Sobes.tech
Senior

Qu'est-ce qu'une attaque PGD et en quoi est-elle plus forte que le FGSM?

sobes.tech IA

Réponse de l'IA

PGD (Projected Gradient Descent) est une méthode pour créer des exemples adversariaux pour des attaques contre des réseaux neuronaux. C’est une extension itérative de FGSM (Fast Gradient Sign Method).

FGSM est une attaque en un seul pas qui ajoute du bruit à l’entrée dans la direction du signe du gradient de la fonction de perte:

[ x_{adv} = x + \epsilon \cdot \text{sign}(\nabla_x J(\theta, x, y)) ]

où ( \epsilon ) est la taille du pas.

PGD applique FGSM plusieurs fois avec une projection du résultat dans l’espace autorisé (par exemple, restriction par la norme ( L_\infty )), ce qui permet de trouver des exemples adversariaux plus précis et efficaces:

  1. Initialisation avec un petit bruit aléatoire.
  2. Mise à jour itérative: [ x_{adv}^{t+1} = \Pi_{\mathcal{B}\epsilon(x)} \left( x{adv}^t + \alpha \cdot \text{sign}(\nabla_x J(\theta, x_{adv}^t, y)) \right) ]

où ( \Pi_{\mathcal{B}_\epsilon(x)} ) est la projection dans la voisinage ( \epsilon ) de l’exemple original.

Ainsi, PGD est plus puissant que FGSM, car:

  • Il utilise plusieurs étapes, permettant de trouver des exemples adversariaux plus efficaces et résistants à la défense.
  • La projection garantit que l’attaque reste dans les limites autorisées et n’est pas trop visible.

PGD est considéré comme l’une des attaques les plus puissantes et universelles dans le domaine de l’apprentissage automatique adversarial.