[发明专利]一种基于元学习的图像稀疏对抗样本生成方法在审
申请号: | 202310240782.5 | 申请日: | 2023-03-14 |
公开(公告)号: | CN116188913A | 公开(公告)日: | 2023-05-30 |
发明(设计)人: | 李伟涛;商琳 | 申请(专利权)人: | 南京大学 |
主分类号: | G06V10/774 | 分类号: | G06V10/774;G06V10/40;G06V10/82;G06N3/094 |
代理公司: | 江苏圣典律师事务所 32237 | 代理人: | 于瀚文;胡建华 |
地址: | 210023 江苏省南*** | 国省代码: | 江苏;32 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 基于 学习 图像 稀疏 对抗 样本 生成 方法 | ||
1.一种基于元学习的图像稀疏对抗样本生成方法,其特征在于,包括以下步骤:
步骤1,在图像分类模型组成的白盒模型集合中随机采样n个模型,其中前n-1个分类模型用于元训练阶段,第n个分类模型用于元测试阶段;
步骤2,元训练阶段:在采样得到的前n-1个模型上进行白盒攻击生成具有迁移性的对抗样本,将待输入分类模型获取分类标签的原始图像样本x输入前n-1个白盒分类模型,得到模型输出logits值,并进行加权融合,根据加权融合后的logit值计算当前图像的交叉熵损失函数值,并采取基于梯度的攻击方法利用交叉熵损失函数的梯度值更新对抗攻击样本;logits值表示输出类别概率值;
步骤3,元测试阶段:利用第n个模型进行一次模拟黑盒攻击,并更新对抗样本;计算模型对当前对抗样本的交叉熵损失函数值,并根据梯度更新对抗样本;
步骤4,对于当前的对抗样本,采样投影策略将全局扰动稀疏化,得到具有稀疏性的对抗样本;
步骤5,重复步骤1~步骤4T次,直到对抗样本的更新次数达到预定的迭代次数,使用得到的对抗样本攻击目标黑盒模型。
2.根据权利要求1所述的方法,其特征在于,步骤1包括:在具有N个模型的白盒模型集合M1,M2,…,MN中,随机采样得到n个模型前n-1个模型在步骤2中作为白盒模型进行白盒攻击,第n个模型在步骤3中作为黑盒模型模拟黑盒攻击,MN表示第N个模型,表示第n个模型。
3.根据权利要求2所述的方法,其特征在于,步骤2包括:
步骤2-1:对于待输入分类模型获取分类标签的原始图像样本x,设定对抗样本更新迭代过程的起点为xi,j,其中下角标i表示外循环中步骤2执行次数,下角标j表示步骤2内部循环次数;对于随机采样得到的n-1个模型计算当前对抗样本经模型输出得到的logits输出值,并加权融合:
其中表示第s个模型对于当前对抗样本xi,j的logits输出值,l(xi,j)表示n-1个模型加权融合后的输出logits值,ws表示每个模型的加权系数,并且ws≥0,
步骤2-2:根据步骤2-1计算得到的融合logits输出值,通过交叉熵损失函数计算当前对抗样本的损失函数值:
其中y为原始样本的真实标签,表示对真实标签的one-hot(独热码)编码,softmax是归一化函数,表示当前对抗样本在前n-1个模型上的交叉熵损失函数值;
步骤2-3:根据损失函数值计算对当前对抗样本的梯度,并根据快速梯度符号法来更新当前对抗样本:
其中sign为符号函数,α为每次更新对抗样本的步长,xi,j+1表示一次迭代更新后的对抗样本;
步骤2-4:重复步骤2-1~步骤2-3K次,K为超参数,得到步骤2阶段最终的对抗样本xi,K。
4.根据权利要求3所述的方法,其特征在于,步骤3包括:
步骤3-1:元测试阶段,利用采样得到的最后一个模型对齐进行一次模拟黑盒攻击;根据步骤2得到的对抗样本xi,K,输入模型得到输出logit值,并计算交叉熵损失函数值
步骤3-2:根据损失函数值计算对当前对抗样本的梯度,并根据快速梯度符号法来对最初的对抗样本xi进行更新:
其中β为元测试阶段更新对抗样本的步长,xu+1为元测试阶段最终的对抗样本。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于南京大学,未经南京大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202310240782.5/1.html,转载请声明来源钻瓜专利网。
- 上一篇:抗环境干扰的能量采集装置及采集方法
- 下一篇:一种土壤污染修复液注入装置
- 彩色图像和单色图像的图像处理
- 图像编码/图像解码方法以及图像编码/图像解码装置
- 图像处理装置、图像形成装置、图像读取装置、图像处理方法
- 图像解密方法、图像加密方法、图像解密装置、图像加密装置、图像解密程序以及图像加密程序
- 图像解密方法、图像加密方法、图像解密装置、图像加密装置、图像解密程序以及图像加密程序
- 图像编码方法、图像解码方法、图像编码装置、图像解码装置、图像编码程序以及图像解码程序
- 图像编码方法、图像解码方法、图像编码装置、图像解码装置、图像编码程序、以及图像解码程序
- 图像形成设备、图像形成系统和图像形成方法
- 图像编码装置、图像编码方法、图像编码程序、图像解码装置、图像解码方法及图像解码程序
- 图像编码装置、图像编码方法、图像编码程序、图像解码装置、图像解码方法及图像解码程序