GTSRB Leaderboard


Targeted Model Defense→ No Defense FT FP NAD NC ANP AC SS ABL DBD CLP D-BR D-ST DDE i-BAU MBNS
Attack↓ CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%)
PreAct-Resnet18 BadNets 97.24 59.25 4.42 98.73 5.09 94.0 98.21 0.09 70.93 98.69 0.63 98.0 97.48 0.01 97.45 95.86 0.0 95.51 95.53 95.94 3.95 96.83 94.22 5.74 93.82 0.0 94.21 82.75 0.0 83.13 97.67 66.85 33.04 36.11 20.06 33.56 84.06 85.76 13.0 97.69 10.95 88.21 96.47 0.02 96.46 97.28 95.23 4.67
PreAct-Resnet18 Blended 98.58 99.99 0.0 98.57 100.0 0.0 98.38 100.0 0.0 98.61 100.0 0.0 97.76 8.03 59.74 95.85 42.8 27.65 98.61 100.0 0.0 98.76 100.0 0.0 32.99 0.0 17.56 81.73 99.97 0.03 98.48 100.0 0.0 2.64 63.33 1.77 85.83 99.65 0.29 97.9 100.0 0.0 92.35 86.35 8.59 98.14 100.0 0.0
PreAct-Resnet18 LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 SIG nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 LF 98.06 99.3 0.63 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 97.7 99.5 0.49 0.7 82.74 0.13 84.11 94.95 4.18 97.59 99.2 0.72 95.78 16.15 31.0 97.81 99.42 0.57
PreAct-Resnet18 SSBA 97.98 99.56 0.49 97.92 99.1 0.86 97.75 99.46 0.45 97.95 99.39 0.59 97.72 0.29 87.3 88.47 0.0 52.78 96.6 99.47 0.38 97.57 99.55 0.41 63.21 0.58 60.45 91.11 99.94 0.02 98.08 99.24 0.67 5.41 39.31 4.45 85.16 98.96 0.62 97.66 98.66 1.13 96.14 1.88 57.06 97.93 99.5 0.47
PreAct-Resnet18 WaNet 97.74 94.25 5.59 98.54 0.29 97.89 97.62 88.07 8.71 98.61 0.56 97.63 98.25 0.0 98.03 97.08 0.0 96.39 96.36 72.65 26.09 96.94 74.82 24.38 21.35 84.09 5.31 84.03 0.0 84.44 7.16 100.0 0.0 68.77 94.66 3.08 87.47 69.98 27.03 96.96 8.97 82.93 96.72 0.0 96.7 97.66 0.04 96.41
PreAct-Resnet18 InputAware 98.76 95.92 4.06 99.03 4.69 93.36 98.91 4.46 89.47 99.04 7.92 89.84 98.76 95.92 4.06 98.19 0.0 91.67 99.11 92.22 7.68 98.13 77.06 21.73 12.62 88.46 1.22 81.56 50.09 43.02 98.64 96.01 3.85 38.26 78.27 1.24 87.02 66.75 30.53 98.5 49.5 49.49 97.09 0.52 92.15 98.84 0.06 96.89
PreAct-Resnet18 Blind 42.56 69.29 26.17 98.49 14.04 40.53 nan nan nan 97.82 0.04 96.91 91.63 0.04 91.54 41.51 27.59 39.07 nan nan nan nan nan nan nan nan nan nan nan nan 49.94 62.16 30.15 nan nan nan nan nan nan nan nan nan 87.46 0.0 86.89 43.44 55.69 35.52
PreAct-Resnet18 BPP 97.43 99.9 0.1 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 LIRA 12.3 94.84 4.6 95.58 0.02 84.31 nan nan nan 95.21 0.0 84.68 90.82 0.04 80.18 0.48 99.84 0.0 nan nan nan nan nan nan nan nan nan nan nan nan 0.48 100.0 0.0 nan nan nan nan nan nan nan nan nan 92.83 0.0 89.86 0.48 100.0 0.0
PreAct-Resnet18 TrojanNN 98.57 100.0 0.0 98.54 0.02 91.59 -100.0 -100.0 -100.0 98.2 0.11 91.11 87.53 0.83 76.06 98.08 0.0 91.5 96.76 100.0 0.0 97.73 100.0 0.0 78.19 0.0 74.77 nan nan nan 98.17 95.2 4.31 19.13 99.79 0.21 87.41 99.99 0.01 98.27 0.0 86.75 95.98 0.02 85.19 98.51 100.0 0.0
VGG19_BN BadNets 97.28 93.44 6.3 97.6 46.39 51.7 nan nan nan nan nan nan nan nan nan 96.91 0.0 96.85 96.02 93.75 6.02 96.59 94.56 5.21 12.36 0.49 9.4 nan nan nan -100.0 -100.0 -100.0 0.48 100.0 0.0 79.45 8.61 56.19 96.02 0.03 96.0 nan nan nan 97.02 93.54 6.2
VGG19_BN Blended 97.74 100.0 0.0 98.08 100.0 0.0 nan nan nan nan nan nan nan nan nan 95.67 0.68 48.51 96.48 99.84 0.14 97.21 99.98 0.01 0.48 100.0 0.0 nan nan nan -100.0 -100.0 -100.0 0.48 100.0 0.0 nan nan nan 96.83 99.99 0.01 nan nan nan 97.79 97.84 1.62
VGG19_BN LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN SIG nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN LF 97.25 0.42 97.24 96.81 0.01 96.83 nan nan nan 97.52 0.02 97.52 94.77 0.0 94.75 97.25 0.42 97.24 89.87 7.48 89.9 92.0 5.41 92.25 3.09 0.0 3.1 60.36 0.0 60.61 96.88 0.76 96.87 nan nan nan nan nan nan 96.03 1.06 96.01 95.84 0.01 95.85 97.1 0.37 97.09
VGG19_BN SSBA 97.85 99.43 0.53 97.95 99.41 0.56 nan nan nan 97.74 98.58 1.31 94.4 68.74 20.83 96.94 0.26 66.09 95.97 98.93 0.79 96.33 99.65 0.26 0.48 100.0 0.0 48.81 99.92 0.01 97.64 98.21 1.42 nan nan nan nan nan nan 97.61 98.95 0.85 43.97 0.0 15.83 97.74 98.21 1.45
VGG19_BN WaNet 94.76 98.32 1.67 98.44 0.42 94.3 nan nan nan 98.37 0.2 92.01 94.76 98.32 1.67 98.17 0.0 96.88 94.05 69.65 28.33 95.3 66.8 31.57 8.18 0.0 8.15 57.04 0.0 57.38 28.03 99.86 0.14 nan nan nan nan nan nan 97.99 60.37 37.42 97.49 0.82 92.36 27.91 99.82 0.18
VGG19_BN InputAware 96.32 85.03 14.34 97.37 4.69 91.45 nan nan nan nan nan nan nan nan nan 97.02 0.0 96.22 95.51 64.8 33.38 96.26 63.72 35.27 36.76 73.92 11.65 nan nan nan 96.87 46.13 51.68 1.12 90.6 0.66 nan nan nan 96.65 0.02 95.19 nan nan nan 96.89 1.03 93.16
VGG19_BN Blind 89.84 8.7 88.4 98.04 0.0 73.9 nan nan nan 97.75 0.0 72.1 94.97 0.1 93.96 90.9 5.43 90.81 nan nan nan nan nan nan nan nan nan nan nan nan 90.32 7.95 88.95 nan nan nan nan nan nan nan nan nan 94.37 0.0 88.95 84.85 12.37 84.43
VGG19_BN BPP 97.82 63.53 34.97 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN LIRA 0.48 99.98 0.02 56.58 2.84 42.71 nan nan nan 36.06 0.5 26.22 38.0 0.18 31.8 0.48 99.05 0.21 nan nan nan nan nan nan nan nan nan nan nan nan 0.48 99.96 0.0 nan nan nan nan nan nan nan nan nan 30.97 0.0 23.37 0.48 100.0 0.0
VGG19_BN TrojanNN 97.77 100.0 0.0 97.79 100.0 0.0 -100.0 -100.0 -100.0 97.59 99.99 0.01 95.29 0.02 83.17 97.63 0.0 89.62 97.01 100.0 0.0 96.9 100.0 0.0 5.7 0.0 5.73 nan nan nan 97.66 99.46 0.41 0.48 100.0 0.0 78.03 3.25 40.02 97.6 1.41 78.96 94.4 0.0 71.72 97.78 58.53 34.81
ConvNext_tiny BadNets 97.05 94.95 4.92 98.14 48.2 51.2 nan nan nan 97.47 82.87 16.32 nan nan nan 93.63 23.87 73.93 97.3 94.81 5.04 97.88 95.23 4.6 96.67 96.29 3.63 nan nan nan -100.0 -100.0 -100.0 96.16 94.36 5.41 nan nan nan 96.82 94.88 5.0 96.88 0.0 96.3 96.86 93.54 6.22
ConvNext_tiny Blended 96.73 99.92 0.07 98.04 98.62 1.29 nan nan nan 97.7 99.71 0.28 nan nan nan 87.68 53.77 28.69 97.62 100.0 0.0 98.34 99.98 0.02 98.01 100.0 0.0 nan nan nan -100.0 -100.0 -100.0 74.25 93.29 5.1 5.46 0.0 5.49 96.76 99.9 0.09 97.0 0.1 17.89 96.69 99.94 0.05
ConvNext_tiny LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny SIG nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny LF 96.57 1.38 96.56 98.02 0.01 98.01 nan nan nan 97.27 0.02 97.26 95.89 0.04 95.89 96.6 1.19 96.59 94.09 3.8 94.06 95.27 2.88 95.24 78.19 0.21 78.56 nan nan nan 96.57 1.38 96.56 nan nan nan nan nan nan 96.43 1.44 96.41 97.65 0.02 97.64 96.55 1.3 96.53
ConvNext_tiny SSBA 97.67 99.25 0.74 98.23 95.67 4.19 nan nan nan 97.86 97.66 2.24 60.12 0.99 51.3 89.56 83.32 15.61 97.78 99.33 0.67 97.83 99.66 0.31 0.93 100.0 0.0 nan nan nan 97.67 99.25 0.74 nan nan nan nan nan nan 97.52 99.11 0.89 97.92 0.29 50.19 97.44 99.09 0.91
ConvNext_tiny WaNet 91.87 92.02 7.86 98.12 0.27 97.69 nan nan nan 98.17 0.27 97.65 97.74 1.09 96.13 89.94 15.3 78.73 96.06 66.51 32.44 95.8 78.03 21.03 55.99 0.02 56.09 nan nan nan 91.87 92.02 7.86 nan nan nan nan nan nan 91.05 92.13 7.72 97.94 0.38 97.24 91.75 92.22 7.66
ConvNext_tiny InputAware 97.81 90.52 9.32 98.28 72.98 26.91 nan nan nan 97.93 84.52 15.43 nan nan nan 92.45 0.77 88.7 97.21 71.54 27.51 98.04 96.41 3.44 97.72 67.06 32.28 nan nan nan 97.41 90.22 9.71 0.48 99.88 0.0 73.71 29.39 50.85 97.43 91.99 7.96 97.74 7.12 87.48 97.02 87.24 12.61
ConvNext_tiny Blind 97.81 85.94 13.91 98.06 80.58 19.09 nan nan nan 98.15 88.67 11.2 63.52 2.37 57.1 90.78 8.47 77.79 nan nan nan nan nan nan nan nan nan nan nan nan 97.81 85.94 13.91 nan nan nan nan nan nan nan nan nan 97.13 0.0 71.49 nan nan nan
ConvNext_tiny BPP 97.64 99.84 0.16 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny LIRA 0.48 100.0 0.0 5.7 0.0 5.73 nan nan nan 5.94 0.0 5.98 0.48 0.0 0.48 0.48 100.0 0.0 nan nan nan nan nan nan nan nan nan nan nan nan 0.48 100.0 0.0 nan nan nan nan nan nan nan nan nan 5.7 0.0 5.73 nan nan nan
ConvNext_tiny TrojanNN 97.22 99.99 0.01 98.23 99.64 0.36 nan nan nan 97.97 99.97 0.03 nan nan nan 89.14 3.95 64.03 97.71 99.99 0.01 97.89 100.0 0.0 98.27 100.0 0.0 nan nan nan 97.22 99.99 0.01 97.86 99.99 0.01 21.66 25.33 13.05 97.21 99.96 0.04 97.29 0.0 19.74 97.21 99.99 0.01
ViT_b_16 BadNets 97.37 95.89 4.08 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan -100.0 -100.0 -100.0 nan nan nan nan nan nan 95.48 96.7 3.3 nan nan nan 97.21 96.04 3.93
ViT_b_16 Blended 99.08 99.92 0.08 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan -100.0 -100.0 -100.0 nan nan nan nan nan nan 98.89 99.86 0.14 nan nan nan 99.05 99.9 0.1
ViT_b_16 LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 SIG nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 LF 97.28 1.67 97.27 98.11 0.0 98.1 nan nan nan nan nan nan 10.59 0.03 10.64 nan nan nan 97.06 1.62 97.05 93.14 4.38 93.11 0.48 100.0 0.0 nan nan nan 97.28 1.67 97.27 nan nan nan nan nan nan 96.14 2.9 96.13 nan nan nan nan nan nan
ViT_b_16 SSBA 79.96 91.76 5.54 96.52 4.25 79.65 nan nan nan nan nan nan 91.47 4.26 71.89 nan nan nan 98.36 99.76 0.23 98.27 99.87 0.13 98.64 99.9 0.1 nan nan nan 79.96 91.76 5.54 nan nan nan nan nan nan 78.64 91.57 5.65 nan nan nan nan nan nan
ViT_b_16 WaNet 98.0 96.61 3.29 99.31 33.07 66.46 nan nan nan nan nan nan 98.0 96.61 3.29 nan nan nan nan nan nan nan nan nan 98.94 85.72 13.98 nan nan nan 98.0 96.61 3.29 nan nan nan nan nan nan 97.97 96.42 3.47 nan nan nan nan nan nan
ViT_b_16 InputAware 97.73 95.37 4.59 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 98.61 97.15 2.85 nan nan nan nan nan nan 98.21 95.46 4.54 nan nan nan 98.47 97.25 2.75
ViT_b_16 Blind 98.01 1.37 93.68 97.92 0.03 94.97 nan nan nan nan nan nan 15.99 0.18 15.2 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 98.01 1.37 93.68 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 BPP 98.54 99.82 0.18 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 LIRA 2.66 97.28 1.37 9.33 0.0 8.69 nan nan nan nan nan nan 6.41 0.0 6.63 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 0.48 100.0 0.0 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 TrojanNN 98.95 99.94 0.05 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan

Targeted Model Defense→ No Defense FT FP NAD NC ANP AC SS ABL DBD CLP D-BR D-ST DDE i-BAU MBNS
Attack↓ CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%)
PreAct-Resnet18 BadNets 97.3 57.95 6.89 98.26 3.55 95.38 97.86 2.11 92.42 97.99 7.77 91.28 97.09 0.0 97.11 92.72 0.0 92.52 97.55 84.67 15.09 96.36 92.51 7.3 95.8 0.0 96.28 83.42 0.0 83.83 97.11 51.91 47.38 40.48 1.41 40.62 87.68 30.43 64.76 96.06 2.13 94.01 14.43 0.0 14.73 97.93 93.06 6.83
PreAct-Resnet18 Blended 98.84 99.93 0.04 98.81 99.75 0.21 98.75 99.93 0.06 98.82 99.91 0.07 96.64 3.14 58.33 93.92 68.09 19.37 97.48 99.73 0.23 97.58 99.83 0.16 44.18 0.0 23.91 71.87 100.0 0.0 96.49 96.71 2.67 42.45 26.72 19.32 87.99 96.95 2.46 98.21 99.95 0.02 84.63 0.0 30.35 98.75 99.98 0.01
PreAct-Resnet18 LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 SIG nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 LF 98.41 98.62 1.08 98.08 98.43 1.42 97.89 98.17 1.62 98.04 98.86 1.04 97.74 0.02 88.58 89.1 2.16 54.31 97.02 98.81 0.99 96.71 98.56 1.3 27.59 0.0 3.43 83.1 0.0 83.2 97.24 98.82 1.06 7.72 84.39 2.0 84.7 91.5 7.39 97.72 98.58 1.18 87.54 1.4 23.59 97.81 98.93 0.99
PreAct-Resnet18 SSBA 98.11 99.34 0.63 97.93 98.66 1.1 98.12 99.12 0.74 97.97 99.03 0.82 97.03 0.33 89.04 90.29 6.09 56.31 97.16 98.3 1.43 97.31 97.96 1.66 80.2 0.01 77.17 81.75 99.98 0.01 97.93 99.24 0.64 0.66 98.4 0.18 88.13 97.76 1.87 97.34 91.17 7.13 6.12 0.0 5.2 97.81 99.3 0.62
PreAct-Resnet18 WaNet 97.42 92.85 6.84 98.76 6.2 92.52 98.0 12.24 12.31 98.63 1.18 97.02 97.42 92.85 6.84 97.09 0.0 95.23 95.91 54.1 43.56 96.85 62.12 36.31 1.45 99.4 0.01 80.21 0.01 80.19 92.49 95.17 4.61 83.21 93.51 4.42 89.75 53.85 40.74 97.32 0.02 94.08 97.93 0.25 97.37 97.32 91.06 8.66
PreAct-Resnet18 InputAware 98.26 92.84 7.13 99.28 3.67 95.29 98.93 4.07 93.09 99.25 24.39 75.06 98.26 92.84 7.13 98.82 0.0 96.48 97.08 57.68 38.12 97.01 64.53 33.63 14.37 42.25 13.13 88.23 99.74 0.25 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 BPP 98.21 98.97 1.0 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 TrojanNN 98.55 100.0 0.0 98.74 99.94 0.06 -100.0 -100.0 -100.0 98.0 29.43 61.25 81.98 0.69 73.59 92.58 0.0 81.12 97.0 100.0 0.0 97.94 100.0 0.0 83.42 0.0 76.2 nan nan nan 98.26 81.63 17.0 7.77 0.0 7.72 86.85 99.94 0.05 97.97 0.06 89.37 90.44 0.0 70.58 98.62 100.0 0.0
VGG19_BN BadNets 97.55 93.29 6.56 97.87 87.88 11.81 nan nan nan 97.81 90.5 9.28 nan nan nan 95.87 0.09 95.64 95.54 91.69 7.88 96.25 92.88 6.87 5.23 0.0 5.25 nan nan nan -100.0 -100.0 -100.0 0.48 100.0 0.0 77.61 3.07 72.23 97.43 24.9 74.02 96.47 0.09 77.92 97.4 93.4 6.44
VGG19_BN Blended 97.68 99.72 0.2 98.14 99.63 0.29 nan nan nan 97.91 99.79 0.14 nan nan nan 95.08 47.07 36.48 96.19 99.93 0.07 97.13 99.95 0.05 16.04 75.33 0.62 nan nan nan -100.0 -100.0 -100.0 5.07 0.0 5.07 84.73 23.82 18.2 96.83 99.66 0.25 95.83 52.84 30.53 97.72 99.72 0.21
VGG19_BN LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN SIG nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN LF 96.87 0.59 96.86 97.24 0.0 97.22 nan nan nan 97.29 0.02 97.28 95.65 0.02 95.62 97.06 0.48 97.05 93.87 3.25 93.87 92.01 4.47 92.45 10.77 0.0 10.82 54.12 0.0 54.33 96.73 0.55 96.71 nan nan nan nan nan nan 95.03 0.8 95.0 95.94 0.07 95.95 96.63 0.64 96.61
VGG19_BN SSBA 97.79 98.61 0.96 97.77 99.09 0.65 nan nan nan 97.7 99.28 0.53 95.38 43.47 40.76 96.22 0.06 77.2 96.37 97.89 1.65 96.53 98.28 1.35 4.58 0.0 3.95 54.98 0.0 54.81 97.79 98.6 0.98 nan nan nan nan nan nan 97.43 99.27 0.51 95.92 15.71 55.82 97.87 97.58 1.8
VGG19_BN WaNet 91.3 96.76 3.19 98.35 17.93 78.67 nan nan nan 98.35 42.08 54.55 96.02 37.07 56.86 97.24 0.0 96.64 95.34 47.56 49.8 96.1 55.43 42.04 7.92 0.0 7.92 55.91 0.0 56.15 11.54 99.47 0.52 nan nan nan nan nan nan 94.05 92.9 6.96 97.5 0.4 92.03 83.82 84.71 14.9
VGG19_BN InputAware 97.29 64.69 34.53 97.7 82.01 17.46 nan nan nan 97.55 84.3 15.21 nan nan nan 96.83 0.0 94.65 96.34 53.5 43.47 96.66 53.64 44.69 7.06 30.8 3.86 nan nan nan 96.9 4.97 90.76 0.48 100.0 0.0 90.06 37.51 56.87 96.68 0.0 94.29 97.4 0.01 93.94 96.6 0.04 93.72
VGG19_BN Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN BPP 98.23 79.92 19.66 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN TrojanNN 98.16 100.0 0.0 98.32 100.0 0.0 -100.0 -100.0 -100.0 98.27 100.0 0.0 95.65 0.01 42.29 97.52 0.0 84.35 96.48 100.0 0.0 97.41 100.0 0.0 0.71 0.0 0.72 nan nan nan 97.75 40.44 47.8 0.55 99.61 0.0 53.41 0.14 33.73 98.22 26.44 49.44 95.3 2.6 52.94 98.18 99.98 0.02
ConvNext_tiny BadNets 97.52 92.23 7.52 98.2 8.02 90.74 nan nan nan 97.77 82.79 16.87 nan nan nan 94.22 8.05 88.84 97.73 93.55 6.28 98.06 94.51 5.3 97.58 94.69 5.25 nan nan nan -100.0 -100.0 -100.0 5.94 0.0 5.97 5.94 0.0 5.97 97.23 92.34 7.37 97.59 0.36 95.46 97.53 89.79 9.91
ConvNext_tiny Blended 97.17 99.98 0.02 98.04 97.01 2.91 nan nan nan 97.49 99.18 0.79 nan nan nan 91.92 90.96 8.15 97.88 99.75 0.25 98.17 99.97 0.03 -100.0 -100.0 -100.0 nan nan nan -100.0 -100.0 -100.0 97.66 99.87 0.12 83.17 86.38 11.24 96.95 99.97 0.03 97.44 0.0 28.87 96.78 99.98 0.02
ConvNext_tiny LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny SIG nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny LF 97.34 0.96 97.33 98.09 0.0 98.09 nan nan nan 97.55 0.0 97.54 96.74 0.0 96.77 97.4 0.94 97.38 96.42 1.33 96.4 96.62 1.3 96.62 33.2 0.0 33.36 nan nan nan 97.34 0.96 97.33 nan nan nan nan nan nan 96.86 1.45 96.85 97.51 0.0 97.49 97.18 0.94 97.17
ConvNext_tiny SSBA 97.54 99.51 0.49 98.09 93.36 6.47 nan nan nan 97.84 97.02 2.95 93.64 22.55 63.75 91.28 79.04 19.63 97.72 98.59 1.3 98.26 99.34 0.62 43.29 90.69 5.22 nan nan nan 97.54 99.51 0.49 nan nan nan nan nan nan 95.65 99.67 0.33 97.83 0.21 48.7 97.14 99.27 0.73
ConvNext_tiny WaNet 96.22 56.64 42.25 98.18 0.42 97.5 nan nan nan 98.19 1.12 96.97 96.22 56.63 42.25 89.08 2.93 83.44 96.64 55.55 43.01 96.65 60.87 37.72 39.18 0.0 39.86 nan nan nan 96.22 56.64 42.25 nan nan nan nan nan nan 96.03 55.35 43.36 97.64 1.1 96.52 96.2 51.6 46.9
ConvNext_tiny InputAware 97.01 71.72 27.24 97.93 54.35 44.83 nan nan nan 98.0 65.45 33.91 nan nan nan 89.57 0.89 84.78 97.7 75.16 24.33 98.23 92.95 6.71 98.04 69.79 29.51 nan nan nan 96.83 89.94 9.84 91.43 92.8 7.01 70.08 18.57 59.15 96.54 89.48 10.18 97.62 13.68 82.28 96.75 85.35 14.23
ConvNext_tiny Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny BPP 98.42 98.26 1.74 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny TrojanNN 97.51 99.98 0.02 98.32 99.89 0.11 nan nan nan 97.77 99.99 0.01 nan nan nan 91.69 8.46 66.46 98.04 99.98 0.02 98.37 99.98 0.02 98.07 100.0 0.0 nan nan nan 97.51 99.98 0.02 5.46 0.0 5.49 82.54 98.2 1.44 97.37 99.98 0.02 97.68 51.03 24.12 97.23 99.98 0.02
ViT_b_16 BadNets 98.9 94.66 5.33 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan -100.0 -100.0 -100.0 nan nan nan nan nan nan 98.12 95.16 4.82 nan nan nan 98.83 94.84 5.15
ViT_b_16 Blended 48.21 85.53 8.52 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan -100.0 -100.0 -100.0 nan nan nan nan nan nan 47.9 87.15 7.46 nan nan nan 42.77 87.26 6.75
ViT_b_16 LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 SIG nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 LF 97.53 1.3 97.53 98.84 0.0 98.83 nan nan nan nan nan nan 8.27 0.0 8.31 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 97.52 1.3 97.52 nan nan nan nan nan nan 96.67 2.0 96.67 nan nan nan nan nan nan
ViT_b_16 SSBA 98.89 99.6 0.39 20.34 0.0 18.67 nan nan nan nan nan nan 11.04 0.0 10.96 nan nan nan 98.56 99.63 0.36 nan nan nan nan nan nan nan nan nan 98.89 99.6 0.39 nan nan nan nan nan nan 98.48 99.71 0.27 nan nan nan nan nan nan
ViT_b_16 WaNet 97.75 88.67 11.27 99.22 12.24 87.18 nan nan nan nan nan nan 98.19 0.07 97.69 nan nan nan nan nan nan 98.93 82.31 17.38 nan nan nan nan nan nan 97.75 88.68 11.26 nan nan nan nan nan nan 97.37 91.18 8.78 nan nan nan nan nan nan
ViT_b_16 InputAware 98.08 96.88 3.09 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 97.94 98.2 1.78 nan nan nan nan nan nan 97.24 97.43 2.54 nan nan nan 97.83 98.35 1.64
ViT_b_16 Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 BPP 98.88 99.51 0.49 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 TrojanNN 12.49 0.41 12.01 58.72 0.01 40.84 nan nan nan nan nan nan 12.49 0.41 12.01 nan nan nan 99.03 99.99 0.01 99.13 100.0 0.0 99.28 100.0 0.0 nan nan nan 12.49 0.41 12.01 nan nan nan nan nan nan 12.27 2.52 11.77 nan nan nan 12.4 0.0 12.41

Targeted Model Defense→ No Defense FT FP NAD NC ANP AC SS ABL DBD CLP D-BR D-ST DDE i-BAU MBNS
Attack↓ CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%)
PreAct-Resnet18 BadNets 98.35 50.26 20.64 98.52 0.38 98.33 98.48 0.01 94.45 98.27 1.48 97.36 97.2 0.0 97.14 93.99 0.0 94.5 98.42 81.73 18.11 97.32 86.26 13.48 0.48 100.0 0.0 83.99 0.0 83.93 97.34 30.97 67.88 54.47 0.0 53.77 86.74 0.02 86.98 96.8 0.02 96.81 93.8 0.02 93.86 98.38 76.07 23.77
PreAct-Resnet18 Blended 98.8 95.67 2.89 98.76 94.79 4.88 98.71 95.87 3.62 98.73 95.77 4.0 97.0 10.88 59.61 92.78 79.88 10.55 97.1 94.34 4.19 97.7 94.02 5.61 28.22 2.27 5.73 78.2 99.98 0.02 97.81 95.92 3.41 21.89 0.0 13.29 89.45 67.26 24.87 98.22 97.79 2.13 93.98 27.85 21.9 98.69 97.53 2.36
PreAct-Resnet18 LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 SIG nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 LF 98.27 95.66 3.42 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 97.85 96.26 3.24 13.48 9.73 3.42 86.95 61.94 33.83 97.65 95.97 3.53 96.7 68.5 20.33 98.06 96.2 3.34
PreAct-Resnet18 SSBA 98.75 94.54 5.04 98.8 88.77 10.37 98.78 91.38 7.37 98.8 91.42 7.93 97.51 0.12 88.89 89.87 0.02 62.37 96.83 86.5 11.81 97.28 87.65 11.42 4.12 68.09 0.43 79.1 0.0 77.86 98.91 93.6 5.94 41.26 0.0 39.73 87.69 68.38 27.58 97.62 96.88 2.79 86.37 0.96 63.35 98.61 96.31 3.51
PreAct-Resnet18 WaNet 97.08 62.24 36.81 98.67 29.96 68.91 98.08 1.14 65.48 98.58 38.54 60.38 98.88 9.67 89.29 97.66 0.0 97.03 96.48 4.14 92.23 97.35 28.02 69.61 29.75 33.21 24.22 80.95 0.0 80.83 95.25 2.16 87.1 81.2 71.16 15.61 89.15 8.18 81.78 96.62 0.12 89.16 96.27 0.0 95.66 96.76 0.11 85.47
PreAct-Resnet18 InputAware 98.75 7.04 76.17 nan nan nan nan nan nan nan nan nan nan nan nan 98.44 0.03 73.18 97.93 73.21 20.64 98.16 73.66 21.27 nan nan nan 89.28 0.0 88.78 98.62 0.21 77.28 75.77 84.73 13.1 86.74 85.89 13.17 98.53 8.04 74.15 97.87 0.0 72.32 98.75 0.2 78.35
PreAct-Resnet18 Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 TrojanNN 98.17 100.0 0.0 98.09 100.0 0.0 -100.0 -100.0 -100.0 96.37 0.14 88.42 50.01 0.37 45.97 95.06 3.18 79.7 97.38 100.0 0.0 97.72 100.0 0.0 21.69 0.0 3.3 nan nan nan 97.9 100.0 0.0 11.08 0.0 10.29 88.32 79.04 19.24 97.13 0.01 91.23 88.02 0.0 71.15 97.89 100.0 0.0
VGG19_BN BadNets 97.35 86.83 12.76 97.2 80.14 19.32 nan nan nan 97.28 82.56 16.98 nan nan nan 90.13 0.0 90.52 96.12 82.12 17.32 96.75 84.94 14.77 10.81 0.0 6.68 nan nan nan -100.0 -100.0 -100.0 5.56 0.0 5.58 77.29 7.76 73.31 97.28 65.89 33.4 95.14 0.0 76.63 97.38 86.91 12.69
VGG19_BN Blended 97.71 96.07 3.33 97.93 96.06 3.44 nan nan nan 97.92 96.23 3.26 nan nan nan 96.29 77.26 19.48 97.2 92.42 6.49 96.86 96.19 3.17 18.5 0.0 14.3 nan nan nan -100.0 -100.0 -100.0 5.15 0.0 5.13 85.72 93.87 3.9 97.12 97.36 2.38 96.06 72.44 12.55 97.7 96.83 2.71
VGG19_BN LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN SIG nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN LF 97.74 0.36 97.72 98.0 0.01 97.99 nan nan nan 97.87 0.02 97.86 97.74 0.36 97.72 91.96 0.1 92.12 95.57 0.59 95.56 95.68 1.39 95.72 9.16 0.0 9.2 52.51 0.0 52.79 97.16 0.43 97.14 nan nan nan nan nan nan 97.42 0.3 97.41 95.88 0.01 95.93 97.42 0.32 97.47
VGG19_BN SSBA 97.61 94.28 5.01 97.59 93.83 5.33 nan nan nan 97.69 94.73 4.56 94.46 41.26 44.75 97.13 17.37 68.83 95.87 83.95 14.42 96.66 92.5 6.55 8.21 0.0 7.93 53.63 0.0 53.13 97.62 92.55 6.64 nan nan nan nan nan nan 97.05 95.9 3.44 10.36 0.0 7.45 97.61 94.03 5.27
VGG19_BN WaNet 97.94 1.47 95.47 98.35 0.0 97.84 nan nan nan 98.38 0.0 97.87 97.94 1.47 95.47 96.96 0.0 96.55 95.68 5.76 89.73 96.46 21.51 74.92 29.95 0.0 29.2 52.05 0.0 52.3 97.92 0.99 95.83 nan nan nan nan nan nan 97.37 2.82 92.82 97.26 0.08 95.76 96.81 3.21 91.8
VGG19_BN InputAware 95.95 52.49 44.54 97.21 32.32 62.66 nan nan nan 97.01 41.16 54.44 nan nan nan 95.52 0.0 91.24 96.18 36.26 58.14 97.05 54.85 42.23 9.69 0.0 9.48 nan nan nan 95.04 2.66 87.2 5.46 0.0 5.33 81.15 24.91 43.9 95.08 4.11 83.19 95.69 0.05 63.5 94.99 24.38 71.51
VGG19_BN Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN TrojanNN 97.93 99.78 0.21 98.04 99.82 0.17 -100.0 -100.0 -100.0 97.98 99.83 0.16 94.1 55.18 29.05 94.8 1.11 70.14 97.05 99.87 0.13 97.29 99.92 0.06 13.23 0.0 7.72 nan nan nan 97.86 99.81 0.17 0.48 100.0 0.0 73.68 47.63 1.3 96.67 99.42 0.53 21.73 0.0 7.86 97.79 99.76 0.22
ConvNext_tiny BadNets 97.43 81.85 17.65 98.2 57.49 41.98 nan nan nan 97.26 70.87 28.39 nan nan nan 90.94 3.97 86.76 98.23 85.89 13.95 98.07 90.13 9.77 85.22 0.02 85.23 nan nan nan -100.0 -100.0 -100.0 68.0 57.76 14.75 84.89 1.02 85.29 96.9 82.24 17.14 97.85 48.92 50.38 97.42 80.13 19.33
ConvNext_tiny Blended 97.83 93.72 6.14 98.35 85.58 13.68 nan nan nan 98.12 93.9 5.86 nan nan nan 91.67 48.7 34.01 98.09 94.8 5.11 98.01 96.13 3.72 77.51 63.67 25.27 nan nan nan -100.0 -100.0 -100.0 98.08 94.06 5.78 87.52 50.76 37.45 97.7 94.0 5.89 97.54 0.0 36.45 97.14 94.29 5.58
ConvNext_tiny LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny SIG nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny LF 97.38 0.18 97.37 98.04 0.01 98.04 nan nan nan 97.37 0.01 97.36 94.94 0.01 94.92 97.39 0.14 97.37 97.23 0.25 97.22 97.52 0.34 97.52 15.08 0.0 15.16 nan nan nan 97.38 0.18 97.37 nan nan nan nan nan nan 97.17 0.19 97.16 97.0 0.02 96.98 97.41 0.15 97.4
ConvNext_tiny SSBA 97.82 92.51 7.2 98.29 78.19 20.93 nan nan nan 97.57 80.61 18.39 94.64 15.56 68.22 90.39 44.52 45.54 97.72 91.47 8.18 97.9 94.03 5.62 80.4 21.47 51.13 nan nan nan 97.82 92.51 7.2 nan nan nan nan nan nan 97.73 92.6 7.15 97.38 5.25 60.21 97.61 90.88 8.68
ConvNext_tiny WaNet 97.27 0.43 96.58 98.4 0.0 98.15 nan nan nan 98.11 0.0 97.96 97.27 0.43 96.58 96.99 0.22 96.44 97.39 7.97 89.64 96.86 26.27 71.58 81.23 0.0 81.43 nan nan nan 97.27 0.43 96.58 nan nan nan nan nan nan 97.15 0.42 96.48 97.41 0.0 97.12 96.38 0.38 95.92
ConvNext_tiny InputAware 97.31 49.09 49.27 98.16 30.18 67.72 nan nan nan 97.92 39.86 57.88 nan nan nan 95.34 0.06 92.48 98.19 56.07 42.99 98.45 64.75 33.88 63.33 0.05 59.74 nan nan nan 97.85 50.05 48.18 52.45 10.56 48.87 3.56 0.0 3.58 97.79 40.76 57.14 97.59 0.08 84.81 97.48 53.79 44.5
ConvNext_tiny Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny TrojanNN 97.71 98.9 1.08 98.08 95.92 4.07 nan nan nan 97.54 95.82 4.06 nan nan nan 88.56 4.14 57.3 97.98 99.94 0.06 98.23 99.9 0.1 98.27 99.86 0.14 nan nan nan 97.71 98.9 1.08 97.8 80.81 18.04 85.47 45.79 44.63 97.6 98.68 1.3 97.99 30.95 39.35 97.53 98.54 1.43
ViT_b_16 BadNets 99.11 89.8 10.13 99.14 2.9 96.5 nan nan nan nan nan nan nan nan nan nan nan nan 99.01 87.1 12.75 99.05 90.67 9.28 2.14 0.0 2.15 nan nan nan -100.0 -100.0 -100.0 nan nan nan nan nan nan 98.67 90.21 9.62 nan nan nan 98.97 88.91 11.02
ViT_b_16 Blended 95.71 93.42 6.32 96.6 66.92 30.85 nan nan nan nan nan nan nan nan nan nan nan nan 99.09 93.38 6.5 98.59 96.02 3.89 99.11 99.01 0.99 nan nan nan -100.0 -100.0 -100.0 nan nan nan nan nan nan 95.7 93.27 6.48 nan nan nan 95.72 94.57 5.24
ViT_b_16 LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 SIG nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 LF 98.76 0.17 98.75 98.16 0.0 98.15 nan nan nan nan nan nan 98.76 0.17 98.75 nan nan nan nan nan nan 98.35 0.16 98.34 nan nan nan nan nan nan 98.76 0.17 98.75 nan nan nan nan nan nan 98.47 0.3 98.46 nan nan nan nan nan nan
ViT_b_16 SSBA 98.08 97.76 2.1 99.06 20.49 74.95 nan nan nan nan nan nan 10.98 0.0 9.8 nan nan nan 98.42 95.3 4.6 nan nan nan 85.13 0.0 84.46 nan nan nan 98.08 97.76 2.1 nan nan nan nan nan nan 97.97 98.05 1.86 nan nan nan nan nan nan
ViT_b_16 WaNet 97.07 1.23 96.47 98.35 0.0 98.34 nan nan nan nan nan nan 96.08 0.02 96.06 nan nan nan nan nan nan 99.23 64.81 34.43 nan nan nan nan nan nan 97.07 1.23 96.47 nan nan nan nan nan nan 97.08 1.2 96.48 nan nan nan nan nan nan
ViT_b_16 InputAware 97.6 56.65 42.56 98.96 12.93 86.44 nan nan nan nan nan nan nan nan nan nan nan nan 99.25 78.06 21.79 61.96 49.63 31.83 99.42 79.75 20.1 nan nan nan 98.72 76.6 23.13 nan nan nan nan nan nan 98.13 76.81 22.9 nan nan nan 98.61 72.87 26.84
ViT_b_16 Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 TrojanNN 99.37 99.92 0.08 98.69 1.94 85.81 nan nan nan nan nan nan nan nan nan nan nan nan 99.18 99.71 0.29 99.41 99.98 0.02 99.5 99.94 0.06 nan nan nan 99.37 99.92 0.08 nan nan nan nan nan nan 99.22 99.84 0.16 nan nan nan 99.27 99.91 0.09

Targeted Model Defense→ No Defense FT FP NAD NC ANP AC SS ABL DBD CLP D-BR D-ST DDE i-BAU MBNS
Attack↓ CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%)
PreAct-Resnet18 BadNets 98.7 44.63 31.13 98.72 6.31 93.15 98.77 5.05 92.97 98.8 1.66 97.41 98.54 0.01 98.54 95.32 0.0 95.78 96.82 43.02 55.71 97.74 82.35 17.42 0.48 98.36 0.0 81.18 0.0 81.56 98.75 52.45 47.38 37.08 0.0 36.92 89.03 0.0 89.53 97.86 6.74 91.54 93.29 0.0 93.52 98.75 64.42 35.47
PreAct-Resnet18 Blended 98.95 90.32 7.23 98.76 88.55 9.76 98.74 87.67 9.75 98.74 89.67 8.85 97.67 14.57 55.82 96.0 70.48 17.14 96.99 85.06 12.98 97.44 85.96 11.55 25.66 0.18 5.93 79.2 0.0 77.83 98.42 92.74 5.96 34.47 0.0 22.24 84.09 10.98 44.28 97.5 95.31 3.75 91.96 46.68 17.53 98.69 93.79 5.0
PreAct-Resnet18 LC 97.83 53.12 39.54 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 SIG 98.55 66.7 22.97 98.34 66.69 26.74 98.38 71.26 22.54 98.41 66.45 26.85 98.52 71.3 22.98 94.24 58.47 25.79 96.61 80.07 14.35 97.98 69.98 19.28 14.18 26.45 2.3 79.17 91.19 6.32 98.44 75.49 18.92 17.65 0.0 13.43 84.13 0.0 21.05 97.46 67.3 23.52 68.45 0.0 24.14 98.41 71.61 22.63
PreAct-Resnet18 LF 98.32 96.54 2.6 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 97.86 97.14 2.57 29.46 23.95 14.78 85.92 55.96 38.19 97.84 97.01 2.67 93.54 44.67 22.16 98.32 89.17 9.89
PreAct-Resnet18 SSBA 98.58 85.76 13.17 98.57 78.04 20.68 98.71 78.41 18.5 98.59 81.79 17.17 97.4 0.05 90.21 92.77 9.9 60.6 97.37 69.83 28.16 97.51 74.41 22.28 8.28 96.75 0.01 73.02 0.0 71.91 98.27 83.96 14.92 5.69 0.0 6.03 86.39 53.68 38.61 97.37 87.45 11.11 96.89 6.68 56.42 98.54 85.86 13.04
PreAct-Resnet18 WaNet 98.67 60.37 39.0 99.32 43.52 55.97 98.84 18.04 78.36 99.25 48.87 50.61 99.35 15.66 83.6 93.31 0.0 92.98 96.48 1.49 95.23 97.46 10.59 87.09 0.64 97.53 0.03 79.99 0.0 80.37 75.64 85.79 13.4 86.02 55.91 37.89 88.73 3.59 85.5 98.2 57.79 41.03 98.61 0.0 97.72 98.64 26.17 72.44
PreAct-Resnet18 InputAware 98.39 32.98 64.13 nan nan nan nan nan nan nan nan nan nan nan nan 97.76 0.0 82.51 97.54 60.73 33.32 98.25 62.05 32.39 nan nan nan 82.7 0.0 81.25 98.19 0.01 83.46 84.01 89.13 9.72 87.8 72.8 23.83 98.03 34.18 62.69 97.76 1.2 83.73 98.32 0.02 83.99
PreAct-Resnet18 Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 TrojanNN 98.67 99.85 0.15 98.65 99.55 0.45 -100.0 -100.0 -100.0 97.59 1.28 84.12 85.97 0.5 76.79 96.39 88.97 9.59 96.88 99.62 0.25 97.77 99.78 0.21 16.08 0.0 15.39 nan nan nan 97.34 97.4 2.35 33.1 0.0 29.86 86.38 84.29 14.6 97.16 98.35 1.48 93.55 0.09 80.88 97.37 99.91 0.09
VGG19_BN BadNets 97.76 82.86 16.73 98.04 78.06 21.17 nan nan nan 97.86 80.53 18.96 nan nan nan 96.56 0.0 96.6 96.05 71.08 27.26 96.94 81.63 17.71 3.09 0.0 3.1 nan nan nan -100.0 -100.0 -100.0 4.73 0.0 4.73 70.94 2.92 71.79 97.61 39.24 58.97 95.61 2.3 83.79 97.78 82.8 16.79
VGG19_BN Blended 97.4 91.9 7.18 97.44 90.86 8.03 nan nan nan 97.44 91.67 7.34 nan nan nan 93.66 60.61 28.51 96.97 87.2 11.19 97.03 89.9 8.92 25.83 0.0 11.3 nan nan nan -100.0 -100.0 -100.0 0.48 100.0 0.0 80.15 89.51 7.83 97.09 94.21 4.89 32.76 0.45 10.84 97.32 88.47 9.83
VGG19_BN LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN SIG 97.26 81.05 14.18 97.45 83.18 12.7 nan nan nan 97.1 82.9 13.07 94.85 75.04 13.41 95.95 74.19 18.77 96.93 62.15 29.21 97.53 70.05 21.38 11.05 0.0 9.32 53.04 0.0 27.15 97.4 77.65 16.86 nan nan nan nan nan nan 97.52 82.76 12.57 94.81 1.0 23.72 97.3 80.76 14.43
VGG19_BN LF 96.98 0.43 96.97 97.28 0.02 97.27 nan nan nan 97.34 0.02 97.33 96.98 0.43 96.97 96.73 0.17 96.71 95.92 0.23 95.9 96.48 0.33 96.48 7.73 0.0 7.76 54.96 0.0 55.16 97.07 0.45 97.06 nan nan nan nan nan nan 96.83 0.69 96.82 95.04 0.0 95.02 96.67 0.51 96.66
VGG19_BN SSBA 97.34 86.17 12.41 97.43 84.3 14.14 nan nan nan 97.36 86.39 12.24 95.37 21.95 50.8 96.98 16.42 71.9 96.75 70.82 24.18 96.56 82.43 16.02 5.7 0.0 5.73 52.53 0.0 51.66 97.07 72.73 24.97 nan nan nan nan nan nan 96.86 86.6 11.79 96.1 23.09 46.65 97.15 86.71 11.96
VGG19_BN WaNet 97.99 0.03 97.2 98.65 0.01 98.29 nan nan nan 98.63 0.0 98.16 97.99 0.03 97.2 97.47 0.0 97.11 96.26 1.96 93.61 96.17 10.35 85.77 8.57 0.0 8.59 52.66 0.0 52.9 98.11 0.02 97.42 nan nan nan nan nan nan 97.17 0.02 95.64 95.93 0.0 94.91 97.66 0.02 96.67
VGG19_BN InputAware 97.32 16.79 75.51 97.74 20.45 66.09 nan nan nan 97.82 21.11 64.69 nan nan nan 91.45 0.18 85.0 95.87 11.96 80.95 96.22 39.91 56.52 10.47 0.0 10.12 nan nan nan 96.11 42.5 49.64 3.71 0.0 3.75 83.69 0.1 82.51 95.13 43.52 49.27 95.79 0.58 89.17 95.69 41.59 47.39
VGG19_BN Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN TrojanNN 98.13 97.88 1.69 98.04 97.86 1.73 -100.0 -100.0 -100.0 98.1 97.8 1.72 95.48 0.07 81.86 97.4 11.92 71.0 96.6 93.68 4.59 97.22 97.6 1.65 3.09 0.0 3.1 nan nan nan 98.14 84.07 13.09 0.48 100.0 0.0 75.05 94.31 1.0 97.32 91.19 6.4 3.56 0.0 3.58 98.08 97.92 1.63
ConvNext_tiny BadNets 97.45 69.22 30.14 98.1 54.38 45.04 nan nan nan 97.94 72.51 26.95 nan nan nan 94.62 2.13 92.54 98.04 77.95 21.52 98.08 86.72 12.88 44.05 0.81 44.26 nan nan nan -100.0 -100.0 -100.0 97.49 72.7 26.56 5.23 0.0 5.25 97.4 67.41 31.85 97.15 36.92 62.17 97.07 56.37 42.83
ConvNext_tiny Blended 97.72 84.35 15.16 98.28 77.53 21.19 nan nan nan 97.41 76.03 22.02 nan nan nan 89.9 45.66 34.47 98.48 83.92 15.31 98.41 90.41 9.3 76.14 53.34 34.89 nan nan nan -100.0 -100.0 -100.0 97.85 85.53 13.8 5.23 0.0 5.25 97.46 84.57 14.84 97.95 0.08 43.75 96.82 84.08 15.32
ConvNext_tiny LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny SIG 97.89 66.39 30.02 98.12 57.96 36.29 nan nan nan 97.74 66.63 27.46 97.89 66.4 30.01 96.02 61.26 27.92 98.08 49.13 39.94 98.46 62.52 31.35 78.6 12.73 23.72 nan nan nan 97.89 66.39 30.02 nan nan nan nan nan nan 97.72 67.77 28.24 97.4 56.46 34.12 97.19 68.74 27.96
ConvNext_tiny LF 97.69 0.02 97.68 98.15 0.01 98.14 nan nan nan 97.49 0.03 97.48 41.73 0.14 41.93 97.69 0.02 97.68 97.62 0.21 97.61 98.25 0.06 98.24 68.54 0.0 68.86 nan nan nan 97.69 0.02 97.68 nan nan nan nan nan nan 97.6 0.02 97.59 97.28 0.02 97.27 97.21 0.04 97.19
ConvNext_tiny SSBA 97.99 84.95 14.39 98.16 63.44 34.73 nan nan nan 97.78 72.98 25.57 96.02 29.97 60.91 95.55 50.0 43.99 98.18 72.42 26.51 98.08 79.9 19.08 73.42 8.12 52.89 nan nan nan 97.99 84.95 14.39 nan nan nan nan nan nan 97.74 83.42 15.99 97.23 3.52 69.08 97.4 85.42 13.8
ConvNext_tiny WaNet 97.62 0.1 97.25 98.37 0.0 98.19 nan nan nan 97.87 0.0 97.77 97.62 0.1 97.25 96.84 0.05 96.54 97.36 3.08 94.39 97.66 14.97 83.13 61.41 0.0 58.18 nan nan nan 97.62 0.1 97.25 nan nan nan nan nan nan 97.18 0.1 96.91 97.81 0.0 97.45 97.23 0.09 96.94
ConvNext_tiny InputAware 97.08 43.72 55.05 97.94 12.45 85.47 nan nan nan 97.69 16.97 80.82 nan nan nan 91.86 0.13 87.06 98.15 52.35 46.25 98.04 63.44 35.62 27.67 0.0 26.44 nan nan nan 97.51 45.88 52.99 97.13 60.01 39.4 3.09 0.0 3.1 97.47 43.17 55.5 97.7 0.14 89.55 97.46 45.31 53.63
ConvNext_tiny Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny TrojanNN 97.53 99.51 0.49 98.19 94.64 5.27 nan nan nan 97.54 98.6 1.4 32.28 0.07 29.68 89.94 17.7 50.81 97.93 98.41 1.57 98.12 99.63 0.37 98.06 99.56 0.41 nan nan nan 97.53 99.51 0.49 82.17 93.18 5.4 5.94 0.0 5.97 97.05 99.56 0.43 97.14 6.11 44.21 97.28 99.4 0.59
ViT_b_16 BadNets 98.96 86.4 13.51 22.45 0.08 22.65 nan nan nan nan nan nan nan nan nan nan nan nan 99.05 84.57 15.35 nan nan nan nan nan nan nan nan nan -100.0 -100.0 -100.0 nan nan nan nan nan nan 98.73 86.68 13.22 nan nan nan 98.92 86.51 13.4
ViT_b_16 Blended 94.23 51.17 37.18 95.84 31.8 50.56 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan -100.0 -100.0 -100.0 nan nan nan nan nan nan 93.1 52.13 36.75 nan nan nan 93.49 53.1 36.59
ViT_b_16 LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 SIG 99.24 37.72 48.78 87.82 0.03 39.12 nan nan nan nan nan nan 99.24 37.72 48.8 nan nan nan 99.07 56.67 38.95 83.18 68.08 14.4 95.75 18.97 58.62 nan nan nan 99.24 37.72 48.8 nan nan nan nan nan nan 99.18 31.54 49.43 nan nan nan nan nan nan
ViT_b_16 LF 36.73 0.05 36.91 40.94 0.32 40.99 nan nan nan nan nan nan 36.73 0.05 36.91 nan nan nan nan nan nan 98.51 0.02 98.5 99.22 0.02 99.23 nan nan nan 36.73 0.05 36.91 nan nan nan nan nan nan 36.96 0.06 37.14 nan nan nan nan nan nan
ViT_b_16 SSBA 97.02 72.66 26.05 97.81 22.58 71.03 nan nan nan nan nan nan 13.63 0.94 10.61 nan nan nan 98.62 82.32 17.34 98.87 91.2 8.64 98.93 90.02 9.69 nan nan nan 97.01 72.65 26.05 nan nan nan nan nan nan 96.06 72.49 25.58 nan nan nan nan nan nan
ViT_b_16 WaNet 99.39 0.35 98.93 99.49 0.0 99.4 nan nan nan nan nan nan 23.67 0.46 23.35 nan nan nan 98.78 22.69 75.79 98.86 48.29 50.87 99.25 32.63 66.4 nan nan nan 99.39 0.35 98.93 nan nan nan nan nan nan 99.37 0.38 98.93 nan nan nan nan nan nan
ViT_b_16 InputAware 94.73 49.86 47.69 99.07 28.16 71.55 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 98.47 46.79 53.07 nan nan nan nan nan nan 97.71 49.68 49.9 nan nan nan nan nan nan
ViT_b_16 Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 TrojanNN 96.03 94.46 4.84 96.87 51.34 42.77 nan nan nan nan nan nan 18.45 0.0 11.54 nan nan nan nan nan nan 76.91 91.12 5.55 99.52 99.71 0.29 nan nan nan 96.03 94.46 4.84 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan

Targeted Model Defense→ No Defense FT FP NAD NC ANP AC SS ABL DBD CLP D-BR D-ST DDE i-BAU MBNS
Attack↓ CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%)
PreAct-Resnet18 BadNets 98.6 12.69 84.54 98.51 0.49 98.16 98.45 2.21 96.09 98.5 0.53 98.08 97.48 0.0 97.49 96.79 0.0 96.72 97.05 0.09 96.98 97.62 0.06 97.54 20.92 7.69 19.05 85.74 0.0 86.17 98.52 0.77 97.71 40.32 0.0 40.51 89.07 0.0 89.16 98.12 14.95 82.84 95.99 0.09 96.02 98.53 16.59 81.6
PreAct-Resnet18 Blended 98.73 61.04 30.32 98.5 59.72 33.06 98.63 60.73 32.04 98.54 60.68 32.36 98.59 63.3 30.33 97.7 60.81 28.75 97.23 59.74 31.99 97.4 42.35 38.16 27.4 31.59 11.44 87.59 0.0 84.92 97.55 67.15 25.58 32.46 0.0 17.04 86.67 19.37 44.69 98.19 62.39 28.0 9.84 0.0 9.63 98.48 64.14 29.64
PreAct-Resnet18 LC 98.49 13.15 68.43 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 SIG 98.91 54.37 35.08 98.69 56.98 35.74 98.84 56.11 35.78 98.68 56.6 36.25 98.69 58.09 35.08 91.21 33.44 45.88 96.9 56.02 31.77 97.62 54.68 35.97 48.47 3.6 16.87 83.44 0.0 76.55 98.75 57.81 34.18 21.05 0.0 10.38 87.59 0.17 21.91 98.4 58.8 31.53 94.07 0.57 30.61 98.62 58.77 34.65
PreAct-Resnet18 LF 98.59 72.9 22.2 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 97.89 72.82 23.26 25.92 0.0 14.46 86.71 21.87 67.33 96.31 80.11 16.72 95.44 29.08 45.74 98.45 74.8 21.93
PreAct-Resnet18 SSBA 98.73 35.12 56.65 98.52 30.22 61.78 98.73 31.5 60.45 98.57 32.25 60.19 96.42 0.5 84.25 94.11 2.0 74.07 96.78 36.33 57.3 97.55 9.22 70.72 21.92 34.29 8.29 90.78 0.0 88.15 98.54 35.05 57.33 6.74 0.0 7.26 87.95 18.23 66.3 96.3 36.7 47.6 62.64 0.0 50.06 98.73 39.61 52.34
PreAct-Resnet18 WaNet 97.87 0.0 97.61 98.33 0.0 98.42 97.82 0.01 97.64 98.31 0.0 98.5 97.87 0.0 97.61 97.87 0.0 97.61 96.88 0.15 96.63 97.53 0.07 97.23 9.73 19.23 7.66 90.48 0.0 90.86 97.68 0.02 97.39 70.42 0.39 70.14 88.54 0.01 88.16 97.62 0.0 97.43 96.94 0.0 96.74 97.83 0.0 97.59
PreAct-Resnet18 InputAware 98.76 66.21 24.46 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 98.54 63.1 25.25 22.26 0.0 6.33 89.13 86.1 12.98 97.85 63.12 22.16 93.93 0.01 16.98 98.35 48.52 27.57
PreAct-Resnet18 Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 TrojanNN 98.27 93.99 4.51 98.3 90.77 7.41 -100.0 -100.0 -100.0 95.44 1.69 81.38 74.77 1.17 64.11 96.37 11.16 65.55 96.96 85.98 8.79 97.94 0.42 89.64 13.94 0.0 13.74 nan nan nan 98.26 83.63 13.64 21.77 0.0 21.34 87.36 48.15 37.9 97.28 85.4 11.75 90.78 0.01 79.19 98.27 94.92 3.54
VGG19_BN BadNets 97.76 2.68 94.11 97.75 0.44 95.91 -100.0 -100.0 -100.0 97.84 1.49 95.02 nan nan nan 95.85 0.01 95.77 95.76 0.01 95.77 96.49 1.07 94.57 13.91 0.0 14.0 nan nan nan -100.0 -100.0 -100.0 5.51 0.0 5.53 77.85 0.72 78.67 97.7 3.52 93.17 95.21 0.1 92.44 97.66 3.15 93.82
VGG19_BN Blended 97.7 64.61 31.58 98.0 61.82 33.6 nan nan nan 97.65 63.93 32.21 nan nan nan 95.84 44.96 43.9 96.57 56.82 35.66 97.22 64.32 28.57 14.1 0.0 10.51 nan nan nan -100.0 -100.0 -100.0 0.48 100.0 0.0 88.12 56.8 33.95 97.57 71.21 26.09 93.67 50.06 29.82 97.32 64.52 31.66
VGG19_BN LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN SIG 97.66 28.74 48.39 97.99 25.69 48.5 nan nan nan 97.88 25.43 50.32 93.82 1.19 24.86 96.94 17.88 51.23 96.4 28.39 45.6 97.1 19.36 51.45 16.25 0.0 16.03 56.34 0.0 25.52 97.55 30.22 47.57 nan nan nan nan nan nan 95.82 23.07 47.96 96.87 4.14 46.66 97.71 29.16 48.04
VGG19_BN LF 97.64 0.06 97.63 97.75 0.02 97.74 nan nan nan 97.64 0.02 97.63 97.64 0.06 97.63 97.64 0.06 97.63 96.25 0.11 96.24 96.78 0.14 96.76 8.38 0.0 8.42 51.87 0.0 52.05 97.46 0.04 97.45 nan nan nan nan nan nan 96.8 0.29 96.79 96.21 0.01 96.24 97.71 0.04 97.7
VGG19_BN SSBA 97.37 32.46 62.47 97.27 29.79 64.98 nan nan nan 97.08 30.91 63.82 97.37 32.47 62.46 93.06 1.59 81.54 96.37 23.4 63.92 97.34 34.86 56.7 13.86 0.0 13.93 52.19 0.0 50.43 97.15 33.79 61.3 nan nan nan nan nan nan 96.78 30.01 64.58 96.08 2.09 78.04 97.36 28.07 66.63
VGG19_BN WaNet 96.9 0.0 96.44 98.04 0.0 97.65 nan nan nan 97.97 0.01 97.64 96.9 0.0 96.44 96.9 0.0 96.44 96.3 0.33 95.51 96.82 0.14 95.96 3.09 0.0 3.12 53.47 0.0 53.67 96.87 0.0 96.37 nan nan nan nan nan nan 96.26 0.02 95.63 96.98 0.02 96.22 96.63 0.0 96.21
VGG19_BN InputAware 96.5 0.06 94.85 97.52 0.04 95.9 -100.0 -100.0 -100.0 97.59 0.03 95.95 nan nan nan 97.38 0.03 95.58 96.45 0.95 93.09 96.75 2.32 92.15 8.69 0.0 8.72 nan nan nan 97.44 0.03 95.58 3.56 0.0 3.58 59.15 2.26 58.66 96.47 0.03 94.57 96.48 0.1 94.24 97.25 0.02 95.27
VGG19_BN Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN TrojanNN 97.85 62.46 34.1 97.85 66.53 30.65 -100.0 -100.0 -100.0 97.87 64.73 32.32 95.53 0.31 79.67 97.22 8.25 76.11 96.26 31.03 52.21 97.2 73.44 22.85 10.93 0.0 10.99 nan nan nan 97.79 64.85 32.11 5.57 0.0 5.53 83.34 89.4 7.69 96.97 65.86 30.68 82.58 1.3 50.99 97.77 63.77 33.09
ConvNext_tiny BadNets 97.55 42.91 56.08 97.83 13.84 84.84 nan nan nan 98.14 17.84 80.88 nan nan nan 96.82 4.63 91.75 98.11 0.02 98.07 97.97 0.12 97.85 76.01 0.0 76.39 nan nan nan -100.0 -100.0 -100.0 94.15 36.13 61.89 3.56 0.0 3.58 97.43 43.59 55.43 97.23 12.71 85.69 96.86 35.54 63.31
ConvNext_tiny Blended 97.79 54.84 41.14 98.09 50.1 45.22 nan nan nan 97.69 51.06 44.44 nan nan nan 88.79 41.03 36.49 98.15 58.67 38.45 98.62 64.98 32.51 78.15 15.18 39.09 nan nan nan -100.0 -100.0 -100.0 83.25 38.91 29.24 34.63 0.0 20.72 97.91 55.12 40.91 97.34 41.85 47.41 97.24 54.61 41.11
ConvNext_tiny LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny SIG 97.59 35.07 44.14 98.05 11.3 49.44 nan nan nan 97.7 10.53 52.28 19.44 0.0 19.43 94.33 18.26 38.04 98.15 4.18 55.31 97.11 8.39 52.82 74.17 3.88 39.68 nan nan nan 97.59 35.07 44.14 nan nan nan nan nan nan 97.45 27.12 43.35 97.58 10.56 49.11 97.19 32.74 42.73
ConvNext_tiny LF 97.17 0.01 97.15 97.53 0.02 97.52 nan nan nan 97.7 0.01 97.69 95.64 0.13 95.62 97.17 0.01 97.15 98.04 0.04 98.04 98.05 0.06 98.04 79.71 0.02 80.02 nan nan nan 97.17 0.01 97.15 nan nan nan nan nan nan 97.14 0.02 97.13 96.99 0.03 96.98 97.15 0.02 97.14
ConvNext_tiny SSBA 98.12 42.28 54.3 98.32 31.77 63.93 nan nan nan 97.53 41.48 54.31 95.87 2.31 82.63 92.01 20.82 65.37 95.95 29.97 63.06 98.38 41.58 55.29 76.29 0.37 60.41 nan nan nan 98.12 42.28 54.3 nan nan nan nan nan nan 98.07 38.97 57.61 97.68 10.75 69.22 97.77 42.66 54.14
ConvNext_tiny WaNet 97.56 0.02 96.82 98.54 0.01 98.41 nan nan nan 98.73 0.0 98.52 97.56 0.02 96.82 97.25 0.01 96.6 97.93 0.14 97.27 98.2 0.14 97.97 75.89 0.0 74.89 nan nan nan 97.56 0.02 96.82 nan nan nan nan nan nan 97.48 0.03 97.01 98.27 0.02 97.95 97.4 0.01 96.6
ConvNext_tiny InputAware 96.47 6.1 87.56 98.03 1.3 93.58 nan nan nan 98.16 2.82 92.32 nan nan nan 96.73 1.33 92.26 98.02 16.47 79.99 98.1 50.06 48.79 57.53 0.24 55.13 nan nan nan 97.7 6.63 88.89 78.76 3.25 72.09 77.79 0.03 73.05 97.54 6.81 88.66 97.82 0.05 93.77 97.44 7.19 87.95
ConvNext_tiny Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny TrojanNN 97.59 80.87 17.65 97.95 62.2 35.8 nan nan nan 97.85 75.0 23.99 94.51 2.98 77.49 88.06 7.8 57.96 98.08 71.49 25.39 98.33 22.33 69.57 98.24 87.72 11.76 nan nan nan 97.59 80.87 17.65 40.25 4.88 25.16 84.56 0.29 65.96 97.22 78.57 19.65 97.75 33.6 58.47 97.05 79.96 18.13
ViT_b_16 BadNets 98.88 67.87 31.65 13.31 0.0 13.4 nan nan nan nan nan nan nan nan nan nan nan nan 99.27 49.22 50.7 99.1 76.63 23.26 nan nan nan nan nan nan -100.0 -100.0 -100.0 nan nan nan nan nan nan 98.76 64.77 34.69 nan nan nan 98.73 64.81 34.69
ViT_b_16 Blended 99.03 53.71 44.0 99.03 20.85 58.74 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 98.93 61.21 37.47 nan nan nan nan nan nan -100.0 -100.0 -100.0 nan nan nan nan nan nan 98.94 55.01 42.68 nan nan nan 99.07 53.62 43.87
ViT_b_16 LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 SIG 99.17 2.93 60.91 98.89 0.99 60.52 nan nan nan nan nan nan 15.25 0.0 11.88 nan nan nan nan nan nan 98.33 4.4 49.11 nan nan nan nan nan nan 99.17 2.93 60.91 nan nan nan nan nan nan 98.9 4.14 57.29 nan nan nan nan nan nan
ViT_b_16 LF 99.13 0.06 99.13 15.5 0.0 15.58 nan nan nan nan nan nan 11.09 0.0 11.15 nan nan nan 98.81 0.0 98.81 nan nan nan 99.31 0.0 99.31 nan nan nan 99.12 0.06 99.12 nan nan nan nan nan nan 99.06 0.06 99.06 nan nan nan nan nan nan
ViT_b_16 SSBA 97.81 39.58 53.25 98.0 13.87 73.6 nan nan nan nan nan nan 97.81 39.6 53.24 nan nan nan 98.84 23.97 73.29 30.42 0.0 29.01 98.99 34.84 62.97 nan nan nan 97.81 39.6 53.24 nan nan nan nan nan nan 97.78 40.45 52.51 nan nan nan nan nan nan
ViT_b_16 WaNet 81.95 0.38 81.79 83.78 0.1 83.22 nan nan nan nan nan nan 81.96 0.38 81.79 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 81.96 0.38 81.79 nan nan nan nan nan nan 81.85 0.38 81.68 nan nan nan nan nan nan
ViT_b_16 InputAware 97.89 55.51 42.92 99.11 36.87 62.6 nan nan nan nan nan nan nan nan nan nan nan nan 99.06 52.31 47.18 99.38 69.5 30.03 nan nan nan nan nan nan 98.25 25.04 72.19 nan nan nan nan nan nan 97.84 31.59 65.54 nan nan nan 98.12 26.98 70.15
ViT_b_16 Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 TrojanNN 87.74 48.09 40.68 88.73 12.7 61.81 nan nan nan nan nan nan 87.74 48.09 40.68 nan nan nan nan nan nan 87.57 20.42 63.61 99.34 97.08 2.92 nan nan nan 87.74 48.09 40.68 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan