Mi az a PGD támadás, és miért erősebb, mint az FGSM?
sobes.tech MI
Válasz az MI-től
PGD (Projected Gradient Descent) egy módszer az adversariális példák létrehozására a neurális hálózatok elleni támadásokhoz. Ez az FGSM (Gyors Gradiens Jelző Módszer) iteratív kiterjesztése.
FGSM egy egylépéses támadás, amely zajt ad hozzá a bemenethez a veszteségfüggvény gradiensének előjelének irányában:
[ x_{adv} = x + \epsilon \cdot \text{sign}(\nabla_x J(\theta, x, y)) ]
ahol ( \epsilon ) a lépés mérete.
PGD többször alkalmazza az FGSM-et, a eredményt pedig visszairányítja a megengedett térbe (például ( L_\infty )-normával korlátozva), ami lehetővé teszi pontosabb és hatékonyabb adversariális példák megtalálását:
- Kis véletlenszerű zajjal kezd.
- Iteratív frissítés: [ x_{adv}^{t+1} = \Pi_{\mathcal{B}\epsilon(x)} \left( x{adv}^t + \alpha \cdot \text{sign}(\nabla_x J(\theta, x_{adv}^t, y)) \right) ]
ahol ( \Pi_{\mathcal{B}_\epsilon(x)} ) az eredeti példa ( \epsilon )-közelségében való projekció.
Ezért a PGD erősebb, mint az FGSM, mivel:
- Több lépést használ, ami lehetővé teszi hatékonyabb és ellenállóbb adversariális példák megtalálását.
- A projekció biztosítja, hogy a támadás a megengedett határokon belül maradjon, és ne legyen túl észrevehető.
A PGD az egyik legerősebb és leguniverzálisabb támadás a adversarial machine learning területén.