Sobes.tech
Senior

O que é um ataque PGD e por que ele é mais forte que o FGSM?

sobes.tech IA

Resposta da IA

PGD (Gradiente Projetado Descendente) é um método para criar exemplos adversariais para ataques a redes neurais. É uma extensão iterativa do FGSM (Método de Signo do Gradiente Rápido).

FGSM é um ataque de um passo que adiciona ruído à entrada na direção do sinal do gradiente da função de perda:

[ x_{adv} = x + \epsilon \cdot \text{sign}(\nabla_x J(\theta, x, y)) ]

onde ( \epsilon ) é o tamanho do passo.

PGD aplica FGSM várias vezes com uma projeção do resultado de volta ao espaço permitido (por exemplo, restrição pela norma ( L_\infty )), permitindo encontrar exemplos adversariais de forma mais precisa e eficiente:

  1. Inicialização com um pequeno ruído aleatório.
  2. Atualização iterativa: [ x_{adv}^{t+1} = \Pi_{\mathcal{B}\epsilon(x)} \left( x{adv}^t + \alpha \cdot \text{sign}(\nabla_x J(\theta, x_{adv}^t, y)) \right) ]

onde ( \Pi_{\mathcal{B}_\epsilon(x)} ) é a projeção na vizinhança ( \epsilon ) do exemplo original.

Assim, o PGD é mais forte que o FGSM, pois:

  • Utiliza várias etapas, permitindo encontrar exemplos adversariais mais eficazes e resistentes à proteção.
  • A projeção garante que o ataque permaneça dentro dos limites permitidos e não seja demasiado visível.

O PGD é considerado um dos ataques mais poderosos e universais na área de aprendizagem de máquina adversarial.