Page 312 - 《软件学报》2026年第7期
P. 312

杨波 等: PBAT: 基于代理分布的深度学习模型防御加固方法                                                 2997


                 权和. 它综合考虑了生成样本与目标样本之间的均方误差                   (MSE  损失) 以及生成器和鉴别器之间的对抗博弈关系
                 (GAN  的博弈损失). 使得模型在学习目标分布时保证生成样本的质量. 公式                   (10) 确定了模型的学习目标, 公式       (11)
                 基于此构建了对抗博弈框架, 公式          (12) 则定义了具体的损失函数.
                    到此, 就可以训练该代理分布模型, 图          4 展示了整个代理分布模型的训练过程,           A(·) 在此表示用于生成     X  的 ′  PGD
                 攻击. 在公式   (12) 的指导下, 通过欺骗    D  辨别网络的判断达成对       G  的训练.


                                         A(·)
                                               x
                             …
                                       对抗噪声
                           待加固模型 f

                                             G

                              1−α   x′  ∈Q(X )                 G(X′)      D
                                                                                          Real/Fake (1/0)


                              α    x∈P(X )                    ~ x∈R(X )



                                   图 4 通过对抗博弈学习训练捕获目标分布              R(X) 的代理分布模型

                  2.3   智能模型鲁棒决策边界训练
                    现有的对抗训练方法简单地将对抗样本加入训练过程中, 而忽略了决策边界在训练使用攻击下的过拟合. 从
                 而损失了大量原始精度和泛化性. PBAT           利用混合重组的多样性数据重构训练过程, 不仅考虑了对抗训练的基础
                 鲁棒性优势, 还考虑了平衡对抗样本和原始样本. 新训练所用的损失函数如公式                          (13) 所示, 总体加固训练损失由
                 3  部分组成. 其中  L cln 、 L adv 、  L proxy  分别为原始样本、对抗样本和从代理分布中采样样本的损失. 权重系数            λ i (i =
                 1,2,3) 用来调整各训练损失的比例.

                                                                                                     (13)
                                                 L PBAT = λ 1 L cln +λ 2 L adv +λ 3 L proxy
                    在简单数据集上      (如  MNIST) 进行对抗训练时, PGD     下产生的对抗样本可能与原始样本在高维空间中有很大
                 的分布差异, 因此模型在学习了这些样本之后通常会发生鲁棒性过拟合问题, 即模型在对抗样本决策上表现得过
                 于完美, 以至于失去了对干净样例的泛化能力. 因而产生了一个奇怪的现象, 那就是在对抗性攻击下的对抗性样本
                 分类精度高于原始样本的分类精度. 为了解决鲁棒过拟合的问题, 本文进一步调整损失函数来控制训练过程, 新的
                 损失函数如公式      (14) 所示:

                                                                                                    )
                                        ) (
                                                  (
                       (
                                                              )
                                                                                       )
                                                                        (
                  L PBAT = L cln |∼ epoch % ω 1 = 0 ∩ L cln ×min ω 2 ,|cos(epoch)| + L proxy ×max ω 3 ,1−|cos(epoch)| | epoch % ω 1 = 0 (14)
                            cos(·) 函数特性来平衡比例: 在训练初期, 模型如同余弦函数的起始阶段, 逐步探索数据特征; 到了
                    我们利用
                 中期, 类似余弦函数峰值附近, 学习速度和效果达到一个相对高点; 后期又类似余弦函数的回落阶段, 逐渐收敛. 此
                 外, |cos(epoch)|的值域为  [0, 1], 随着  epoch  变化平滑波动, 使得权重调整不是突变的. 前期以固定参数           ω 2  为主, 后
                 期随着|cos(epoch)|变化, 平滑地改变原始样本权重, 避免权重突然大幅变动对模型稳定性和学习效果产生不良影
                 响. epoch  为当前训练轮数,   epoch % ω 1  是一个条件, 当余数不为    0  时, 只进行  L cln  相关计算. 此时只学习原始数据.
                 起到了控制模型学习节奏的作用,           epoch % ω 1  余数为  0  的情况出现时, 模型再逐渐引入对抗样本和代理分布样本
                 进行学习, 此时模型已具备一定的基础, 能够更好地融合不同样本的信息, 优化决策边界, 提升对多种样本的分类
                 能力, 有效避免鲁棒性过拟合问题, 提高模型的整体性能和泛化能力. 参数                     ω 2  和  ω 3  分别来限制原始样本和代理分
   307   308   309   310   311   312   313   314   315   316   317