Page 320 - 《软件学报》2026年第7期
P. 320
杨波 等: PBAT: 基于代理分布的深度学习模型防御加固方法 3005
1.2
FGSM
1.0 PGD
AutoPGD
0.8 DeepFool
CW
ACC 0.6
0.4
0.2
0
APE-GAN+ CAFD+ DISCO+
对抗训练 对抗训练 对抗训练
图 5 5 种攻击方法在不同组别间对于 ACC 的结果箱线图
4.4 对 RQ4 的回答
为了观察代理模型学习目标分布时对抗样本占比的变化对代理模型效果的影响, 对超参数 α 设置在 0.25、
0.5、0.75 这 3 组设置下进行了实验, α 用于调整目标分布各类样本的权重, 其取值影响生成样本的特性. 当前设置
的 3 个值涵盖了从偏向对抗样本到偏向原始样本的不同情况, 初步展示了 α 对模型的影响范围. 在当前研究中选
择这 3 个值, 是因为它们能够体现出明显的结果差异, 帮助研究人员初步了解不同样本比重对效果的影响规律. 进
一步的, 通过评测鲁棒精度 ACC 指标变化情况, 分析不同参数 α 下训练出的代理模型对后续加固的影响情况. 再
针对参数 λ i 和 ω i (i = 1,2,3) 对加固训练的影响, 依次设计并实施了几组消融实验来确定对参数的选择. 其中, 表 8
和表 9 为设置的 4 组 λ i 和 ω i (i = 1,2,3) 的值. 表 8 中第 1 组属于平均分配 3 种类型的训练样本的比例, 第 2 组设
置了一半的训练样本为原始样本, 第 3 组设置了一半的训练样本为对抗样本, 第 4 组则设置了一半的训练样本为
代理分布样本, 而其他两个类型的样本平分剩下的权重. 表 9 中针对超参数 ω i 分别设计为每两个 epoch 使用到代
理分布样本, 每 3 个 epoch 后使用到代理分布样本, 每 4 个 epoch 后使用到代理分布样本, 以及每 5 个 epoch 后使
用到代理分布样本. 原始样本与代理分布样本的比例基线为 0.7 和 0.3. 这是因为从实验中经验发现在这个比例下
能更好地避免 MNIST 数据集的鲁棒过拟合现象, 因此将这个比例作为实验的默认设置. 对于每个 λ 设置中, 使用
4 组 ω 1 = {2,3,4,5} 进行实验后将最好的结果作为对应实验结果. ω 2 和ω 3 为当前基于经验的设置, 用于保障训练稳
定性. 模型在训练初期更侧重于学习原始样本特征, 这符合深度学习中“先基础后复杂”的学习规律. 原始样本蕴含
数据的基础语义信息, 优先学习这些信息可使模型构建稳定的基础特征提取能力, 避免过早受到对抗样本复杂扰
动的干扰, 维持训练初期的稳定性. 确保模型在学习新特征的同时, 不会丢失对原始数据分布的适应性, 使训练过
程在探索新特征与保持原有能力之间达到平衡. 表 10–表 12 则展示了以上消融实验的结果. 对每次的实验结果使
用攻击下的鲁棒分类精度 ACC 作为比较评测指标.
表 8 对于 RQ4, 消融实验中训练过程损失函数的超 表 9 对于 RQ4, 消融实验中训练过程损失函数的超
λ i (i = 1,2,3) 的设置 ω i (i = 1,2,3) 的设置
参数 参数
实验组别 λ 1 λ 2 λ 3 实验组别 ω 1 ω 2 ω 3
1 1/3 1/3 1/3 1 2 0.7 0.3
2 1/2 1/4 1/4 2 3 0.7 0.3
3 1/4 1/2 1/4 3 4 0.7 0.3
4 1/4 1/4 1/2 4 5 0.7 0.3
表 10、表 11 与表 8 的实验组别对应, ω i 只作为控制鲁棒过拟合时使用的参数. 由表 10 和表 11 的数据可知,
分析在 MNIST 数据集上表现最优的 DISCO 代理模型, 发现在两种待加固模型上, 把训练集的一半设置为代理分
布样本时, 得到的加固模型在 5 种攻击下实现了更好的防御效果. 其平均鲁棒精度表现在对应的其他 3 组中最高.
在训练数据集中代理分布样本的高占比帮助模型获得了更好的鲁棒性这一结果, 表现出本方法使用新增数据样本
加固训练过程的有效性. 进一步分析在 CIFAR10 数据集上表现最好的 CAFD 代理模型, 发现在保持一半原始训练

