Page 312 - 《软件学报》2026年第7期
P. 312
杨波 等: PBAT: 基于代理分布的深度学习模型防御加固方法 2997
权和. 它综合考虑了生成样本与目标样本之间的均方误差 (MSE 损失) 以及生成器和鉴别器之间的对抗博弈关系
(GAN 的博弈损失). 使得模型在学习目标分布时保证生成样本的质量. 公式 (10) 确定了模型的学习目标, 公式 (11)
基于此构建了对抗博弈框架, 公式 (12) 则定义了具体的损失函数.
到此, 就可以训练该代理分布模型, 图 4 展示了整个代理分布模型的训练过程, A(·) 在此表示用于生成 X 的 ′ PGD
攻击. 在公式 (12) 的指导下, 通过欺骗 D 辨别网络的判断达成对 G 的训练.
A(·)
x
…
对抗噪声
待加固模型 f
G
1−α x′ ∈Q(X ) G(X′) D
Real/Fake (1/0)
α x∈P(X ) ~ x∈R(X )
图 4 通过对抗博弈学习训练捕获目标分布 R(X) 的代理分布模型
2.3 智能模型鲁棒决策边界训练
现有的对抗训练方法简单地将对抗样本加入训练过程中, 而忽略了决策边界在训练使用攻击下的过拟合. 从
而损失了大量原始精度和泛化性. PBAT 利用混合重组的多样性数据重构训练过程, 不仅考虑了对抗训练的基础
鲁棒性优势, 还考虑了平衡对抗样本和原始样本. 新训练所用的损失函数如公式 (13) 所示, 总体加固训练损失由
3 部分组成. 其中 L cln 、 L adv 、 L proxy 分别为原始样本、对抗样本和从代理分布中采样样本的损失. 权重系数 λ i (i =
1,2,3) 用来调整各训练损失的比例.
(13)
L PBAT = λ 1 L cln +λ 2 L adv +λ 3 L proxy
在简单数据集上 (如 MNIST) 进行对抗训练时, PGD 下产生的对抗样本可能与原始样本在高维空间中有很大
的分布差异, 因此模型在学习了这些样本之后通常会发生鲁棒性过拟合问题, 即模型在对抗样本决策上表现得过
于完美, 以至于失去了对干净样例的泛化能力. 因而产生了一个奇怪的现象, 那就是在对抗性攻击下的对抗性样本
分类精度高于原始样本的分类精度. 为了解决鲁棒过拟合的问题, 本文进一步调整损失函数来控制训练过程, 新的
损失函数如公式 (14) 所示:
)
) (
(
(
)
)
(
L PBAT = L cln |∼ epoch % ω 1 = 0 ∩ L cln ×min ω 2 ,|cos(epoch)| + L proxy ×max ω 3 ,1−|cos(epoch)| | epoch % ω 1 = 0 (14)
cos(·) 函数特性来平衡比例: 在训练初期, 模型如同余弦函数的起始阶段, 逐步探索数据特征; 到了
我们利用
中期, 类似余弦函数峰值附近, 学习速度和效果达到一个相对高点; 后期又类似余弦函数的回落阶段, 逐渐收敛. 此
外, |cos(epoch)|的值域为 [0, 1], 随着 epoch 变化平滑波动, 使得权重调整不是突变的. 前期以固定参数 ω 2 为主, 后
期随着|cos(epoch)|变化, 平滑地改变原始样本权重, 避免权重突然大幅变动对模型稳定性和学习效果产生不良影
响. epoch 为当前训练轮数, epoch % ω 1 是一个条件, 当余数不为 0 时, 只进行 L cln 相关计算. 此时只学习原始数据.
起到了控制模型学习节奏的作用, epoch % ω 1 余数为 0 的情况出现时, 模型再逐渐引入对抗样本和代理分布样本
进行学习, 此时模型已具备一定的基础, 能够更好地融合不同样本的信息, 优化决策边界, 提升对多种样本的分类
能力, 有效避免鲁棒性过拟合问题, 提高模型的整体性能和泛化能力. 参数 ω 2 和 ω 3 分别来限制原始样本和代理分

