[發(fā)明專利]一種基于遷移模型雅克比陣特征向量擾動(dòng)的黑盒攻擊方法有效
| 申請(qǐng)?zhí)枺?/td> | 202010775599.1 | 申請(qǐng)日: | 2020-08-05 |
| 公開(公告)號(hào): | CN112085055B | 公開(公告)日: | 2022-12-13 |
| 發(fā)明(設(shè)計(jì))人: | 崔鵬;周琳鈞 | 申請(qǐng)(專利權(quán))人: | 清華大學(xué) |
| 主分類號(hào): | G06K9/62 | 分類號(hào): | G06K9/62;G06N3/04;G06N3/08 |
| 代理公司: | 北京清亦華知識(shí)產(chǎn)權(quán)代理事務(wù)所(普通合伙) 11201 | 代理人: | 廖元秋 |
| 地址: | 100084*** | 國(guó)省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 基于 遷移 模型 特征向量 擾動(dòng) 黑盒 攻擊 方法 | ||
1.一種基于遷移模型雅克比陣特征向量擾動(dòng)的黑盒攻擊方法,其特征在于,包括以下步驟:
1)確定待攻擊的黑盒模型F,;
確定遷移預(yù)訓(xùn)練模型其中該遷移預(yù)訓(xùn)練模型的輸入層到表征層為函數(shù)h,表征層到輸出層為函數(shù)g;
選取待攻擊的一個(gè)輸入樣本和其對(duì)應(yīng)的標(biāo)簽記為(x,y),其中x代表該待攻擊的輸入樣本,y為x對(duì)應(yīng)的標(biāo)簽;將該待攻擊的輸入樣本作為原始樣本;設(shè)定擾動(dòng)步長(zhǎng)α和每輪選取特征向量數(shù)目K;
2)將原始樣本x輸入黑盒模型F,計(jì)算該原始樣本通過黑盒模型F的對(duì)應(yīng)輸出概率向量p=p(·|x);
令δ=0,δ表示對(duì)原始樣本施加的擾動(dòng),生成樣本x+δ;
3)將樣本x+δ輸入遷移預(yù)訓(xùn)練模型,計(jì)算該樣本對(duì)應(yīng)的函數(shù)h的雅可比矩陣J=Jh(x+δ);
4)對(duì)步驟3)獲得的雅可比矩陣J進(jìn)行奇異值分解,得到對(duì)應(yīng)的前K個(gè)歸一化的右特征值向量V1,...,VK,令i=1;
5)對(duì)i的值進(jìn)行判定:若i≤K,則進(jìn)入步驟6);否則重新返回步驟3);
6)迭代計(jì)算擾動(dòng)δ,最終使得樣本x+δ通過黑盒模型分類不再對(duì)應(yīng)正確標(biāo)簽y,具體步驟如下:
6-1)令x+δ沿向量Vi的負(fù)向方向移動(dòng)長(zhǎng)度為單次擾動(dòng)步長(zhǎng)α的距離,計(jì)算黑盒模型F的對(duì)應(yīng)負(fù)向輸出概率向量pneg=p(·|x+δ-αVi);
6-2)判斷是否滿足pneg,y<py,其中,py表示向量p中標(biāo)簽y對(duì)應(yīng)的輸出概率,pneg,y:表示向量pneg中標(biāo)簽y對(duì)應(yīng)的輸出概率;若滿足,則負(fù)向擾動(dòng)有效,進(jìn)入步驟6-3),否則進(jìn)入步驟6-4);
6-3)更新概率向量p=pneg,令i=i+1,更新擾動(dòng)為δ=δ-αVi,進(jìn)入步驟6-8);
6-4)沿向量Vi正向方向移動(dòng)長(zhǎng)度為單次擾動(dòng)步長(zhǎng)α的距離,并計(jì)算黑盒模型的對(duì)應(yīng)正向輸出概率向量ppos=p(·|x+δ+αVi);
6-5)判斷是否滿足ppos,y<py,其中,ppos,y表示向量pneg中標(biāo)簽y對(duì)應(yīng)的輸出概率;若滿足,則正向擾動(dòng)有效,進(jìn)入步驟6-6);否則,進(jìn)入步驟6-7);
6-6)更新概率向量p=ppos,令i=i+1,更新擾動(dòng)為δ=δ+αVi,進(jìn)入步驟6-8);
6-7)令i=i+1,保持概率向量p和擾動(dòng)δ不變,進(jìn)入步驟6-8);
6-8)判定y≠argmaxy′py′是否成立:若成立,則概率向量p中的最大概率分量對(duì)應(yīng)的標(biāo)簽不是y,黑盒攻擊成功,轉(zhuǎn)入步驟7);若不成立,則黑盒攻擊不成功,重新返回步驟5);
7)返回?cái)_動(dòng)δ作為使得黑盒模型F對(duì)原始樣本x做出錯(cuò)誤分類判斷的有效擾動(dòng),此時(shí)的樣本x+δ即為黑盒模型F的一個(gè)對(duì)抗樣本,方法結(jié)束。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于清華大學(xué),未經(jīng)清華大學(xué)許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202010775599.1/1.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 同類專利
- 專利分類
G06K 數(shù)據(jù)識(shí)別;數(shù)據(jù)表示;記錄載體;記錄載體的處理
G06K9-00 用于閱讀或識(shí)別印刷或書寫字符或者用于識(shí)別圖形,例如,指紋的方法或裝置
G06K9-03 .錯(cuò)誤的檢測(cè)或校正,例如,用重復(fù)掃描圖形的方法
G06K9-18 .應(yīng)用具有附加代碼標(biāo)記或含有代碼標(biāo)記的打印字符的,例如,由不同形狀的各個(gè)筆畫組成的,而且每個(gè)筆畫表示不同的代碼值的字符
G06K9-20 .圖像捕獲
G06K9-36 .圖像預(yù)處理,即無須判定關(guān)于圖像的同一性而進(jìn)行的圖像信息處理
G06K9-60 .圖像捕獲和多種預(yù)處理作用的組合
- 遷移方法和裝置
- 移動(dòng)邊緣系統(tǒng)中遷移應(yīng)用方法、相關(guān)設(shè)備及系統(tǒng)
- 虛擬機(jī)的遷移方法及裝置
- 數(shù)據(jù)遷移方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 計(jì)算任務(wù)遷移方法及計(jì)算任務(wù)遷移器
- 文件遷移方法、裝置、計(jì)算機(jī)設(shè)備及存儲(chǔ)介質(zhì)
- 基于遷移工具的國(guó)產(chǎn)化應(yīng)用系統(tǒng)遷移方法
- 數(shù)據(jù)遷移方法及裝置
- 文件遷移方法及裝置
- 一種數(shù)據(jù)遷移方法、裝置、電子設(shè)備和存儲(chǔ)介質(zhì)





