Targeted Model |
Defense→ |
No Defense |
FT |
FP |
NAD |
NC |
ANP |
AC |
SS |
ABL |
DBD |
CLP |
D-BR |
D-ST |
DDE |
i-BAU |
MBNS |
Attack↓ |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
PreAct-Resnet18 |
BadNets |
91.32 |
95.03 |
4.67 |
89.96 |
1.48 |
89.39 |
91.31 |
57.13 |
41.62 |
89.87 |
2.14 |
88.71 |
89.05 |
1.27 |
89.16 |
84.17 |
0.73 |
84.04 |
88.8 |
86.23 |
13.28 |
89.98 |
92.41 |
7.2 |
83.32 |
0.0 |
89.02 |
89.65 |
1.28 |
89.17 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
Blended |
93.47 |
99.92 |
0.08 |
92.78 |
96.11 |
3.57 |
93.17 |
99.26 |
0.73 |
92.17 |
97.69 |
2.14 |
93.47 |
99.92 |
0.08 |
86.58 |
2.19 |
61.17 |
88.52 |
99.72 |
0.28 |
90.35 |
99.84 |
0.14 |
77.3 |
0.73 |
64.52 |
69.91 |
99.98 |
0.02 |
91.32 |
99.74 |
0.23 |
14.77 |
7.7 |
10.92 |
nan |
nan |
nan |
92.43 |
52.11 |
37.54 |
87.0 |
50.53 |
33.21 |
93.33 |
99.89 |
0.11 |
PreAct-Resnet18 |
LC |
84.59 |
99.92 |
0.07 |
90.83 |
11.34 |
59.58 |
89.53 |
0.44 |
13.32 |
90.54 |
11.28 |
59.57 |
90.43 |
6.99 |
62.0 |
82.16 |
4.81 |
49.64 |
81.39 |
98.97 |
0.79 |
83.93 |
99.5 |
0.47 |
71.84 |
0.0 |
58.52 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
SIG |
84.48 |
98.27 |
1.72 |
90.8 |
2.37 |
69.74 |
89.1 |
26.2 |
20.61 |
90.02 |
10.66 |
64.2 |
84.48 |
98.27 |
1.72 |
77.97 |
0.01 |
48.8 |
82.41 |
94.61 |
5.17 |
83.01 |
92.27 |
7.4 |
57.8 |
0.0 |
59.97 |
60.67 |
100.0 |
0.0 |
83.8 |
98.91 |
1.09 |
14.22 |
0.0 |
10.43 |
nan |
nan |
nan |
83.1 |
0.26 |
56.68 |
85.67 |
3.68 |
54.1 |
84.11 |
98.32 |
1.67 |
PreAct-Resnet18 |
LF |
93.19 |
99.28 |
0.71 |
92.37 |
78.44 |
19.42 |
92.9 |
98.97 |
1.02 |
92.37 |
47.83 |
47.49 |
91.62 |
1.41 |
87.48 |
85.15 |
0.6 |
82.72 |
88.92 |
98.09 |
1.72 |
92.58 |
98.67 |
1.28 |
81.72 |
0.21 |
84.81 |
nan |
nan |
nan |
92.84 |
99.18 |
0.8 |
11.23 |
77.14 |
2.79 |
nan |
nan |
nan |
91.82 |
85.98 |
12.77 |
84.36 |
44.96 |
48.0 |
93.06 |
99.23 |
0.76 |
PreAct-Resnet18 |
SSBA |
92.88 |
97.86 |
1.99 |
92.14 |
74.79 |
23.31 |
92.54 |
83.5 |
15.36 |
91.91 |
77.4 |
20.86 |
90.99 |
0.58 |
87.04 |
86.54 |
0.39 |
79.87 |
90.0 |
96.23 |
3.53 |
89.63 |
90.5 |
8.71 |
80.79 |
0.0 |
84.66 |
63.5 |
99.51 |
0.39 |
91.38 |
68.13 |
29.16 |
16.18 |
38.54 |
12.34 |
nan |
nan |
nan |
92.31 |
10.81 |
78.53 |
87.67 |
3.97 |
74.23 |
92.8 |
97.61 |
2.21 |
PreAct-Resnet18 |
WaNet |
91.25 |
89.73 |
9.76 |
93.48 |
17.1 |
78.29 |
91.46 |
1.09 |
69.73 |
93.17 |
22.98 |
72.69 |
91.8 |
7.53 |
85.09 |
85.73 |
0.43 |
86.5 |
91.93 |
96.8 |
3.06 |
91.94 |
90.17 |
9.37 |
83.19 |
0.0 |
85.86 |
80.9 |
6.61 |
77.61 |
81.91 |
78.42 |
17.68 |
61.7 |
82.06 |
9.3 |
nan |
nan |
nan |
90.08 |
86.64 |
12.54 |
89.49 |
5.21 |
86.6 |
90.97 |
1.24 |
89.0 |
PreAct-Resnet18 |
InputAware |
90.67 |
98.26 |
1.66 |
93.12 |
1.72 |
90.53 |
91.74 |
0.04 |
44.54 |
93.18 |
1.68 |
91.12 |
92.61 |
0.76 |
90.87 |
90.36 |
1.64 |
86.99 |
91.48 |
88.62 |
10.61 |
91.39 |
90.43 |
9.13 |
63.19 |
90.16 |
5.77 |
nan |
nan |
nan |
90.3 |
2.17 |
85.51 |
81.87 |
94.16 |
5.68 |
nan |
nan |
nan |
89.86 |
2.23 |
85.2 |
89.17 |
27.08 |
56.73 |
89.71 |
1.79 |
86.77 |
PreAct-Resnet18 |
Blind |
83.32 |
99.94 |
0.06 |
93.36 |
3.91 |
23.23 |
nan |
nan |
nan |
93.28 |
3.53 |
27.98 |
93.38 |
0.08 |
23.07 |
82.43 |
99.91 |
0.09 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
83.58 |
99.32 |
0.66 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
91.01 |
9.7 |
23.69 |
nan |
nan |
nan |
PreAct-Resnet18 |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
LIRA |
62.51 |
67.75 |
28.64 |
92.15 |
0.48 |
81.3 |
nan |
nan |
nan |
91.82 |
0.57 |
81.05 |
92.24 |
0.39 |
84.28 |
20.74 |
92.93 |
7.04 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
20.16 |
92.7 |
7.24 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
88.48 |
2.17 |
85.59 |
nan |
nan |
nan |
PreAct-Resnet18 |
TrojanNN |
93.42 |
100.0 |
0.0 |
92.42 |
5.99 |
77.34 |
-100.0 |
-100.0 |
-100.0 |
91.88 |
3.73 |
81.59 |
91.76 |
8.22 |
78.0 |
86.87 |
0.2 |
76.24 |
89.75 |
99.97 |
0.03 |
89.7 |
100.0 |
0.0 |
11.07 |
100.0 |
0.0 |
nan |
nan |
nan |
92.98 |
100.0 |
0.0 |
12.03 |
0.0 |
12.97 |
nan |
nan |
nan |
92.17 |
2.5 |
83.37 |
90.37 |
2.91 |
79.1 |
93.33 |
40.72 |
54.96 |
VGG19_BN |
BadNets |
90.42 |
94.43 |
5.24 |
88.19 |
27.59 |
67.27 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
Blended |
91.91 |
99.5 |
0.48 |
90.08 |
86.82 |
11.9 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
SIG |
83.48 |
98.87 |
1.1 |
88.01 |
4.28 |
61.77 |
nan |
nan |
nan |
86.07 |
7.39 |
64.3 |
83.48 |
98.87 |
1.1 |
82.69 |
0.0 |
69.51 |
79.0 |
99.8 |
0.19 |
27.9 |
98.6 |
0.24 |
10.0 |
100.0 |
0.0 |
nan |
nan |
nan |
82.12 |
98.68 |
1.3 |
nan |
nan |
nan |
nan |
nan |
nan |
82.92 |
0.0 |
66.04 |
83.41 |
5.37 |
65.7 |
nan |
nan |
nan |
VGG19_BN |
LF |
83.28 |
13.83 |
81.93 |
87.67 |
1.82 |
87.59 |
nan |
nan |
nan |
83.72 |
1.14 |
84.2 |
86.64 |
1.36 |
86.6 |
84.33 |
0.08 |
88.09 |
80.26 |
10.86 |
79.08 |
10.0 |
100.0 |
0.0 |
62.37 |
0.0 |
69.0 |
nan |
nan |
nan |
81.99 |
14.61 |
80.46 |
nan |
nan |
nan |
nan |
nan |
nan |
79.36 |
18.88 |
77.36 |
87.68 |
1.47 |
87.69 |
nan |
nan |
nan |
VGG19_BN |
SSBA |
90.85 |
95.11 |
4.44 |
89.26 |
70.22 |
27.08 |
nan |
nan |
nan |
88.33 |
56.64 |
38.19 |
90.85 |
95.11 |
4.44 |
89.81 |
1.34 |
85.26 |
85.54 |
90.61 |
8.16 |
10.0 |
100.0 |
0.0 |
10.0 |
0.0 |
11.11 |
nan |
nan |
nan |
85.82 |
98.56 |
1.33 |
nan |
nan |
nan |
nan |
nan |
nan |
89.62 |
85.4 |
13.13 |
87.56 |
22.26 |
58.92 |
nan |
nan |
nan |
VGG19_BN |
WaNet |
84.58 |
96.49 |
3.0 |
91.35 |
5.72 |
84.16 |
nan |
nan |
nan |
90.73 |
10.33 |
80.45 |
91.2 |
6.88 |
83.83 |
78.04 |
0.03 |
81.98 |
85.05 |
80.78 |
16.98 |
10.0 |
100.0 |
0.0 |
32.8 |
99.99 |
0.0 |
nan |
nan |
nan |
88.46 |
1.75 |
82.47 |
nan |
nan |
nan |
nan |
nan |
nan |
86.1 |
73.61 |
21.47 |
89.76 |
1.61 |
84.85 |
nan |
nan |
nan |
VGG19_BN |
InputAware |
88.66 |
94.58 |
5.1 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
Blind |
88.65 |
99.29 |
0.71 |
90.36 |
42.4 |
12.01 |
nan |
nan |
nan |
88.94 |
98.51 |
0.68 |
89.84 |
73.48 |
8.77 |
88.01 |
98.77 |
1.2 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
86.22 |
97.52 |
2.42 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
87.49 |
60.29 |
25.53 |
nan |
nan |
nan |
VGG19_BN |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
LIRA |
10.0 |
100.0 |
0.0 |
80.01 |
2.74 |
79.72 |
nan |
nan |
nan |
78.39 |
1.68 |
79.29 |
11.98 |
97.73 |
2.26 |
11.98 |
97.73 |
2.26 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
12.05 |
96.85 |
2.99 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
76.8 |
7.33 |
74.89 |
nan |
nan |
nan |
VGG19_BN |
TrojanNN |
91.57 |
100.0 |
0.0 |
89.6 |
7.17 |
67.89 |
-100.0 |
-100.0 |
-100.0 |
87.29 |
2.3 |
72.61 |
89.28 |
7.76 |
76.86 |
89.39 |
0.0 |
34.31 |
87.07 |
99.97 |
0.03 |
10.0 |
100.0 |
0.0 |
10.0 |
100.0 |
0.0 |
nan |
nan |
nan |
90.56 |
99.7 |
0.29 |
10.0 |
0.0 |
11.11 |
nan |
nan |
nan |
89.57 |
7.33 |
74.39 |
88.63 |
8.23 |
45.86 |
91.37 |
100.0 |
0.0 |
ConvNext_tiny |
BadNets |
90.49 |
94.33 |
5.31 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
Blended |
92.31 |
99.8 |
0.19 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
SIG |
83.2 |
98.66 |
1.32 |
52.23 |
3.41 |
27.4 |
nan |
nan |
nan |
38.19 |
8.68 |
34.93 |
83.2 |
98.66 |
1.32 |
75.13 |
70.84 |
20.39 |
82.44 |
99.19 |
0.77 |
83.83 |
98.74 |
1.23 |
83.58 |
98.36 |
1.6 |
nan |
nan |
nan |
83.2 |
98.66 |
1.32 |
nan |
nan |
nan |
nan |
nan |
nan |
82.79 |
98.43 |
1.53 |
88.39 |
75.74 |
19.87 |
83.05 |
97.77 |
2.2 |
ConvNext_tiny |
LF |
87.94 |
4.28 |
87.28 |
88.71 |
1.06 |
88.71 |
nan |
nan |
nan |
84.95 |
2.8 |
84.17 |
87.94 |
4.28 |
87.28 |
88.49 |
1.54 |
88.51 |
87.24 |
5.19 |
86.37 |
85.35 |
7.0 |
84.27 |
88.94 |
3.87 |
88.62 |
nan |
nan |
nan |
87.94 |
4.28 |
87.28 |
nan |
nan |
nan |
nan |
nan |
nan |
86.39 |
5.44 |
85.66 |
88.44 |
1.21 |
88.37 |
87.6 |
4.58 |
86.89 |
ConvNext_tiny |
SSBA |
91.59 |
97.63 |
2.17 |
89.14 |
33.83 |
59.34 |
nan |
nan |
nan |
87.45 |
38.69 |
53.73 |
91.59 |
97.63 |
2.17 |
85.94 |
82.48 |
16.41 |
90.89 |
95.53 |
4.11 |
89.93 |
96.18 |
3.41 |
92.06 |
99.2 |
0.73 |
nan |
nan |
nan |
91.59 |
97.63 |
2.17 |
nan |
nan |
nan |
nan |
nan |
nan |
91.53 |
97.21 |
2.49 |
87.65 |
35.42 |
55.19 |
90.96 |
96.83 |
2.88 |
ConvNext_tiny |
WaNet |
86.56 |
75.68 |
22.35 |
89.14 |
8.1 |
80.6 |
nan |
nan |
nan |
88.48 |
11.61 |
77.53 |
88.3 |
5.0 |
83.44 |
79.44 |
4.72 |
76.46 |
89.7 |
68.65 |
29.02 |
86.05 |
59.08 |
35.6 |
91.35 |
80.34 |
18.42 |
nan |
nan |
nan |
86.56 |
75.68 |
22.35 |
nan |
nan |
nan |
nan |
nan |
nan |
86.29 |
75.74 |
22.16 |
88.33 |
28.01 |
63.4 |
86.58 |
71.54 |
26.06 |
ConvNext_tiny |
InputAware |
87.7 |
93.08 |
6.53 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
Blind |
92.24 |
100.0 |
0.0 |
89.51 |
99.39 |
0.61 |
nan |
nan |
nan |
84.77 |
91.33 |
8.2 |
89.45 |
99.7 |
0.3 |
83.82 |
49.62 |
43.27 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
92.24 |
100.0 |
0.0 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
89.88 |
100.0 |
0.0 |
nan |
nan |
nan |
ConvNext_tiny |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
LIRA |
86.96 |
1.27 |
81.89 |
91.19 |
0.99 |
86.57 |
nan |
nan |
nan |
90.55 |
1.1 |
86.51 |
91.21 |
0.78 |
86.98 |
89.71 |
0.97 |
84.78 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
90.26 |
1.05 |
85.69 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
90.13 |
1.17 |
85.67 |
nan |
nan |
nan |
ConvNext_tiny |
TrojanNN |
92.04 |
99.99 |
0.01 |
89.31 |
98.02 |
1.89 |
nan |
nan |
nan |
86.06 |
96.18 |
3.2 |
89.13 |
99.64 |
0.34 |
82.93 |
28.89 |
53.42 |
91.0 |
100.0 |
0.0 |
75.51 |
99.87 |
0.11 |
93.2 |
99.99 |
0.01 |
nan |
nan |
nan |
92.04 |
99.99 |
0.01 |
90.07 |
99.98 |
0.02 |
24.08 |
13.27 |
18.61 |
91.59 |
99.99 |
0.01 |
89.97 |
70.39 |
21.31 |
91.76 |
99.99 |
0.01 |
ViT_b_16 |
BadNets |
94.78 |
93.77 |
6.02 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
Blended |
96.54 |
99.68 |
0.31 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
SIG |
86.84 |
92.77 |
7.16 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
86.84 |
92.77 |
7.16 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
LF |
93.36 |
3.37 |
93.0 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
SSBA |
96.17 |
97.81 |
2.13 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
96.17 |
97.81 |
2.13 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
WaNet |
89.12 |
80.95 |
17.59 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
InputAware |
91.65 |
92.3 |
7.06 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
Blind |
96.64 |
100.0 |
0.0 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
LIRA |
17.52 |
87.87 |
8.46 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
TrojanNN |
96.46 |
99.98 |
0.02 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
97.85 |
100.0 |
0.0 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
Targeted Model |
Defense→ |
No Defense |
FT |
FP |
NAD |
NC |
ANP |
AC |
SS |
ABL |
DBD |
CLP |
D-BR |
D-ST |
DDE |
i-BAU |
MBNS |
Attack↓ |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
PreAct-Resnet18 |
BadNets |
92.64 |
88.74 |
10.78 |
nan |
nan |
nan |
92.47 |
17.47 |
77.9 |
nan |
nan |
nan |
nan |
nan |
nan |
87.24 |
0.34 |
87.34 |
90.27 |
75.61 |
23.58 |
91.21 |
69.4 |
29.21 |
84.08 |
0.0 |
90.5 |
87.68 |
2.11 |
87.01 |
91.32 |
24.49 |
71.06 |
11.17 |
0.0 |
12.41 |
nan |
nan |
nan |
91.04 |
0.98 |
91.27 |
89.21 |
0.81 |
88.99 |
92.48 |
90.57 |
9.04 |
PreAct-Resnet18 |
Blended |
93.67 |
99.61 |
0.39 |
nan |
nan |
nan |
93.46 |
98.87 |
1.11 |
nan |
nan |
nan |
nan |
nan |
nan |
88.0 |
11.98 |
58.5 |
91.54 |
98.93 |
1.03 |
91.43 |
99.42 |
0.56 |
65.78 |
0.0 |
48.48 |
75.0 |
99.99 |
0.01 |
90.19 |
79.58 |
15.56 |
16.48 |
0.0 |
15.87 |
nan |
nan |
nan |
92.06 |
98.99 |
0.92 |
85.92 |
36.33 |
34.14 |
93.49 |
99.58 |
0.42 |
PreAct-Resnet18 |
LC |
93.29 |
99.5 |
0.43 |
92.54 |
96.34 |
2.81 |
93.38 |
96.71 |
2.6 |
92.74 |
97.62 |
1.89 |
91.51 |
3.58 |
64.46 |
84.07 |
5.06 |
53.84 |
89.33 |
97.29 |
1.89 |
92.56 |
99.5 |
0.4 |
75.91 |
99.37 |
0.44 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
SIG |
93.64 |
97.09 |
2.9 |
nan |
nan |
nan |
93.27 |
99.79 |
0.2 |
nan |
nan |
nan |
nan |
nan |
nan |
86.64 |
0.21 |
49.61 |
90.24 |
93.32 |
6.31 |
91.79 |
96.36 |
3.31 |
46.14 |
0.0 |
42.3 |
74.86 |
95.58 |
4.22 |
93.18 |
97.19 |
2.77 |
12.51 |
4.17 |
11.5 |
nan |
nan |
nan |
92.43 |
1.57 |
59.07 |
86.12 |
3.5 |
57.24 |
93.4 |
97.23 |
2.76 |
PreAct-Resnet18 |
LF |
93.35 |
98.03 |
1.86 |
93.21 |
93.62 |
6.02 |
93.14 |
98.37 |
1.53 |
92.98 |
94.23 |
5.3 |
93.35 |
98.03 |
1.86 |
86.32 |
2.66 |
82.79 |
89.02 |
95.14 |
4.29 |
92.36 |
97.32 |
2.49 |
66.54 |
98.02 |
1.27 |
nan |
nan |
nan |
92.81 |
95.86 |
3.86 |
16.55 |
72.48 |
4.64 |
nan |
nan |
nan |
91.65 |
83.71 |
15.22 |
85.74 |
50.78 |
34.38 |
93.21 |
98.08 |
1.83 |
PreAct-Resnet18 |
SSBA |
93.27 |
94.91 |
4.82 |
nan |
nan |
nan |
93.05 |
87.14 |
12.09 |
nan |
nan |
nan |
nan |
nan |
nan |
87.53 |
0.66 |
81.63 |
88.47 |
92.64 |
6.63 |
92.01 |
93.19 |
6.38 |
81.6 |
0.09 |
79.76 |
72.19 |
11.34 |
65.42 |
91.55 |
44.9 |
49.68 |
16.42 |
3.74 |
18.48 |
nan |
nan |
nan |
92.29 |
12.14 |
78.71 |
89.43 |
2.3 |
83.33 |
93.03 |
94.88 |
4.81 |
PreAct-Resnet18 |
WaNet |
91.76 |
85.5 |
13.49 |
93.47 |
31.32 |
64.03 |
92.14 |
26.1 |
63.5 |
93.31 |
50.4 |
46.46 |
91.76 |
85.5 |
13.49 |
87.21 |
0.57 |
87.69 |
91.96 |
88.72 |
10.88 |
91.47 |
83.84 |
15.16 |
69.49 |
95.2 |
3.79 |
72.22 |
9.93 |
69.41 |
90.16 |
25.72 |
66.6 |
61.65 |
82.11 |
11.78 |
nan |
nan |
nan |
91.36 |
31.98 |
62.86 |
91.13 |
6.11 |
85.27 |
91.69 |
1.37 |
90.22 |
PreAct-Resnet18 |
InputAware |
91.52 |
90.2 |
8.91 |
93.12 |
89.34 |
9.99 |
91.89 |
52.74 |
44.49 |
93.07 |
97.12 |
2.68 |
91.51 |
90.2 |
8.91 |
91.54 |
2.22 |
86.4 |
92.07 |
92.2 |
7.36 |
92.02 |
83.81 |
14.84 |
58.14 |
92.58 |
4.84 |
nan |
nan |
nan |
90.71 |
2.0 |
85.44 |
74.57 |
98.24 |
1.63 |
nan |
nan |
nan |
90.59 |
1.51 |
85.09 |
91.68 |
9.16 |
77.41 |
90.81 |
1.71 |
85.17 |
PreAct-Resnet18 |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
TrojanNN |
93.79 |
99.99 |
0.01 |
92.9 |
44.22 |
47.99 |
-100.0 |
-100.0 |
-100.0 |
92.68 |
4.24 |
82.82 |
92.59 |
95.06 |
4.14 |
89.02 |
12.68 |
64.08 |
89.4 |
99.93 |
0.07 |
86.3 |
99.38 |
0.6 |
18.64 |
100.0 |
0.0 |
nan |
nan |
nan |
92.72 |
99.9 |
0.1 |
13.3 |
0.0 |
14.0 |
nan |
nan |
nan |
92.05 |
4.12 |
80.9 |
89.42 |
7.49 |
71.71 |
93.62 |
81.63 |
17.26 |
VGG19_BN |
BadNets |
91.19 |
93.92 |
5.76 |
88.93 |
52.99 |
44.23 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
Blended |
92.24 |
99.43 |
0.51 |
89.75 |
96.18 |
3.46 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
SIG |
91.91 |
97.23 |
2.7 |
90.14 |
44.28 |
39.22 |
nan |
nan |
nan |
88.95 |
97.76 |
2.09 |
89.75 |
94.6 |
5.21 |
83.75 |
0.43 |
64.94 |
86.3 |
97.11 |
2.57 |
70.18 |
96.84 |
0.62 |
10.0 |
100.0 |
0.0 |
54.16 |
99.36 |
0.63 |
90.34 |
98.72 |
1.22 |
nan |
nan |
nan |
nan |
nan |
nan |
90.36 |
26.16 |
47.4 |
87.74 |
4.8 |
64.11 |
nan |
nan |
nan |
VGG19_BN |
LF |
88.27 |
6.29 |
87.54 |
88.95 |
1.39 |
88.61 |
nan |
nan |
nan |
87.6 |
1.44 |
87.46 |
88.27 |
6.29 |
87.54 |
88.64 |
0.18 |
90.39 |
84.25 |
4.88 |
83.67 |
10.0 |
100.0 |
0.0 |
29.1 |
0.51 |
32.14 |
55.32 |
13.13 |
50.79 |
85.94 |
8.01 |
85.04 |
nan |
nan |
nan |
nan |
nan |
nan |
85.18 |
9.26 |
84.1 |
83.96 |
5.41 |
82.91 |
nan |
nan |
nan |
VGG19_BN |
SSBA |
91.53 |
90.39 |
8.88 |
89.81 |
53.11 |
42.08 |
nan |
nan |
nan |
87.94 |
55.64 |
39.07 |
91.53 |
90.39 |
8.88 |
88.6 |
0.84 |
85.39 |
85.93 |
74.07 |
22.44 |
10.0 |
100.0 |
0.0 |
58.57 |
19.21 |
49.48 |
nan |
nan |
nan |
90.04 |
83.41 |
15.14 |
nan |
nan |
nan |
nan |
nan |
nan |
90.46 |
78.27 |
19.67 |
88.15 |
8.16 |
77.16 |
nan |
nan |
nan |
VGG19_BN |
WaNet |
87.42 |
94.32 |
5.3 |
91.83 |
15.86 |
75.85 |
nan |
nan |
nan |
91.34 |
6.88 |
82.77 |
87.42 |
94.32 |
5.3 |
84.28 |
0.4 |
83.45 |
86.03 |
52.47 |
41.75 |
10.0 |
100.0 |
0.0 |
10.0 |
100.0 |
0.0 |
nan |
nan |
nan |
88.48 |
2.93 |
84.12 |
nan |
nan |
nan |
nan |
nan |
nan |
87.19 |
71.37 |
26.03 |
90.11 |
1.96 |
81.58 |
nan |
nan |
nan |
VGG19_BN |
InputAware |
90.01 |
89.74 |
9.09 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
TrojanNN |
92.26 |
99.99 |
0.01 |
89.55 |
85.12 |
12.5 |
-100.0 |
-100.0 |
-100.0 |
88.49 |
98.5 |
1.21 |
88.97 |
7.31 |
69.79 |
86.53 |
0.38 |
60.58 |
86.74 |
99.97 |
0.02 |
10.71 |
97.26 |
0.74 |
10.0 |
100.0 |
0.0 |
nan |
nan |
nan |
90.65 |
92.43 |
6.83 |
10.0 |
100.0 |
0.0 |
nan |
nan |
nan |
89.72 |
8.51 |
57.19 |
89.24 |
0.0 |
27.57 |
92.23 |
99.99 |
0.01 |
ConvNext_tiny |
BadNets |
91.28 |
92.78 |
6.73 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
Blended |
92.25 |
99.44 |
0.52 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
SIG |
91.88 |
96.01 |
3.78 |
89.41 |
70.13 |
25.62 |
nan |
nan |
nan |
85.18 |
44.93 |
41.5 |
78.63 |
2.37 |
55.68 |
90.73 |
88.67 |
10.36 |
91.67 |
95.58 |
4.11 |
92.57 |
94.51 |
5.18 |
92.56 |
94.61 |
4.91 |
nan |
nan |
nan |
91.88 |
96.01 |
3.78 |
nan |
nan |
nan |
nan |
nan |
nan |
91.69 |
96.36 |
3.42 |
88.74 |
94.33 |
5.18 |
nan |
nan |
nan |
ConvNext_tiny |
LF |
90.21 |
2.07 |
89.89 |
88.92 |
1.04 |
88.82 |
nan |
nan |
nan |
85.43 |
3.4 |
84.49 |
90.21 |
2.06 |
89.89 |
89.52 |
0.5 |
90.23 |
89.28 |
2.46 |
88.93 |
88.95 |
4.07 |
88.3 |
91.22 |
2.17 |
90.72 |
nan |
nan |
nan |
90.21 |
2.06 |
89.89 |
nan |
nan |
nan |
nan |
nan |
nan |
89.86 |
2.47 |
89.44 |
89.63 |
1.03 |
89.66 |
nan |
nan |
nan |
ConvNext_tiny |
SSBA |
91.66 |
94.46 |
5.1 |
89.48 |
26.04 |
65.59 |
nan |
nan |
nan |
85.91 |
57.74 |
38.17 |
91.66 |
94.46 |
5.1 |
84.87 |
30.28 |
59.61 |
90.95 |
84.93 |
13.86 |
85.79 |
31.76 |
59.6 |
92.45 |
96.17 |
3.57 |
nan |
nan |
nan |
91.66 |
94.46 |
5.1 |
nan |
nan |
nan |
nan |
nan |
nan |
91.11 |
92.63 |
6.77 |
89.63 |
2.69 |
80.48 |
nan |
nan |
nan |
ConvNext_tiny |
WaNet |
87.1 |
56.72 |
39.07 |
88.84 |
2.89 |
86.2 |
nan |
nan |
nan |
88.43 |
5.88 |
83.18 |
87.09 |
56.7 |
39.09 |
79.26 |
7.98 |
73.26 |
90.19 |
39.47 |
55.11 |
88.78 |
27.21 |
64.53 |
92.0 |
53.38 |
43.65 |
nan |
nan |
nan |
87.09 |
56.7 |
39.09 |
nan |
nan |
nan |
nan |
nan |
nan |
86.28 |
60.09 |
35.78 |
88.21 |
7.71 |
80.59 |
nan |
nan |
nan |
ConvNext_tiny |
InputAware |
88.32 |
92.08 |
7.54 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
TrojanNN |
92.33 |
99.99 |
0.01 |
89.35 |
97.37 |
2.44 |
nan |
nan |
nan |
85.71 |
91.56 |
7.84 |
89.45 |
97.98 |
1.99 |
84.03 |
38.83 |
47.46 |
91.52 |
99.98 |
0.02 |
72.49 |
98.51 |
1.03 |
92.88 |
100.0 |
0.0 |
nan |
nan |
nan |
92.33 |
99.99 |
0.01 |
91.55 |
99.96 |
0.04 |
32.28 |
13.41 |
25.72 |
91.64 |
99.99 |
0.01 |
89.82 |
8.57 |
69.28 |
92.15 |
99.99 |
0.01 |
ViT_b_16 |
BadNets |
95.58 |
91.08 |
8.62 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
Blended |
96.65 |
99.32 |
0.66 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
SIG |
96.24 |
87.07 |
12.54 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
LF |
95.33 |
1.23 |
95.17 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
SSBA |
96.46 |
95.48 |
4.39 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
96.45 |
95.48 |
4.39 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
WaNet |
91.53 |
47.74 |
49.44 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
InputAware |
90.52 |
86.74 |
12.68 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
TrojanNN |
96.46 |
99.87 |
0.13 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
97.96 |
100.0 |
0.0 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
Targeted Model |
Defense→ |
No Defense |
FT |
FP |
NAD |
NC |
ANP |
AC |
SS |
ABL |
DBD |
CLP |
D-BR |
D-ST |
DDE |
i-BAU |
MBNS |
Attack↓ |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
PreAct-Resnet18 |
BadNets |
93.14 |
74.73 |
24.24 |
93.07 |
10.36 |
84.58 |
92.98 |
20.18 |
75.87 |
92.52 |
8.33 |
85.96 |
91.64 |
0.88 |
91.68 |
84.67 |
0.29 |
85.3 |
88.88 |
27.18 |
68.14 |
92.62 |
74.2 |
24.88 |
72.81 |
53.2 |
41.31 |
78.09 |
2.99 |
76.51 |
89.46 |
3.51 |
87.1 |
11.66 |
0.86 |
12.93 |
nan |
nan |
nan |
91.85 |
45.86 |
51.72 |
87.63 |
3.62 |
85.46 |
92.19 |
79.57 |
19.37 |
PreAct-Resnet18 |
Blended |
93.76 |
94.88 |
4.79 |
93.53 |
91.96 |
7.56 |
93.48 |
94.14 |
5.41 |
93.34 |
92.07 |
7.41 |
90.98 |
65.91 |
29.24 |
86.92 |
37.01 |
40.68 |
89.77 |
86.09 |
12.67 |
93.27 |
93.32 |
6.28 |
66.26 |
0.17 |
34.91 |
70.18 |
8.04 |
55.6 |
92.25 |
90.88 |
8.41 |
10.99 |
0.0 |
11.67 |
nan |
nan |
nan |
91.27 |
89.54 |
9.01 |
89.7 |
30.36 |
51.54 |
93.01 |
95.38 |
4.27 |
PreAct-Resnet18 |
LC |
93.78 |
90.63 |
7.14 |
93.54 |
87.16 |
9.53 |
93.61 |
80.14 |
15.04 |
93.25 |
87.16 |
9.74 |
91.83 |
3.67 |
64.41 |
89.57 |
10.61 |
54.67 |
89.44 |
12.12 |
56.28 |
92.57 |
37.36 |
44.67 |
68.49 |
11.79 |
40.93 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
SIG |
93.82 |
83.4 |
14.29 |
93.59 |
88.17 |
10.13 |
93.48 |
88.07 |
10.08 |
93.41 |
83.2 |
14.22 |
93.82 |
83.4 |
14.29 |
91.82 |
23.63 |
50.47 |
90.0 |
74.81 |
18.61 |
93.09 |
85.91 |
12.12 |
64.33 |
0.0 |
20.51 |
75.01 |
67.82 |
29.87 |
93.74 |
82.36 |
15.02 |
11.57 |
0.0 |
11.73 |
nan |
nan |
nan |
91.99 |
78.71 |
16.81 |
90.66 |
36.52 |
38.69 |
93.45 |
82.5 |
14.89 |
PreAct-Resnet18 |
LF |
93.56 |
86.46 |
12.88 |
93.35 |
82.54 |
16.36 |
93.25 |
86.58 |
12.6 |
93.34 |
84.43 |
14.64 |
93.56 |
86.46 |
12.87 |
88.11 |
6.36 |
78.78 |
89.49 |
76.22 |
21.4 |
92.68 |
82.19 |
16.68 |
60.04 |
55.07 |
30.76 |
nan |
nan |
nan |
91.2 |
81.26 |
16.52 |
9.36 |
0.0 |
10.08 |
nan |
nan |
nan |
90.39 |
86.24 |
12.74 |
90.41 |
70.56 |
26.09 |
93.32 |
86.76 |
12.54 |
PreAct-Resnet18 |
SSBA |
93.43 |
73.44 |
24.89 |
93.24 |
61.32 |
35.98 |
93.34 |
52.76 |
43.53 |
93.33 |
67.03 |
30.83 |
90.45 |
1.22 |
85.77 |
91.68 |
2.19 |
87.52 |
89.61 |
27.92 |
64.11 |
92.71 |
54.79 |
42.18 |
83.11 |
56.33 |
37.69 |
78.52 |
1.13 |
74.21 |
90.99 |
5.27 |
83.82 |
12.41 |
27.69 |
11.47 |
nan |
nan |
nan |
91.93 |
73.97 |
24.0 |
90.06 |
3.43 |
81.27 |
93.37 |
66.92 |
30.58 |
PreAct-Resnet18 |
WaNet |
90.65 |
12.63 |
79.94 |
93.61 |
0.68 |
92.72 |
92.07 |
0.93 |
91.1 |
93.61 |
0.78 |
92.67 |
90.65 |
12.66 |
79.92 |
84.96 |
0.59 |
86.37 |
89.53 |
4.87 |
84.87 |
92.79 |
8.81 |
84.56 |
65.43 |
53.43 |
37.98 |
79.74 |
4.6 |
78.46 |
88.57 |
2.91 |
85.96 |
82.12 |
2.86 |
78.67 |
nan |
nan |
nan |
87.67 |
12.76 |
76.59 |
91.51 |
2.23 |
89.94 |
90.43 |
14.34 |
78.3 |
PreAct-Resnet18 |
InputAware |
91.74 |
79.18 |
19.89 |
93.14 |
77.68 |
21.59 |
92.2 |
53.69 |
43.89 |
93.07 |
85.13 |
14.37 |
91.74 |
79.19 |
19.88 |
85.88 |
7.54 |
75.41 |
89.44 |
60.56 |
36.07 |
92.78 |
60.14 |
37.84 |
72.26 |
69.31 |
24.89 |
nan |
nan |
nan |
91.24 |
23.19 |
67.31 |
67.69 |
59.08 |
30.12 |
nan |
nan |
nan |
88.7 |
5.34 |
79.14 |
88.54 |
3.97 |
78.19 |
90.18 |
82.74 |
16.44 |
PreAct-Resnet18 |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
TrojanNN |
93.58 |
99.97 |
0.03 |
93.4 |
99.92 |
0.08 |
-100.0 |
-100.0 |
-100.0 |
92.78 |
99.73 |
0.27 |
93.19 |
99.94 |
0.06 |
86.39 |
94.79 |
3.92 |
89.72 |
99.53 |
0.44 |
92.83 |
99.61 |
0.39 |
24.73 |
100.0 |
0.0 |
74.49 |
99.99 |
0.01 |
92.74 |
94.89 |
4.89 |
12.35 |
0.0 |
13.31 |
nan |
nan |
nan |
92.65 |
10.42 |
74.48 |
87.84 |
11.43 |
59.19 |
93.44 |
99.98 |
0.02 |
VGG19_BN |
BadNets |
91.51 |
79.87 |
19.12 |
89.28 |
30.16 |
65.19 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
Blended |
91.83 |
94.19 |
5.21 |
89.99 |
74.37 |
22.81 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
SIG |
92.11 |
92.79 |
6.47 |
90.59 |
76.18 |
18.07 |
nan |
nan |
nan |
89.09 |
91.83 |
7.08 |
90.34 |
83.78 |
13.34 |
88.14 |
3.1 |
64.07 |
87.22 |
79.34 |
14.54 |
89.1 |
1.36 |
65.83 |
63.36 |
56.58 |
20.13 |
55.92 |
0.0 |
12.36 |
91.48 |
96.4 |
3.11 |
nan |
nan |
nan |
nan |
nan |
nan |
91.21 |
80.98 |
14.09 |
86.45 |
38.56 |
37.3 |
nan |
nan |
nan |
VGG19_BN |
LF |
91.17 |
1.54 |
91.0 |
89.69 |
1.2 |
89.48 |
nan |
nan |
nan |
88.74 |
1.44 |
88.71 |
89.82 |
0.91 |
89.81 |
91.0 |
0.4 |
91.58 |
86.02 |
1.9 |
85.72 |
89.8 |
1.7 |
89.37 |
70.42 |
0.26 |
72.08 |
56.83 |
10.21 |
52.68 |
89.48 |
1.5 |
89.22 |
nan |
nan |
nan |
nan |
nan |
nan |
89.87 |
2.97 |
89.3 |
89.63 |
1.83 |
89.17 |
nan |
nan |
nan |
VGG19_BN |
SSBA |
91.9 |
38.08 |
56.67 |
89.87 |
4.44 |
84.11 |
nan |
nan |
nan |
88.62 |
8.71 |
78.33 |
91.9 |
38.08 |
56.67 |
90.33 |
1.49 |
86.61 |
86.9 |
10.61 |
76.34 |
89.82 |
24.12 |
67.63 |
59.23 |
34.57 |
40.78 |
58.45 |
12.2 |
51.74 |
87.81 |
32.21 |
60.33 |
nan |
nan |
nan |
nan |
nan |
nan |
90.1 |
21.77 |
70.81 |
89.54 |
13.94 |
76.46 |
nan |
nan |
nan |
VGG19_BN |
WaNet |
90.12 |
23.47 |
69.62 |
91.64 |
2.33 |
88.92 |
nan |
nan |
nan |
91.02 |
3.37 |
87.38 |
90.12 |
23.47 |
69.62 |
88.09 |
1.2 |
87.81 |
86.56 |
5.19 |
81.39 |
10.0 |
100.0 |
0.0 |
14.31 |
96.55 |
0.45 |
55.8 |
15.22 |
50.86 |
88.76 |
1.64 |
84.23 |
nan |
nan |
nan |
nan |
nan |
nan |
87.43 |
31.16 |
61.64 |
89.77 |
2.26 |
87.17 |
nan |
nan |
nan |
VGG19_BN |
InputAware |
89.02 |
67.3 |
28.38 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
TrojanNN |
91.97 |
99.92 |
0.08 |
90.39 |
98.73 |
1.18 |
-100.0 |
-100.0 |
-100.0 |
88.98 |
100.0 |
0.0 |
91.97 |
99.92 |
0.08 |
89.18 |
82.9 |
14.91 |
87.57 |
99.68 |
0.31 |
90.47 |
28.72 |
57.11 |
18.54 |
0.0 |
15.4 |
55.68 |
99.87 |
0.13 |
90.75 |
76.58 |
19.96 |
11.41 |
0.0 |
12.1 |
nan |
nan |
nan |
91.27 |
23.69 |
56.87 |
88.72 |
99.66 |
0.33 |
91.78 |
99.94 |
0.06 |
ConvNext_tiny |
BadNets |
91.85 |
67.47 |
30.42 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
Blended |
92.21 |
94.87 |
4.78 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
SIG |
92.11 |
77.46 |
20.78 |
89.7 |
25.86 |
57.58 |
nan |
nan |
nan |
87.25 |
25.99 |
52.01 |
69.39 |
0.41 |
33.66 |
83.69 |
42.76 |
44.59 |
91.38 |
67.22 |
27.87 |
93.11 |
0.34 |
73.06 |
92.91 |
72.5 |
24.03 |
nan |
nan |
nan |
92.1 |
77.43 |
20.8 |
nan |
nan |
nan |
nan |
nan |
nan |
91.74 |
83.37 |
15.49 |
90.16 |
72.97 |
23.42 |
nan |
nan |
nan |
ConvNext_tiny |
LF |
91.8 |
0.72 |
91.61 |
89.09 |
1.01 |
88.99 |
nan |
nan |
nan |
85.73 |
2.64 |
84.86 |
89.5 |
0.97 |
89.38 |
88.04 |
0.46 |
88.72 |
91.17 |
1.04 |
90.89 |
92.7 |
0.93 |
92.42 |
92.66 |
0.86 |
92.38 |
nan |
nan |
nan |
91.8 |
0.72 |
91.61 |
nan |
nan |
nan |
nan |
nan |
nan |
91.35 |
0.57 |
91.29 |
89.65 |
0.67 |
89.8 |
nan |
nan |
nan |
ConvNext_tiny |
SSBA |
91.84 |
38.48 |
56.12 |
89.46 |
3.83 |
84.52 |
nan |
nan |
nan |
86.09 |
6.87 |
79.31 |
91.84 |
38.48 |
56.12 |
88.83 |
18.13 |
72.77 |
91.56 |
11.09 |
80.9 |
92.91 |
48.21 |
48.38 |
92.51 |
59.27 |
38.02 |
nan |
nan |
nan |
91.84 |
38.48 |
56.12 |
nan |
nan |
nan |
nan |
nan |
nan |
91.6 |
38.26 |
56.13 |
89.58 |
13.71 |
75.71 |
nan |
nan |
nan |
ConvNext_tiny |
WaNet |
88.7 |
4.17 |
84.6 |
88.72 |
1.32 |
87.44 |
nan |
nan |
nan |
88.63 |
1.28 |
87.68 |
88.67 |
0.98 |
87.66 |
84.16 |
1.61 |
82.19 |
90.81 |
4.57 |
86.15 |
91.49 |
9.29 |
82.62 |
92.82 |
7.68 |
84.92 |
nan |
nan |
nan |
88.71 |
4.17 |
84.6 |
nan |
nan |
nan |
nan |
nan |
nan |
87.84 |
3.85 |
84.21 |
88.27 |
1.68 |
86.67 |
nan |
nan |
nan |
ConvNext_tiny |
InputAware |
88.18 |
62.34 |
35.34 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
TrojanNN |
92.3 |
99.93 |
0.07 |
89.49 |
91.84 |
7.33 |
nan |
nan |
nan |
85.43 |
91.11 |
7.66 |
89.83 |
95.79 |
4.06 |
84.46 |
18.8 |
59.31 |
91.72 |
99.84 |
0.14 |
93.4 |
2.1 |
82.81 |
92.9 |
99.98 |
0.02 |
nan |
nan |
nan |
92.3 |
99.93 |
0.07 |
89.38 |
98.38 |
1.56 |
62.13 |
50.03 |
31.23 |
91.58 |
99.94 |
0.06 |
89.79 |
48.07 |
37.14 |
92.06 |
99.96 |
0.04 |
ViT_b_16 |
BadNets |
96.5 |
72.73 |
26.5 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
Blended |
96.54 |
96.34 |
3.54 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
SIG |
96.74 |
56.59 |
40.83 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
LF |
96.18 |
0.48 |
96.09 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
SSBA |
96.55 |
63.79 |
34.96 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
96.55 |
63.79 |
34.96 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
WaNet |
92.13 |
0.75 |
91.51 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
InputAware |
90.88 |
61.21 |
37.24 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
TrojanNN |
96.59 |
99.23 |
0.77 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
97.95 |
99.97 |
0.03 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
Targeted Model |
Defense→ |
No Defense |
FT |
FP |
NAD |
NC |
ANP |
AC |
SS |
ABL |
DBD |
CLP |
D-BR |
D-ST |
DDE |
i-BAU |
MBNS |
Attack↓ |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
PreAct-Resnet18 |
BadNets |
93.76 |
50.06 |
48.14 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
91.32 |
0.76 |
91.31 |
89.51 |
2.29 |
88.72 |
92.97 |
7.91 |
87.31 |
nan |
nan |
nan |
73.6 |
0.1 |
80.01 |
91.25 |
4.26 |
87.96 |
10.79 |
0.91 |
11.36 |
nan |
nan |
nan |
91.9 |
50.89 |
47.22 |
87.92 |
7.51 |
83.41 |
93.6 |
50.81 |
47.38 |
PreAct-Resnet18 |
Blended |
93.68 |
93.3 |
6.37 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
89.9 |
53.54 |
36.19 |
90.14 |
75.23 |
22.02 |
93.08 |
88.18 |
10.91 |
nan |
nan |
nan |
71.18 |
0.01 |
71.24 |
91.37 |
82.2 |
15.61 |
9.88 |
0.0 |
11.27 |
nan |
nan |
nan |
92.23 |
93.87 |
5.57 |
88.39 |
40.42 |
44.32 |
93.34 |
93.26 |
6.36 |
PreAct-Resnet18 |
LC |
93.66 |
18.61 |
58.08 |
93.55 |
10.82 |
62.28 |
93.77 |
10.43 |
62.17 |
93.64 |
12.67 |
61.42 |
89.58 |
4.06 |
61.68 |
91.5 |
6.6 |
61.48 |
89.54 |
7.31 |
58.98 |
92.76 |
13.64 |
60.19 |
60.68 |
11.68 |
36.51 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
SIG |
93.8 |
82.43 |
14.9 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
90.11 |
14.97 |
50.53 |
89.66 |
65.29 |
25.72 |
93.26 |
64.04 |
27.1 |
nan |
nan |
nan |
77.35 |
72.37 |
25.28 |
90.29 |
69.86 |
21.27 |
10.18 |
0.0 |
11.28 |
nan |
nan |
nan |
90.11 |
83.53 |
12.88 |
86.45 |
63.41 |
19.02 |
93.61 |
83.14 |
14.36 |
PreAct-Resnet18 |
LF |
93.85 |
75.09 |
23.57 |
93.62 |
69.64 |
28.33 |
93.31 |
74.16 |
24.02 |
93.37 |
71.56 |
26.64 |
93.85 |
75.09 |
23.57 |
85.0 |
4.43 |
76.66 |
89.21 |
63.48 |
32.44 |
92.68 |
71.5 |
26.83 |
66.05 |
56.66 |
31.22 |
nan |
nan |
nan |
92.97 |
81.21 |
17.88 |
11.17 |
0.0 |
11.16 |
nan |
nan |
nan |
91.08 |
83.81 |
15.13 |
89.78 |
70.54 |
26.47 |
93.45 |
76.58 |
22.2 |
PreAct-Resnet18 |
SSBA |
93.41 |
35.67 |
59.99 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
85.04 |
1.66 |
78.94 |
89.9 |
9.72 |
80.02 |
92.96 |
23.64 |
69.98 |
nan |
nan |
nan |
80.12 |
7.0 |
75.22 |
90.04 |
1.56 |
86.0 |
16.48 |
24.62 |
15.12 |
nan |
nan |
nan |
91.55 |
20.88 |
72.02 |
89.58 |
6.19 |
82.77 |
93.01 |
38.1 |
57.11 |
PreAct-Resnet18 |
WaNet |
91.27 |
1.12 |
91.24 |
93.99 |
0.76 |
92.83 |
92.34 |
1.11 |
91.49 |
93.67 |
0.89 |
92.67 |
91.27 |
1.12 |
91.24 |
91.27 |
1.12 |
91.24 |
89.48 |
2.57 |
86.66 |
92.94 |
3.59 |
89.34 |
42.48 |
75.28 |
19.77 |
64.9 |
0.0 |
72.59 |
90.08 |
4.12 |
88.29 |
81.97 |
5.68 |
77.59 |
nan |
nan |
nan |
90.77 |
1.41 |
90.37 |
92.38 |
0.78 |
91.17 |
90.54 |
1.26 |
90.48 |
PreAct-Resnet18 |
InputAware |
90.66 |
56.06 |
41.27 |
93.22 |
75.64 |
23.93 |
91.93 |
73.21 |
25.83 |
93.36 |
79.54 |
20.07 |
90.66 |
56.07 |
41.27 |
88.61 |
9.02 |
74.3 |
89.82 |
62.34 |
33.44 |
92.98 |
60.34 |
37.51 |
66.84 |
62.16 |
22.96 |
nan |
nan |
nan |
89.92 |
22.26 |
69.43 |
63.09 |
50.93 |
29.82 |
nan |
nan |
nan |
88.9 |
6.66 |
78.86 |
88.54 |
14.72 |
69.76 |
88.45 |
3.17 |
78.91 |
PreAct-Resnet18 |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
TrojanNN |
93.72 |
99.88 |
0.12 |
93.35 |
99.74 |
0.26 |
-100.0 |
-100.0 |
-100.0 |
92.96 |
99.87 |
0.13 |
93.29 |
99.92 |
0.08 |
85.13 |
44.58 |
30.11 |
89.84 |
99.03 |
0.87 |
91.95 |
99.23 |
0.77 |
31.58 |
0.0 |
25.77 |
79.75 |
12.25 |
70.42 |
93.45 |
99.01 |
0.99 |
11.05 |
0.0 |
12.03 |
nan |
nan |
nan |
92.63 |
99.9 |
0.1 |
88.61 |
6.44 |
74.73 |
93.43 |
99.89 |
0.11 |
VGG19_BN |
BadNets |
91.97 |
55.13 |
42.58 |
90.17 |
12.54 |
80.98 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
Blended |
92.02 |
90.27 |
8.98 |
90.49 |
67.62 |
28.29 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
SIG |
92.26 |
85.64 |
11.69 |
90.48 |
71.12 |
22.06 |
nan |
nan |
nan |
88.31 |
77.56 |
16.9 |
90.45 |
86.99 |
10.13 |
86.2 |
0.84 |
68.4 |
87.3 |
58.97 |
24.26 |
89.27 |
7.84 |
59.93 |
57.89 |
23.68 |
18.5 |
54.31 |
80.48 |
16.16 |
91.54 |
96.02 |
3.3 |
nan |
nan |
nan |
nan |
nan |
nan |
90.69 |
63.76 |
26.86 |
89.79 |
67.86 |
19.33 |
nan |
nan |
nan |
VGG19_BN |
LF |
91.68 |
1.19 |
91.46 |
89.8 |
1.36 |
89.61 |
nan |
nan |
nan |
88.33 |
1.17 |
88.61 |
91.68 |
1.19 |
91.46 |
90.0 |
0.18 |
91.49 |
86.35 |
1.93 |
85.91 |
88.45 |
0.6 |
88.84 |
10.06 |
99.88 |
0.07 |
59.78 |
13.6 |
55.69 |
90.26 |
1.56 |
90.08 |
nan |
nan |
nan |
nan |
nan |
nan |
90.38 |
1.66 |
90.09 |
88.68 |
2.62 |
87.96 |
nan |
nan |
nan |
VGG19_BN |
SSBA |
92.08 |
7.7 |
83.44 |
90.07 |
3.17 |
84.32 |
nan |
nan |
nan |
88.74 |
5.93 |
80.67 |
90.36 |
2.06 |
86.06 |
91.88 |
1.1 |
88.24 |
86.69 |
5.16 |
81.17 |
68.36 |
4.37 |
64.43 |
66.94 |
15.5 |
54.31 |
61.44 |
4.55 |
56.73 |
89.69 |
7.7 |
80.2 |
nan |
nan |
nan |
nan |
nan |
nan |
91.34 |
4.01 |
85.88 |
86.02 |
3.38 |
81.0 |
nan |
nan |
nan |
VGG19_BN |
WaNet |
88.68 |
3.55 |
82.64 |
91.34 |
1.39 |
89.77 |
nan |
nan |
nan |
90.78 |
1.19 |
88.8 |
88.68 |
3.55 |
82.64 |
84.25 |
0.83 |
84.06 |
86.33 |
3.43 |
82.98 |
55.36 |
7.04 |
52.5 |
71.78 |
9.67 |
64.43 |
56.57 |
12.81 |
51.06 |
87.08 |
2.53 |
78.91 |
nan |
nan |
nan |
nan |
nan |
nan |
86.64 |
4.24 |
77.44 |
88.92 |
1.26 |
87.25 |
nan |
nan |
nan |
VGG19_BN |
InputAware |
88.57 |
80.46 |
16.56 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
TrojanNN |
91.82 |
99.92 |
0.07 |
90.26 |
98.68 |
1.26 |
-100.0 |
-100.0 |
-100.0 |
88.7 |
99.12 |
0.86 |
91.82 |
99.92 |
0.07 |
85.5 |
56.71 |
34.73 |
87.45 |
99.49 |
0.47 |
86.99 |
2.22 |
73.56 |
38.47 |
0.0 |
23.91 |
54.28 |
99.86 |
0.12 |
88.28 |
45.23 |
43.89 |
91.59 |
99.61 |
0.38 |
nan |
nan |
nan |
90.12 |
98.98 |
1.01 |
89.96 |
1.6 |
65.57 |
91.75 |
99.94 |
0.06 |
ConvNext_tiny |
BadNets |
91.97 |
23.04 |
71.14 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
Blended |
92.25 |
90.01 |
9.26 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
SIG |
92.1 |
66.09 |
30.48 |
89.81 |
28.93 |
56.47 |
nan |
nan |
nan |
87.21 |
8.38 |
62.3 |
89.95 |
40.0 |
48.9 |
83.74 |
46.47 |
41.59 |
91.83 |
47.38 |
43.1 |
92.26 |
51.52 |
40.9 |
92.84 |
51.44 |
40.52 |
nan |
nan |
nan |
92.11 |
66.09 |
30.48 |
nan |
nan |
nan |
nan |
nan |
nan |
91.73 |
68.41 |
28.14 |
88.65 |
51.38 |
37.4 |
nan |
nan |
nan |
ConvNext_tiny |
LF |
92.08 |
0.79 |
91.86 |
89.65 |
0.9 |
89.5 |
nan |
nan |
nan |
86.26 |
1.53 |
85.58 |
92.08 |
0.79 |
91.86 |
88.11 |
0.52 |
88.87 |
91.43 |
1.01 |
91.12 |
92.26 |
0.77 |
92.12 |
92.86 |
0.81 |
92.58 |
nan |
nan |
nan |
92.08 |
0.79 |
91.86 |
nan |
nan |
nan |
nan |
nan |
nan |
91.03 |
1.31 |
90.62 |
89.93 |
0.8 |
90.01 |
nan |
nan |
nan |
ConvNext_tiny |
SSBA |
92.18 |
6.47 |
84.86 |
89.61 |
1.47 |
86.61 |
nan |
nan |
nan |
85.8 |
2.13 |
83.97 |
76.08 |
2.26 |
73.78 |
85.12 |
2.02 |
81.47 |
91.57 |
4.11 |
86.78 |
92.68 |
11.48 |
81.24 |
92.53 |
11.44 |
80.86 |
nan |
nan |
nan |
92.18 |
6.47 |
84.86 |
nan |
nan |
nan |
nan |
nan |
nan |
91.77 |
6.71 |
84.13 |
90.32 |
1.44 |
86.92 |
nan |
nan |
nan |
ConvNext_tiny |
WaNet |
87.54 |
1.18 |
85.25 |
89.04 |
1.12 |
87.78 |
nan |
nan |
nan |
88.81 |
1.31 |
87.47 |
87.54 |
1.18 |
85.25 |
85.52 |
0.46 |
85.04 |
91.48 |
2.53 |
88.66 |
92.45 |
3.08 |
88.88 |
92.83 |
3.74 |
88.87 |
nan |
nan |
nan |
87.54 |
1.18 |
85.25 |
nan |
nan |
nan |
nan |
nan |
nan |
85.38 |
0.71 |
84.14 |
88.0 |
1.29 |
86.28 |
nan |
nan |
nan |
ConvNext_tiny |
InputAware |
87.64 |
41.77 |
50.88 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
TrojanNN |
92.39 |
99.93 |
0.06 |
89.62 |
93.6 |
5.96 |
nan |
nan |
nan |
85.64 |
91.13 |
8.16 |
89.56 |
91.87 |
7.89 |
84.23 |
82.71 |
15.37 |
91.55 |
99.43 |
0.54 |
92.39 |
1.92 |
82.02 |
93.01 |
99.91 |
0.09 |
nan |
nan |
nan |
92.39 |
99.93 |
0.06 |
90.78 |
99.19 |
0.79 |
57.85 |
9.23 |
50.06 |
91.86 |
99.96 |
0.04 |
88.71 |
96.56 |
3.38 |
92.28 |
99.96 |
0.03 |
ViT_b_16 |
BadNets |
96.49 |
47.0 |
51.53 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
Blended |
96.49 |
92.9 |
6.86 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
SIG |
96.67 |
44.87 |
51.24 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
LF |
96.5 |
0.32 |
96.46 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
96.5 |
0.32 |
96.46 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
SSBA |
96.52 |
17.64 |
79.06 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
96.52 |
17.63 |
79.08 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
WaNet |
91.8 |
1.67 |
90.35 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
InputAware |
92.01 |
55.97 |
42.13 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
TrojanNN |
96.78 |
97.97 |
2.03 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
97.95 |
99.97 |
0.03 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
Targeted Model |
Defense→ |
No Defense |
FT |
FP |
NAD |
NC |
ANP |
AC |
SS |
ABL |
DBD |
CLP |
D-BR |
D-ST |
DDE |
i-BAU |
MBNS |
Attack↓ |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
PreAct-Resnet18 |
BadNets |
93.61 |
1.23 |
93.24 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
89.6 |
0.71 |
89.37 |
89.97 |
1.37 |
89.57 |
93.03 |
1.01 |
92.53 |
nan |
nan |
nan |
71.59 |
4.9 |
68.82 |
90.51 |
1.18 |
90.07 |
11.63 |
0.0 |
13.02 |
nan |
nan |
nan |
90.17 |
2.79 |
88.78 |
90.11 |
2.23 |
89.36 |
93.46 |
1.18 |
93.0 |
PreAct-Resnet18 |
Blended |
93.8 |
56.11 |
39.37 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
85.35 |
24.18 |
49.57 |
89.59 |
41.41 |
48.77 |
93.14 |
51.16 |
42.93 |
nan |
nan |
nan |
78.51 |
0.0 |
81.22 |
91.31 |
32.6 |
54.12 |
11.67 |
0.0 |
13.03 |
nan |
nan |
nan |
91.88 |
63.11 |
30.82 |
88.89 |
3.09 |
71.1 |
93.65 |
57.41 |
37.92 |
PreAct-Resnet18 |
LC |
93.82 |
4.67 |
66.52 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
SIG |
93.73 |
41.27 |
42.34 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
84.72 |
2.71 |
41.97 |
89.62 |
40.09 |
35.27 |
93.21 |
41.34 |
41.5 |
nan |
nan |
nan |
74.78 |
0.07 |
21.54 |
92.51 |
41.81 |
39.61 |
14.91 |
0.0 |
15.53 |
nan |
nan |
nan |
92.29 |
60.33 |
25.07 |
87.48 |
13.7 |
45.68 |
93.59 |
40.93 |
41.98 |
PreAct-Resnet18 |
LF |
93.55 |
12.72 |
81.16 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
93.34 |
12.68 |
80.97 |
10.93 |
0.0 |
11.49 |
nan |
nan |
nan |
91.41 |
13.17 |
77.67 |
90.4 |
3.57 |
84.83 |
93.48 |
12.47 |
81.21 |
PreAct-Resnet18 |
SSBA |
93.89 |
1.62 |
90.64 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
90.21 |
0.99 |
86.69 |
89.97 |
2.33 |
86.16 |
93.39 |
1.83 |
90.08 |
nan |
nan |
nan |
73.42 |
4.42 |
67.39 |
91.42 |
1.24 |
89.02 |
10.22 |
0.52 |
10.79 |
nan |
nan |
nan |
90.43 |
4.72 |
85.84 |
89.23 |
1.66 |
84.68 |
93.74 |
1.8 |
90.14 |
PreAct-Resnet18 |
WaNet |
92.18 |
0.78 |
91.42 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
87.53 |
0.56 |
88.91 |
90.07 |
1.69 |
88.13 |
93.04 |
1.02 |
91.57 |
nan |
nan |
nan |
87.83 |
2.63 |
86.66 |
89.84 |
1.1 |
87.18 |
79.2 |
4.16 |
75.59 |
nan |
nan |
nan |
91.19 |
1.09 |
89.81 |
91.73 |
0.82 |
90.87 |
91.84 |
1.07 |
90.69 |
PreAct-Resnet18 |
InputAware |
91.94 |
47.32 |
45.53 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
86.47 |
14.83 |
63.89 |
89.93 |
30.92 |
58.3 |
93.16 |
46.93 |
48.42 |
nan |
nan |
nan |
nan |
nan |
nan |
90.39 |
22.02 |
59.74 |
53.22 |
65.12 |
19.56 |
nan |
nan |
nan |
89.73 |
38.96 |
49.76 |
90.26 |
9.89 |
59.54 |
89.21 |
33.53 |
52.99 |
PreAct-Resnet18 |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
TrojanNN |
94.07 |
98.14 |
1.83 |
93.85 |
98.19 |
1.79 |
-100.0 |
-100.0 |
-100.0 |
93.83 |
96.32 |
3.6 |
93.74 |
99.11 |
0.89 |
89.45 |
88.2 |
8.83 |
89.76 |
84.13 |
14.56 |
92.6 |
93.84 |
5.64 |
31.86 |
20.62 |
23.88 |
76.15 |
5.83 |
71.19 |
93.47 |
96.63 |
3.27 |
28.09 |
25.26 |
22.54 |
nan |
nan |
nan |
91.91 |
98.04 |
1.93 |
87.9 |
13.41 |
70.46 |
93.94 |
97.94 |
2.01 |
VGG19_BN |
BadNets |
92.15 |
0.96 |
91.84 |
90.15 |
1.36 |
89.87 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
Blended |
92.34 |
48.53 |
45.57 |
90.65 |
17.59 |
66.38 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
SIG |
92.2 |
32.43 |
48.06 |
90.56 |
17.33 |
54.68 |
nan |
nan |
nan |
88.33 |
44.89 |
38.49 |
92.2 |
32.43 |
48.06 |
87.09 |
9.83 |
53.64 |
86.81 |
11.54 |
51.06 |
89.35 |
33.59 |
46.42 |
70.42 |
17.36 |
36.11 |
56.14 |
53.34 |
30.66 |
90.95 |
50.44 |
30.82 |
nan |
nan |
nan |
nan |
nan |
nan |
90.13 |
33.89 |
44.77 |
89.54 |
26.57 |
46.36 |
nan |
nan |
nan |
VGG19_BN |
LF |
92.28 |
0.8 |
92.23 |
90.29 |
1.23 |
90.12 |
nan |
nan |
nan |
89.21 |
1.27 |
89.0 |
90.38 |
0.8 |
90.46 |
92.16 |
0.36 |
92.42 |
87.07 |
1.46 |
86.84 |
10.0 |
100.0 |
0.0 |
55.27 |
6.16 |
52.94 |
52.73 |
8.98 |
49.12 |
91.37 |
1.08 |
91.09 |
nan |
nan |
nan |
nan |
nan |
nan |
90.53 |
1.7 |
90.08 |
89.18 |
0.46 |
89.64 |
nan |
nan |
nan |
VGG19_BN |
SSBA |
92.13 |
1.47 |
88.92 |
90.63 |
1.97 |
86.7 |
nan |
nan |
nan |
88.75 |
2.81 |
84.9 |
90.24 |
1.31 |
86.99 |
91.6 |
1.08 |
88.9 |
86.83 |
2.12 |
83.37 |
10.0 |
100.0 |
0.0 |
28.22 |
26.59 |
22.7 |
52.21 |
14.04 |
47.27 |
91.64 |
1.51 |
88.8 |
nan |
nan |
nan |
nan |
nan |
nan |
90.57 |
1.3 |
88.11 |
85.89 |
4.11 |
80.04 |
nan |
nan |
nan |
VGG19_BN |
WaNet |
90.16 |
2.57 |
87.1 |
91.87 |
1.19 |
90.24 |
nan |
nan |
nan |
91.41 |
1.0 |
89.92 |
90.16 |
2.57 |
87.1 |
88.17 |
1.26 |
87.01 |
87.14 |
1.88 |
84.61 |
10.0 |
100.0 |
0.0 |
64.85 |
5.91 |
60.06 |
54.83 |
8.85 |
50.67 |
86.65 |
2.75 |
80.21 |
nan |
nan |
nan |
nan |
nan |
nan |
88.15 |
3.02 |
84.6 |
89.96 |
0.97 |
87.57 |
nan |
nan |
nan |
VGG19_BN |
InputAware |
89.27 |
48.37 |
38.1 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
TrojanNN |
92.3 |
98.92 |
1.06 |
90.19 |
98.4 |
1.57 |
-100.0 |
-100.0 |
-100.0 |
88.25 |
72.92 |
21.56 |
92.3 |
98.92 |
1.06 |
86.62 |
37.12 |
41.2 |
86.98 |
89.78 |
9.32 |
10.72 |
0.13 |
11.67 |
10.0 |
0.0 |
11.11 |
53.99 |
14.17 |
39.41 |
91.65 |
86.81 |
11.9 |
10.0 |
0.0 |
11.11 |
nan |
nan |
nan |
90.57 |
99.58 |
0.41 |
88.84 |
17.33 |
49.63 |
92.22 |
99.09 |
0.89 |
ConvNext_tiny |
BadNets |
92.3 |
0.8 |
91.97 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
Blended |
92.17 |
63.99 |
33.12 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
SIG |
92.51 |
23.38 |
62.66 |
89.39 |
6.4 |
70.64 |
nan |
nan |
nan |
85.86 |
22.29 |
58.56 |
92.5 |
23.39 |
62.66 |
85.92 |
10.39 |
64.11 |
91.37 |
12.51 |
66.7 |
92.83 |
19.94 |
63.56 |
92.84 |
22.61 |
59.93 |
nan |
nan |
nan |
92.5 |
23.39 |
62.66 |
nan |
nan |
nan |
nan |
nan |
nan |
91.8 |
18.1 |
65.27 |
89.69 |
7.7 |
67.66 |
nan |
nan |
nan |
ConvNext_tiny |
LF |
92.3 |
0.76 |
92.09 |
89.62 |
1.37 |
89.21 |
nan |
nan |
nan |
84.83 |
2.86 |
83.89 |
92.31 |
0.76 |
92.1 |
90.7 |
0.58 |
90.8 |
91.28 |
1.04 |
90.99 |
91.58 |
0.77 |
91.34 |
92.95 |
0.69 |
92.66 |
nan |
nan |
nan |
92.31 |
0.76 |
92.1 |
nan |
nan |
nan |
nan |
nan |
nan |
91.67 |
0.79 |
91.44 |
90.0 |
0.6 |
90.02 |
nan |
nan |
nan |
ConvNext_tiny |
SSBA |
92.4 |
1.06 |
90.01 |
89.67 |
1.23 |
87.34 |
nan |
nan |
nan |
87.24 |
1.18 |
84.76 |
92.4 |
1.06 |
90.0 |
90.24 |
0.8 |
87.53 |
91.67 |
1.02 |
89.32 |
75.61 |
3.36 |
72.1 |
92.84 |
1.33 |
90.37 |
nan |
nan |
nan |
92.4 |
1.06 |
90.0 |
nan |
nan |
nan |
nan |
nan |
nan |
92.17 |
1.09 |
89.71 |
90.44 |
0.78 |
87.69 |
nan |
nan |
nan |
ConvNext_tiny |
WaNet |
88.04 |
0.95 |
86.17 |
88.72 |
1.45 |
87.1 |
nan |
nan |
nan |
88.47 |
1.41 |
87.19 |
88.06 |
0.95 |
86.17 |
88.1 |
0.87 |
86.39 |
91.69 |
1.12 |
89.7 |
84.24 |
1.49 |
82.86 |
92.91 |
1.02 |
91.14 |
nan |
nan |
nan |
88.06 |
0.95 |
86.17 |
nan |
nan |
nan |
nan |
nan |
nan |
87.11 |
1.19 |
84.4 |
88.3 |
1.06 |
87.08 |
nan |
nan |
nan |
ConvNext_tiny |
InputAware |
87.57 |
15.47 |
68.44 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
TrojanNN |
92.29 |
95.32 |
4.48 |
89.42 |
69.31 |
27.41 |
nan |
nan |
nan |
87.29 |
43.98 |
44.61 |
89.56 |
67.86 |
28.67 |
85.27 |
64.62 |
28.99 |
91.45 |
91.38 |
8.16 |
83.05 |
15.88 |
61.86 |
92.83 |
97.81 |
2.17 |
nan |
nan |
nan |
92.29 |
95.32 |
4.48 |
91.28 |
93.54 |
6.03 |
63.78 |
10.24 |
47.99 |
91.98 |
95.81 |
4.02 |
90.44 |
39.06 |
53.49 |
92.28 |
95.66 |
4.16 |
ViT_b_16 |
BadNets |
96.72 |
0.33 |
96.58 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
Blended |
96.69 |
77.09 |
21.94 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
SIG |
96.61 |
8.67 |
80.47 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
LF |
96.48 |
0.34 |
96.4 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
96.48 |
0.34 |
96.4 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
SSBA |
96.68 |
1.48 |
94.18 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
98.0 |
0.43 |
96.89 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
WaNet |
91.9 |
0.69 |
91.42 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
91.9 |
0.69 |
91.41 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
InputAware |
91.65 |
29.23 |
63.72 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
TrojanNN |
96.76 |
89.13 |
10.82 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
98.07 |
96.2 |
3.78 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |