1.一种相关性分析的对抗攻击协同防御方法,其特征在于,包括以下步骤:
(1)在深度学习模型对原始图像识别过程中,采用多种攻击方法分别攻击深度学习模型,获得每种攻击方法对应的对抗图像;
(2)准备多种防御方法,并将多种防御方法分别作用深度学习模型,得到多个防御模型;
(3)根据任意两个防御模型针对所有类型对抗图像的预测置信度,计算任意两个防御模型之间的第一散度相关性,其中,第一散度相关性为第一KL散度相关性和/或第一JS散度相关性,组成第一散度相关性集合;根据依据公式(1)和公式(2)计算两个防御模型之间的第一KL散度相关性:其中, 表示针对第k类攻击,第i个防御模型与第j个防御模型之间的第一KL散度相k k
关性,Fi (x)表示第i个防御模型针对第k类型对抗图像的预测置信度,Fj (x)表示第j个防御模型针对第k类型对抗图像的预测置信度,μ(x)表示对输入图像x的采样密度,KLij表示第i个防御模型与第j个防御模型之间的第一KL散度相关性,ave(·)表示取平均值,log(·)表示对数函数,∫表示积分符号,N为大于等于2的自然数,KL‑DC表示基于KL散度的防御关联性指标;
依据公式(3)和公式(4)计算两个防御模型之间的第一JS散度相关性:
其中, 表示表示针对第k类攻击,第i个防御模型与第j个防御模型之间的第一JS散度相关性,JSij表示第i个防御模型与第j个防御模型之间的第一JS散度相关性,JS‑DC表示基于JS散度的防御关联性指标;
(4)根据任意一个防御模型针对所有类型对抗图像的预测置信度和深度学习模型针对所有类型对抗图像的预测置信度,计算任意一个防御模型与深度学习模型之间的第二散度相关性,其中,第二散度相关性为第二KL散度相关性和/或第二JS散度相关性,组成第二散度相关性集合;
依据公式(5)和公式(6)计算任意一个防御模型与深度学习模型之间的第二KL散度相关性:
其中, 表示针对第k类攻击,第i个防御模型与深度学习模型之间的第二KL散度相关k
性,Fori(x)表示深度学习模型针对第k类型对抗图像的预测置信度,KLi表示第i个防御模型与深度学习模型之间的第二KL散度相关性;
依据公式(7)和公式(8)计算任意一个防御模型与深度学习模型之间的第二JS散度相关性:
其中, 表示表示针对第k类攻击,第i个防御模型与深度学习模型之间的第二JS散度相关性,JSi表示第i个防御模型与深度学习模型之间的第二JS散度相关性;
(5)从第一散度相关性集合选择最大第一散度相关性,并确定最大第一散度相关性对应的两个防御模型后,从第二散度相关性集合中选择两个防御模型对应的两个第二散度相关性,从两个第二散度相关性中选择较大者对应的防御模型进行第一次对抗攻击防御识别,基于第一次对抗攻击防御识别结果,再从两个第二散度相关性中选择较小者对应的防御模型进行第二次对抗攻击防御识别。
2.如权利要求1所述的相关性分析的对抗攻击协同防御方法,其特征在于,所述攻击方法包括FGSM、IGSM、C&W l2、Deepfool、PGD、GA、PSO、CS。
3.如权利要求1所述的相关性分析的对抗攻击协同防御方法,其特征在于,所述防御方法包括三类,分别为数据修改防御、模型修改防御和附加网络防御,准备的多种防御方法选择数据修改防御、模型修改防御和附加网络防御三类中的至少一类。
4.如权利要求1所述的相关性分析的对抗攻击协同防御方法,其特征在于,当同时计算第一KL散度相关性和第一JS散度相关性,第二KL散度相关性和第二JS散度相关性,依据KL散度相关性选择的防御模型的防御效果与依据JS散度相关性选择的防御模型的防御效果不一致时,依据KL散度相关性选择的防御模型为主,进行对抗图像的对抗攻击防御识别。
5.一种相关性分析的对抗攻击协同防御模型,包括计算机存储器、计算机处理器以及存储在所述计算机存储器中并可在所述计算机处理器上执行的计算机程序,其特征在于,所述计算机处理器执行所述计算机程序时实现权利要求1~4任一项所述的相关性分析的对抗攻击协同防御方法。