O que é um ataque PGD e por que ele é mais forte que o FGSM?
sobes.tech IA
Resposta da IA
PGD (Gradiente Projetado Descendente) é um método para criar exemplos adversariais para ataques a redes neurais. É uma extensão iterativa do FGSM (Método de Signo do Gradiente Rápido).
FGSM é um ataque de um passo que adiciona ruído à entrada na direção do sinal do gradiente da função de perda:
[ x_{adv} = x + \epsilon \cdot \text{sign}(\nabla_x J(\theta, x, y)) ]
onde ( \epsilon ) é o tamanho do passo.
PGD aplica FGSM várias vezes com uma projeção do resultado de volta ao espaço permitido (por exemplo, restrição pela norma ( L_\infty )), permitindo encontrar exemplos adversariais de forma mais precisa e eficiente:
- Inicialização com um pequeno ruído aleatório.
- Atualização iterativa: [ x_{adv}^{t+1} = \Pi_{\mathcal{B}\epsilon(x)} \left( x{adv}^t + \alpha \cdot \text{sign}(\nabla_x J(\theta, x_{adv}^t, y)) \right) ]
onde ( \Pi_{\mathcal{B}_\epsilon(x)} ) é a projeção na vizinhança ( \epsilon ) do exemplo original.
Assim, o PGD é mais forte que o FGSM, pois:
- Utiliza várias etapas, permitindo encontrar exemplos adversariais mais eficazes e resistentes à proteção.
- A projeção garante que o ataque permaneça dentro dos limites permitidos e não seja demasiado visível.
O PGD é considerado um dos ataques mais poderosos e universais na área de aprendizagem de máquina adversarial.