1.一种基于PSO的反人脸识别方法,其特征在于:所述方法包括如下步骤:S1:数据集预处理:将测试物理攻击的攻击者的人脸图像进行预处理,根据所选人脸识别模型网络的输入要求,对数据进行裁剪对齐;将预处理后的攻击者人脸数据加入数据库,和已有的数据集混合,用于训练人脸分类器;
S2:训练人脸分类器:利用所选人脸识别系统预训练的特征模型,对预处理的数据集进行训练得到人脸分类器,并利用测试集测试分类器精度;
S3:参数设置:设置PSO所需的参数以及对抗攻击的参数;
S4:进化寻优:首先进行PSO初始化,生成一定数量的不同纯色人脸粒子;在PSO的每次迭代中,对全部的粒子进行人脸识别得到相应的标签置信度排名,根据每个粒子的标签置信度排名以及面部配件像素信息计算每个粒子的适应度,更新粒子的个体最优与种群最优,最后更新每个粒子的速度与位置信息,重复迭代直至达到设置的最大迭代次数或者种群适应度收敛;
S5:物理攻击测试:若成功得到对抗样本,则提取对抗样本中的对抗配件,打印并佩戴在对应实验人员上,进行针对该人脸识别模型的物理攻击测试。
2.如权利要求1所述的一种基于PSO的反人脸识别方法,其特征在于:所述步骤S1中,数据库中已有的数据集为从LFW数据集中选取的部分标签构成的子数据集,为不可接触标签,可用于提供目标标签;测试物理攻击的实验人员为可接触的、可佩戴面部配件的可接触标签,区别于LFW数据集中的不可接触标签,模型网络的输入要求为人脸图像的尺寸大小。
3.如权利要求1或2所述的一种基于PSO的反人脸识别方法,其特征在于:所述步骤S2中,预训练的特征模型为官方提供的、在其他大型数据集上进行特征提取训练过的模型;同时,预处理的数据集在训练过程中自动划分为80%训练集,20%测试集。
4.如权利要求1或2所述的一种基于PSO的反人脸识别方法,其特征在于:所述步骤S3中,PSO进化策略经调整加入惯性因子,采用公式(1)更新粒子的速度信息:vi=ω×vi+c1×rand()×(pbesti‑xi)+c2×rand()×(gbest‑xi) (1)其中,vi、xi分别为第i个粒子的速度与位置,ω为惯性因子,rand()为介于(0,1)之间的随机数,c1、c2为学习因子,pbesti为第i个粒子的历史最优位置,gbest为种群发现的全局最优位置;
采用公式(2)更新粒子的位置信息:
xi=xi+vi (2)采用公式(3)更新惯性因子:
(t)
ω =(ωini‑ωend)(Gk‑g)/Gk+ωend (3)其中Gk为最大迭代次数,ωini为初始惯性因子,ωend为迭代至最大进化代数时的惯性因子;
对抗攻击的参数为:攻击者的真实标签label、冒充对象的目标标签target和对抗扰动的平滑系数κ。
5.如权利要求4所述的一种基于PSO的反人脸识别方法,其特征在于:所述步骤S4中,PSO初始化时,对于攻击者的原始人脸图像,将渲染上不同纯色面部配件后的初始对抗样本作为不同粒子,扰动的所有像素点处的RGB值作为粒子的位置矩阵x,颜色变化速度作为粒子的速度矩阵v;面部配件的样式包含眼镜框;
每次迭代中,算法将所有粒子输入黑盒人脸识别系统进行预测,输出为预测前三的标签置信度排名,表示为Top‑3,同时也获取每个粒子的扰动像素信息;根据设计的多目标函数计算每个粒子的适应度fitness,多目标函数为扰动的对抗性与平滑性的线性组合;
采用公式(4)计算扰动的对抗性:
其中,scorelabel表示真实标签在Top‑3中时真实类label的置信度分数,scoretop表示Top‑3中排名最高的类的置信度分数,当label不在Top‑3中时,便以置信度排名最高的标签top代替label;scorecurr_target是当前目标的置信度分数,rank表示当前目标curr_target在Top‑3中的排名,当target不在Top‑3中时,PSO运行在中间模拟过程,函数增加MF,MF被设定为一个惩罚项;
引入当前目标curr_target作为中间变量,引导解空间向target被返回到Top‑3的解空间移动,curr_target定义如下:对于一张图像的预测结果:
a.若target在Top‑3中,则当前目标curr_target为攻击者设定的target;
b.若target不在Top‑3中,则将第二高置信度分数的类作为当前目标curr_target;若出现前一次迭代预测中未出现的新类,则将新类作为当前目标curr_target;
采用公式(5)、(6)计算扰动的平滑性:其中ri,j是坐标(i,j)处的扰动像素点的RGB三通道像素值的平均;
采用公式(7)定义多目标函数:
其中κ是多目标函数的平滑系数,x是攻击的原始图像。
6.如权利要求1或2所述的一种基于PSO的反人脸识别方法,其特征在于:所述步骤S5中,直接利用得到的对抗样本,在数字环境中可以被该人脸识别系统错误分类为设定的目标标签;物理攻击测试前,通过提取对抗样本中的对抗配件,通过旋转矫正、放大操作将其尺寸调整为适应攻击者人脸的尺寸;打印并佩戴实物化的对抗配件,通过摄像头获取攻击者的人脸图像,输入该人脸识别模型进行预测,取得攻击效果。