Sobes.tech
Senior

Czym jest atak PGD i czym różni się od silniejszego FGSM?

sobes.tech AI

Odpowiedź od AI

PGD (Projected Gradient Descent) to metoda tworzenia przykładów adversarialnych do ataków na sieci neuronowe. Jest to iteracyjne rozszerzenie FGSM (Fast Gradient Sign Method).

FGSM to jednorazowy atak, który dodaje szum do wejścia w kierunku znaku gradientu funkcji straty:

[ x_{adv} = x + \epsilon \cdot \text{sign}(\nabla_x J(\theta, x, y)) ]

gdzie ( \epsilon ) to rozmiar kroku.

PGD wielokrotnie stosuje FGSM z projekcją wyniku z powrotem do dozwolonej przestrzeni (np. ograniczenie normą ( L_\infty )), co pozwala na dokładniejsze i bardziej efektywne znajdowanie przykładów adversarialnych:

  1. Inicjalizacja małym losowym szumem.
  2. Iteracyjne aktualizacje: [ x_{adv}^{t+1} = \Pi_{\mathcal{B}\epsilon(x)} \left( x{adv}^t + \alpha \cdot \text{sign}(\nabla_x J(\theta, x_{adv}^t, y)) \right) ]

gdzie ( \Pi_{\mathcal{B}_\epsilon(x)} ) to projekcja w ( \epsilon ) otoczeniu oryginalnego przykładu.

Dlatego PGD jest silniejszy od FGSM, ponieważ:

  • Używa kilku kroków, co pozwala znaleźć bardziej skuteczne i odporne przykłady adversarialne.
  • Projekcja gwarantuje, że atak pozostaje w dozwolonych granicach i nie jest zbyt widoczny.

PGD jest uważany za jeden z najpotężniejszych i uniwersalnych ataków w dziedzinie adversarial machine learning.