Čo je PGD útok a prečo je silnejší ako FGSM?
sobes.tech AI
Odpoveď od AI
PGD (Projected Gradient Descent) je metóda na vytváranie adversariálnych príkladov pre útoky na neurónové siete. Je to iteratívne rozšírenie FGSM (Fast Gradient Sign Method).
FGSM je jednorazový útok, ktorý pridáva šum k vstupu v smere znamienka gradientu funkcie straty:
[ x_{adv} = x + \epsilon \cdot \text{sign}(\nabla_x J(\theta, x, y)) ]
kde ( \epsilon ) je veľkosť kroku.
PGD aplikuje FGSM viackrát s projekciou výsledku späť do povoleného priestoru (napríklad obmedzenie podľa ( L_\infty )-normy), čo umožňuje presnejšie a efektívnejšie nájdenie adversariálnych príkladov:
- Inicializácia s malým náhodným šumom.
- Iteratívne aktualizácie: [ x_{adv}^{t+1} = \Pi_{\mathcal{B}\epsilon(x)} \left( x{adv}^t + \alpha \cdot \text{sign}(\nabla_x J(\theta, x_{adv}^t, y)) \right) ]
kde ( \Pi_{\mathcal{B}_\epsilon(x)} ) je projekcia v okolí ( \epsilon ) pôvodného príkladu.
Preto je PGD silnejší ako FGSM, pretože:
- Používa viacero krokov, čo umožňuje nájsť efektívnejšie a odolnejšie adversariálne príklady.
- Projekcia zabezpečuje, že útok zostáva v povolených hraniciach a nie je príliš viditeľný.
PGD je považovaný za jeden z najsilnejších a najuniverzálnejších útokov v oblasti adversarial machine learning.