1.一种面向注意力机制的对抗攻击防御方法,包括以下步骤:(1)采用注意力机制提取图像中目标轮廓的轮廓特征,并且基于提取到的轮廓特征设计微小的扰动量添加到原始正常样本中,获得对抗样本,再通过动量迭代的方式优化扰动变量以更新对抗样本,从而实现对深度模型的对抗攻击;
(2)利用对抗样本和正常样本混合后的数据集,基于多强度对抗训练策略对深度模型进行对抗训练,以实现深度模型对对抗攻击的防御。
2.如权利要求1所述的面向注意力机制的对抗攻击防御方法,其特征在于,所述采用注意力机制提取图像中目标轮廓的轮廓特征,并且基于提取到的轮廓特征设计微小的扰动量添加到原始正常样本中,获得对抗样本包括:重构特征提取步骤,基于深度模型的浅层网络特征,采用注意力机制提取输入原始图像的浅层特征图像作为特征图像,并对特征图像进行上采样操作,获得重构特征图像;
信道空间注意力权重计算步骤,根据原始图像和重构特征图像计算信道空间注意力权重矩阵;
像素空间注意力权重计算步骤,根据重构的信道空间注意力权重矩阵和原始图像计算像素空间注意力权重矩阵;
对抗样本生成步骤,根据像素空间注意力权重矩阵计算添加的扰动量,将扰动量添加到原始图像中,获得对抗样本。
3.如权利要求2所述的面向注意力机制的对抗攻击防御方法,其特征在于,信道空间注意力权重计算步骤中,将尺寸为[H,W,3]的原始图像x,通过reshape操作转化成尺寸为[3,l]的图片xre,其中H表示图像垂直方向的像素点个数,W表示图像水平方向的像素点个数,3表示具有RGB三通道的彩色图像,l=H×W;
将浅层隐藏层中经过上采样后尺寸为[H,W,c]的重构特征图像fm,通过reshape操作转化成尺寸为[c,l]的重构特征图像fmm;
通过公式 获得尺寸为[3,c]的信道空间注意力权重矩阵Wc,其中,softmax(·)为激活函数。
4.如权利要求2所述的面向注意力机制的对抗攻击防御方法,其特征在于,像素空间注意力权重计算步骤中,利用公式 计算尺寸为[3,l]的重构的信道空间注意力权重 其中,表示矩阵的乘法;
利用公式 计算尺寸为[1,l]的像素空间注意力权重Wp,其中,·表示矩阵各对应元素相乘,softmax(·)为激活函数。
5.如权利要求2所述的面向注意力机制的对抗攻击防御方法,其特征在于,对抗样本生成步骤中,通过reshape函数操作将尺寸为[1,l]的像素空间注意力权重Wp变成尺寸为[H,W,1]的注意力映射权重Wmap;
通过以下公式计算添加的扰动量ρ:
其中,·表示两个矩阵对应元素相乘;y表示原始图像x对应的正确类标; 表示计算梯度 的1-范数,即向量元素的绝对数之和;xi表示第i通道的像素矩阵;
最后,通过公式 得到对抗样本x*,其中, 表示矩阵对应元素相加。
6.如权利要求1~5任一项所述的面向注意力机制的对抗攻击防御方法,其特征在于,通过动量迭代的方式优化扰动变量以更新对抗样本包括:设置被训练的深度学习分类器f的最大迭代次数为T,原始图像为x,且该原始图像x对应的正确类标为y。迭代开始时,令 设置初始速度向量g0=0;
定义迭代过程的攻击优化目标函数为:
其中,超参数κ≥0表示生成的对抗样本的误分类类标的置信度,κ的数值越大则对于生产对抗样本的要求更高,得到的样本攻击性能更加可靠;x0表示未添加扰动的初始图像,即原始图像x;Z(x)y表示样本被分类为y的置信度,Z(x)y′表示样本被分类为y'的置信度;
表示x-x0的2-范数,用来限制对抗扰动的大小,即向量元素绝对值的平方和再进行开根号,yt'表示攻击者预先设定的特定目标标签;
(1)输入图像 至深度学习分类器f,计算深度学习分类器f对于输入的梯度并且捕获图像 在网络中的浅层特征图像 通过双线性插值的方式对浅层特征图像 进行上采样操作获得重构特征图像 通过以下计算公式获得像素空间注意力权重
其中, 表示经过重构的信道空间注意力权重, 表
示重构前的信道空间注意力权重。通过reshape函数对 进行重构操作得到 表示矩阵乘法,softmax(·)为激活函数, 表示重构图像矩阵 的转置,·表示矩阵对应元素相乘,在执行softmax(·)函数之前对 计算所得的矩阵进行一次列方向上的求和使得(2)通过重构操作将像素空间注意力权重 重构为注意力映射权重(3)通过基于梯度的方向更新速度向量gi+1:
其中,μ为衰减因子, 表示计算梯度 的1-范数;
(4)基于速度向量gi+1计算所需要添加的扰动量ρi:ρi=gi+1×α
其中,α表示迭代过程中每次添加的扰动步长;
(5)将扰动量ρi添加至图像 中,得到更新后的对抗样本:重复步骤(1)~(5),直至扰动大于预设值 或者实现成功攻击即对抗样本已成功生成,其中, 表示无穷范数,即 中绝对值的最大值,ε为预设的扰动大小,y为原始图像x的正确类标。
7.如权利要求1所述的面向注意力机制的对抗攻击防御方法,其特征在于,利用对抗样本基于多强度对抗训练策略对深度模型进行对抗训练包括:(1)基于预设扰动幅值参数ε,采用面向注意力机制的对抗攻击防御方法中的步骤(1)产生一批对抗样本子集合{xadv1},然后不断调整扰动幅值为ε/2,ε/3,ε/4,得到对抗样本子集合{xadv2}、对抗样本子集合{xadv3}、对抗样本子集合{xadv4};
(2)将步骤(1)得到的所有对抗样本子集合混合,得到具有不同攻击能力的对抗样本总集合,按照攻击强度AIn的取值从0.1、0.2、0.3、…、1.0进行对抗样本和正常样本的混合,得到具有不同攻击强度的新训练数据集;
(3)将步骤(2)得到的具有不同攻击强度的新训练数据集对深度模型的权重参数进行微调训练。
8.一种如权利要求1~7任一项所述的面向注意力机制的对抗攻击防御方法在图像分类中的应用,其特征在于,包括以下过程:首先,以与待分类图像具有类似特征的图像集作为原始图像,以深度神经网络作为图像分类模型,利用权利要求1~7所述的面向特征图注意力机制的对抗攻击防御方法产生大量的对抗样本,并利用对抗样本对已经训练好的图像分类模型进行多强度对抗训练发现并修补其存在的漏洞,获得具有防御对抗样本能力的图像分类模型;
然后,采用训练好的具有防御对抗样本能力的图像分类模型对分类图像进行分类,获得可靠的分类结果。