Sobes.tech
Senior

Wat is een PGD-aanval en waarom is deze sterker dan FGSM?

sobes.tech AI

Antwoord van AI

PGD (Projected Gradient Descent) is een methode om adversariale voorbeelden te maken voor aanvallen op neurale netwerken. Het is een iteratieve uitbreiding van FGSM (Fast Gradient Sign Method).

FGSM is een eenstapsaanval die ruis toevoegt aan de invoer in de richting van het teken van de gradiënt van de verliesfunctie:

[ x_{adv} = x + \epsilon \cdot \text{sign}(\nabla_x J(\theta, x, y)) ]

waar ( \epsilon ) de stapgrootte is.

PGD past FGSM meerdere keren toe met een projectie van het resultaat terug in de toegestane ruimte (bijvoorbeeld, beperking door de ( L_\infty )-norm), wat het mogelijk maakt om adversariale voorbeelden nauwkeuriger en efficiënter te vinden:

  1. Initialisatie met een kleine willekeurige ruis.
  2. Iteratieve update: [ x_{adv}^{t+1} = \Pi_{\mathcal{B}\epsilon(x)} \left( x{adv}^t + \alpha \cdot \text{sign}(\nabla_x J(\theta, x_{adv}^t, y)) \right) ]

waar ( \Pi_{\mathcal{B}_\epsilon(x)} ) de projectie in de ( \epsilon )-buurt van het originele voorbeeld is.

Daarom is PGD sterker dan FGSM, omdat:

  • Het meerdere stappen gebruikt, waardoor effectievere en robuustere adversariale voorbeelden kunnen worden gevonden.
  • De projectie garandeert dat de aanval binnen de toegestane grenzen blijft en niet te zichtbaar is.

PGD wordt beschouwd als een van de krachtigste en meest universele aanvallen in het gebied van adversarial machine learning.