一种可抗去除的安全鲁棒的对抗性可见水印生成方法技术

技术编号:37707130 阅读:31 留言:0更新日期:2023-06-01 23:56
本发明专利技术公开了一种可抗去除的安全鲁棒的对抗性可见水印生成方法,通过读取数据集获取原始干净图片和原始水印,并且将原始干净图片输入热力图网络Grad

【技术实现步骤摘要】
一种可抗去除的安全鲁棒的对抗性可见水印生成方法


[0001]本专利技术涉及信息安全
,具体的是一种可抗去除的安全鲁棒的对抗性可见水印生成方法。

技术介绍

[0002]可见水印是版权保护的重要工具,它在确保宿主图像的内容不被明显遮挡的前提下能够防止非法用户盗用滥用宿主图像。但是,嵌在宿主图像的不重要区域的可见水印可以通过神经网络精确地定位和去除可见水印。这使得现有的可见水印难以继续成为一种有效的版权保护方法。
[0003]最近的研究表明,在原始图像上添加微小的扰动可以欺骗深度学习模型,从而输出错误的结果,但目前研究所添加的扰动都是无意义的噪声。因此,本专利将对抗性扰动与可见水印相结合,生成一个可抗去除的对抗性可见水印。由于在图像上添加水印不那么可疑,水印可以成为对抗性扰动的自然掩饰层,从而同时保证了对水印去除网络的攻击能力和水印的不可感知性。
[0004]Cao等人首先提出了对抗性水印的概念,并使用黑盒攻击算法使得分类网络输出错误的结果,但黑盒攻击算法耗时耗材大。在此之后,人们提出了一些类似的用于攻击分类网络的对抗性水印方案本文档来自技高网...

【技术保护点】

【技术特征摘要】
1.一种可抗去除的安全鲁棒的对抗性可见水印生成方法,其特征在于,方法包括以下步骤:通过读取数据集获取原始干净图片和原始水印,并且将原始干净图片输入热力图网络Grad

CAM++内,输出带有位置信息的热力图;对获得的带有位置信息的热力图和原始水印进行放缩和定位,以产生位置掩模;利用原始水印基于干净图片的热力图放缩和定位后得到干净水印;通过位置掩膜使用alpha混合方法,将干净水印嵌入到原始干净图片,生成初始对抗样本;对初始对抗样本不断进行迭代优化,生成并嵌入具有对抗性的可见水印。2.根据权利要求1所述的一种可抗去除的安全鲁棒的对抗性可见水印生成方法,其特征在于,所述Grad

CAM的公式如下:CAM的公式如下:式中,y
c
表示c类的置信水平,A表示一个特征图,A
k
表示k个通道的特征图,表示k个通道的特征图上的位置(i,j)的值,Z是一个表示激活图中像素数的常数。3.根据权利要求2所述的一种可抗去除的安全鲁棒的对抗性可见水印生成方法,其特征在于,当有很多主体图像时,Grad

CAM映射不够准确和聚焦,需在图像中选择感兴趣区域,设计一种基于Grad

CAM++的ROI选择策略作为嵌入方法,通过梯度传播来识别图像中每个像素的重要性,并且比Grad

CAM更精确,在宿主图片中有多个主体图像的情况下,如式(3)所示:式中,为权值梯度,relu为神经网络的激活函数,用于限制网络输出的像素范围。4.根据权利要求3所述的一种可抗去除的安全鲁棒的对抗性可见水印生成方法,其特征在于,通过对Grad

CAM++输出的热力图进行二值化,得到只有黑白两色的图片,白色部分表示热力图中最热区域,即原始干净图片的主体区域,然后计算出白色部分的轮廓,用Radius
max
表示其最大内切圆的半径,DistPt作为像素点的位置,Radius
max
的定义为:Radius
max
=min||DistPt

L

heat
||.
ꢀꢀꢀꢀ
(4)。5.根据权利要求4所述的一种可抗去除的安全鲁棒的对抗性可见水印生成方法,其特征在于,需要寻找的待嵌入水印的感兴趣区域ROI以DistPt为中心,Radius
max
为半径的圆形区域,如果ROI不连通,代表原始干净图片上有多个分散的受保护主体对象,那么每个对象都应嵌入一个水印,重复公式(4),直到找到所有的ROI。6.根据权利要求5所述的一种可抗去除的安全鲁棒的对抗性可见水印生成方法,其特
征在于,找到ROI后,生成一个包含位置信息的新掩码M
C
,大小与宿主图片的大小相同,才能平滑地嵌入水印。7.根据权利要求6所述的一种可抗去除的安全鲁棒的对抗性可...

【专利技术属性】
技术研发人员:黄琬云王金伟
申请(专利权)人:南京信息工程大学
类型:发明
国别省市:

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1