Sobes.tech
Senior

Какво е PGD атака и защо е по-силна от FGSM?

sobes.tech AI

Отговор от AI

PGD (Projected Gradient Descent) е метод за създаване на adversarialни примери за атаки срещу невронни мрежи. Той е итеративно разширение на FGSM (Fast Gradient Sign Method).

FGSM е едностъпкова атака, която добавя шум към входа в посока на знака на градиента на функцията за загуба:

[ x_{adv} = x + \epsilon \cdot \text{sign}(\nabla_x J(\theta, x, y)) ]

където ( \epsilon ) е размерът на стъпката.

PGD прилага FGSM многократно с проекция на резултата обратно в допустимото пространство (например, ограничение по ( L_\infty )-нормата), което позволява по-точно и ефективно намиране на adversarialни примери:

  1. Инициализация с малък случаен шум.
  2. Итеративно обновяване: [ x_{adv}^{t+1} = \Pi_{\mathcal{B}\epsilon(x)} \left( x{adv}^t + \alpha \cdot \text{sign}(\nabla_x J(\theta, x_{adv}^t, y)) \right) ]

където ( \Pi_{\mathcal{B}_\epsilon(x)} ) е проекция в околността ( \epsilon ) на оригиналния пример.

Затова PGD е по-силен от FGSM, тъй като:

  • Използва няколко стъпки, което позволява да се намерят по-ефективни и устойчиви adversarialни примери.
  • Проекцията гарантира, че атаката остава в допустимите граници и не е прекалено забележима.

PGD се счита за една от най-мощните и универсални атаки в областта на adversarial машинното обучение.