CIFAR-10 Leaderboard


Targeted Model Defense→ No Defense FT FP NAD NC ANP AC SS ABL DBD CLP D-BR D-ST DDE i-BAU MBNS
Attack↓ CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%)
PreAct-Resnet18 BadNets 91.32 95.03 4.67 89.96 1.48 89.39 91.31 57.13 41.62 89.87 2.14 88.71 89.05 1.27 89.16 84.17 0.73 84.04 88.8 86.23 13.28 89.98 92.41 7.2 83.32 0.0 89.02 89.65 1.28 89.17 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 Blended 93.47 99.92 0.08 92.78 96.11 3.57 93.17 99.26 0.73 92.17 97.69 2.14 93.47 99.92 0.08 86.58 2.19 61.17 88.52 99.72 0.28 90.35 99.84 0.14 77.3 0.73 64.52 69.91 99.98 0.02 91.32 99.74 0.23 14.77 7.7 10.92 nan nan nan 92.43 52.11 37.54 87.0 50.53 33.21 93.33 99.89 0.11
PreAct-Resnet18 LC 84.59 99.92 0.07 90.83 11.34 59.58 89.53 0.44 13.32 90.54 11.28 59.57 90.43 6.99 62.0 82.16 4.81 49.64 81.39 98.97 0.79 83.93 99.5 0.47 71.84 0.0 58.52 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 SIG 84.48 98.27 1.72 90.8 2.37 69.74 89.1 26.2 20.61 90.02 10.66 64.2 84.48 98.27 1.72 77.97 0.01 48.8 82.41 94.61 5.17 83.01 92.27 7.4 57.8 0.0 59.97 60.67 100.0 0.0 83.8 98.91 1.09 14.22 0.0 10.43 nan nan nan 83.1 0.26 56.68 85.67 3.68 54.1 84.11 98.32 1.67
PreAct-Resnet18 LF 93.19 99.28 0.71 92.37 78.44 19.42 92.9 98.97 1.02 92.37 47.83 47.49 91.62 1.41 87.48 85.15 0.6 82.72 88.92 98.09 1.72 92.58 98.67 1.28 81.72 0.21 84.81 nan nan nan 92.84 99.18 0.8 11.23 77.14 2.79 nan nan nan 91.82 85.98 12.77 84.36 44.96 48.0 93.06 99.23 0.76
PreAct-Resnet18 SSBA 92.88 97.86 1.99 92.14 74.79 23.31 92.54 83.5 15.36 91.91 77.4 20.86 90.99 0.58 87.04 86.54 0.39 79.87 90.0 96.23 3.53 89.63 90.5 8.71 80.79 0.0 84.66 63.5 99.51 0.39 91.38 68.13 29.16 16.18 38.54 12.34 nan nan nan 92.31 10.81 78.53 87.67 3.97 74.23 92.8 97.61 2.21
PreAct-Resnet18 WaNet 91.25 89.73 9.76 93.48 17.1 78.29 91.46 1.09 69.73 93.17 22.98 72.69 91.8 7.53 85.09 85.73 0.43 86.5 91.93 96.8 3.06 91.94 90.17 9.37 83.19 0.0 85.86 80.9 6.61 77.61 81.91 78.42 17.68 61.7 82.06 9.3 nan nan nan 90.08 86.64 12.54 89.49 5.21 86.6 90.97 1.24 89.0
PreAct-Resnet18 InputAware 90.67 98.26 1.66 93.12 1.72 90.53 91.74 0.04 44.54 93.18 1.68 91.12 92.61 0.76 90.87 90.36 1.64 86.99 91.48 88.62 10.61 91.39 90.43 9.13 63.19 90.16 5.77 nan nan nan 90.3 2.17 85.51 81.87 94.16 5.68 nan nan nan 89.86 2.23 85.2 89.17 27.08 56.73 89.71 1.79 86.77
PreAct-Resnet18 Blind 83.32 99.94 0.06 93.36 3.91 23.23 nan nan nan 93.28 3.53 27.98 93.38 0.08 23.07 82.43 99.91 0.09 nan nan nan nan nan nan nan nan nan nan nan nan 83.58 99.32 0.66 nan nan nan nan nan nan nan nan nan 91.01 9.7 23.69 nan nan nan
PreAct-Resnet18 BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 LIRA 62.51 67.75 28.64 92.15 0.48 81.3 nan nan nan 91.82 0.57 81.05 92.24 0.39 84.28 20.74 92.93 7.04 nan nan nan nan nan nan nan nan nan nan nan nan 20.16 92.7 7.24 nan nan nan nan nan nan nan nan nan 88.48 2.17 85.59 nan nan nan
PreAct-Resnet18 TrojanNN 93.42 100.0 0.0 92.42 5.99 77.34 -100.0 -100.0 -100.0 91.88 3.73 81.59 91.76 8.22 78.0 86.87 0.2 76.24 89.75 99.97 0.03 89.7 100.0 0.0 11.07 100.0 0.0 nan nan nan 92.98 100.0 0.0 12.03 0.0 12.97 nan nan nan 92.17 2.5 83.37 90.37 2.91 79.1 93.33 40.72 54.96
VGG19_BN BadNets 90.42 94.43 5.24 88.19 27.59 67.27 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan -100.0 -100.0 -100.0 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN Blended 91.91 99.5 0.48 90.08 86.82 11.9 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan -100.0 -100.0 -100.0 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN SIG 83.48 98.87 1.1 88.01 4.28 61.77 nan nan nan 86.07 7.39 64.3 83.48 98.87 1.1 82.69 0.0 69.51 79.0 99.8 0.19 27.9 98.6 0.24 10.0 100.0 0.0 nan nan nan 82.12 98.68 1.3 nan nan nan nan nan nan 82.92 0.0 66.04 83.41 5.37 65.7 nan nan nan
VGG19_BN LF 83.28 13.83 81.93 87.67 1.82 87.59 nan nan nan 83.72 1.14 84.2 86.64 1.36 86.6 84.33 0.08 88.09 80.26 10.86 79.08 10.0 100.0 0.0 62.37 0.0 69.0 nan nan nan 81.99 14.61 80.46 nan nan nan nan nan nan 79.36 18.88 77.36 87.68 1.47 87.69 nan nan nan
VGG19_BN SSBA 90.85 95.11 4.44 89.26 70.22 27.08 nan nan nan 88.33 56.64 38.19 90.85 95.11 4.44 89.81 1.34 85.26 85.54 90.61 8.16 10.0 100.0 0.0 10.0 0.0 11.11 nan nan nan 85.82 98.56 1.33 nan nan nan nan nan nan 89.62 85.4 13.13 87.56 22.26 58.92 nan nan nan
VGG19_BN WaNet 84.58 96.49 3.0 91.35 5.72 84.16 nan nan nan 90.73 10.33 80.45 91.2 6.88 83.83 78.04 0.03 81.98 85.05 80.78 16.98 10.0 100.0 0.0 32.8 99.99 0.0 nan nan nan 88.46 1.75 82.47 nan nan nan nan nan nan 86.1 73.61 21.47 89.76 1.61 84.85 nan nan nan
VGG19_BN InputAware 88.66 94.58 5.1 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN Blind 88.65 99.29 0.71 90.36 42.4 12.01 nan nan nan 88.94 98.51 0.68 89.84 73.48 8.77 88.01 98.77 1.2 nan nan nan nan nan nan nan nan nan nan nan nan 86.22 97.52 2.42 nan nan nan nan nan nan nan nan nan 87.49 60.29 25.53 nan nan nan
VGG19_BN BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN LIRA 10.0 100.0 0.0 80.01 2.74 79.72 nan nan nan 78.39 1.68 79.29 11.98 97.73 2.26 11.98 97.73 2.26 nan nan nan nan nan nan nan nan nan nan nan nan 12.05 96.85 2.99 nan nan nan nan nan nan nan nan nan 76.8 7.33 74.89 nan nan nan
VGG19_BN TrojanNN 91.57 100.0 0.0 89.6 7.17 67.89 -100.0 -100.0 -100.0 87.29 2.3 72.61 89.28 7.76 76.86 89.39 0.0 34.31 87.07 99.97 0.03 10.0 100.0 0.0 10.0 100.0 0.0 nan nan nan 90.56 99.7 0.29 10.0 0.0 11.11 nan nan nan 89.57 7.33 74.39 88.63 8.23 45.86 91.37 100.0 0.0
ConvNext_tiny BadNets 90.49 94.33 5.31 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny Blended 92.31 99.8 0.19 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny SIG 83.2 98.66 1.32 52.23 3.41 27.4 nan nan nan 38.19 8.68 34.93 83.2 98.66 1.32 75.13 70.84 20.39 82.44 99.19 0.77 83.83 98.74 1.23 83.58 98.36 1.6 nan nan nan 83.2 98.66 1.32 nan nan nan nan nan nan 82.79 98.43 1.53 88.39 75.74 19.87 83.05 97.77 2.2
ConvNext_tiny LF 87.94 4.28 87.28 88.71 1.06 88.71 nan nan nan 84.95 2.8 84.17 87.94 4.28 87.28 88.49 1.54 88.51 87.24 5.19 86.37 85.35 7.0 84.27 88.94 3.87 88.62 nan nan nan 87.94 4.28 87.28 nan nan nan nan nan nan 86.39 5.44 85.66 88.44 1.21 88.37 87.6 4.58 86.89
ConvNext_tiny SSBA 91.59 97.63 2.17 89.14 33.83 59.34 nan nan nan 87.45 38.69 53.73 91.59 97.63 2.17 85.94 82.48 16.41 90.89 95.53 4.11 89.93 96.18 3.41 92.06 99.2 0.73 nan nan nan 91.59 97.63 2.17 nan nan nan nan nan nan 91.53 97.21 2.49 87.65 35.42 55.19 90.96 96.83 2.88
ConvNext_tiny WaNet 86.56 75.68 22.35 89.14 8.1 80.6 nan nan nan 88.48 11.61 77.53 88.3 5.0 83.44 79.44 4.72 76.46 89.7 68.65 29.02 86.05 59.08 35.6 91.35 80.34 18.42 nan nan nan 86.56 75.68 22.35 nan nan nan nan nan nan 86.29 75.74 22.16 88.33 28.01 63.4 86.58 71.54 26.06
ConvNext_tiny InputAware 87.7 93.08 6.53 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny Blind 92.24 100.0 0.0 89.51 99.39 0.61 nan nan nan 84.77 91.33 8.2 89.45 99.7 0.3 83.82 49.62 43.27 nan nan nan nan nan nan nan nan nan nan nan nan 92.24 100.0 0.0 nan nan nan nan nan nan nan nan nan 89.88 100.0 0.0 nan nan nan
ConvNext_tiny BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny LIRA 86.96 1.27 81.89 91.19 0.99 86.57 nan nan nan 90.55 1.1 86.51 91.21 0.78 86.98 89.71 0.97 84.78 nan nan nan nan nan nan nan nan nan nan nan nan 90.26 1.05 85.69 nan nan nan nan nan nan nan nan nan 90.13 1.17 85.67 nan nan nan
ConvNext_tiny TrojanNN 92.04 99.99 0.01 89.31 98.02 1.89 nan nan nan 86.06 96.18 3.2 89.13 99.64 0.34 82.93 28.89 53.42 91.0 100.0 0.0 75.51 99.87 0.11 93.2 99.99 0.01 nan nan nan 92.04 99.99 0.01 90.07 99.98 0.02 24.08 13.27 18.61 91.59 99.99 0.01 89.97 70.39 21.31 91.76 99.99 0.01
ViT_b_16 BadNets 94.78 93.77 6.02 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 Blended 96.54 99.68 0.31 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 SIG 86.84 92.77 7.16 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 86.84 92.77 7.16 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 LF 93.36 3.37 93.0 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 SSBA 96.17 97.81 2.13 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 96.17 97.81 2.13 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 WaNet 89.12 80.95 17.59 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 InputAware 91.65 92.3 7.06 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 Blind 96.64 100.0 0.0 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 LIRA 17.52 87.87 8.46 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 TrojanNN 96.46 99.98 0.02 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 97.85 100.0 0.0 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan

Targeted Model Defense→ No Defense FT FP NAD NC ANP AC SS ABL DBD CLP D-BR D-ST DDE i-BAU MBNS
Attack↓ CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%)
PreAct-Resnet18 BadNets 92.64 88.74 10.78 nan nan nan 92.47 17.47 77.9 nan nan nan nan nan nan 87.24 0.34 87.34 90.27 75.61 23.58 91.21 69.4 29.21 84.08 0.0 90.5 87.68 2.11 87.01 91.32 24.49 71.06 11.17 0.0 12.41 nan nan nan 91.04 0.98 91.27 89.21 0.81 88.99 92.48 90.57 9.04
PreAct-Resnet18 Blended 93.67 99.61 0.39 nan nan nan 93.46 98.87 1.11 nan nan nan nan nan nan 88.0 11.98 58.5 91.54 98.93 1.03 91.43 99.42 0.56 65.78 0.0 48.48 75.0 99.99 0.01 90.19 79.58 15.56 16.48 0.0 15.87 nan nan nan 92.06 98.99 0.92 85.92 36.33 34.14 93.49 99.58 0.42
PreAct-Resnet18 LC 93.29 99.5 0.43 92.54 96.34 2.81 93.38 96.71 2.6 92.74 97.62 1.89 91.51 3.58 64.46 84.07 5.06 53.84 89.33 97.29 1.89 92.56 99.5 0.4 75.91 99.37 0.44 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 SIG 93.64 97.09 2.9 nan nan nan 93.27 99.79 0.2 nan nan nan nan nan nan 86.64 0.21 49.61 90.24 93.32 6.31 91.79 96.36 3.31 46.14 0.0 42.3 74.86 95.58 4.22 93.18 97.19 2.77 12.51 4.17 11.5 nan nan nan 92.43 1.57 59.07 86.12 3.5 57.24 93.4 97.23 2.76
PreAct-Resnet18 LF 93.35 98.03 1.86 93.21 93.62 6.02 93.14 98.37 1.53 92.98 94.23 5.3 93.35 98.03 1.86 86.32 2.66 82.79 89.02 95.14 4.29 92.36 97.32 2.49 66.54 98.02 1.27 nan nan nan 92.81 95.86 3.86 16.55 72.48 4.64 nan nan nan 91.65 83.71 15.22 85.74 50.78 34.38 93.21 98.08 1.83
PreAct-Resnet18 SSBA 93.27 94.91 4.82 nan nan nan 93.05 87.14 12.09 nan nan nan nan nan nan 87.53 0.66 81.63 88.47 92.64 6.63 92.01 93.19 6.38 81.6 0.09 79.76 72.19 11.34 65.42 91.55 44.9 49.68 16.42 3.74 18.48 nan nan nan 92.29 12.14 78.71 89.43 2.3 83.33 93.03 94.88 4.81
PreAct-Resnet18 WaNet 91.76 85.5 13.49 93.47 31.32 64.03 92.14 26.1 63.5 93.31 50.4 46.46 91.76 85.5 13.49 87.21 0.57 87.69 91.96 88.72 10.88 91.47 83.84 15.16 69.49 95.2 3.79 72.22 9.93 69.41 90.16 25.72 66.6 61.65 82.11 11.78 nan nan nan 91.36 31.98 62.86 91.13 6.11 85.27 91.69 1.37 90.22
PreAct-Resnet18 InputAware 91.52 90.2 8.91 93.12 89.34 9.99 91.89 52.74 44.49 93.07 97.12 2.68 91.51 90.2 8.91 91.54 2.22 86.4 92.07 92.2 7.36 92.02 83.81 14.84 58.14 92.58 4.84 nan nan nan 90.71 2.0 85.44 74.57 98.24 1.63 nan nan nan 90.59 1.51 85.09 91.68 9.16 77.41 90.81 1.71 85.17
PreAct-Resnet18 Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 TrojanNN 93.79 99.99 0.01 92.9 44.22 47.99 -100.0 -100.0 -100.0 92.68 4.24 82.82 92.59 95.06 4.14 89.02 12.68 64.08 89.4 99.93 0.07 86.3 99.38 0.6 18.64 100.0 0.0 nan nan nan 92.72 99.9 0.1 13.3 0.0 14.0 nan nan nan 92.05 4.12 80.9 89.42 7.49 71.71 93.62 81.63 17.26
VGG19_BN BadNets 91.19 93.92 5.76 88.93 52.99 44.23 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan -100.0 -100.0 -100.0 nan nan nan -100.0 -100.0 -100.0 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN Blended 92.24 99.43 0.51 89.75 96.18 3.46 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan -100.0 -100.0 -100.0 nan nan nan -100.0 -100.0 -100.0 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN SIG 91.91 97.23 2.7 90.14 44.28 39.22 nan nan nan 88.95 97.76 2.09 89.75 94.6 5.21 83.75 0.43 64.94 86.3 97.11 2.57 70.18 96.84 0.62 10.0 100.0 0.0 54.16 99.36 0.63 90.34 98.72 1.22 nan nan nan nan nan nan 90.36 26.16 47.4 87.74 4.8 64.11 nan nan nan
VGG19_BN LF 88.27 6.29 87.54 88.95 1.39 88.61 nan nan nan 87.6 1.44 87.46 88.27 6.29 87.54 88.64 0.18 90.39 84.25 4.88 83.67 10.0 100.0 0.0 29.1 0.51 32.14 55.32 13.13 50.79 85.94 8.01 85.04 nan nan nan nan nan nan 85.18 9.26 84.1 83.96 5.41 82.91 nan nan nan
VGG19_BN SSBA 91.53 90.39 8.88 89.81 53.11 42.08 nan nan nan 87.94 55.64 39.07 91.53 90.39 8.88 88.6 0.84 85.39 85.93 74.07 22.44 10.0 100.0 0.0 58.57 19.21 49.48 nan nan nan 90.04 83.41 15.14 nan nan nan nan nan nan 90.46 78.27 19.67 88.15 8.16 77.16 nan nan nan
VGG19_BN WaNet 87.42 94.32 5.3 91.83 15.86 75.85 nan nan nan 91.34 6.88 82.77 87.42 94.32 5.3 84.28 0.4 83.45 86.03 52.47 41.75 10.0 100.0 0.0 10.0 100.0 0.0 nan nan nan 88.48 2.93 84.12 nan nan nan nan nan nan 87.19 71.37 26.03 90.11 1.96 81.58 nan nan nan
VGG19_BN InputAware 90.01 89.74 9.09 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN TrojanNN 92.26 99.99 0.01 89.55 85.12 12.5 -100.0 -100.0 -100.0 88.49 98.5 1.21 88.97 7.31 69.79 86.53 0.38 60.58 86.74 99.97 0.02 10.71 97.26 0.74 10.0 100.0 0.0 nan nan nan 90.65 92.43 6.83 10.0 100.0 0.0 nan nan nan 89.72 8.51 57.19 89.24 0.0 27.57 92.23 99.99 0.01
ConvNext_tiny BadNets 91.28 92.78 6.73 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny Blended 92.25 99.44 0.52 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny SIG 91.88 96.01 3.78 89.41 70.13 25.62 nan nan nan 85.18 44.93 41.5 78.63 2.37 55.68 90.73 88.67 10.36 91.67 95.58 4.11 92.57 94.51 5.18 92.56 94.61 4.91 nan nan nan 91.88 96.01 3.78 nan nan nan nan nan nan 91.69 96.36 3.42 88.74 94.33 5.18 nan nan nan
ConvNext_tiny LF 90.21 2.07 89.89 88.92 1.04 88.82 nan nan nan 85.43 3.4 84.49 90.21 2.06 89.89 89.52 0.5 90.23 89.28 2.46 88.93 88.95 4.07 88.3 91.22 2.17 90.72 nan nan nan 90.21 2.06 89.89 nan nan nan nan nan nan 89.86 2.47 89.44 89.63 1.03 89.66 nan nan nan
ConvNext_tiny SSBA 91.66 94.46 5.1 89.48 26.04 65.59 nan nan nan 85.91 57.74 38.17 91.66 94.46 5.1 84.87 30.28 59.61 90.95 84.93 13.86 85.79 31.76 59.6 92.45 96.17 3.57 nan nan nan 91.66 94.46 5.1 nan nan nan nan nan nan 91.11 92.63 6.77 89.63 2.69 80.48 nan nan nan
ConvNext_tiny WaNet 87.1 56.72 39.07 88.84 2.89 86.2 nan nan nan 88.43 5.88 83.18 87.09 56.7 39.09 79.26 7.98 73.26 90.19 39.47 55.11 88.78 27.21 64.53 92.0 53.38 43.65 nan nan nan 87.09 56.7 39.09 nan nan nan nan nan nan 86.28 60.09 35.78 88.21 7.71 80.59 nan nan nan
ConvNext_tiny InputAware 88.32 92.08 7.54 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny TrojanNN 92.33 99.99 0.01 89.35 97.37 2.44 nan nan nan 85.71 91.56 7.84 89.45 97.98 1.99 84.03 38.83 47.46 91.52 99.98 0.02 72.49 98.51 1.03 92.88 100.0 0.0 nan nan nan 92.33 99.99 0.01 91.55 99.96 0.04 32.28 13.41 25.72 91.64 99.99 0.01 89.82 8.57 69.28 92.15 99.99 0.01
ViT_b_16 BadNets 95.58 91.08 8.62 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 Blended 96.65 99.32 0.66 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 SIG 96.24 87.07 12.54 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 LF 95.33 1.23 95.17 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 SSBA 96.46 95.48 4.39 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 96.45 95.48 4.39 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 WaNet 91.53 47.74 49.44 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 InputAware 90.52 86.74 12.68 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 TrojanNN 96.46 99.87 0.13 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 97.96 100.0 0.0 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan

Targeted Model Defense→ No Defense FT FP NAD NC ANP AC SS ABL DBD CLP D-BR D-ST DDE i-BAU MBNS
Attack↓ CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%)
PreAct-Resnet18 BadNets 93.14 74.73 24.24 93.07 10.36 84.58 92.98 20.18 75.87 92.52 8.33 85.96 91.64 0.88 91.68 84.67 0.29 85.3 88.88 27.18 68.14 92.62 74.2 24.88 72.81 53.2 41.31 78.09 2.99 76.51 89.46 3.51 87.1 11.66 0.86 12.93 nan nan nan 91.85 45.86 51.72 87.63 3.62 85.46 92.19 79.57 19.37
PreAct-Resnet18 Blended 93.76 94.88 4.79 93.53 91.96 7.56 93.48 94.14 5.41 93.34 92.07 7.41 90.98 65.91 29.24 86.92 37.01 40.68 89.77 86.09 12.67 93.27 93.32 6.28 66.26 0.17 34.91 70.18 8.04 55.6 92.25 90.88 8.41 10.99 0.0 11.67 nan nan nan 91.27 89.54 9.01 89.7 30.36 51.54 93.01 95.38 4.27
PreAct-Resnet18 LC 93.78 90.63 7.14 93.54 87.16 9.53 93.61 80.14 15.04 93.25 87.16 9.74 91.83 3.67 64.41 89.57 10.61 54.67 89.44 12.12 56.28 92.57 37.36 44.67 68.49 11.79 40.93 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 SIG 93.82 83.4 14.29 93.59 88.17 10.13 93.48 88.07 10.08 93.41 83.2 14.22 93.82 83.4 14.29 91.82 23.63 50.47 90.0 74.81 18.61 93.09 85.91 12.12 64.33 0.0 20.51 75.01 67.82 29.87 93.74 82.36 15.02 11.57 0.0 11.73 nan nan nan 91.99 78.71 16.81 90.66 36.52 38.69 93.45 82.5 14.89
PreAct-Resnet18 LF 93.56 86.46 12.88 93.35 82.54 16.36 93.25 86.58 12.6 93.34 84.43 14.64 93.56 86.46 12.87 88.11 6.36 78.78 89.49 76.22 21.4 92.68 82.19 16.68 60.04 55.07 30.76 nan nan nan 91.2 81.26 16.52 9.36 0.0 10.08 nan nan nan 90.39 86.24 12.74 90.41 70.56 26.09 93.32 86.76 12.54
PreAct-Resnet18 SSBA 93.43 73.44 24.89 93.24 61.32 35.98 93.34 52.76 43.53 93.33 67.03 30.83 90.45 1.22 85.77 91.68 2.19 87.52 89.61 27.92 64.11 92.71 54.79 42.18 83.11 56.33 37.69 78.52 1.13 74.21 90.99 5.27 83.82 12.41 27.69 11.47 nan nan nan 91.93 73.97 24.0 90.06 3.43 81.27 93.37 66.92 30.58
PreAct-Resnet18 WaNet 90.65 12.63 79.94 93.61 0.68 92.72 92.07 0.93 91.1 93.61 0.78 92.67 90.65 12.66 79.92 84.96 0.59 86.37 89.53 4.87 84.87 92.79 8.81 84.56 65.43 53.43 37.98 79.74 4.6 78.46 88.57 2.91 85.96 82.12 2.86 78.67 nan nan nan 87.67 12.76 76.59 91.51 2.23 89.94 90.43 14.34 78.3
PreAct-Resnet18 InputAware 91.74 79.18 19.89 93.14 77.68 21.59 92.2 53.69 43.89 93.07 85.13 14.37 91.74 79.19 19.88 85.88 7.54 75.41 89.44 60.56 36.07 92.78 60.14 37.84 72.26 69.31 24.89 nan nan nan 91.24 23.19 67.31 67.69 59.08 30.12 nan nan nan 88.7 5.34 79.14 88.54 3.97 78.19 90.18 82.74 16.44
PreAct-Resnet18 Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 TrojanNN 93.58 99.97 0.03 93.4 99.92 0.08 -100.0 -100.0 -100.0 92.78 99.73 0.27 93.19 99.94 0.06 86.39 94.79 3.92 89.72 99.53 0.44 92.83 99.61 0.39 24.73 100.0 0.0 74.49 99.99 0.01 92.74 94.89 4.89 12.35 0.0 13.31 nan nan nan 92.65 10.42 74.48 87.84 11.43 59.19 93.44 99.98 0.02
VGG19_BN BadNets 91.51 79.87 19.12 89.28 30.16 65.19 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan -100.0 -100.0 -100.0 nan nan nan -100.0 -100.0 -100.0 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN Blended 91.83 94.19 5.21 89.99 74.37 22.81 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan -100.0 -100.0 -100.0 nan nan nan -100.0 -100.0 -100.0 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN SIG 92.11 92.79 6.47 90.59 76.18 18.07 nan nan nan 89.09 91.83 7.08 90.34 83.78 13.34 88.14 3.1 64.07 87.22 79.34 14.54 89.1 1.36 65.83 63.36 56.58 20.13 55.92 0.0 12.36 91.48 96.4 3.11 nan nan nan nan nan nan 91.21 80.98 14.09 86.45 38.56 37.3 nan nan nan
VGG19_BN LF 91.17 1.54 91.0 89.69 1.2 89.48 nan nan nan 88.74 1.44 88.71 89.82 0.91 89.81 91.0 0.4 91.58 86.02 1.9 85.72 89.8 1.7 89.37 70.42 0.26 72.08 56.83 10.21 52.68 89.48 1.5 89.22 nan nan nan nan nan nan 89.87 2.97 89.3 89.63 1.83 89.17 nan nan nan
VGG19_BN SSBA 91.9 38.08 56.67 89.87 4.44 84.11 nan nan nan 88.62 8.71 78.33 91.9 38.08 56.67 90.33 1.49 86.61 86.9 10.61 76.34 89.82 24.12 67.63 59.23 34.57 40.78 58.45 12.2 51.74 87.81 32.21 60.33 nan nan nan nan nan nan 90.1 21.77 70.81 89.54 13.94 76.46 nan nan nan
VGG19_BN WaNet 90.12 23.47 69.62 91.64 2.33 88.92 nan nan nan 91.02 3.37 87.38 90.12 23.47 69.62 88.09 1.2 87.81 86.56 5.19 81.39 10.0 100.0 0.0 14.31 96.55 0.45 55.8 15.22 50.86 88.76 1.64 84.23 nan nan nan nan nan nan 87.43 31.16 61.64 89.77 2.26 87.17 nan nan nan
VGG19_BN InputAware 89.02 67.3 28.38 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN TrojanNN 91.97 99.92 0.08 90.39 98.73 1.18 -100.0 -100.0 -100.0 88.98 100.0 0.0 91.97 99.92 0.08 89.18 82.9 14.91 87.57 99.68 0.31 90.47 28.72 57.11 18.54 0.0 15.4 55.68 99.87 0.13 90.75 76.58 19.96 11.41 0.0 12.1 nan nan nan 91.27 23.69 56.87 88.72 99.66 0.33 91.78 99.94 0.06
ConvNext_tiny BadNets 91.85 67.47 30.42 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny Blended 92.21 94.87 4.78 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny SIG 92.11 77.46 20.78 89.7 25.86 57.58 nan nan nan 87.25 25.99 52.01 69.39 0.41 33.66 83.69 42.76 44.59 91.38 67.22 27.87 93.11 0.34 73.06 92.91 72.5 24.03 nan nan nan 92.1 77.43 20.8 nan nan nan nan nan nan 91.74 83.37 15.49 90.16 72.97 23.42 nan nan nan
ConvNext_tiny LF 91.8 0.72 91.61 89.09 1.01 88.99 nan nan nan 85.73 2.64 84.86 89.5 0.97 89.38 88.04 0.46 88.72 91.17 1.04 90.89 92.7 0.93 92.42 92.66 0.86 92.38 nan nan nan 91.8 0.72 91.61 nan nan nan nan nan nan 91.35 0.57 91.29 89.65 0.67 89.8 nan nan nan
ConvNext_tiny SSBA 91.84 38.48 56.12 89.46 3.83 84.52 nan nan nan 86.09 6.87 79.31 91.84 38.48 56.12 88.83 18.13 72.77 91.56 11.09 80.9 92.91 48.21 48.38 92.51 59.27 38.02 nan nan nan 91.84 38.48 56.12 nan nan nan nan nan nan 91.6 38.26 56.13 89.58 13.71 75.71 nan nan nan
ConvNext_tiny WaNet 88.7 4.17 84.6 88.72 1.32 87.44 nan nan nan 88.63 1.28 87.68 88.67 0.98 87.66 84.16 1.61 82.19 90.81 4.57 86.15 91.49 9.29 82.62 92.82 7.68 84.92 nan nan nan 88.71 4.17 84.6 nan nan nan nan nan nan 87.84 3.85 84.21 88.27 1.68 86.67 nan nan nan
ConvNext_tiny InputAware 88.18 62.34 35.34 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny TrojanNN 92.3 99.93 0.07 89.49 91.84 7.33 nan nan nan 85.43 91.11 7.66 89.83 95.79 4.06 84.46 18.8 59.31 91.72 99.84 0.14 93.4 2.1 82.81 92.9 99.98 0.02 nan nan nan 92.3 99.93 0.07 89.38 98.38 1.56 62.13 50.03 31.23 91.58 99.94 0.06 89.79 48.07 37.14 92.06 99.96 0.04
ViT_b_16 BadNets 96.5 72.73 26.5 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 Blended 96.54 96.34 3.54 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 SIG 96.74 56.59 40.83 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 LF 96.18 0.48 96.09 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 SSBA 96.55 63.79 34.96 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 96.55 63.79 34.96 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 WaNet 92.13 0.75 91.51 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 InputAware 90.88 61.21 37.24 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 TrojanNN 96.59 99.23 0.77 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 97.95 99.97 0.03 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan

Targeted Model Defense→ No Defense FT FP NAD NC ANP AC SS ABL DBD CLP D-BR D-ST DDE i-BAU MBNS
Attack↓ CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%)
PreAct-Resnet18 BadNets 93.76 50.06 48.14 nan nan nan nan nan nan nan nan nan nan nan nan 91.32 0.76 91.31 89.51 2.29 88.72 92.97 7.91 87.31 nan nan nan 73.6 0.1 80.01 91.25 4.26 87.96 10.79 0.91 11.36 nan nan nan 91.9 50.89 47.22 87.92 7.51 83.41 93.6 50.81 47.38
PreAct-Resnet18 Blended 93.68 93.3 6.37 nan nan nan nan nan nan nan nan nan nan nan nan 89.9 53.54 36.19 90.14 75.23 22.02 93.08 88.18 10.91 nan nan nan 71.18 0.01 71.24 91.37 82.2 15.61 9.88 0.0 11.27 nan nan nan 92.23 93.87 5.57 88.39 40.42 44.32 93.34 93.26 6.36
PreAct-Resnet18 LC 93.66 18.61 58.08 93.55 10.82 62.28 93.77 10.43 62.17 93.64 12.67 61.42 89.58 4.06 61.68 91.5 6.6 61.48 89.54 7.31 58.98 92.76 13.64 60.19 60.68 11.68 36.51 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 SIG 93.8 82.43 14.9 nan nan nan nan nan nan nan nan nan nan nan nan 90.11 14.97 50.53 89.66 65.29 25.72 93.26 64.04 27.1 nan nan nan 77.35 72.37 25.28 90.29 69.86 21.27 10.18 0.0 11.28 nan nan nan 90.11 83.53 12.88 86.45 63.41 19.02 93.61 83.14 14.36
PreAct-Resnet18 LF 93.85 75.09 23.57 93.62 69.64 28.33 93.31 74.16 24.02 93.37 71.56 26.64 93.85 75.09 23.57 85.0 4.43 76.66 89.21 63.48 32.44 92.68 71.5 26.83 66.05 56.66 31.22 nan nan nan 92.97 81.21 17.88 11.17 0.0 11.16 nan nan nan 91.08 83.81 15.13 89.78 70.54 26.47 93.45 76.58 22.2
PreAct-Resnet18 SSBA 93.41 35.67 59.99 nan nan nan nan nan nan nan nan nan nan nan nan 85.04 1.66 78.94 89.9 9.72 80.02 92.96 23.64 69.98 nan nan nan 80.12 7.0 75.22 90.04 1.56 86.0 16.48 24.62 15.12 nan nan nan 91.55 20.88 72.02 89.58 6.19 82.77 93.01 38.1 57.11
PreAct-Resnet18 WaNet 91.27 1.12 91.24 93.99 0.76 92.83 92.34 1.11 91.49 93.67 0.89 92.67 91.27 1.12 91.24 91.27 1.12 91.24 89.48 2.57 86.66 92.94 3.59 89.34 42.48 75.28 19.77 64.9 0.0 72.59 90.08 4.12 88.29 81.97 5.68 77.59 nan nan nan 90.77 1.41 90.37 92.38 0.78 91.17 90.54 1.26 90.48
PreAct-Resnet18 InputAware 90.66 56.06 41.27 93.22 75.64 23.93 91.93 73.21 25.83 93.36 79.54 20.07 90.66 56.07 41.27 88.61 9.02 74.3 89.82 62.34 33.44 92.98 60.34 37.51 66.84 62.16 22.96 nan nan nan 89.92 22.26 69.43 63.09 50.93 29.82 nan nan nan 88.9 6.66 78.86 88.54 14.72 69.76 88.45 3.17 78.91
PreAct-Resnet18 Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 TrojanNN 93.72 99.88 0.12 93.35 99.74 0.26 -100.0 -100.0 -100.0 92.96 99.87 0.13 93.29 99.92 0.08 85.13 44.58 30.11 89.84 99.03 0.87 91.95 99.23 0.77 31.58 0.0 25.77 79.75 12.25 70.42 93.45 99.01 0.99 11.05 0.0 12.03 nan nan nan 92.63 99.9 0.1 88.61 6.44 74.73 93.43 99.89 0.11
VGG19_BN BadNets 91.97 55.13 42.58 90.17 12.54 80.98 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan -100.0 -100.0 -100.0 nan nan nan -100.0 -100.0 -100.0 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN Blended 92.02 90.27 8.98 90.49 67.62 28.29 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan -100.0 -100.0 -100.0 nan nan nan -100.0 -100.0 -100.0 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN SIG 92.26 85.64 11.69 90.48 71.12 22.06 nan nan nan 88.31 77.56 16.9 90.45 86.99 10.13 86.2 0.84 68.4 87.3 58.97 24.26 89.27 7.84 59.93 57.89 23.68 18.5 54.31 80.48 16.16 91.54 96.02 3.3 nan nan nan nan nan nan 90.69 63.76 26.86 89.79 67.86 19.33 nan nan nan
VGG19_BN LF 91.68 1.19 91.46 89.8 1.36 89.61 nan nan nan 88.33 1.17 88.61 91.68 1.19 91.46 90.0 0.18 91.49 86.35 1.93 85.91 88.45 0.6 88.84 10.06 99.88 0.07 59.78 13.6 55.69 90.26 1.56 90.08 nan nan nan nan nan nan 90.38 1.66 90.09 88.68 2.62 87.96 nan nan nan
VGG19_BN SSBA 92.08 7.7 83.44 90.07 3.17 84.32 nan nan nan 88.74 5.93 80.67 90.36 2.06 86.06 91.88 1.1 88.24 86.69 5.16 81.17 68.36 4.37 64.43 66.94 15.5 54.31 61.44 4.55 56.73 89.69 7.7 80.2 nan nan nan nan nan nan 91.34 4.01 85.88 86.02 3.38 81.0 nan nan nan
VGG19_BN WaNet 88.68 3.55 82.64 91.34 1.39 89.77 nan nan nan 90.78 1.19 88.8 88.68 3.55 82.64 84.25 0.83 84.06 86.33 3.43 82.98 55.36 7.04 52.5 71.78 9.67 64.43 56.57 12.81 51.06 87.08 2.53 78.91 nan nan nan nan nan nan 86.64 4.24 77.44 88.92 1.26 87.25 nan nan nan
VGG19_BN InputAware 88.57 80.46 16.56 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN TrojanNN 91.82 99.92 0.07 90.26 98.68 1.26 -100.0 -100.0 -100.0 88.7 99.12 0.86 91.82 99.92 0.07 85.5 56.71 34.73 87.45 99.49 0.47 86.99 2.22 73.56 38.47 0.0 23.91 54.28 99.86 0.12 88.28 45.23 43.89 91.59 99.61 0.38 nan nan nan 90.12 98.98 1.01 89.96 1.6 65.57 91.75 99.94 0.06
ConvNext_tiny BadNets 91.97 23.04 71.14 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny Blended 92.25 90.01 9.26 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny SIG 92.1 66.09 30.48 89.81 28.93 56.47 nan nan nan 87.21 8.38 62.3 89.95 40.0 48.9 83.74 46.47 41.59 91.83 47.38 43.1 92.26 51.52 40.9 92.84 51.44 40.52 nan nan nan 92.11 66.09 30.48 nan nan nan nan nan nan 91.73 68.41 28.14 88.65 51.38 37.4 nan nan nan
ConvNext_tiny LF 92.08 0.79 91.86 89.65 0.9 89.5 nan nan nan 86.26 1.53 85.58 92.08 0.79 91.86 88.11 0.52 88.87 91.43 1.01 91.12 92.26 0.77 92.12 92.86 0.81 92.58 nan nan nan 92.08 0.79 91.86 nan nan nan nan nan nan 91.03 1.31 90.62 89.93 0.8 90.01 nan nan nan
ConvNext_tiny SSBA 92.18 6.47 84.86 89.61 1.47 86.61 nan nan nan 85.8 2.13 83.97 76.08 2.26 73.78 85.12 2.02 81.47 91.57 4.11 86.78 92.68 11.48 81.24 92.53 11.44 80.86 nan nan nan 92.18 6.47 84.86 nan nan nan nan nan nan 91.77 6.71 84.13 90.32 1.44 86.92 nan nan nan
ConvNext_tiny WaNet 87.54 1.18 85.25 89.04 1.12 87.78 nan nan nan 88.81 1.31 87.47 87.54 1.18 85.25 85.52 0.46 85.04 91.48 2.53 88.66 92.45 3.08 88.88 92.83 3.74 88.87 nan nan nan 87.54 1.18 85.25 nan nan nan nan nan nan 85.38 0.71 84.14 88.0 1.29 86.28 nan nan nan
ConvNext_tiny InputAware 87.64 41.77 50.88 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny TrojanNN 92.39 99.93 0.06 89.62 93.6 5.96 nan nan nan 85.64 91.13 8.16 89.56 91.87 7.89 84.23 82.71 15.37 91.55 99.43 0.54 92.39 1.92 82.02 93.01 99.91 0.09 nan nan nan 92.39 99.93 0.06 90.78 99.19 0.79 57.85 9.23 50.06 91.86 99.96 0.04 88.71 96.56 3.38 92.28 99.96 0.03
ViT_b_16 BadNets 96.49 47.0 51.53 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 Blended 96.49 92.9 6.86 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 SIG 96.67 44.87 51.24 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 LF 96.5 0.32 96.46 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 96.5 0.32 96.46 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 SSBA 96.52 17.64 79.06 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 96.52 17.63 79.08 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 WaNet 91.8 1.67 90.35 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 InputAware 92.01 55.97 42.13 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 TrojanNN 96.78 97.97 2.03 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 97.95 99.97 0.03 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan

Targeted Model Defense→ No Defense FT FP NAD NC ANP AC SS ABL DBD CLP D-BR D-ST DDE i-BAU MBNS
Attack↓ CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%) CA(%) ASR(%) RA(%)
PreAct-Resnet18 BadNets 93.61 1.23 93.24 nan nan nan nan nan nan nan nan nan nan nan nan 89.6 0.71 89.37 89.97 1.37 89.57 93.03 1.01 92.53 nan nan nan 71.59 4.9 68.82 90.51 1.18 90.07 11.63 0.0 13.02 nan nan nan 90.17 2.79 88.78 90.11 2.23 89.36 93.46 1.18 93.0
PreAct-Resnet18 Blended 93.8 56.11 39.37 nan nan nan nan nan nan nan nan nan nan nan nan 85.35 24.18 49.57 89.59 41.41 48.77 93.14 51.16 42.93 nan nan nan 78.51 0.0 81.22 91.31 32.6 54.12 11.67 0.0 13.03 nan nan nan 91.88 63.11 30.82 88.89 3.09 71.1 93.65 57.41 37.92
PreAct-Resnet18 LC 93.82 4.67 66.52 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 SIG 93.73 41.27 42.34 nan nan nan nan nan nan nan nan nan nan nan nan 84.72 2.71 41.97 89.62 40.09 35.27 93.21 41.34 41.5 nan nan nan 74.78 0.07 21.54 92.51 41.81 39.61 14.91 0.0 15.53 nan nan nan 92.29 60.33 25.07 87.48 13.7 45.68 93.59 40.93 41.98
PreAct-Resnet18 LF 93.55 12.72 81.16 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 93.34 12.68 80.97 10.93 0.0 11.49 nan nan nan 91.41 13.17 77.67 90.4 3.57 84.83 93.48 12.47 81.21
PreAct-Resnet18 SSBA 93.89 1.62 90.64 nan nan nan nan nan nan nan nan nan nan nan nan 90.21 0.99 86.69 89.97 2.33 86.16 93.39 1.83 90.08 nan nan nan 73.42 4.42 67.39 91.42 1.24 89.02 10.22 0.52 10.79 nan nan nan 90.43 4.72 85.84 89.23 1.66 84.68 93.74 1.8 90.14
PreAct-Resnet18 WaNet 92.18 0.78 91.42 nan nan nan nan nan nan nan nan nan nan nan nan 87.53 0.56 88.91 90.07 1.69 88.13 93.04 1.02 91.57 nan nan nan 87.83 2.63 86.66 89.84 1.1 87.18 79.2 4.16 75.59 nan nan nan 91.19 1.09 89.81 91.73 0.82 90.87 91.84 1.07 90.69
PreAct-Resnet18 InputAware 91.94 47.32 45.53 nan nan nan nan nan nan nan nan nan nan nan nan 86.47 14.83 63.89 89.93 30.92 58.3 93.16 46.93 48.42 nan nan nan nan nan nan 90.39 22.02 59.74 53.22 65.12 19.56 nan nan nan 89.73 38.96 49.76 90.26 9.89 59.54 89.21 33.53 52.99
PreAct-Resnet18 Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
PreAct-Resnet18 TrojanNN 94.07 98.14 1.83 93.85 98.19 1.79 -100.0 -100.0 -100.0 93.83 96.32 3.6 93.74 99.11 0.89 89.45 88.2 8.83 89.76 84.13 14.56 92.6 93.84 5.64 31.86 20.62 23.88 76.15 5.83 71.19 93.47 96.63 3.27 28.09 25.26 22.54 nan nan nan 91.91 98.04 1.93 87.9 13.41 70.46 93.94 97.94 2.01
VGG19_BN BadNets 92.15 0.96 91.84 90.15 1.36 89.87 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan -100.0 -100.0 -100.0 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN Blended 92.34 48.53 45.57 90.65 17.59 66.38 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan -100.0 -100.0 -100.0 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN SIG 92.2 32.43 48.06 90.56 17.33 54.68 nan nan nan 88.33 44.89 38.49 92.2 32.43 48.06 87.09 9.83 53.64 86.81 11.54 51.06 89.35 33.59 46.42 70.42 17.36 36.11 56.14 53.34 30.66 90.95 50.44 30.82 nan nan nan nan nan nan 90.13 33.89 44.77 89.54 26.57 46.36 nan nan nan
VGG19_BN LF 92.28 0.8 92.23 90.29 1.23 90.12 nan nan nan 89.21 1.27 89.0 90.38 0.8 90.46 92.16 0.36 92.42 87.07 1.46 86.84 10.0 100.0 0.0 55.27 6.16 52.94 52.73 8.98 49.12 91.37 1.08 91.09 nan nan nan nan nan nan 90.53 1.7 90.08 89.18 0.46 89.64 nan nan nan
VGG19_BN SSBA 92.13 1.47 88.92 90.63 1.97 86.7 nan nan nan 88.75 2.81 84.9 90.24 1.31 86.99 91.6 1.08 88.9 86.83 2.12 83.37 10.0 100.0 0.0 28.22 26.59 22.7 52.21 14.04 47.27 91.64 1.51 88.8 nan nan nan nan nan nan 90.57 1.3 88.11 85.89 4.11 80.04 nan nan nan
VGG19_BN WaNet 90.16 2.57 87.1 91.87 1.19 90.24 nan nan nan 91.41 1.0 89.92 90.16 2.57 87.1 88.17 1.26 87.01 87.14 1.88 84.61 10.0 100.0 0.0 64.85 5.91 60.06 54.83 8.85 50.67 86.65 2.75 80.21 nan nan nan nan nan nan 88.15 3.02 84.6 89.96 0.97 87.57 nan nan nan
VGG19_BN InputAware 89.27 48.37 38.1 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
VGG19_BN TrojanNN 92.3 98.92 1.06 90.19 98.4 1.57 -100.0 -100.0 -100.0 88.25 72.92 21.56 92.3 98.92 1.06 86.62 37.12 41.2 86.98 89.78 9.32 10.72 0.13 11.67 10.0 0.0 11.11 53.99 14.17 39.41 91.65 86.81 11.9 10.0 0.0 11.11 nan nan nan 90.57 99.58 0.41 88.84 17.33 49.63 92.22 99.09 0.89
ConvNext_tiny BadNets 92.3 0.8 91.97 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny Blended 92.17 63.99 33.12 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny SIG 92.51 23.38 62.66 89.39 6.4 70.64 nan nan nan 85.86 22.29 58.56 92.5 23.39 62.66 85.92 10.39 64.11 91.37 12.51 66.7 92.83 19.94 63.56 92.84 22.61 59.93 nan nan nan 92.5 23.39 62.66 nan nan nan nan nan nan 91.8 18.1 65.27 89.69 7.7 67.66 nan nan nan
ConvNext_tiny LF 92.3 0.76 92.09 89.62 1.37 89.21 nan nan nan 84.83 2.86 83.89 92.31 0.76 92.1 90.7 0.58 90.8 91.28 1.04 90.99 91.58 0.77 91.34 92.95 0.69 92.66 nan nan nan 92.31 0.76 92.1 nan nan nan nan nan nan 91.67 0.79 91.44 90.0 0.6 90.02 nan nan nan
ConvNext_tiny SSBA 92.4 1.06 90.01 89.67 1.23 87.34 nan nan nan 87.24 1.18 84.76 92.4 1.06 90.0 90.24 0.8 87.53 91.67 1.02 89.32 75.61 3.36 72.1 92.84 1.33 90.37 nan nan nan 92.4 1.06 90.0 nan nan nan nan nan nan 92.17 1.09 89.71 90.44 0.78 87.69 nan nan nan
ConvNext_tiny WaNet 88.04 0.95 86.17 88.72 1.45 87.1 nan nan nan 88.47 1.41 87.19 88.06 0.95 86.17 88.1 0.87 86.39 91.69 1.12 89.7 84.24 1.49 82.86 92.91 1.02 91.14 nan nan nan 88.06 0.95 86.17 nan nan nan nan nan nan 87.11 1.19 84.4 88.3 1.06 87.08 nan nan nan
ConvNext_tiny InputAware 87.57 15.47 68.44 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ConvNext_tiny TrojanNN 92.29 95.32 4.48 89.42 69.31 27.41 nan nan nan 87.29 43.98 44.61 89.56 67.86 28.67 85.27 64.62 28.99 91.45 91.38 8.16 83.05 15.88 61.86 92.83 97.81 2.17 nan nan nan 92.29 95.32 4.48 91.28 93.54 6.03 63.78 10.24 47.99 91.98 95.81 4.02 90.44 39.06 53.49 92.28 95.66 4.16
ViT_b_16 BadNets 96.72 0.33 96.58 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 Blended 96.69 77.09 21.94 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 LC nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 SIG 96.61 8.67 80.47 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 LF 96.48 0.34 96.4 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 96.48 0.34 96.4 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 SSBA 96.68 1.48 94.18 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 98.0 0.43 96.89 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 WaNet 91.9 0.69 91.42 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 91.9 0.69 91.41 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 InputAware 91.65 29.23 63.72 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 Blind nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 BPP nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 LIRA nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan
ViT_b_16 TrojanNN 96.76 89.13 10.82 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan 98.07 96.2 3.78 nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan nan