Page 323 - 《软件学报》2026年第7期
P. 323

3008                                                       软件学报  2026  年第  37  卷第  7  期


                 图  8(a)). 结果共同体现出模型在本文方法下得到了更有效的加固.


                              表 13 目标检测模型在      PASCAL VOC  数据集上对于     DAG  攻击的   AP  指标情况

                         模型结构                   方法                AP            AP50           AP75
                                               原始模型              0.001 8        0.008 4        0.000 4
                                               对抗训练              0.004 8        0.018 2        0.002 2
                      Faster R-CNN-FPN
                                             PBAT (GAN)          0.006 3        0.028 3        0.001 8
                                             PBAT (DISCO)        0.007 5        0.029 1        0.000 7
                                               原始模型              0.013 8        0.046 4        0.002 5
                                               对抗训练              0.014 0        0.057 7        0.001 0
                      Faster R-CNN-C4
                                             PBAT (GAN)          0.037 4        0.286 5        0.000 0
                                             PBAT (DISCO)        0.012 9        0.052 3        0.004 0
















                                       (a) 原始样本                           (b) 对抗样本
                                          图 6 未加固的     Faster R-CNN  模型的检测结果
















                                      (a) 原始样本                            (b) 对抗样本
                                          图 7 对抗训练后     Faster R-CNN  模型的检测结果

                  4.6   实验结果进一步分析
                    PBAT  在各组实验中均获得了最优的表现, 说明使用本文提出的代理分布模型去作为学习样本数据的分布规
                 律的工具, 并构造新的训练数据, 丰富了鲁棒训练数据集, 比对抗训练方法更有利于模型获得对抗鲁棒性. 并广泛
                 适应多种攻击方法. 使用新分布下的数据改进了标准对抗训练的防御效果, 在不同计算机视觉领域, 以及多个数据
                 集和模型结构上, 获得了更好的训练效果, 特别是对于一阶攻击有着出色的防御表现.
                    从实验结果来看, 在不同数据集和模型上, 这种轮次训练方法有效提高了模型的鲁棒性和泛化能力, 侧面证明
                 了其对训练稳定性的积极作用. 这种动态调整的方式有助于避免模型对对抗样本分布的过度拟合, 使得训练过程
                 更加稳定, 而不是造成训练不稳定.
   318   319   320   321   322   323   324   325   326   327   328