Page 317 - 《软件学报》2026年第7期
P. 317

3002                                                       软件学报  2026  年第  37  卷第  7  期


                 正确类别的判断更加自信, 进一步证明了其对决策边界的优化作用, 模型的决策结果更趋向于正确方向. 此外,
                 CCAT  方法确实显著降低了攻击成功的对抗样本的错误类别分类置信度, 实现了一定的拒绝率. 然而, 同样存在明
                 显缺陷: 会拒绝部分原本能够正确分类的样本. 这不仅大大损害了模型的分类精度, 而且在实际应用中, 由于数据
                 通常具有较高价值, 难以直接舍弃样本, 导致方法在应用中存在较大局限.

                              表 2 对于   RQ1, 使用  ResNet-20  模型在不同数据集下的    ACC  指标实验结果 (%)

                     数据集           加固方法            FGSM       PGD       AutoPGD      DeepFool     CW
                                 PAT (对抗训练)        43.0       96.7        96.7         1.1        12.4
                                    ATLD            8.9        8.9        8.6          5.5         8.9
                     MNIST          CCAT           100.0      100.0       85.4         90.9       87.4
                                   TRADES          53.6       98.6        98.6         0.7        12.3
                                     PBAT          93.1       95.5        65.5         21.4        6.4
                                 PAT (对抗训练)        38.5       22.9        6.5          9.2        10.3
                                    ATLD           26.8       22.0        5.3          12.7        9.0
                    CIFAR10
                                   TRADES          17.4       18.9        15.3         15.4        0.0
                                     PBAT          48.7       34.9        11.7         14.6       10.0

                               表 3 对于   RQ1, 使用  ResNet-20  模型在不同数据集下的    ACTC  指标实验结果

                    数据集          加固方法           FGSM         PGD       AutoPGD    DeepFool       CW
                               PAT (对抗训练)       0.107 73    0.252 51   0.310 52    0.377 47    0.036 59
                                  ATLD          0.026 87    0.025 06   0.039 11    0.176 36    0.028 31
                    MNIST         CCAT          0.118 33    0.099 8    0.104 61    0.143 98   6.7592E–06
                                 TRADES         0.110 5     0.277 08   0.332 07    0.390 24     0.053 7
                                  PBAT          0.137 41   0.176 477    0.123 9    0.403 33    0.272 17
                               PAT (对抗训练)       0.081 67    0.064 29   0.071 89    0.453 79    0.045 31
                                  ATLD          0.105 16    0.098 31    0.112 5    0.202 73    0.080 57
                   CIFAR10
                                 TRADES        0.106 379 1  0.107 04   0.155 76    0.353 16    0.125 53
                                  PBAT          0.117 03    0.101 15   0.124 55    0.383 72    0.068 21

                    进一步地, 实验更换了更为复杂的模型结构, 得到了表                 4、表  5  中的数据. 分析实验结果数据可知, 使用更复
                 杂的  GoogLeNet 模型, 本文提出的方法在      5  种攻击下同样获得了优于对抗训练的效果, 且获得了最好的                  5  种攻击
                 下的平均精度.


                             表 4 对于   RQ1, 使用  GoogLeNet 模型在不同数据集下的       ACC  指标实验结果 (%)

                     数据集           加固方法            FGSM       PGD       AutoPGD      DeepFool     CW
                                 PAT (对抗训练)         15.1      77.3        78.8         2.9         1.7
                                     ATLD           9.0        9.0        8.0          3.7         8.8
                     MNIST
                                    TRADES          9.2       97.8        97.8         3.6        11.9
                                     PBAT           90        94.2        84.8         9.7         8.2
                                 PAT (对抗训练)         33.9      27.3        10.3         14.0       10.3
                                     ATLD           24.8       21         4.2          17.6       10.0
                    CIFAR10
                                    TRADES          26.2       21         5.3          17.4        0
                                     PBAT           41.6      29.3        7.7          14.0       11.2

                    特别地, 实验在     MNIST  数据集上, 利用了公式     (16) 中的防止鲁棒过拟合的训练损失函数, 实现了简单数据集
                 上的高鲁棒性能的表现, 再一次体现出            PBAT  针对一阶攻击的良好加固性能. 加固后的模型在保证不损失大量原
                 始精度的同时获得了对多种攻击下的高鲁棒性. 这表明                  PBAT  能够在复杂模型中有效平衡鲁棒性和精度, 其决策
                 边界能够在抵抗多种攻击时更准确地对样本进行分类, 避免因追求鲁棒性而过度牺牲原始精度, 进一步说明了
                 PBAT  对决策边界的优化效果. 结果中对抗训练方法下部分低鲁棒精度的结果获得了高                          ACTC  指标可能与模型的
                 复杂程度的提高有关. 更复杂的          GoogLeNet 模型其决策空间维度更大, 决策行为的复杂程度更高, 此时                 ACTC  指
   312   313   314   315   316   317   318   319   320   321   322