利索能及
我要发布
收藏
专利号: 2021106561334
申请人: 浙江工业大学
专利类型:发明专利
专利状态:已下证
更新日期:2026-07-29
缴费截止日期: 暂无
联系人

摘要:

权利要求书:

1.一种面向后门攻击的防御方法,其特征在于,包括如下步骤:

步骤1,获取图神经网络模型Moracle及其训练数据集Dataoracle;

步骤2,对训练数据集Dataoracle进行预处理:取出部分数据组成干净样本数据集Dataclean,连边操作后获得新的训练数据集Datadeal,将新的训练数据集Datadeal划分为训练集Datatrain,验证集Dataval和测试集Datatest;

步骤3,构建生成器网络G,将所述训练集Datatrain中样本数据输入到生成器网络G中,得到重要性数值eij;将所述重要性数值eij输入softmax层得到相应的节点嵌入h',将节点嵌入h'经解码器解码得到预测图Ypred;

步骤4,构建鉴别器网络D,将所述干净样本数据集Dataclean和预测图Ypred输入鉴别器,经鉴别器网络D特征提取得到相应的节点嵌入Ztrain,将节点嵌入Ztrain输入全连接层FC和softmax层,输出图数据二分类的结果;

步骤5,防御模型的训练:对生成器网络G和判别器进行优化训练,得到训练后的生成器网络G作为后续防御网络;将所述数据训练集Datatrain和生成器网络G的优化函数输入到后续防御网络中降低模型的损失函数值,完成后门攻击的防御网络模型搭建;

步骤6,防御模型中生成器网络的应用:将删减连边处理后的任务数据Dreal输入到生成器网络G中进行数据重建,得到最终数据Dreal_defense,再将该数据送入执行下有任务的模型Moracle中,得到任务结果;

步骤3中,生成器网络G包括编码器和解码器,所述编码器为GAT网络,所述解码器为全连接层FC网络;

得到重要性数值eij的过程具体包括:将所述训练集Datatrain中每一样本数据转换成相应的邻接矩阵Atrain和特征矩阵Xtrain~U(0,1),输入到生成器网络G中,其中特征矩阵Xtrain作为噪声输入,通过GAT网络得到节点的嵌入,从输入数据得到的节点特征的集合表示为:其中, 为节点i的特征向量,N为节点的数量,F节点的特征维度;eij代表节点j对节点i的重要性程度,a为映射函数,W为权重参数矩阵;

步骤4中,取得相应的节点嵌入Ztrain的过程具体包括:将所述干净样本数据集DatacleanN×F和预测图Ypred输入鉴别器,经过GCN网络进行数据的特征提取,Z∈R 是节点通过GCN所得N×D N×N到的嵌入特征,X∈R 是特征矩阵Xtrain,A∈R 是邻接矩阵Atrain,N其中为节点的个数,D为(0) (1)节点的特征维数,W 、W 分别为第一、第二层权重参数,ReLU为激活函数,得到相应的节点嵌入Ztrain。

2.根据权利要求1所述的面向后门攻击的防御方法,其特征在于,所述图神经网络模型Moracle的下游任务为图分类任务;图神经网络模型Moracle为已经训练完成的图分类器f:E→{0,1,...,}yi;其中E为相应的输入样本,{0,1,...,}yi为所对应的分类器预测标签。

3.根据权利要求1所述的面向后门攻击的防御方法,其特征在于,所述训练数据集Dataoracle为COLLAB数据集,Twitter数据集或Bitcoin数据集。

4.根据权利要求1所述的面向后门攻击的防御方法,其特征在于,步骤3中,得到预测图Ypred的过程具体包括:将所述重要性数值eij输入softmax层得到相应的重要性系数αij,并对邻居节点进行聚合,得到各个节点新的特征向量,公式为:其中, 是得到的节点i的新特征向量,F'是新特征的维度,N为节点的数量;

再将得到的节点嵌入h'输入到解码器中进行解码,解码过程公式如下:

N×N

其中,Y∈R 是通过解码器预测出的邻接矩阵,W是全连接层的权重,B是偏置,ReLU,N×Nsoftmax为激活函数,节点嵌入h'通过解码器得到了预测结果Ytrain∈R ,Ytrain(i,j)取值范围在[0,1],对其进行阈值处理,Ytrain(i,j)≥0.5,赋值为1,表示节点i和节点j之间存在连边,否则为0,表示节点i和节点j之间不存在连边,得到最后的预测图Ypred。

5.根据权利要求1所述的面向后门攻击的防御方法,其特征在于,步骤4中,所述鉴别器网络D包括两层GCN网络、一层全连接层FC和一层softmax层,其中GCN网络用于提取数据特征,全连接层FC以及softmax层用于分类。

6.根据权利要求1所述的面向后门攻击的防御方法,其特征在于,步骤4中,输出图数据二分类的结果的过程具体包括:将节点嵌入Ztrain输入全连接层FC和softmax层,输出的Y是对输入样本最后分类的概率, 是全连接层的权重, 是偏置,ReLU和softmax为激活函数,最后输入图数据二分类的结果。

7.根据权利要求1所述的面向后门攻击的防御方法,其特征在于,步骤5中,对生成器网络G和判别器进行优化训练具体过程包括:所述生成器网络G的优化函数,公式如下:

其中,Lbce为二值交叉熵,G为生成器,D为鉴别器,N为训练样本的数量;

所述判别器的优化函数公式如下:

8.根据权利要求1所述的面向后门攻击的防御方法,其特征在于,步骤6中,删减连边处理后的任务数据Dreal的过程包括:对需要输入所述图神经网络模型Moracle的下有任务数据Dreal随机删减连边处理,得到处理后的任务数据Dreal。