1.一种基于相关性类激活映射的通用对抗扰动生成方法,其特征在于,包括以下步骤:步骤1:对于通用对抗扰动v,其初始化为0,使用卷积神经网络f生成通用扰动;
步骤2:数据预处理,采用训练好的VGG19并从划分的ImagNet_validation训练集中随机采样图片,将通用对抗扰动和数据集裁剪到和合适大小叠加并进行预处理后得到对抗样本输入神经网络;
步骤3:激活图特征提取,将图像样本x输入设定好的卷积神经网络,对最后一个卷积层的各通道输出进行激活映射特征图提取,得到激活映射图 其中c为目标类;
步骤4:相关性传播系数计算,激活映射图 经过训练好的模型网络正向传播得到全连接层的分布输出y,将全连接层的输出采用反向层间相关性传播得到目标类c的神经网络的第i层对最后一层卷积层的某一通道k的激活映射特征图 的相关系数步骤5:全局池化,利用全局池化操作对各个通道的相关性传播系数进行降低维度,得到激活映射图Ak的权重系数步骤6:提取相关性类激活映射图,将激活映射图的权重系数 与激活映射图线性组合构成相关性类激活映射函数 利用lp范数度量及层间相关性解释器构造损失函数
步骤7:优化通用扰动v,图像样本x通过目标机器学习模型f,计算目标分类cori以及错误分类cadv,通过 使得机器学习模型输出接近错误分类,并且梯度更新时采用动量迭代的方式,迭代更新通用扰动v直到f(x+v)≠f(x),当迭代次数大于或等于样本图像的数量或优化目标收敛时,最终得到基于相关性类激活映射的通用对抗扰动vout。
2.根据权利要求1所述一种基于相关性类激活映射的通用对抗扰动生成方法,其特征在于:所述步骤1中,卷积神经网络采用VGG19,其网络结构和参数固定不变且包含最后的三个全连接层。
3.根据权利要求1所述一种基于相关性类激活映射的通用对抗扰动生成方法,其特征在于:所述步骤2中,通用扰动与数据集裁剪到的合适大小为224×224×3。
4.根据权利要求1所述一种基于相关性类激活映射的通用对抗扰动生成方法,其特征在于:所述步骤3中,激活映射图提取在最后一层卷积层,其通道数为512。
5.根据权利要求1所述一种基于相关性类激活映射的通用对抗扰动生成方法,其特征在于:所述步骤4中,全连接层输出的目标类别概率分布输出y经过归一化指数操作,所述反向分层相关性传播机制遵循z‑rule规则:其中 Ri,Rj表示第i层相关性和第j层相关性,Xi分别表示第i层的激活输出, 表示第i层和第j层之间权重的部分。
6.根据权利要求1中所述的基于相关性类激活映射的通用对抗扰动生成方法,其特征在于,步骤3中反向传播激活映射特征图 的相关系数 采用经过Softmax函数的层间相关性传播方法。
7.根据权利要求1所述一种基于相关性类激活映射的通用对抗扰动生成方法,其特征在于:所述步骤7包含以下子步骤:
7.1、通用对抗扰动v初始化为向量的形式;
7.2、设置第零次样本为真实样本;
7.3、当干净样本与对抗样本均方根误差小于阈值时,继续用动量迭代的方式更新梯度;
7.4、根据计算的梯度迭代更新对抗样本,直到生成的对抗扰动在干净样本上能够以较高的愚弄率欺骗神经网络。
8.根据权利要求1中所述的基于相关性类激活映射的通用对抗扰动生成方法,其特征在于,训练VGG19的过程使用SGD优化器,参数设置为:momentum=0.9,decay=0.001,初始学习率设置为0.01。