利索能及
我要发布
收藏
专利号: 2021103114894
申请人: 浙江工业大学
专利类型:发明专利
专利状态:已下证
更新日期:2026-07-29
缴费截止日期: 暂无
联系人

摘要:

权利要求书:

1.一种基于测信道信息的深度神经网络黑盒对抗样本生成方法,其特征在于:包括以下步骤:S1:在嵌入式智能设备上运行各种常见的深度学习模型,同时采集设备运行时的各种功耗数据;

S2:基于测信道攻击来识别深度学习模型的基本网络结构;具体包括:S2.1:深度神经网络包括卷积层conv、池化层pl、激活函数层ac和全连接层fc,它们的功耗定义如下:Pac(C,L,W)=pacαCLW                  (3)Pfc(X,Y)=pmXY+paXY                  (4)其中Pconv为卷积层功耗、Ppl为池化层功耗、Pac为激活函数层功耗、Pfc为全连接层功耗;

pm为乘法功耗系数、pa为加法功耗系数、pc为比较功耗系数、pac为激活函数功耗系数;C、W、L分别为输入的长宽高,F为卷积核的大小,S为滤波步长,N为滤波器个数,X为第一个全连层的神经元个数,Y是输出神经元的个数;

S2.2:不同的深度学习模型在嵌入式智能设备上运行时消耗的功率也不同,可以根据功耗轨迹使用适当的机器学习算法识别模型结构;

S3:利用识别出的网络结构生成等价模型;具体包括:

S3.1:首先从数据集中随机选取100个样本建立训练集,该模型没有关于目标模型训练集的先验知识,然后使用目标设备为训练集生成标签,将训练集样本按顺序输入目标设备,得到相应的标签;

S3.2:基于雅可比矩阵对用来训练等价模型的数据集进行扩增,公式如下:Sρ+1={x+λ·sign(JF[O(x)]):x∈Sρ)}∪Sρ           (5)其中x为原始图像,Sρ为当前训练集,Sρ+1为新的训练集,JF[·]为等价模型的雅可比矩阵,O(x)为训练样本的预测标签,sign(·)为符号函数,λ∈(0,1]是调优参数;

S3.3:使用扩增的训练集,训练等价模型;

S4:使用训练的等价模型生成对抗样本。

2.如权利要求1所述的一种基于测信道信息的深度神经网络黑盒对抗样本生成方法,其特征在于:所述步骤S1具体包括:实时地采集不同深度学习模型运行时的电流和电压数据,电流数据和电压数据相乘得到功率数据,然后对功率数据取均值、中值、方差。

3.如权利要求1所述的一种基于测信道信息的深度神经网络黑盒对抗样本生成方法,其特征在于:所述步骤S4具体包括:S4.1:训练出等价模型后,然后使用快速梯度标志攻击FGSM模型生成对抗样本,其添加的扰动计算公式如下:其中η为添加的扰动,θ为模型参数,y为对抗样本的标签,J(θ,x,y)为代价函数,ε∈(0,

1]为标量;

S4.2:把生成的对抗样本,输入给目标模型,输出攻击的成功率。

4.实现权利要求1所述的一种基于测信道信息的深度神经网络黑盒对抗样本生成方法的系统,包括:数据采集模块、识别深度学习模型模块、等价模型生成模块和对抗样本生成模块;

所述数据采集模块在嵌入式智能设备上运行各种常见的深度学习模型,同时采集设备运行时的各种功耗数据,然后对功耗数据取均值、中值、方差;

所述识别深度学习模型模块基于测信道攻击来识别深度学习模型的基本网络结构,具体包括:深度神经网络包括卷积层、池化层、激活函数层和全连接层,而每一层在运行时消耗的功耗不同,所以不同的深度学习模型在嵌入式智能设备上运行时消耗的功耗也不同,可以根据功耗轨迹使用适当的机器学习算法识别模型结构;

所述等价模型生成模块利用识别出的网络结构生成等价模型,具体包括:首先从数据集中随机选取100个样本建立训练集,该模型没有关于目标模型训练集的先验知识,然后使用目标设备为训练集生成标签,这样就得到了训练等价模型的100训练集,然后使用雅可比矩阵对用来训练等价模型的数据集进行扩增,最后使用扩增的训练集,训练等价模型;

所述对抗样本生成模块使用训练的等价模型生成对抗样本,具体包括:生成等价模型后,然后使用快速梯度标志攻击模型FGSM生成对抗样本,把生成的对抗样本,输入给目标模型,输出攻击的成功率;

所述的数据采集模块、识别深度学习模型模块、等价模型生成模块和对抗样本生成模块依次连接。