1.一种针对人脸识别卷积神经网络的局部背景对抗攻击方法,具体步骤如下:S1、将人脸图片裁剪为固定尺寸作为对抗扰动块生成算法的输入;
S2、在裁剪后的人脸图片上添加多种变化,包括高斯噪声、光照及饱和度变换;
S3、将添加变换后的图片送入梯度迭代算法,不断缩小目标图像和误识别图像间的损失函数,获取每次梯度反向传播产生的微小扰动;
扰动函数 定义为:
;
其中,ε表示控制每次迭代扰动强度的超参数, 表示损失函数, 表示人脸的变换图片;
采用两步迭代法,在目标图像置信度不断下降的过程中采用对数映射的损失函数加快收敛过程,此时损失函数如下所示:;
其中, 表示人脸的变换图片,表示映射函数,可以将人脸映射为其对应的类别, 表示图片属于该类别的概率;
当目标图像置信度和误识别图像置信度一致时采用原损失函数来使收敛更加精确:;
S4、对扰动值做灰度化处理,采用灰度图来表征对抗扰动块,保留更多有用的对抗信息,即将彩色扰动块灰度化;
S5、再对灰度化的扰动值以2x2的固定步长对扰动图像做均值处理,减少扰动块从数字域到物理域变换过程的干扰,保留更多对抗信息,同时抵抗扰动块转拍过程中模糊拍摄的影响;
S6、裁剪扰动图片对应区域的扰动值并添加到变换图片上;
S7、将添加扰动块的变换图片送入神经网络结构已知的识别器,当梯度迭代算法达到迭代上限或识别器输出错误的识别结果时,完成扰动块的生成流程并输出扰动块;
S8、在拍摄过程中,实时获取前景人脸位置,并将扰动块映射到背景屏幕相对应的下颌两侧;
S9、拍摄带有扰动块的图片送入识别器并产生错误的识别结果。
2.根据权利要求1所述的一种针对人脸识别卷积神经网络的局部背景对抗攻击方法,其特征在于,所述步骤S2中,在原始图像上添加各种变换,模仿图片从数字域到物理域变换过程中可能存在的各种变换,当识别器学习到各种变换之后再将转拍之后的扰动块送入识别器,达到对抗攻击的效果。