Какво е PGD атака и защо е по-силна от FGSM?
sobes.tech AI
Отговор от AI
PGD (Projected Gradient Descent) е метод за създаване на adversarialни примери за атаки срещу невронни мрежи. Той е итеративно разширение на FGSM (Fast Gradient Sign Method).
FGSM е едностъпкова атака, която добавя шум към входа в посока на знака на градиента на функцията за загуба:
[ x_{adv} = x + \epsilon \cdot \text{sign}(\nabla_x J(\theta, x, y)) ]
където ( \epsilon ) е размерът на стъпката.
PGD прилага FGSM многократно с проекция на резултата обратно в допустимото пространство (например, ограничение по ( L_\infty )-нормата), което позволява по-точно и ефективно намиране на adversarialни примери:
- Инициализация с малък случаен шум.
- Итеративно обновяване: [ x_{adv}^{t+1} = \Pi_{\mathcal{B}\epsilon(x)} \left( x{adv}^t + \alpha \cdot \text{sign}(\nabla_x J(\theta, x_{adv}^t, y)) \right) ]
където ( \Pi_{\mathcal{B}_\epsilon(x)} ) е проекция в околността ( \epsilon ) на оригиналния пример.
Затова PGD е по-силен от FGSM, тъй като:
- Използва няколко стъпки, което позволява да се намерят по-ефективни и устойчиви adversarialни примери.
- Проекцията гарантира, че атаката остава в допустимите граници и не е прекалено забележима.
PGD се счита за една от най-мощните и универсални атаки в областта на adversarial машинното обучение.