Page 322 - 《软件学报》2026年第7期
P. 322
杨波 等: PBAT: 基于代理分布的深度学习模型防御加固方法 3007
表 11 对于 RQ4, 在不同组别下 CIFAR10 数据集上的鲁棒分类精度 (ACC) 结果 (%) (续)
模型结构 加固方法 实验组别 FGSM PGD AutoPGD DeepFool CW
1 36.4 27.8 9.7 14.6 10.3
2 34.5 26.6 9.2 13.2 10.3
ResNet-20 DISCO+对抗训练
3 31.8 22.8 7.6 11.9 10.3
4 35.7 26.4 9.5 13.0 10.3
1 47.0 37.7 37.8 14.3 10.6
2 41.6 29.3 7.7 14.0 10.0
APE-GAN+对抗训练
3 47.0 35.3 13.9 13.1 10.3
4 40.9 31.6 10.5 16.8 10.3
1 45.2 35.0 13.8 12.6 10.3
2 58.9 38.6 7.0 17.4 11.2
GoogLeNet CAFD+对抗训练
3 34.4 28.8 14.3 13.4 10.3
4 45.6 31.8 12.6 12.4 10.3
1 37.4 31.0 10.4 17.2 10.6
2 30.0 26.1 9.2 16.5 10.3
DISCO+对抗训练
3 41.3 32.1 11.0 14.7 9.0
4 29.0 25.1 11.3 16.2 10.3
表 12 展示了针对参数 α 的不同设置下, 所训练出的代理模型对加固效果的影响情况. 从表 12 的数据可知, 使
用 50% 的对抗样本作为训练代理模型时对抗样本的参与程度, 所获得的代理模型将更有利于后续模型的加固过
程. 最后, 可以认为, 较为平衡的数据占比下, 使得训练的代理模型生成的新数据样本更有利于模型的加固过程. 此
时代理模型学习到的数据分布规律能有效提高鲁棒训练时使用的数据集的质量, 帮助获得更优鲁棒精度的加固模
型. 而 0.75 的 α 设置下, 对后续的加固表现相对较差, 猜测是由于原始数据分布占比较重, 训练的代理模型所生成
的新数据对待加固模型获得更优的鲁棒性影响较少, 新数据的分布对加固训练的调整能力较小导致的.
表 12 对于 RQ4, 使用不同参 α 训练出的代理模型对鲁棒分类精度 (ACC) 的影响 (%)
模型结构 α FGSM PGD AutoPGD DeepFool CW
0.25 84.9 95.9 95.9 2.5 10.1
ResNet-20 0.5 87 94.6 94.5 2.2 12.2
0.75 23.7 76.1 76.7 3.4 1.2
0.25 73.8 78.3 77.5 3.6 10.8
GoogLeNet 0.5 91.7 94.9 94.8 3.1 4.2
0.75 33.5 82.3 81.9 3.1 0.9
4.5 对 RQ5 的回答
为了弄清本文的方法在其他计算机视觉领域是否有效, 实验进一步在更复杂的目标检测领域任务上进行了探
索. 使用 PASCAL VOC 数据集进行了一系列针对目标检测模型的加固实验. 将加固后的模型和原始模型进行比
较, 得到表 13 中的最终实验结果. 可以发现, 在 PBAT 加固方法下模型的 AP 指标得到了显著的提高. 该结果进一
步说明本文方法的普遍有效性, 可以有效帮助各类深度学习模型获得良好的对抗鲁棒性, 并适用于各类图像任务.
为了清楚地展示本文方法的优势, 图 6–图 8 中的例子可视化地表现出模型最终检测结果所发生的改变. 可以
发现, 未经加固方法的原始模型在对抗样本上性能损失严重: (a)、(b) 两张子图在肉眼上并无明显差别, 但却导致
模型难以检测出原先可以正确识别的“bottle”和“diningtable”, 甚至还错误地将“bottle”识别成“person”. 正确识别出
的“person”的置信度也从 95% 降低到了 61% (图 6). 而对抗训练后可以明显发现模型在对抗样本上 (图 7(b)) 的检
测结果得到了改善, 能够正确识别出相应的物品, 但在原始图片上 (图 7(a)), 模型对“person”的识别效果出现一定
损伤, 出现了一些不准确的候选框. 最后, 展示了在 PBAT 方法下加固的模型, 模型在对抗样本上对图中的物品均
实现了高置信度的正确检测 (后文图 8(b)), 且在原始样本上的检测结果也没有出现对抗训练后出现的偏差情况 (后文

