Page 321 - 《软件学报》2026年第7期
P. 321
3006 软件学报 2026 年第 37 卷第 7 期
样本不变的情况下, 替换一半的对抗样本为代理分布样本时, 得到的加固模型在 5 种攻击下实现了更好的防御效
果. 其平均鲁棒精度表现在对比的其他 3 组中最高. 与简单 MNIST 数据集不同, 复杂数据集上的加固训练原始样
本有必要保持一定的参与度, 而不是仅使用对抗样本. 它能有效调控对抗训练过程, 对平衡原始精度与鲁棒性起到
帮助. 同时, 代理分布样本作为部分对抗样本的代替者, 训练中使用后提升了加固效果. 最终的鲁棒加固模型表现
优于仅使用对抗样本时对抗训练后的模型. 最终可以认为, 保持一半的原始样本不变, 并将再训练使用到的一半对
抗样本替换为代理分布样本的数据分布设置, 更有利于在更广泛的模型结构和多种数据集上推广. 我们将这个比
例设置为默认比例. λ 3 占比 50% 时, 模型在数据集上的平均鲁棒精度最优, 说明代理分布样本的高参与度可有效
ω 的核心作用是改进简
平衡原始精度与对抗鲁棒性, 验证了新生成的多样性数据对决策边界优化的关键作用. 而
单数据集上的鲁棒过拟合问题, 本文实验并未强调对它的细化分析, 而是为具体使用时提供经验调整方案. ω 1 = 2
ω 3 = 0.3 的边界限制, 模型在 PGD 攻击下的分类精度 (ACC) 达 95.5%, 原始样本精度未显著下降,
结合 ω 2 = 0.7 和
验证了该参数对平衡鲁棒性与原始精度的有效性.
表 10 对于 RQ4, 在不同组别下 MNIST 数据集上的鲁棒分类精度 (ACC) 结果 (%)
模型结构 加固方法 实验组别 FGSM PGD AutoPGD DeepFool CW
1 50 90.3 90.3 3.4 4.1
2 87 94.6 94.5 2.2 12.2
APE-GAN+对抗训练
3 35.7 93 92.9 1.4 3.3
4 61.9 95.1 95.2 1.7 0
1 8.9 8.9 8.6 2.7 8.9
2 8.9 8.9 8.5 2.9 8.9
ResNet-20 CAFD+对抗训练
3 8.9 8.0 7.0 19.5 11.6
4 9.6 8.6 4.5 7.5 11.6
1 88.3 94.1 76.1 12.1 3.5
2 93.1 95.5 65.5 21.4 6.4
DISCO+对抗训练
3 89.7 95.1 69.1 13.4 5.1
4 84.3 93.6 87 7.4 10.4
1 55.2 93.2 93.2 1.9 8.3
2 55 89.1 89.2 3 4.2
APE-GAN+对抗训练
3 45.2 92.8 93.1 3.2 0.4
4 41.4 91.1 91.2 2.1 4
1 17.1 17.0 15.9 3.1 12.6
2 11.4 10.6 8.7 3.1 8.5
GoogLeNet CAFD+对抗训练
3 12.7 12.3 10.7 3.2 8.5
4 10.2 10.0 8.7 2.4 11.0
1 89.4 93.3 80 12.6 11.2
2 90.3 95.2 73.8 10.1 8.8
DISCO+对抗训练
3 90.3 95.8 74.2 9.4 8.3
4 90 94.2 84.8 9.7 8.2
表 11 对于 RQ4, 在不同组别下 CIFAR10 数据集上的鲁棒分类精度 (ACC) 结果 (%)
模型结构 加固方法 实验组别 FGSM PGD AutoPGD DeepFool CW
1 36.1 19.6 4.2 14.3 10.3
2 34.5 21.9 4.5 15.7 10.3
APE-GAN+对抗训练
3 38.4 22.8 6.0 14.9 10.3
4 35.5 23.8 8.2 13.7 9.0
ResNet-20
1 45.8 33.7 12.7 12.6 10.3
2 48.7 34.9 11.7 14.6 10.0
CAFD+对抗训练
3 43.4 33.6 13.5 12.7 9.0
4 46.6 35 13.2 11.0 10.3

