Page 317 - 《软件学报》2026年第7期
P. 317
3002 软件学报 2026 年第 37 卷第 7 期
正确类别的判断更加自信, 进一步证明了其对决策边界的优化作用, 模型的决策结果更趋向于正确方向. 此外,
CCAT 方法确实显著降低了攻击成功的对抗样本的错误类别分类置信度, 实现了一定的拒绝率. 然而, 同样存在明
显缺陷: 会拒绝部分原本能够正确分类的样本. 这不仅大大损害了模型的分类精度, 而且在实际应用中, 由于数据
通常具有较高价值, 难以直接舍弃样本, 导致方法在应用中存在较大局限.
表 2 对于 RQ1, 使用 ResNet-20 模型在不同数据集下的 ACC 指标实验结果 (%)
数据集 加固方法 FGSM PGD AutoPGD DeepFool CW
PAT (对抗训练) 43.0 96.7 96.7 1.1 12.4
ATLD 8.9 8.9 8.6 5.5 8.9
MNIST CCAT 100.0 100.0 85.4 90.9 87.4
TRADES 53.6 98.6 98.6 0.7 12.3
PBAT 93.1 95.5 65.5 21.4 6.4
PAT (对抗训练) 38.5 22.9 6.5 9.2 10.3
ATLD 26.8 22.0 5.3 12.7 9.0
CIFAR10
TRADES 17.4 18.9 15.3 15.4 0.0
PBAT 48.7 34.9 11.7 14.6 10.0
表 3 对于 RQ1, 使用 ResNet-20 模型在不同数据集下的 ACTC 指标实验结果
数据集 加固方法 FGSM PGD AutoPGD DeepFool CW
PAT (对抗训练) 0.107 73 0.252 51 0.310 52 0.377 47 0.036 59
ATLD 0.026 87 0.025 06 0.039 11 0.176 36 0.028 31
MNIST CCAT 0.118 33 0.099 8 0.104 61 0.143 98 6.7592E–06
TRADES 0.110 5 0.277 08 0.332 07 0.390 24 0.053 7
PBAT 0.137 41 0.176 477 0.123 9 0.403 33 0.272 17
PAT (对抗训练) 0.081 67 0.064 29 0.071 89 0.453 79 0.045 31
ATLD 0.105 16 0.098 31 0.112 5 0.202 73 0.080 57
CIFAR10
TRADES 0.106 379 1 0.107 04 0.155 76 0.353 16 0.125 53
PBAT 0.117 03 0.101 15 0.124 55 0.383 72 0.068 21
进一步地, 实验更换了更为复杂的模型结构, 得到了表 4、表 5 中的数据. 分析实验结果数据可知, 使用更复
杂的 GoogLeNet 模型, 本文提出的方法在 5 种攻击下同样获得了优于对抗训练的效果, 且获得了最好的 5 种攻击
下的平均精度.
表 4 对于 RQ1, 使用 GoogLeNet 模型在不同数据集下的 ACC 指标实验结果 (%)
数据集 加固方法 FGSM PGD AutoPGD DeepFool CW
PAT (对抗训练) 15.1 77.3 78.8 2.9 1.7
ATLD 9.0 9.0 8.0 3.7 8.8
MNIST
TRADES 9.2 97.8 97.8 3.6 11.9
PBAT 90 94.2 84.8 9.7 8.2
PAT (对抗训练) 33.9 27.3 10.3 14.0 10.3
ATLD 24.8 21 4.2 17.6 10.0
CIFAR10
TRADES 26.2 21 5.3 17.4 0
PBAT 41.6 29.3 7.7 14.0 11.2
特别地, 实验在 MNIST 数据集上, 利用了公式 (16) 中的防止鲁棒过拟合的训练损失函数, 实现了简单数据集
上的高鲁棒性能的表现, 再一次体现出 PBAT 针对一阶攻击的良好加固性能. 加固后的模型在保证不损失大量原
始精度的同时获得了对多种攻击下的高鲁棒性. 这表明 PBAT 能够在复杂模型中有效平衡鲁棒性和精度, 其决策
边界能够在抵抗多种攻击时更准确地对样本进行分类, 避免因追求鲁棒性而过度牺牲原始精度, 进一步说明了
PBAT 对决策边界的优化效果. 结果中对抗训练方法下部分低鲁棒精度的结果获得了高 ACTC 指标可能与模型的
复杂程度的提高有关. 更复杂的 GoogLeNet 模型其决策空间维度更大, 决策行为的复杂程度更高, 此时 ACTC 指

