1.一种图像识别算法对抗鲁棒性的评测方法,其特征在于,包括以下步骤:S1、设定初始对抗样本为 ,动量 ; 为待攻击图像;迭代次数 ;S2、对当前对抗样本进行变换,得到变换后的对抗样本 ;S3、计算预先训练的卷积神经模型对变换后的对抗样本 的输出 与目标标签的损失函数 ; 为目标标签;S4、计算损失函数对当前输入的梯度 ;S5、对所述梯度进行卷积操作,利用卷积操作结果获取累计动量 ; 是预定义的卷积核, 是动量累积的衰减因子;S6、利用下式更新第i+1次迭代的对抗样本 : ; 为扰动步长, 为变换后的图像;S7、 的值加1,返回步骤S2 ,当 时,得到定向对抗样本 ,进入步骤S8;T为最大迭代次数;S8、将定向对抗样本 输入待测试卷积神经网络模型 ,得到识别结果 ;S9、若 ,即输出类别为定向攻击的类别 ,即攻击成功;步骤S2的具体实现过程包括:1)采样变换几率 ,其中 表示采样区间为0到1 的均匀分布,若 ,进入步骤2);若 ,则 ; 为给定的变换概率;2)采样变换几率 ,若 ,则对图像 进行随机变换;若 ,直接进入步骤3); 为设定的随机变换概率;3)从 中均匀采样一个缩放率 ; 为设定的缩放率区间, ;4)若 ,执行以下操作:利用双线性插值将 尺寸的 缩放到 尺寸;随机采样垂直方向补零个数 和水平方向补零个数 ;在缩放后的图像上、下分别补零 行,图像的左、右分别补零 列,得到变换后的对抗样本;H为图像高度,W为图像宽度;若 ,执行以下操作:在图像 的随机位置裁剪一个 的图像;将裁剪的图像利用双线性插值缩放为尺寸 ,得到变换后的对抗样本。
2.根据权利要求1所述的图像识别算法对抗鲁棒性的评测方法,其特征在于,步骤2)中,随机变换包括对图像进行垂直位移、水平位移、垂直翻转、水平翻转、旋转、缩放、添加噪声、DCT 变换或者Dropout变换。
3.根据权利要求2所述的图像识别算法对抗鲁棒性的评测方法,其特征在于,所述旋转为将图像顺时针旋转180°。
4.根据权利要求2所述的图像识别算法对抗鲁棒性的评测方法,其特征在于,所述缩放为将图像乘以一个从 中随机采样的因子。
5.根据权利要求2所述的图像识别算法对抗鲁棒性的评测方法,其特征在于,所述添加噪声的具体实现过程包括:对图像的每个像素添加从 中采样的噪声,然后将各个像素裁剪至 范围内;其中, 为扰动幅度。
6.根据权利要求2所述的图像识别算法对抗鲁棒性的评测方法,其特征在于,所述DCT变换的具体实现过程包括:将图像通过离散余弦变换转换到余弦域,其中最高40%的频率分量被设为零,将修改后的频谱通过逆离散余弦变换回空间域。
7.根据权利要求2所述的图像识别算法对抗鲁棒性的评测方法,其特征在于,所述Dropout变换为随机将图像像素的10%设为零。
8.一种计算机可读存储介质,其上存储有计算机程序/指令;其特征在于,所述计算机程序/指令被处理器执行时实现上述权利要求1~7之一所述方法的步骤。
9.一种计算机程序产品,包括计算机程序/指令;其特征在于,该计算机程序/指令被处理器执行时实现上述权利要求1~7之一方法的步骤。