1.一种基于神经元激活图的对抗样本检测方法,其特征在于,包括以下步骤:(1)获取图像数据集及其对应的真实类标集合;构建深度模型f,应用图像数据集及其对应的真实类标集合训练深度模型f,深度模型f保存检查点文件;然后应用所述图像数据集生成噪声样本数据集,由所述图像数据集和噪声样本数据集构造二元数据集XB及其对应的真实类标集合YB;
**
生成噪声样本数据集X :
(1.4.1)测试图像数据集X中的图像样本xi在深度模型f中的预测类标与真实类标是否一致,若不一致,则剔除图像样本xi不加噪,若一致,则进行步骤(1.4.2);
(1.4.2)随机从图像数据集X中取真实类标为0的图像样本xj,其中,xj≠xi;测试图像样本xj在深度模型f中的预测类标与真实类标是否一致,若不一致,则剔除图像样本xj不加噪,若一致,则进行步骤(1.4.3);
(1.4.3)对图像样本xj进行高通滤波,取出图像样本xj中包含的高频噪声,噪声归一化到[‑5,5]后叠加到图像样本xi上,得到添加噪声的噪声样本(1.4.4)随机从图像数据集X中取真实类标为1、2、…、m‑2或m‑1的图像样本,重复步骤(1.4.2)和步骤(1.4.3),得到图像样本xi的噪声样本集(1.4.5)将图像样本xi的噪声样本集 中的噪声样本逐一输入深度模型f中进行测试,若噪声样本在深度模型f中的预测类标与真实类标不一致,表明该噪声样本成功地添加了噪声,则该噪声样本保留在噪声样本集中;若一致,表明该噪声样本添加噪声失败,则将该噪声样本从噪声样本集中剔除;
(1.4.6)将图像数据集X中的所有图像样本重复步骤(1.4.1)‑步骤(1.4.5),得到所有图像样本的噪声样本集,将所有图像样本的噪声样本集中的噪声样本构成噪声样本集合*X;
* **
(1.4.7)从噪声样本集合X中随机抽取Nsam个噪声样本构成噪声样本数据集X ;
(2)读取深度模型f保存的检查点文件,并生成二元数据集XB相对应的映射权重集合WB;
(3)将步骤(2)生成的映射权重集合WB映射到图集合GB;
所述步骤(3)具体包括以下子步骤:
(3.1)初始化图Ga:
c
所述图Ga为无向有权图,将深度模型f的K层的滤波器或神经元 映射为节点 即在c cK层创建f个节点并分别表示为 设图的节点属性为空,相邻两层的节点之间的权边为 即初始化图为
(3.2)将映射权重Wa映射到图Ga;
从映射权重集合WB取任意一个映射权重Wa映射到图Ga,具体表示为以下公式:其中,||·||为范数公式, 为第c层核的第b个滤波器, 为下一层核的第d个滤波器, 为两个滤波器之间的参数取范数; 为第c层核的第b个节点和第c+1层核的第d个节点的权边;重复上述步骤,直至映射权重Wa的每层参数都被映射为图Ga;
(3.3)将映射权重集合WB中所有映射权重重复步骤(3.1)和步骤(3.2),得到图集合GB=** ** **{G,G }={G1,G2,…,Ga,…};其中,G是图像数据集X的图集合,G 是噪声样本数据集X 的图集合;
(4)计算图集合GB相对应的加权度集合DB;
(5)构建检测器,所述检测器由两层全连接网络和一层分类层组成,每层全连接网络由全连接层的输出加上relu激活函数层组成,分类层由两个神经元组成;
(6)训练检测器,设置训练检测器的超参数:检测器训练轮数为Epoch2,批处理样本数为M2,梯度更新规则为随机梯度下降;检测器的训练损失函数为其中,DB,n表示每轮批处理的第n个加权度,n=1,2…,n,…M2,DB,n从加权度集合DB中选取;YB,n表示加权度DB,n的真实类标;p(DB,n)表示DB,n的预测类标;
直到训练损失函数收敛,保存并输出训练好的对抗样本检测器;
(7)求得待测图像样本的加权度,并将待测图像样本的加权度输入至训练好的对抗样本检测器,对抗样本检测器输出待测图像样本的预测类标,若待测图像样本的预测类标为
0,则待测图像样本为干净样本;若待测图像样本的预测类标为1,则待测图像样本为对抗样本。
2.根据权利要求1所述的一种基于神经元激活图的对抗样本检测方法,其特征在于,所述步骤(1)具体包括以下子步骤:(1.1)获取共含Nsam个图像样本的图像数据集X,所述图像数据集X为其中,xi为图像数据集的第i个图像样本;图像数据集X的真实类标集合Y为 每个图像样本xi都有对应的真实类标yi,表示图像样本xi属于第yi类,其中,yi={0,1,2...,m‑1};
(1.2)构建深度模型f:使用Lenet‑5模型作为深度模型f;所述Lenet‑5模型由三层卷积层和两层全连接层组成,其中每层卷积层输出由批处理层和relu激活层组成;
(1.3)训练深度模型f:设置训练的超参数:深度模型f的训练轮数为Epoch1,批处理样本数为M1,梯度更新规则为随机梯度下降;深度模型f的训练损失函数为:其中,xh表示每轮批处理的第h个图像样本,h=1,2…,h,…M1,xh从图像数据集X中选取;yh表示图像样本xh的真实类标;p(xh)表示图像样本xh的预测类标;ω表示深度模型f的权重参数;
训练结束后,深度模型f保存检查点文件;
**
(1.4)生成噪声样本数据集X ;
**
(1.5)由所述图像数据集X和噪声样本数据集X 构造二元数据集XB,所述二元数据集XB** **为XB={X,X };并将噪声样本数据集X 中所有噪声样本的真实类标设为1;将图像数据集X中所有图像样本的真实类标设为0,得到二元数据集XB对应的真实类标集合YB,所述真实类标集合YB为YB={0,1}。
3.根据权利要求2所述的一种基于神经元激活图的对抗样本检测方法,其特征在于,所述步骤(2)具体包括以下子步骤:(2.1)读取深度模型f的检查点:读取步骤(1)生成的深度模型f保存的检查点文件,保c存至矩阵θ,其中θ包含模型的全部参数,K表示是该模型第c层的核,对于卷积层或全连接c层有f个神经元;模型层数为deep_n,节点数为node_n;
(2.2)从二元数据集XB取任意样本Xa输入到深度模型f,得到深度模型f各个层的输出:[O1,O2,...,Oc,...,Odeep_n]=f(Xa;ω);
其中,Oc表示深度模型f第c层的输出,c=1,2…c,…deep_n;
(2.3)深度模型f的第c层的输出Oc对应的权重系数为ωc,c+1,Oc的输出维度为1*dimc;其中ωc,c+1表示深度模型f的第c层和第c+1层的权重连接,若为全连接层与全连接层或全连接层和卷积层之间相连,ωc,c+1的维度为dimc+1*dimc;若为卷积层与卷积层或卷积层与全连接层之间相连,ωc,c+1的维度为dimc*dimc+1*h*w,其中h*w表示卷积层的卷积核维度;将ωc,c+1扩展维度后与权重系数相乘,得到新的映射权重:ω′c,c+1=ωc,c+1*expand(Oc,axis,dimc);
其中,expand()表示扩展维度操作,axis表示扩展维度的方向,dimc‑1表示扩维的数量;
expand(Oc,axis,dimc)为ωc,c+1扩展维度后的权重系数;
重复上述步骤,得到样本Xa的映射权重Wa={ω′1,2,ω′2,3,...,ω′c,c+1,...,ω′deep_n‑1,deep_n};
(2.4)将二元数据集XB中所有样本重复步骤(2.2)和步骤(2.3),得到映射权重集合WB=** **{W,W }={W1,W2,…,Wa,…};其中,W是图像数据集X的映射权重集合,W 是噪声样本数据集**X 的映射权重集合。
4.根据权利要求3所述的一种基于神经元激活图的对抗样本检测方法,其特征在于,所述步骤(4)具体包括以下子步骤:(4.1)从图集合GB取任意一个图Ga,计算图Ga的加权度Da,计算公式如下:直至计算出每个节点的加权度Da,所述加权度Da是一维向量,其长度为图的节点数node_n;
**
(4.2)将图集合GB所有图重复步骤(4.1),得到加权度集合DB={D,D }={D1,D2,…,** **Da,…};其中,D是图像数据集X的加权度集合,D 是噪声样本数据集X 的加权度集合。
5.根据权利要求4所述的一种基于神经元激活图的对抗样本检测方法,其特征在于,所述步骤(7)具体包括以下子步骤:(7.1)将待测图像样本输入到深度模型f,重复步骤(2.2)和步骤(2.3),得到待测图像样本的映射权重;
(7.2)重复步骤(3.1)和步骤(3.2),将待测图像样本的映射权重映射到待测图像样本的图;
(7.3)重复步骤(4.1),计算待测图像样本的图的加权度;
(7.4)随后将待测图像样本的加权度输入至训练好的对抗样本检测器,对抗样本检测器输出待测图像样本的预测类标,若待测图像样本的预测类标为0,则待测图像样本为干净样本;若待测图像样本的预测类标为1,则待测图像样本为对抗样本。
6.一种基于神经元激活图的对抗样本检测装置,其特征在于,包括一个或多个处理器,用于实现权利要求1‑5中任一项所述的基于神经元激活图的对抗样本检测方法。
7.一种计算机可读存储介质,其上存储有程序,其特征在于,该程序被处理器执行时,用于实现权利要求1‑5中任一项所述的基于神经元激活图的对抗样本检测方法。