Sobes.tech
Senior

Cos'è un attacco PGD e in cosa è più forte dell'FGSM?

sobes.tech AI

Risposta dell'AI

PGD (Gradiente Proiettato Descendente) è un metodo per creare esempi adversariali per attacchi alle reti neurali. È un'estensione iterativa di FGSM (Metodo del Segno del Gradiente Rapido).

FGSM è un attacco a un solo passo che aggiunge rumore all'input nella direzione del segno del gradiente della funzione di perdita:

[ x_{adv} = x + \epsilon \cdot \text{sign}(\nabla_x J(\theta, x, y)) ]

dove ( \epsilon ) è la dimensione del passo.

PGD applica FGSM più volte con una proiezione del risultato nel spazio consentito (ad esempio, restrizione tramite la norma ( L_\infty )), permettendo di trovare esempi adversariali più precisi ed efficaci:

  1. Inizializzazione con un piccolo rumore casuale.
  2. Aggiornamento iterativo: [ x_{adv}^{t+1} = \Pi_{\mathcal{B}\epsilon(x)} \left( x{adv}^t + \alpha \cdot \text{sign}(\nabla_x J(\theta, x_{adv}^t, y)) \right) ]

dove ( \Pi_{\mathcal{B}_\epsilon(x)} ) è la proiezione nella vicinanza ( \epsilon ) dell'esempio originale.

Pertanto, PGD è più potente di FGSM, poiché:

  • Utilizza più passaggi, consentendo di trovare esempi adversariali più efficaci e resistenti.
  • La proiezione garantisce che l'attacco rimanga entro i limiti consentiti e non sia troppo visibile.

PGD è considerato uno degli attacchi più potenti e universali nel campo dell'apprendimento automatico adversariale.