Page 310 - 《软件学报》2026年第7期
P. 310

杨波 等: PBAT: 基于代理分布的深度学习模型防御加固方法                                                 2995


                    本文方法主要包括       3  个步骤: (1) 基于概率模型的智能模型数据样本分析; (2) 对抗鲁棒性增强的多样性数据
                 构造; (3) 智能模型鲁棒决策边界训练. 下面将详细介绍             3  个部分的细节.
                  2.1   基于概率模型的智能模型数据样本分析
                    为构造出引言中提到的新数据, 需要先掌握数据样本的分布规律. 由于很难直接得到真实的分布情况, 就需要
                 建立一个概率模型来描述智能模型的数据样本分布. 通过对样本分布的精准分析与潜在规律的把握, 为后续新数
                                                                                            ˆ P(X) 是真实概率
                 据的构造提供依据. 这个模型必须能准确“捕获”数据样本所具有的内在统计规律, 即模型的概率
                     P(X) 的近似. 估计数据集的概率密度或概率分布. 这个模型还应该能够捕捉数据的分布特性, 包括均值、方
                 分布
                 差以及可能存在的聚类现象. 在机器学习和人工智能领域, 概率模型也是核心工具之一, 因其能够量化不确定性,
                 广泛应用于各种任务上.
                    概率模型的基本思想是在给定一些可观测变量的情况下, 去估计或者预测另一些不可观测变量. 在分类问题
                 中, 最常用的概率模型之一是朴素贝叶斯分类器, 它假设各个特征之间相互独立, 通过计算后验概率来确定样本的
                 类别. 另外, 高斯混合模型      (Gaussian mixture model, GMM) 也被广泛用于概率聚类分析, 其中每个观测点被假定为
                 从一组高斯分布中的一个分布生成的. 然而, 许多概率模型都假设数据符合某种特定的分布, 这在实际应用中往往
                 无法满足. 而生成对抗网络        (GAN) 通过一个独特的对抗博弈过程来学习所需样本的分布. 在理想情况下, 经过足
                 够的训练时间, 生成器能够捕捉到训练数据的整体分布, 以至于判别器无法区分生成数据和真实数据. 此时, 生成
                 器便掌握了样本的分布规律. 然后就可以从这个新分布中采样, 获得所需的新数据. GAN                          生成的数据是直接从数
                 据本身学习到一种经验分布. 这使得            GAN  在捕捉复杂数据分布方面特别有优势. 图             3  描述了这种分布的变化过
                 程, 最终的代理分布模型应该尽可能地捕获目标分布的规律. 学习到这种分布后的代理分布模型                                G  能把在分布

                 Q(X) 下采样的样本    x 转换到分布    G(X) 下. 而  G(X) 与真实的目标分布    R(X) 近似. 在  G(X) 分布下采样的样本将可
                 以近似视为在     R(X) 分布下采样的样本.

                                                                       目标分布

                                                      G


                                              Q(X)           G(X)        R(X)
                                          Y              Y           Y

                                               X              X           X
                                         图 3 通过概率生成模型获得目标分布的变化过程

                    该如何确定这个目标分布呢? 这个分布下采样的数据应该介于对抗样本与原始样本分布之间. 用来过渡两个
                 分布的差异. 假设原始样本分布为          P(X), 对抗样本分布为     Q(X). 所需的目标分布     R(X) 可以表示为两个分布的加权
                 和, 通过对原始样本和对抗样本分布的分析与组合来构建目标分布. 这种构建方式不会造成真实分布与原始分布
                 的混淆, 因为它明确基于原始样本和对抗样本的分布特性进行加权组合, 如公式                         (6), 旨在生成更有利于模型加固
                 的样本分布, 而非对真实分布和原始分布进行混淆或错误关联. 并且, 对抗训练时仍会保留部分原始样本和对抗样
                 本数据供模型学习.

                                                  R(X) = αP(X)+(1−α)Q(X)                              (6)
                 其中,  α 是一个权重参数, 取值范围为        (0, 1). 当  α 接近  0  时, 新样本分布更接近对抗样本分布; 当     α 接近  1  时, 新样
                 本的分布更接近原始样本分布. PBAT           利用概率生成模型来学习对抗样本和原始样本之间分布的差异. 采用生成
                 对抗网络作为概率模型的一种. 目标分布             R(X) 被定义为原始样本分布       P(X) 和对抗样本分布     Q(X) 的加权和, 通过
                 对抗过程, 生成器逐渐掌握对抗样本和原始样本分布的差异, 进而生成符合目标分布的增强训练样本. 例如, 设置
                 攻击为   PGD  攻击获取对抗样本, 将其作为生成器的输入, 训练生成器使其输出接近目标分布的数据, 这个过程中
   305   306   307   308   309   310   311   312   313   314   315