Cos'è un attacco PGD e in cosa è più forte dell'FGSM?
sobes.tech AI
Risposta dell'AI
PGD (Gradiente Proiettato Descendente) è un metodo per creare esempi adversariali per attacchi alle reti neurali. È un'estensione iterativa di FGSM (Metodo del Segno del Gradiente Rapido).
FGSM è un attacco a un solo passo che aggiunge rumore all'input nella direzione del segno del gradiente della funzione di perdita:
[ x_{adv} = x + \epsilon \cdot \text{sign}(\nabla_x J(\theta, x, y)) ]
dove ( \epsilon ) è la dimensione del passo.
PGD applica FGSM più volte con una proiezione del risultato nel spazio consentito (ad esempio, restrizione tramite la norma ( L_\infty )), permettendo di trovare esempi adversariali più precisi ed efficaci:
- Inizializzazione con un piccolo rumore casuale.
- Aggiornamento iterativo: [ x_{adv}^{t+1} = \Pi_{\mathcal{B}\epsilon(x)} \left( x{adv}^t + \alpha \cdot \text{sign}(\nabla_x J(\theta, x_{adv}^t, y)) \right) ]
dove ( \Pi_{\mathcal{B}_\epsilon(x)} ) è la proiezione nella vicinanza ( \epsilon ) dell'esempio originale.
Pertanto, PGD è più potente di FGSM, poiché:
- Utilizza più passaggi, consentendo di trovare esempi adversariali più efficaci e resistenti.
- La proiezione garantisce che l'attacco rimanga entro i limiti consentiti e non sia troppo visibile.
PGD è considerato uno degli attacchi più potenti e universali nel campo dell'apprendimento automatico adversariale.