件学报》2026年第7期
P. 309
2994 软件学报 2026 年第 37 卷第 7 期
同时净化模型的性能不稳定, 对不同类型的对抗噪声去除效果参差不齐, 在复杂攻击场景下难以保障模型的鲁棒
性, 无法从根本上平衡模型的鲁棒性和精度. 仅单独使用净化模型无法实际增强模型鲁棒性, 模型在面对多种攻击
时防御能力不足.
(3) 鲁棒性与精确度的权衡
Zhang 等人 [12] 以实现鲁棒性和准确性之间的权衡作为指导原则提出了 TRADES 方法, 并给出了鲁棒误差与
分类误差之间的上界. Dobriban 等人 [45] 研究了在 2、3 类高斯分类模型上鲁棒性与精度的权衡, 并在不平衡数据
设置中推导出 l 2 和 l ∞ 范式的最优鲁棒分类器. Mehrabi 等人 [46] 研究了在对抗训练中标准风险和对抗风险之间的基
l 2 范式的约束下, 标准风险和对抗风险之间, 存在一个保证最优标准风险以及最优对抗风险的模
本权衡, 认为在
型. Liu 等人 [47] 提出 SimpleAT 作为一种通用的对抗性训练方法, 它使用了针对 PGD [48] 和 FGSM [49] 的统一训练协
议, 在鲁棒性和精度之间保持良好的平衡, 并减少鲁棒性过拟合的风险, 还强调了数据增强在增强模型鲁棒性和泛
化方面的重要性. Cui 等人 [50] 提出了可学习边界引导对抗训练 (LBGAT) 方法, 在尽可能保持自然数据精度的情况
下提高模型的鲁棒性. 他们从模型边界引导的角度来理解, 认为对抗样本作为输入时, 模型输出的 logits 值应该与
原始样本作为输入时相似. 这种 logits 值的指导使得鲁棒模型继承了更优秀的决策边界. Gong 等人 [51] 针对多种扰
动提出一种节省参数的对抗训练 (PSAT) 方法, 并在最终推理阶段利用最低熵策略来选择最优的超网络, 加强了多
扰动下的鲁棒性. Li 等人 [52] 认为提高对抗性训练的鲁棒泛化性需要数据增强尽可能多样化. 这些方法试图在保证
一定鲁棒性的同时提高模型精度, 但在应对对抗性方向决策边界过度增加问题时, 仍存在局限性. 它们大多只是在
损失函数或训练策略上进行调整, 未能从数据分布的本质出发, 由于对数据的理解与把握不足, 导致在复杂攻击和
多样化数据场景下, 加固效果有待提高. 以上的研究是本文工作的基础.
2 本文方法 PBAT
PBAT 方法的整体框架如图 2 所示. PBAT 主要流程是: 利用攻击方法 A(·), 在待加固模型 f 上对原始样本 x
′ G, 得到能够生成目标分布下数据的代理
添加对抗噪声, 用于产生对抗样本 x . 这些样本将用来训练概率生成模型
分布模型. 在使用调整权重的损失函数进行优化训练时, 对抗样本数据将被模型 G 再利用, 生成代理分布样本 ˜ x.
′
并加入训练过程中, 增强训练数据集, 用于获得最终的鲁棒模型 f .
模型加固训练
测试样本 对抗噪声
A(·) x test ∈C A δ
x L PBAT =λ 1 L cln +λ 2 L adv +λ 3 L proxy
x … x′ L adv L cln L proxy 加固模型 f′
对抗噪声
原始样本 待加固模型 f
对抗样本
…
′
f (x test +δ)=C A
去噪代理分布生成模型 G
待加固
Conv ConvTranspose 模型 f
x′ … C A
BatchNormLeakyReLU BatchNormLeakyReLU ~
对抗样本 x
代理分布
ConvTranspose
样本
Conv 训练样本
BatchNormLeaky- tanh x x′ ~ x
ReLU
Encoder Decoder
图 2 PBAT 方法架构

