Kas yra PGD ataka ir kuo ji yra stipresnė už FGSM?
sobes.tech AI
Atsakymas iš AI
PGD (Projected Gradient Descent) yra metodas kurti priešiškus pavyzdžius neuroninių tinklų atakoms. Tai yra pakartotinio FGSM (Fast Gradient Sign Method) išplėtimas.
FGSM yra vieno žingsnio ataka, kuri prideda triukšmą į įėjimą kryptimi, nurodoma ženklo funkcijos gradiento:
[ x_{adv} = x + \epsilon \cdot \text{sign}(\nabla_x J(\theta, x, y)) ]
kur ( \epsilon ) yra žingsnio dydis.
PGD taiko FGSM kelis kartus su rezultato projekcija atgal į leidžiamą erdvę (pavyzdžiui, apribojimas pagal ( L_\infty )-normą), kas leidžia tiksliau ir efektyviau rasti priešiškus pavyzdžius:
- Pradžia su mažu atsitiktiniu triukšmu.
- Iteracinis atnaujinimas: [ x_{adv}^{t+1} = \Pi_{\mathcal{B}\epsilon(x)} \left( x{adv}^t + \alpha \cdot \text{sign}(\nabla_x J(\theta, x_{adv}^t, y)) \right) ]
kur ( \Pi_{\mathcal{B}_\epsilon(x)} ) yra projekcija į ( \epsilon )-aplinką originalaus pavyzdžio.
Todėl PGD yra stipresnis nei FGSM, nes:
- Jis naudoja kelis žingsnius, leidžiančius rasti efektyvesnius ir atsparius priešiškus pavyzdžius.
- Projekcija užtikrina, kad ataka liktų leidžiamuose ribose ir nebūtų per daug matoma.
PGD yra laikomas vienu iš galingiausių ir universaliausių atakų adversarialinio mašininio mokymosi srityje.