Sobes.tech
Senior

Mi az a PGD támadás, és miért erősebb, mint az FGSM?

sobes.tech MI

Válasz az MI-től

PGD (Projected Gradient Descent) egy módszer az adversariális példák létrehozására a neurális hálózatok elleni támadásokhoz. Ez az FGSM (Gyors Gradiens Jelző Módszer) iteratív kiterjesztése.

FGSM egy egylépéses támadás, amely zajt ad hozzá a bemenethez a veszteségfüggvény gradiensének előjelének irányában:

[ x_{adv} = x + \epsilon \cdot \text{sign}(\nabla_x J(\theta, x, y)) ]

ahol ( \epsilon ) a lépés mérete.

PGD többször alkalmazza az FGSM-et, a eredményt pedig visszairányítja a megengedett térbe (például ( L_\infty )-normával korlátozva), ami lehetővé teszi pontosabb és hatékonyabb adversariális példák megtalálását:

  1. Kis véletlenszerű zajjal kezd.
  2. Iteratív frissítés: [ x_{adv}^{t+1} = \Pi_{\mathcal{B}\epsilon(x)} \left( x{adv}^t + \alpha \cdot \text{sign}(\nabla_x J(\theta, x_{adv}^t, y)) \right) ]

ahol ( \Pi_{\mathcal{B}_\epsilon(x)} ) az eredeti példa ( \epsilon )-közelségében való projekció.

Ezért a PGD erősebb, mint az FGSM, mivel:

  • Több lépést használ, ami lehetővé teszi hatékonyabb és ellenállóbb adversariális példák megtalálását.
  • A projekció biztosítja, hogy a támadás a megengedett határokon belül maradjon, és ne legyen túl észrevehető.

A PGD az egyik legerősebb és leguniverzálisabb támadás a adversarial machine learning területén.