¿Qué es un ataque PGD y en qué se diferencia de un FGSM más fuerte?
sobes.tech AI
Respuesta de la IA
PGD (Gradiente Proyectado Descendente) es un método para crear ejemplos adversariales para ataques a redes neuronales. Es una extensión iterativa de FGSM (Método de Signo de Gradiente Rápido).
FGSM es un ataque de un solo paso que añade ruido a la entrada en la dirección del signo del gradiente de la función de pérdida:
[ x_{adv} = x + \epsilon \cdot \text{sign}(\nabla_x J(\theta, x, y)) ]
donde ( \epsilon ) es el tamaño del paso.
PGD aplica FGSM varias veces con una proyección del resultado de vuelta al espacio permitido (por ejemplo, restricción por la norma ( L_\infty )), lo que permite encontrar ejemplos adversariales de manera más precisa y eficiente:
- Inicialización con un pequeño ruido aleatorio.
- Actualización iterativa: [ x_{adv}^{t+1} = \Pi_{\mathcal{B}\epsilon(x)} \left( x{adv}^t + \alpha \cdot \text{sign}(\nabla_x J(\theta, x_{adv}^t, y)) \right) ]
donde ( \Pi_{\mathcal{B}_\epsilon(x)} ) es la proyección en la vecindad ( \epsilon ) del ejemplo original.
Por lo tanto, PGD es más fuerte que FGSM, ya que:
- Utiliza varios pasos, lo que permite encontrar ejemplos adversariales más efectivos y resistentes a la protección.
- La proyección garantiza que el ataque permanezca dentro de los límites permitidos y no sea demasiado visible.
PGD se considera uno de los ataques más potentes y universales en el campo del aprendizaje automático adversarial.