Sobes.tech
Senior

¿Qué es un ataque PGD y en qué se diferencia de un FGSM más fuerte?

sobes.tech AI

Respuesta de la IA

PGD (Gradiente Proyectado Descendente) es un método para crear ejemplos adversariales para ataques a redes neuronales. Es una extensión iterativa de FGSM (Método de Signo de Gradiente Rápido).

FGSM es un ataque de un solo paso que añade ruido a la entrada en la dirección del signo del gradiente de la función de pérdida:

[ x_{adv} = x + \epsilon \cdot \text{sign}(\nabla_x J(\theta, x, y)) ]

donde ( \epsilon ) es el tamaño del paso.

PGD aplica FGSM varias veces con una proyección del resultado de vuelta al espacio permitido (por ejemplo, restricción por la norma ( L_\infty )), lo que permite encontrar ejemplos adversariales de manera más precisa y eficiente:

  1. Inicialización con un pequeño ruido aleatorio.
  2. Actualización iterativa: [ x_{adv}^{t+1} = \Pi_{\mathcal{B}\epsilon(x)} \left( x{adv}^t + \alpha \cdot \text{sign}(\nabla_x J(\theta, x_{adv}^t, y)) \right) ]

donde ( \Pi_{\mathcal{B}_\epsilon(x)} ) es la proyección en la vecindad ( \epsilon ) del ejemplo original.

Por lo tanto, PGD es más fuerte que FGSM, ya que:

  • Utiliza varios pasos, lo que permite encontrar ejemplos adversariales más efectivos y resistentes a la protección.
  • La proyección garantiza que el ataque permanezca dentro de los límites permitidos y no sea demasiado visible.

PGD se considera uno de los ataques más potentes y universales en el campo del aprendizaje automático adversarial.