Targeted Model |
Defense→ |
No Defense |
FT |
FP |
NAD |
NC |
ANP |
AC |
SS |
ABL |
DBD |
CLP |
D-BR |
D-ST |
DDE |
i-BAU |
MBNS |
Attack↓ |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
PreAct-Resnet18 |
BadNets |
97.24 |
59.25 |
4.42 |
98.73 |
5.09 |
94.0 |
98.21 |
0.09 |
70.93 |
98.69 |
0.63 |
98.0 |
97.48 |
0.01 |
97.45 |
95.86 |
0.0 |
95.51 |
95.53 |
95.94 |
3.95 |
96.83 |
94.22 |
5.74 |
93.82 |
0.0 |
94.21 |
82.75 |
0.0 |
83.13 |
97.67 |
66.85 |
33.04 |
36.11 |
20.06 |
33.56 |
84.06 |
85.76 |
13.0 |
97.69 |
10.95 |
88.21 |
96.47 |
0.02 |
96.46 |
97.28 |
95.23 |
4.67 |
PreAct-Resnet18 |
Blended |
98.58 |
99.99 |
0.0 |
98.57 |
100.0 |
0.0 |
98.38 |
100.0 |
0.0 |
98.61 |
100.0 |
0.0 |
97.76 |
8.03 |
59.74 |
95.85 |
42.8 |
27.65 |
98.61 |
100.0 |
0.0 |
98.76 |
100.0 |
0.0 |
32.99 |
0.0 |
17.56 |
81.73 |
99.97 |
0.03 |
98.48 |
100.0 |
0.0 |
2.64 |
63.33 |
1.77 |
85.83 |
99.65 |
0.29 |
97.9 |
100.0 |
0.0 |
92.35 |
86.35 |
8.59 |
98.14 |
100.0 |
0.0 |
PreAct-Resnet18 |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
SIG |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
LF |
98.06 |
99.3 |
0.63 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
97.7 |
99.5 |
0.49 |
0.7 |
82.74 |
0.13 |
84.11 |
94.95 |
4.18 |
97.59 |
99.2 |
0.72 |
95.78 |
16.15 |
31.0 |
97.81 |
99.42 |
0.57 |
PreAct-Resnet18 |
SSBA |
97.98 |
99.56 |
0.49 |
97.92 |
99.1 |
0.86 |
97.75 |
99.46 |
0.45 |
97.95 |
99.39 |
0.59 |
97.72 |
0.29 |
87.3 |
88.47 |
0.0 |
52.78 |
96.6 |
99.47 |
0.38 |
97.57 |
99.55 |
0.41 |
63.21 |
0.58 |
60.45 |
91.11 |
99.94 |
0.02 |
98.08 |
99.24 |
0.67 |
5.41 |
39.31 |
4.45 |
85.16 |
98.96 |
0.62 |
97.66 |
98.66 |
1.13 |
96.14 |
1.88 |
57.06 |
97.93 |
99.5 |
0.47 |
PreAct-Resnet18 |
WaNet |
97.74 |
94.25 |
5.59 |
98.54 |
0.29 |
97.89 |
97.62 |
88.07 |
8.71 |
98.61 |
0.56 |
97.63 |
98.25 |
0.0 |
98.03 |
97.08 |
0.0 |
96.39 |
96.36 |
72.65 |
26.09 |
96.94 |
74.82 |
24.38 |
21.35 |
84.09 |
5.31 |
84.03 |
0.0 |
84.44 |
7.16 |
100.0 |
0.0 |
68.77 |
94.66 |
3.08 |
87.47 |
69.98 |
27.03 |
96.96 |
8.97 |
82.93 |
96.72 |
0.0 |
96.7 |
97.66 |
0.04 |
96.41 |
PreAct-Resnet18 |
InputAware |
98.76 |
95.92 |
4.06 |
99.03 |
4.69 |
93.36 |
98.91 |
4.46 |
89.47 |
99.04 |
7.92 |
89.84 |
98.76 |
95.92 |
4.06 |
98.19 |
0.0 |
91.67 |
99.11 |
92.22 |
7.68 |
98.13 |
77.06 |
21.73 |
12.62 |
88.46 |
1.22 |
81.56 |
50.09 |
43.02 |
98.64 |
96.01 |
3.85 |
38.26 |
78.27 |
1.24 |
87.02 |
66.75 |
30.53 |
98.5 |
49.5 |
49.49 |
97.09 |
0.52 |
92.15 |
98.84 |
0.06 |
96.89 |
PreAct-Resnet18 |
Blind |
42.56 |
69.29 |
26.17 |
98.49 |
14.04 |
40.53 |
nan |
nan |
nan |
97.82 |
0.04 |
96.91 |
91.63 |
0.04 |
91.54 |
41.51 |
27.59 |
39.07 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
49.94 |
62.16 |
30.15 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
87.46 |
0.0 |
86.89 |
43.44 |
55.69 |
35.52 |
PreAct-Resnet18 |
BPP |
97.43 |
99.9 |
0.1 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
LIRA |
12.3 |
94.84 |
4.6 |
95.58 |
0.02 |
84.31 |
nan |
nan |
nan |
95.21 |
0.0 |
84.68 |
90.82 |
0.04 |
80.18 |
0.48 |
99.84 |
0.0 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
0.48 |
100.0 |
0.0 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
92.83 |
0.0 |
89.86 |
0.48 |
100.0 |
0.0 |
PreAct-Resnet18 |
TrojanNN |
98.57 |
100.0 |
0.0 |
98.54 |
0.02 |
91.59 |
-100.0 |
-100.0 |
-100.0 |
98.2 |
0.11 |
91.11 |
87.53 |
0.83 |
76.06 |
98.08 |
0.0 |
91.5 |
96.76 |
100.0 |
0.0 |
97.73 |
100.0 |
0.0 |
78.19 |
0.0 |
74.77 |
nan |
nan |
nan |
98.17 |
95.2 |
4.31 |
19.13 |
99.79 |
0.21 |
87.41 |
99.99 |
0.01 |
98.27 |
0.0 |
86.75 |
95.98 |
0.02 |
85.19 |
98.51 |
100.0 |
0.0 |
VGG19_BN |
BadNets |
97.28 |
93.44 |
6.3 |
97.6 |
46.39 |
51.7 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
96.91 |
0.0 |
96.85 |
96.02 |
93.75 |
6.02 |
96.59 |
94.56 |
5.21 |
12.36 |
0.49 |
9.4 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
0.48 |
100.0 |
0.0 |
79.45 |
8.61 |
56.19 |
96.02 |
0.03 |
96.0 |
nan |
nan |
nan |
97.02 |
93.54 |
6.2 |
VGG19_BN |
Blended |
97.74 |
100.0 |
0.0 |
98.08 |
100.0 |
0.0 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
95.67 |
0.68 |
48.51 |
96.48 |
99.84 |
0.14 |
97.21 |
99.98 |
0.01 |
0.48 |
100.0 |
0.0 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
0.48 |
100.0 |
0.0 |
nan |
nan |
nan |
96.83 |
99.99 |
0.01 |
nan |
nan |
nan |
97.79 |
97.84 |
1.62 |
VGG19_BN |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
SIG |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
LF |
97.25 |
0.42 |
97.24 |
96.81 |
0.01 |
96.83 |
nan |
nan |
nan |
97.52 |
0.02 |
97.52 |
94.77 |
0.0 |
94.75 |
97.25 |
0.42 |
97.24 |
89.87 |
7.48 |
89.9 |
92.0 |
5.41 |
92.25 |
3.09 |
0.0 |
3.1 |
60.36 |
0.0 |
60.61 |
96.88 |
0.76 |
96.87 |
nan |
nan |
nan |
nan |
nan |
nan |
96.03 |
1.06 |
96.01 |
95.84 |
0.01 |
95.85 |
97.1 |
0.37 |
97.09 |
VGG19_BN |
SSBA |
97.85 |
99.43 |
0.53 |
97.95 |
99.41 |
0.56 |
nan |
nan |
nan |
97.74 |
98.58 |
1.31 |
94.4 |
68.74 |
20.83 |
96.94 |
0.26 |
66.09 |
95.97 |
98.93 |
0.79 |
96.33 |
99.65 |
0.26 |
0.48 |
100.0 |
0.0 |
48.81 |
99.92 |
0.01 |
97.64 |
98.21 |
1.42 |
nan |
nan |
nan |
nan |
nan |
nan |
97.61 |
98.95 |
0.85 |
43.97 |
0.0 |
15.83 |
97.74 |
98.21 |
1.45 |
VGG19_BN |
WaNet |
94.76 |
98.32 |
1.67 |
98.44 |
0.42 |
94.3 |
nan |
nan |
nan |
98.37 |
0.2 |
92.01 |
94.76 |
98.32 |
1.67 |
98.17 |
0.0 |
96.88 |
94.05 |
69.65 |
28.33 |
95.3 |
66.8 |
31.57 |
8.18 |
0.0 |
8.15 |
57.04 |
0.0 |
57.38 |
28.03 |
99.86 |
0.14 |
nan |
nan |
nan |
nan |
nan |
nan |
97.99 |
60.37 |
37.42 |
97.49 |
0.82 |
92.36 |
27.91 |
99.82 |
0.18 |
VGG19_BN |
InputAware |
96.32 |
85.03 |
14.34 |
97.37 |
4.69 |
91.45 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
97.02 |
0.0 |
96.22 |
95.51 |
64.8 |
33.38 |
96.26 |
63.72 |
35.27 |
36.76 |
73.92 |
11.65 |
nan |
nan |
nan |
96.87 |
46.13 |
51.68 |
1.12 |
90.6 |
0.66 |
nan |
nan |
nan |
96.65 |
0.02 |
95.19 |
nan |
nan |
nan |
96.89 |
1.03 |
93.16 |
VGG19_BN |
Blind |
89.84 |
8.7 |
88.4 |
98.04 |
0.0 |
73.9 |
nan |
nan |
nan |
97.75 |
0.0 |
72.1 |
94.97 |
0.1 |
93.96 |
90.9 |
5.43 |
90.81 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
90.32 |
7.95 |
88.95 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
94.37 |
0.0 |
88.95 |
84.85 |
12.37 |
84.43 |
VGG19_BN |
BPP |
97.82 |
63.53 |
34.97 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
LIRA |
0.48 |
99.98 |
0.02 |
56.58 |
2.84 |
42.71 |
nan |
nan |
nan |
36.06 |
0.5 |
26.22 |
38.0 |
0.18 |
31.8 |
0.48 |
99.05 |
0.21 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
0.48 |
99.96 |
0.0 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
30.97 |
0.0 |
23.37 |
0.48 |
100.0 |
0.0 |
VGG19_BN |
TrojanNN |
97.77 |
100.0 |
0.0 |
97.79 |
100.0 |
0.0 |
-100.0 |
-100.0 |
-100.0 |
97.59 |
99.99 |
0.01 |
95.29 |
0.02 |
83.17 |
97.63 |
0.0 |
89.62 |
97.01 |
100.0 |
0.0 |
96.9 |
100.0 |
0.0 |
5.7 |
0.0 |
5.73 |
nan |
nan |
nan |
97.66 |
99.46 |
0.41 |
0.48 |
100.0 |
0.0 |
78.03 |
3.25 |
40.02 |
97.6 |
1.41 |
78.96 |
94.4 |
0.0 |
71.72 |
97.78 |
58.53 |
34.81 |
ConvNext_tiny |
BadNets |
97.05 |
94.95 |
4.92 |
98.14 |
48.2 |
51.2 |
nan |
nan |
nan |
97.47 |
82.87 |
16.32 |
nan |
nan |
nan |
93.63 |
23.87 |
73.93 |
97.3 |
94.81 |
5.04 |
97.88 |
95.23 |
4.6 |
96.67 |
96.29 |
3.63 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
96.16 |
94.36 |
5.41 |
nan |
nan |
nan |
96.82 |
94.88 |
5.0 |
96.88 |
0.0 |
96.3 |
96.86 |
93.54 |
6.22 |
ConvNext_tiny |
Blended |
96.73 |
99.92 |
0.07 |
98.04 |
98.62 |
1.29 |
nan |
nan |
nan |
97.7 |
99.71 |
0.28 |
nan |
nan |
nan |
87.68 |
53.77 |
28.69 |
97.62 |
100.0 |
0.0 |
98.34 |
99.98 |
0.02 |
98.01 |
100.0 |
0.0 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
74.25 |
93.29 |
5.1 |
5.46 |
0.0 |
5.49 |
96.76 |
99.9 |
0.09 |
97.0 |
0.1 |
17.89 |
96.69 |
99.94 |
0.05 |
ConvNext_tiny |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
SIG |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
LF |
96.57 |
1.38 |
96.56 |
98.02 |
0.01 |
98.01 |
nan |
nan |
nan |
97.27 |
0.02 |
97.26 |
95.89 |
0.04 |
95.89 |
96.6 |
1.19 |
96.59 |
94.09 |
3.8 |
94.06 |
95.27 |
2.88 |
95.24 |
78.19 |
0.21 |
78.56 |
nan |
nan |
nan |
96.57 |
1.38 |
96.56 |
nan |
nan |
nan |
nan |
nan |
nan |
96.43 |
1.44 |
96.41 |
97.65 |
0.02 |
97.64 |
96.55 |
1.3 |
96.53 |
ConvNext_tiny |
SSBA |
97.67 |
99.25 |
0.74 |
98.23 |
95.67 |
4.19 |
nan |
nan |
nan |
97.86 |
97.66 |
2.24 |
60.12 |
0.99 |
51.3 |
89.56 |
83.32 |
15.61 |
97.78 |
99.33 |
0.67 |
97.83 |
99.66 |
0.31 |
0.93 |
100.0 |
0.0 |
nan |
nan |
nan |
97.67 |
99.25 |
0.74 |
nan |
nan |
nan |
nan |
nan |
nan |
97.52 |
99.11 |
0.89 |
97.92 |
0.29 |
50.19 |
97.44 |
99.09 |
0.91 |
ConvNext_tiny |
WaNet |
91.87 |
92.02 |
7.86 |
98.12 |
0.27 |
97.69 |
nan |
nan |
nan |
98.17 |
0.27 |
97.65 |
97.74 |
1.09 |
96.13 |
89.94 |
15.3 |
78.73 |
96.06 |
66.51 |
32.44 |
95.8 |
78.03 |
21.03 |
55.99 |
0.02 |
56.09 |
nan |
nan |
nan |
91.87 |
92.02 |
7.86 |
nan |
nan |
nan |
nan |
nan |
nan |
91.05 |
92.13 |
7.72 |
97.94 |
0.38 |
97.24 |
91.75 |
92.22 |
7.66 |
ConvNext_tiny |
InputAware |
97.81 |
90.52 |
9.32 |
98.28 |
72.98 |
26.91 |
nan |
nan |
nan |
97.93 |
84.52 |
15.43 |
nan |
nan |
nan |
92.45 |
0.77 |
88.7 |
97.21 |
71.54 |
27.51 |
98.04 |
96.41 |
3.44 |
97.72 |
67.06 |
32.28 |
nan |
nan |
nan |
97.41 |
90.22 |
9.71 |
0.48 |
99.88 |
0.0 |
73.71 |
29.39 |
50.85 |
97.43 |
91.99 |
7.96 |
97.74 |
7.12 |
87.48 |
97.02 |
87.24 |
12.61 |
ConvNext_tiny |
Blind |
97.81 |
85.94 |
13.91 |
98.06 |
80.58 |
19.09 |
nan |
nan |
nan |
98.15 |
88.67 |
11.2 |
63.52 |
2.37 |
57.1 |
90.78 |
8.47 |
77.79 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
97.81 |
85.94 |
13.91 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
97.13 |
0.0 |
71.49 |
nan |
nan |
nan |
ConvNext_tiny |
BPP |
97.64 |
99.84 |
0.16 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
LIRA |
0.48 |
100.0 |
0.0 |
5.7 |
0.0 |
5.73 |
nan |
nan |
nan |
5.94 |
0.0 |
5.98 |
0.48 |
0.0 |
0.48 |
0.48 |
100.0 |
0.0 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
0.48 |
100.0 |
0.0 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
5.7 |
0.0 |
5.73 |
nan |
nan |
nan |
ConvNext_tiny |
TrojanNN |
97.22 |
99.99 |
0.01 |
98.23 |
99.64 |
0.36 |
nan |
nan |
nan |
97.97 |
99.97 |
0.03 |
nan |
nan |
nan |
89.14 |
3.95 |
64.03 |
97.71 |
99.99 |
0.01 |
97.89 |
100.0 |
0.0 |
98.27 |
100.0 |
0.0 |
nan |
nan |
nan |
97.22 |
99.99 |
0.01 |
97.86 |
99.99 |
0.01 |
21.66 |
25.33 |
13.05 |
97.21 |
99.96 |
0.04 |
97.29 |
0.0 |
19.74 |
97.21 |
99.99 |
0.01 |
ViT_b_16 |
BadNets |
97.37 |
95.89 |
4.08 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
nan |
nan |
nan |
95.48 |
96.7 |
3.3 |
nan |
nan |
nan |
97.21 |
96.04 |
3.93 |
ViT_b_16 |
Blended |
99.08 |
99.92 |
0.08 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
nan |
nan |
nan |
98.89 |
99.86 |
0.14 |
nan |
nan |
nan |
99.05 |
99.9 |
0.1 |
ViT_b_16 |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
SIG |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
LF |
97.28 |
1.67 |
97.27 |
98.11 |
0.0 |
98.1 |
nan |
nan |
nan |
nan |
nan |
nan |
10.59 |
0.03 |
10.64 |
nan |
nan |
nan |
97.06 |
1.62 |
97.05 |
93.14 |
4.38 |
93.11 |
0.48 |
100.0 |
0.0 |
nan |
nan |
nan |
97.28 |
1.67 |
97.27 |
nan |
nan |
nan |
nan |
nan |
nan |
96.14 |
2.9 |
96.13 |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
SSBA |
79.96 |
91.76 |
5.54 |
96.52 |
4.25 |
79.65 |
nan |
nan |
nan |
nan |
nan |
nan |
91.47 |
4.26 |
71.89 |
nan |
nan |
nan |
98.36 |
99.76 |
0.23 |
98.27 |
99.87 |
0.13 |
98.64 |
99.9 |
0.1 |
nan |
nan |
nan |
79.96 |
91.76 |
5.54 |
nan |
nan |
nan |
nan |
nan |
nan |
78.64 |
91.57 |
5.65 |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
WaNet |
98.0 |
96.61 |
3.29 |
99.31 |
33.07 |
66.46 |
nan |
nan |
nan |
nan |
nan |
nan |
98.0 |
96.61 |
3.29 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
98.94 |
85.72 |
13.98 |
nan |
nan |
nan |
98.0 |
96.61 |
3.29 |
nan |
nan |
nan |
nan |
nan |
nan |
97.97 |
96.42 |
3.47 |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
InputAware |
97.73 |
95.37 |
4.59 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
98.61 |
97.15 |
2.85 |
nan |
nan |
nan |
nan |
nan |
nan |
98.21 |
95.46 |
4.54 |
nan |
nan |
nan |
98.47 |
97.25 |
2.75 |
ViT_b_16 |
Blind |
98.01 |
1.37 |
93.68 |
97.92 |
0.03 |
94.97 |
nan |
nan |
nan |
nan |
nan |
nan |
15.99 |
0.18 |
15.2 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
98.01 |
1.37 |
93.68 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
BPP |
98.54 |
99.82 |
0.18 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
LIRA |
2.66 |
97.28 |
1.37 |
9.33 |
0.0 |
8.69 |
nan |
nan |
nan |
nan |
nan |
nan |
6.41 |
0.0 |
6.63 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
0.48 |
100.0 |
0.0 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
TrojanNN |
98.95 |
99.94 |
0.05 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
Targeted Model |
Defense→ |
No Defense |
FT |
FP |
NAD |
NC |
ANP |
AC |
SS |
ABL |
DBD |
CLP |
D-BR |
D-ST |
DDE |
i-BAU |
MBNS |
Attack↓ |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
PreAct-Resnet18 |
BadNets |
97.3 |
57.95 |
6.89 |
98.26 |
3.55 |
95.38 |
97.86 |
2.11 |
92.42 |
97.99 |
7.77 |
91.28 |
97.09 |
0.0 |
97.11 |
92.72 |
0.0 |
92.52 |
97.55 |
84.67 |
15.09 |
96.36 |
92.51 |
7.3 |
95.8 |
0.0 |
96.28 |
83.42 |
0.0 |
83.83 |
97.11 |
51.91 |
47.38 |
40.48 |
1.41 |
40.62 |
87.68 |
30.43 |
64.76 |
96.06 |
2.13 |
94.01 |
14.43 |
0.0 |
14.73 |
97.93 |
93.06 |
6.83 |
PreAct-Resnet18 |
Blended |
98.84 |
99.93 |
0.04 |
98.81 |
99.75 |
0.21 |
98.75 |
99.93 |
0.06 |
98.82 |
99.91 |
0.07 |
96.64 |
3.14 |
58.33 |
93.92 |
68.09 |
19.37 |
97.48 |
99.73 |
0.23 |
97.58 |
99.83 |
0.16 |
44.18 |
0.0 |
23.91 |
71.87 |
100.0 |
0.0 |
96.49 |
96.71 |
2.67 |
42.45 |
26.72 |
19.32 |
87.99 |
96.95 |
2.46 |
98.21 |
99.95 |
0.02 |
84.63 |
0.0 |
30.35 |
98.75 |
99.98 |
0.01 |
PreAct-Resnet18 |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
SIG |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
LF |
98.41 |
98.62 |
1.08 |
98.08 |
98.43 |
1.42 |
97.89 |
98.17 |
1.62 |
98.04 |
98.86 |
1.04 |
97.74 |
0.02 |
88.58 |
89.1 |
2.16 |
54.31 |
97.02 |
98.81 |
0.99 |
96.71 |
98.56 |
1.3 |
27.59 |
0.0 |
3.43 |
83.1 |
0.0 |
83.2 |
97.24 |
98.82 |
1.06 |
7.72 |
84.39 |
2.0 |
84.7 |
91.5 |
7.39 |
97.72 |
98.58 |
1.18 |
87.54 |
1.4 |
23.59 |
97.81 |
98.93 |
0.99 |
PreAct-Resnet18 |
SSBA |
98.11 |
99.34 |
0.63 |
97.93 |
98.66 |
1.1 |
98.12 |
99.12 |
0.74 |
97.97 |
99.03 |
0.82 |
97.03 |
0.33 |
89.04 |
90.29 |
6.09 |
56.31 |
97.16 |
98.3 |
1.43 |
97.31 |
97.96 |
1.66 |
80.2 |
0.01 |
77.17 |
81.75 |
99.98 |
0.01 |
97.93 |
99.24 |
0.64 |
0.66 |
98.4 |
0.18 |
88.13 |
97.76 |
1.87 |
97.34 |
91.17 |
7.13 |
6.12 |
0.0 |
5.2 |
97.81 |
99.3 |
0.62 |
PreAct-Resnet18 |
WaNet |
97.42 |
92.85 |
6.84 |
98.76 |
6.2 |
92.52 |
98.0 |
12.24 |
12.31 |
98.63 |
1.18 |
97.02 |
97.42 |
92.85 |
6.84 |
97.09 |
0.0 |
95.23 |
95.91 |
54.1 |
43.56 |
96.85 |
62.12 |
36.31 |
1.45 |
99.4 |
0.01 |
80.21 |
0.01 |
80.19 |
92.49 |
95.17 |
4.61 |
83.21 |
93.51 |
4.42 |
89.75 |
53.85 |
40.74 |
97.32 |
0.02 |
94.08 |
97.93 |
0.25 |
97.37 |
97.32 |
91.06 |
8.66 |
PreAct-Resnet18 |
InputAware |
98.26 |
92.84 |
7.13 |
99.28 |
3.67 |
95.29 |
98.93 |
4.07 |
93.09 |
99.25 |
24.39 |
75.06 |
98.26 |
92.84 |
7.13 |
98.82 |
0.0 |
96.48 |
97.08 |
57.68 |
38.12 |
97.01 |
64.53 |
33.63 |
14.37 |
42.25 |
13.13 |
88.23 |
99.74 |
0.25 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
BPP |
98.21 |
98.97 |
1.0 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
TrojanNN |
98.55 |
100.0 |
0.0 |
98.74 |
99.94 |
0.06 |
-100.0 |
-100.0 |
-100.0 |
98.0 |
29.43 |
61.25 |
81.98 |
0.69 |
73.59 |
92.58 |
0.0 |
81.12 |
97.0 |
100.0 |
0.0 |
97.94 |
100.0 |
0.0 |
83.42 |
0.0 |
76.2 |
nan |
nan |
nan |
98.26 |
81.63 |
17.0 |
7.77 |
0.0 |
7.72 |
86.85 |
99.94 |
0.05 |
97.97 |
0.06 |
89.37 |
90.44 |
0.0 |
70.58 |
98.62 |
100.0 |
0.0 |
VGG19_BN |
BadNets |
97.55 |
93.29 |
6.56 |
97.87 |
87.88 |
11.81 |
nan |
nan |
nan |
97.81 |
90.5 |
9.28 |
nan |
nan |
nan |
95.87 |
0.09 |
95.64 |
95.54 |
91.69 |
7.88 |
96.25 |
92.88 |
6.87 |
5.23 |
0.0 |
5.25 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
0.48 |
100.0 |
0.0 |
77.61 |
3.07 |
72.23 |
97.43 |
24.9 |
74.02 |
96.47 |
0.09 |
77.92 |
97.4 |
93.4 |
6.44 |
VGG19_BN |
Blended |
97.68 |
99.72 |
0.2 |
98.14 |
99.63 |
0.29 |
nan |
nan |
nan |
97.91 |
99.79 |
0.14 |
nan |
nan |
nan |
95.08 |
47.07 |
36.48 |
96.19 |
99.93 |
0.07 |
97.13 |
99.95 |
0.05 |
16.04 |
75.33 |
0.62 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
5.07 |
0.0 |
5.07 |
84.73 |
23.82 |
18.2 |
96.83 |
99.66 |
0.25 |
95.83 |
52.84 |
30.53 |
97.72 |
99.72 |
0.21 |
VGG19_BN |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
SIG |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
LF |
96.87 |
0.59 |
96.86 |
97.24 |
0.0 |
97.22 |
nan |
nan |
nan |
97.29 |
0.02 |
97.28 |
95.65 |
0.02 |
95.62 |
97.06 |
0.48 |
97.05 |
93.87 |
3.25 |
93.87 |
92.01 |
4.47 |
92.45 |
10.77 |
0.0 |
10.82 |
54.12 |
0.0 |
54.33 |
96.73 |
0.55 |
96.71 |
nan |
nan |
nan |
nan |
nan |
nan |
95.03 |
0.8 |
95.0 |
95.94 |
0.07 |
95.95 |
96.63 |
0.64 |
96.61 |
VGG19_BN |
SSBA |
97.79 |
98.61 |
0.96 |
97.77 |
99.09 |
0.65 |
nan |
nan |
nan |
97.7 |
99.28 |
0.53 |
95.38 |
43.47 |
40.76 |
96.22 |
0.06 |
77.2 |
96.37 |
97.89 |
1.65 |
96.53 |
98.28 |
1.35 |
4.58 |
0.0 |
3.95 |
54.98 |
0.0 |
54.81 |
97.79 |
98.6 |
0.98 |
nan |
nan |
nan |
nan |
nan |
nan |
97.43 |
99.27 |
0.51 |
95.92 |
15.71 |
55.82 |
97.87 |
97.58 |
1.8 |
VGG19_BN |
WaNet |
91.3 |
96.76 |
3.19 |
98.35 |
17.93 |
78.67 |
nan |
nan |
nan |
98.35 |
42.08 |
54.55 |
96.02 |
37.07 |
56.86 |
97.24 |
0.0 |
96.64 |
95.34 |
47.56 |
49.8 |
96.1 |
55.43 |
42.04 |
7.92 |
0.0 |
7.92 |
55.91 |
0.0 |
56.15 |
11.54 |
99.47 |
0.52 |
nan |
nan |
nan |
nan |
nan |
nan |
94.05 |
92.9 |
6.96 |
97.5 |
0.4 |
92.03 |
83.82 |
84.71 |
14.9 |
VGG19_BN |
InputAware |
97.29 |
64.69 |
34.53 |
97.7 |
82.01 |
17.46 |
nan |
nan |
nan |
97.55 |
84.3 |
15.21 |
nan |
nan |
nan |
96.83 |
0.0 |
94.65 |
96.34 |
53.5 |
43.47 |
96.66 |
53.64 |
44.69 |
7.06 |
30.8 |
3.86 |
nan |
nan |
nan |
96.9 |
4.97 |
90.76 |
0.48 |
100.0 |
0.0 |
90.06 |
37.51 |
56.87 |
96.68 |
0.0 |
94.29 |
97.4 |
0.01 |
93.94 |
96.6 |
0.04 |
93.72 |
VGG19_BN |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
BPP |
98.23 |
79.92 |
19.66 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
TrojanNN |
98.16 |
100.0 |
0.0 |
98.32 |
100.0 |
0.0 |
-100.0 |
-100.0 |
-100.0 |
98.27 |
100.0 |
0.0 |
95.65 |
0.01 |
42.29 |
97.52 |
0.0 |
84.35 |
96.48 |
100.0 |
0.0 |
97.41 |
100.0 |
0.0 |
0.71 |
0.0 |
0.72 |
nan |
nan |
nan |
97.75 |
40.44 |
47.8 |
0.55 |
99.61 |
0.0 |
53.41 |
0.14 |
33.73 |
98.22 |
26.44 |
49.44 |
95.3 |
2.6 |
52.94 |
98.18 |
99.98 |
0.02 |
ConvNext_tiny |
BadNets |
97.52 |
92.23 |
7.52 |
98.2 |
8.02 |
90.74 |
nan |
nan |
nan |
97.77 |
82.79 |
16.87 |
nan |
nan |
nan |
94.22 |
8.05 |
88.84 |
97.73 |
93.55 |
6.28 |
98.06 |
94.51 |
5.3 |
97.58 |
94.69 |
5.25 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
5.94 |
0.0 |
5.97 |
5.94 |
0.0 |
5.97 |
97.23 |
92.34 |
7.37 |
97.59 |
0.36 |
95.46 |
97.53 |
89.79 |
9.91 |
ConvNext_tiny |
Blended |
97.17 |
99.98 |
0.02 |
98.04 |
97.01 |
2.91 |
nan |
nan |
nan |
97.49 |
99.18 |
0.79 |
nan |
nan |
nan |
91.92 |
90.96 |
8.15 |
97.88 |
99.75 |
0.25 |
98.17 |
99.97 |
0.03 |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
97.66 |
99.87 |
0.12 |
83.17 |
86.38 |
11.24 |
96.95 |
99.97 |
0.03 |
97.44 |
0.0 |
28.87 |
96.78 |
99.98 |
0.02 |
ConvNext_tiny |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
SIG |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
LF |
97.34 |
0.96 |
97.33 |
98.09 |
0.0 |
98.09 |
nan |
nan |
nan |
97.55 |
0.0 |
97.54 |
96.74 |
0.0 |
96.77 |
97.4 |
0.94 |
97.38 |
96.42 |
1.33 |
96.4 |
96.62 |
1.3 |
96.62 |
33.2 |
0.0 |
33.36 |
nan |
nan |
nan |
97.34 |
0.96 |
97.33 |
nan |
nan |
nan |
nan |
nan |
nan |
96.86 |
1.45 |
96.85 |
97.51 |
0.0 |
97.49 |
97.18 |
0.94 |
97.17 |
ConvNext_tiny |
SSBA |
97.54 |
99.51 |
0.49 |
98.09 |
93.36 |
6.47 |
nan |
nan |
nan |
97.84 |
97.02 |
2.95 |
93.64 |
22.55 |
63.75 |
91.28 |
79.04 |
19.63 |
97.72 |
98.59 |
1.3 |
98.26 |
99.34 |
0.62 |
43.29 |
90.69 |
5.22 |
nan |
nan |
nan |
97.54 |
99.51 |
0.49 |
nan |
nan |
nan |
nan |
nan |
nan |
95.65 |
99.67 |
0.33 |
97.83 |
0.21 |
48.7 |
97.14 |
99.27 |
0.73 |
ConvNext_tiny |
WaNet |
96.22 |
56.64 |
42.25 |
98.18 |
0.42 |
97.5 |
nan |
nan |
nan |
98.19 |
1.12 |
96.97 |
96.22 |
56.63 |
42.25 |
89.08 |
2.93 |
83.44 |
96.64 |
55.55 |
43.01 |
96.65 |
60.87 |
37.72 |
39.18 |
0.0 |
39.86 |
nan |
nan |
nan |
96.22 |
56.64 |
42.25 |
nan |
nan |
nan |
nan |
nan |
nan |
96.03 |
55.35 |
43.36 |
97.64 |
1.1 |
96.52 |
96.2 |
51.6 |
46.9 |
ConvNext_tiny |
InputAware |
97.01 |
71.72 |
27.24 |
97.93 |
54.35 |
44.83 |
nan |
nan |
nan |
98.0 |
65.45 |
33.91 |
nan |
nan |
nan |
89.57 |
0.89 |
84.78 |
97.7 |
75.16 |
24.33 |
98.23 |
92.95 |
6.71 |
98.04 |
69.79 |
29.51 |
nan |
nan |
nan |
96.83 |
89.94 |
9.84 |
91.43 |
92.8 |
7.01 |
70.08 |
18.57 |
59.15 |
96.54 |
89.48 |
10.18 |
97.62 |
13.68 |
82.28 |
96.75 |
85.35 |
14.23 |
ConvNext_tiny |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
BPP |
98.42 |
98.26 |
1.74 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
TrojanNN |
97.51 |
99.98 |
0.02 |
98.32 |
99.89 |
0.11 |
nan |
nan |
nan |
97.77 |
99.99 |
0.01 |
nan |
nan |
nan |
91.69 |
8.46 |
66.46 |
98.04 |
99.98 |
0.02 |
98.37 |
99.98 |
0.02 |
98.07 |
100.0 |
0.0 |
nan |
nan |
nan |
97.51 |
99.98 |
0.02 |
5.46 |
0.0 |
5.49 |
82.54 |
98.2 |
1.44 |
97.37 |
99.98 |
0.02 |
97.68 |
51.03 |
24.12 |
97.23 |
99.98 |
0.02 |
ViT_b_16 |
BadNets |
98.9 |
94.66 |
5.33 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
nan |
nan |
nan |
98.12 |
95.16 |
4.82 |
nan |
nan |
nan |
98.83 |
94.84 |
5.15 |
ViT_b_16 |
Blended |
48.21 |
85.53 |
8.52 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
nan |
nan |
nan |
47.9 |
87.15 |
7.46 |
nan |
nan |
nan |
42.77 |
87.26 |
6.75 |
ViT_b_16 |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
SIG |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
LF |
97.53 |
1.3 |
97.53 |
98.84 |
0.0 |
98.83 |
nan |
nan |
nan |
nan |
nan |
nan |
8.27 |
0.0 |
8.31 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
97.52 |
1.3 |
97.52 |
nan |
nan |
nan |
nan |
nan |
nan |
96.67 |
2.0 |
96.67 |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
SSBA |
98.89 |
99.6 |
0.39 |
20.34 |
0.0 |
18.67 |
nan |
nan |
nan |
nan |
nan |
nan |
11.04 |
0.0 |
10.96 |
nan |
nan |
nan |
98.56 |
99.63 |
0.36 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
98.89 |
99.6 |
0.39 |
nan |
nan |
nan |
nan |
nan |
nan |
98.48 |
99.71 |
0.27 |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
WaNet |
97.75 |
88.67 |
11.27 |
99.22 |
12.24 |
87.18 |
nan |
nan |
nan |
nan |
nan |
nan |
98.19 |
0.07 |
97.69 |
nan |
nan |
nan |
nan |
nan |
nan |
98.93 |
82.31 |
17.38 |
nan |
nan |
nan |
nan |
nan |
nan |
97.75 |
88.68 |
11.26 |
nan |
nan |
nan |
nan |
nan |
nan |
97.37 |
91.18 |
8.78 |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
InputAware |
98.08 |
96.88 |
3.09 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
97.94 |
98.2 |
1.78 |
nan |
nan |
nan |
nan |
nan |
nan |
97.24 |
97.43 |
2.54 |
nan |
nan |
nan |
97.83 |
98.35 |
1.64 |
ViT_b_16 |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
BPP |
98.88 |
99.51 |
0.49 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
TrojanNN |
12.49 |
0.41 |
12.01 |
58.72 |
0.01 |
40.84 |
nan |
nan |
nan |
nan |
nan |
nan |
12.49 |
0.41 |
12.01 |
nan |
nan |
nan |
99.03 |
99.99 |
0.01 |
99.13 |
100.0 |
0.0 |
99.28 |
100.0 |
0.0 |
nan |
nan |
nan |
12.49 |
0.41 |
12.01 |
nan |
nan |
nan |
nan |
nan |
nan |
12.27 |
2.52 |
11.77 |
nan |
nan |
nan |
12.4 |
0.0 |
12.41 |
Targeted Model |
Defense→ |
No Defense |
FT |
FP |
NAD |
NC |
ANP |
AC |
SS |
ABL |
DBD |
CLP |
D-BR |
D-ST |
DDE |
i-BAU |
MBNS |
Attack↓ |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
PreAct-Resnet18 |
BadNets |
98.35 |
50.26 |
20.64 |
98.52 |
0.38 |
98.33 |
98.48 |
0.01 |
94.45 |
98.27 |
1.48 |
97.36 |
97.2 |
0.0 |
97.14 |
93.99 |
0.0 |
94.5 |
98.42 |
81.73 |
18.11 |
97.32 |
86.26 |
13.48 |
0.48 |
100.0 |
0.0 |
83.99 |
0.0 |
83.93 |
97.34 |
30.97 |
67.88 |
54.47 |
0.0 |
53.77 |
86.74 |
0.02 |
86.98 |
96.8 |
0.02 |
96.81 |
93.8 |
0.02 |
93.86 |
98.38 |
76.07 |
23.77 |
PreAct-Resnet18 |
Blended |
98.8 |
95.67 |
2.89 |
98.76 |
94.79 |
4.88 |
98.71 |
95.87 |
3.62 |
98.73 |
95.77 |
4.0 |
97.0 |
10.88 |
59.61 |
92.78 |
79.88 |
10.55 |
97.1 |
94.34 |
4.19 |
97.7 |
94.02 |
5.61 |
28.22 |
2.27 |
5.73 |
78.2 |
99.98 |
0.02 |
97.81 |
95.92 |
3.41 |
21.89 |
0.0 |
13.29 |
89.45 |
67.26 |
24.87 |
98.22 |
97.79 |
2.13 |
93.98 |
27.85 |
21.9 |
98.69 |
97.53 |
2.36 |
PreAct-Resnet18 |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
SIG |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
LF |
98.27 |
95.66 |
3.42 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
97.85 |
96.26 |
3.24 |
13.48 |
9.73 |
3.42 |
86.95 |
61.94 |
33.83 |
97.65 |
95.97 |
3.53 |
96.7 |
68.5 |
20.33 |
98.06 |
96.2 |
3.34 |
PreAct-Resnet18 |
SSBA |
98.75 |
94.54 |
5.04 |
98.8 |
88.77 |
10.37 |
98.78 |
91.38 |
7.37 |
98.8 |
91.42 |
7.93 |
97.51 |
0.12 |
88.89 |
89.87 |
0.02 |
62.37 |
96.83 |
86.5 |
11.81 |
97.28 |
87.65 |
11.42 |
4.12 |
68.09 |
0.43 |
79.1 |
0.0 |
77.86 |
98.91 |
93.6 |
5.94 |
41.26 |
0.0 |
39.73 |
87.69 |
68.38 |
27.58 |
97.62 |
96.88 |
2.79 |
86.37 |
0.96 |
63.35 |
98.61 |
96.31 |
3.51 |
PreAct-Resnet18 |
WaNet |
97.08 |
62.24 |
36.81 |
98.67 |
29.96 |
68.91 |
98.08 |
1.14 |
65.48 |
98.58 |
38.54 |
60.38 |
98.88 |
9.67 |
89.29 |
97.66 |
0.0 |
97.03 |
96.48 |
4.14 |
92.23 |
97.35 |
28.02 |
69.61 |
29.75 |
33.21 |
24.22 |
80.95 |
0.0 |
80.83 |
95.25 |
2.16 |
87.1 |
81.2 |
71.16 |
15.61 |
89.15 |
8.18 |
81.78 |
96.62 |
0.12 |
89.16 |
96.27 |
0.0 |
95.66 |
96.76 |
0.11 |
85.47 |
PreAct-Resnet18 |
InputAware |
98.75 |
7.04 |
76.17 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
98.44 |
0.03 |
73.18 |
97.93 |
73.21 |
20.64 |
98.16 |
73.66 |
21.27 |
nan |
nan |
nan |
89.28 |
0.0 |
88.78 |
98.62 |
0.21 |
77.28 |
75.77 |
84.73 |
13.1 |
86.74 |
85.89 |
13.17 |
98.53 |
8.04 |
74.15 |
97.87 |
0.0 |
72.32 |
98.75 |
0.2 |
78.35 |
PreAct-Resnet18 |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
TrojanNN |
98.17 |
100.0 |
0.0 |
98.09 |
100.0 |
0.0 |
-100.0 |
-100.0 |
-100.0 |
96.37 |
0.14 |
88.42 |
50.01 |
0.37 |
45.97 |
95.06 |
3.18 |
79.7 |
97.38 |
100.0 |
0.0 |
97.72 |
100.0 |
0.0 |
21.69 |
0.0 |
3.3 |
nan |
nan |
nan |
97.9 |
100.0 |
0.0 |
11.08 |
0.0 |
10.29 |
88.32 |
79.04 |
19.24 |
97.13 |
0.01 |
91.23 |
88.02 |
0.0 |
71.15 |
97.89 |
100.0 |
0.0 |
VGG19_BN |
BadNets |
97.35 |
86.83 |
12.76 |
97.2 |
80.14 |
19.32 |
nan |
nan |
nan |
97.28 |
82.56 |
16.98 |
nan |
nan |
nan |
90.13 |
0.0 |
90.52 |
96.12 |
82.12 |
17.32 |
96.75 |
84.94 |
14.77 |
10.81 |
0.0 |
6.68 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
5.56 |
0.0 |
5.58 |
77.29 |
7.76 |
73.31 |
97.28 |
65.89 |
33.4 |
95.14 |
0.0 |
76.63 |
97.38 |
86.91 |
12.69 |
VGG19_BN |
Blended |
97.71 |
96.07 |
3.33 |
97.93 |
96.06 |
3.44 |
nan |
nan |
nan |
97.92 |
96.23 |
3.26 |
nan |
nan |
nan |
96.29 |
77.26 |
19.48 |
97.2 |
92.42 |
6.49 |
96.86 |
96.19 |
3.17 |
18.5 |
0.0 |
14.3 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
5.15 |
0.0 |
5.13 |
85.72 |
93.87 |
3.9 |
97.12 |
97.36 |
2.38 |
96.06 |
72.44 |
12.55 |
97.7 |
96.83 |
2.71 |
VGG19_BN |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
SIG |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
LF |
97.74 |
0.36 |
97.72 |
98.0 |
0.01 |
97.99 |
nan |
nan |
nan |
97.87 |
0.02 |
97.86 |
97.74 |
0.36 |
97.72 |
91.96 |
0.1 |
92.12 |
95.57 |
0.59 |
95.56 |
95.68 |
1.39 |
95.72 |
9.16 |
0.0 |
9.2 |
52.51 |
0.0 |
52.79 |
97.16 |
0.43 |
97.14 |
nan |
nan |
nan |
nan |
nan |
nan |
97.42 |
0.3 |
97.41 |
95.88 |
0.01 |
95.93 |
97.42 |
0.32 |
97.47 |
VGG19_BN |
SSBA |
97.61 |
94.28 |
5.01 |
97.59 |
93.83 |
5.33 |
nan |
nan |
nan |
97.69 |
94.73 |
4.56 |
94.46 |
41.26 |
44.75 |
97.13 |
17.37 |
68.83 |
95.87 |
83.95 |
14.42 |
96.66 |
92.5 |
6.55 |
8.21 |
0.0 |
7.93 |
53.63 |
0.0 |
53.13 |
97.62 |
92.55 |
6.64 |
nan |
nan |
nan |
nan |
nan |
nan |
97.05 |
95.9 |
3.44 |
10.36 |
0.0 |
7.45 |
97.61 |
94.03 |
5.27 |
VGG19_BN |
WaNet |
97.94 |
1.47 |
95.47 |
98.35 |
0.0 |
97.84 |
nan |
nan |
nan |
98.38 |
0.0 |
97.87 |
97.94 |
1.47 |
95.47 |
96.96 |
0.0 |
96.55 |
95.68 |
5.76 |
89.73 |
96.46 |
21.51 |
74.92 |
29.95 |
0.0 |
29.2 |
52.05 |
0.0 |
52.3 |
97.92 |
0.99 |
95.83 |
nan |
nan |
nan |
nan |
nan |
nan |
97.37 |
2.82 |
92.82 |
97.26 |
0.08 |
95.76 |
96.81 |
3.21 |
91.8 |
VGG19_BN |
InputAware |
95.95 |
52.49 |
44.54 |
97.21 |
32.32 |
62.66 |
nan |
nan |
nan |
97.01 |
41.16 |
54.44 |
nan |
nan |
nan |
95.52 |
0.0 |
91.24 |
96.18 |
36.26 |
58.14 |
97.05 |
54.85 |
42.23 |
9.69 |
0.0 |
9.48 |
nan |
nan |
nan |
95.04 |
2.66 |
87.2 |
5.46 |
0.0 |
5.33 |
81.15 |
24.91 |
43.9 |
95.08 |
4.11 |
83.19 |
95.69 |
0.05 |
63.5 |
94.99 |
24.38 |
71.51 |
VGG19_BN |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
TrojanNN |
97.93 |
99.78 |
0.21 |
98.04 |
99.82 |
0.17 |
-100.0 |
-100.0 |
-100.0 |
97.98 |
99.83 |
0.16 |
94.1 |
55.18 |
29.05 |
94.8 |
1.11 |
70.14 |
97.05 |
99.87 |
0.13 |
97.29 |
99.92 |
0.06 |
13.23 |
0.0 |
7.72 |
nan |
nan |
nan |
97.86 |
99.81 |
0.17 |
0.48 |
100.0 |
0.0 |
73.68 |
47.63 |
1.3 |
96.67 |
99.42 |
0.53 |
21.73 |
0.0 |
7.86 |
97.79 |
99.76 |
0.22 |
ConvNext_tiny |
BadNets |
97.43 |
81.85 |
17.65 |
98.2 |
57.49 |
41.98 |
nan |
nan |
nan |
97.26 |
70.87 |
28.39 |
nan |
nan |
nan |
90.94 |
3.97 |
86.76 |
98.23 |
85.89 |
13.95 |
98.07 |
90.13 |
9.77 |
85.22 |
0.02 |
85.23 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
68.0 |
57.76 |
14.75 |
84.89 |
1.02 |
85.29 |
96.9 |
82.24 |
17.14 |
97.85 |
48.92 |
50.38 |
97.42 |
80.13 |
19.33 |
ConvNext_tiny |
Blended |
97.83 |
93.72 |
6.14 |
98.35 |
85.58 |
13.68 |
nan |
nan |
nan |
98.12 |
93.9 |
5.86 |
nan |
nan |
nan |
91.67 |
48.7 |
34.01 |
98.09 |
94.8 |
5.11 |
98.01 |
96.13 |
3.72 |
77.51 |
63.67 |
25.27 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
98.08 |
94.06 |
5.78 |
87.52 |
50.76 |
37.45 |
97.7 |
94.0 |
5.89 |
97.54 |
0.0 |
36.45 |
97.14 |
94.29 |
5.58 |
ConvNext_tiny |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
SIG |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
LF |
97.38 |
0.18 |
97.37 |
98.04 |
0.01 |
98.04 |
nan |
nan |
nan |
97.37 |
0.01 |
97.36 |
94.94 |
0.01 |
94.92 |
97.39 |
0.14 |
97.37 |
97.23 |
0.25 |
97.22 |
97.52 |
0.34 |
97.52 |
15.08 |
0.0 |
15.16 |
nan |
nan |
nan |
97.38 |
0.18 |
97.37 |
nan |
nan |
nan |
nan |
nan |
nan |
97.17 |
0.19 |
97.16 |
97.0 |
0.02 |
96.98 |
97.41 |
0.15 |
97.4 |
ConvNext_tiny |
SSBA |
97.82 |
92.51 |
7.2 |
98.29 |
78.19 |
20.93 |
nan |
nan |
nan |
97.57 |
80.61 |
18.39 |
94.64 |
15.56 |
68.22 |
90.39 |
44.52 |
45.54 |
97.72 |
91.47 |
8.18 |
97.9 |
94.03 |
5.62 |
80.4 |
21.47 |
51.13 |
nan |
nan |
nan |
97.82 |
92.51 |
7.2 |
nan |
nan |
nan |
nan |
nan |
nan |
97.73 |
92.6 |
7.15 |
97.38 |
5.25 |
60.21 |
97.61 |
90.88 |
8.68 |
ConvNext_tiny |
WaNet |
97.27 |
0.43 |
96.58 |
98.4 |
0.0 |
98.15 |
nan |
nan |
nan |
98.11 |
0.0 |
97.96 |
97.27 |
0.43 |
96.58 |
96.99 |
0.22 |
96.44 |
97.39 |
7.97 |
89.64 |
96.86 |
26.27 |
71.58 |
81.23 |
0.0 |
81.43 |
nan |
nan |
nan |
97.27 |
0.43 |
96.58 |
nan |
nan |
nan |
nan |
nan |
nan |
97.15 |
0.42 |
96.48 |
97.41 |
0.0 |
97.12 |
96.38 |
0.38 |
95.92 |
ConvNext_tiny |
InputAware |
97.31 |
49.09 |
49.27 |
98.16 |
30.18 |
67.72 |
nan |
nan |
nan |
97.92 |
39.86 |
57.88 |
nan |
nan |
nan |
95.34 |
0.06 |
92.48 |
98.19 |
56.07 |
42.99 |
98.45 |
64.75 |
33.88 |
63.33 |
0.05 |
59.74 |
nan |
nan |
nan |
97.85 |
50.05 |
48.18 |
52.45 |
10.56 |
48.87 |
3.56 |
0.0 |
3.58 |
97.79 |
40.76 |
57.14 |
97.59 |
0.08 |
84.81 |
97.48 |
53.79 |
44.5 |
ConvNext_tiny |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
TrojanNN |
97.71 |
98.9 |
1.08 |
98.08 |
95.92 |
4.07 |
nan |
nan |
nan |
97.54 |
95.82 |
4.06 |
nan |
nan |
nan |
88.56 |
4.14 |
57.3 |
97.98 |
99.94 |
0.06 |
98.23 |
99.9 |
0.1 |
98.27 |
99.86 |
0.14 |
nan |
nan |
nan |
97.71 |
98.9 |
1.08 |
97.8 |
80.81 |
18.04 |
85.47 |
45.79 |
44.63 |
97.6 |
98.68 |
1.3 |
97.99 |
30.95 |
39.35 |
97.53 |
98.54 |
1.43 |
ViT_b_16 |
BadNets |
99.11 |
89.8 |
10.13 |
99.14 |
2.9 |
96.5 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
99.01 |
87.1 |
12.75 |
99.05 |
90.67 |
9.28 |
2.14 |
0.0 |
2.15 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
nan |
nan |
nan |
98.67 |
90.21 |
9.62 |
nan |
nan |
nan |
98.97 |
88.91 |
11.02 |
ViT_b_16 |
Blended |
95.71 |
93.42 |
6.32 |
96.6 |
66.92 |
30.85 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
99.09 |
93.38 |
6.5 |
98.59 |
96.02 |
3.89 |
99.11 |
99.01 |
0.99 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
nan |
nan |
nan |
95.7 |
93.27 |
6.48 |
nan |
nan |
nan |
95.72 |
94.57 |
5.24 |
ViT_b_16 |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
SIG |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
LF |
98.76 |
0.17 |
98.75 |
98.16 |
0.0 |
98.15 |
nan |
nan |
nan |
nan |
nan |
nan |
98.76 |
0.17 |
98.75 |
nan |
nan |
nan |
nan |
nan |
nan |
98.35 |
0.16 |
98.34 |
nan |
nan |
nan |
nan |
nan |
nan |
98.76 |
0.17 |
98.75 |
nan |
nan |
nan |
nan |
nan |
nan |
98.47 |
0.3 |
98.46 |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
SSBA |
98.08 |
97.76 |
2.1 |
99.06 |
20.49 |
74.95 |
nan |
nan |
nan |
nan |
nan |
nan |
10.98 |
0.0 |
9.8 |
nan |
nan |
nan |
98.42 |
95.3 |
4.6 |
nan |
nan |
nan |
85.13 |
0.0 |
84.46 |
nan |
nan |
nan |
98.08 |
97.76 |
2.1 |
nan |
nan |
nan |
nan |
nan |
nan |
97.97 |
98.05 |
1.86 |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
WaNet |
97.07 |
1.23 |
96.47 |
98.35 |
0.0 |
98.34 |
nan |
nan |
nan |
nan |
nan |
nan |
96.08 |
0.02 |
96.06 |
nan |
nan |
nan |
nan |
nan |
nan |
99.23 |
64.81 |
34.43 |
nan |
nan |
nan |
nan |
nan |
nan |
97.07 |
1.23 |
96.47 |
nan |
nan |
nan |
nan |
nan |
nan |
97.08 |
1.2 |
96.48 |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
InputAware |
97.6 |
56.65 |
42.56 |
98.96 |
12.93 |
86.44 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
99.25 |
78.06 |
21.79 |
61.96 |
49.63 |
31.83 |
99.42 |
79.75 |
20.1 |
nan |
nan |
nan |
98.72 |
76.6 |
23.13 |
nan |
nan |
nan |
nan |
nan |
nan |
98.13 |
76.81 |
22.9 |
nan |
nan |
nan |
98.61 |
72.87 |
26.84 |
ViT_b_16 |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
TrojanNN |
99.37 |
99.92 |
0.08 |
98.69 |
1.94 |
85.81 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
99.18 |
99.71 |
0.29 |
99.41 |
99.98 |
0.02 |
99.5 |
99.94 |
0.06 |
nan |
nan |
nan |
99.37 |
99.92 |
0.08 |
nan |
nan |
nan |
nan |
nan |
nan |
99.22 |
99.84 |
0.16 |
nan |
nan |
nan |
99.27 |
99.91 |
0.09 |
Targeted Model |
Defense→ |
No Defense |
FT |
FP |
NAD |
NC |
ANP |
AC |
SS |
ABL |
DBD |
CLP |
D-BR |
D-ST |
DDE |
i-BAU |
MBNS |
Attack↓ |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
PreAct-Resnet18 |
BadNets |
98.7 |
44.63 |
31.13 |
98.72 |
6.31 |
93.15 |
98.77 |
5.05 |
92.97 |
98.8 |
1.66 |
97.41 |
98.54 |
0.01 |
98.54 |
95.32 |
0.0 |
95.78 |
96.82 |
43.02 |
55.71 |
97.74 |
82.35 |
17.42 |
0.48 |
98.36 |
0.0 |
81.18 |
0.0 |
81.56 |
98.75 |
52.45 |
47.38 |
37.08 |
0.0 |
36.92 |
89.03 |
0.0 |
89.53 |
97.86 |
6.74 |
91.54 |
93.29 |
0.0 |
93.52 |
98.75 |
64.42 |
35.47 |
PreAct-Resnet18 |
Blended |
98.95 |
90.32 |
7.23 |
98.76 |
88.55 |
9.76 |
98.74 |
87.67 |
9.75 |
98.74 |
89.67 |
8.85 |
97.67 |
14.57 |
55.82 |
96.0 |
70.48 |
17.14 |
96.99 |
85.06 |
12.98 |
97.44 |
85.96 |
11.55 |
25.66 |
0.18 |
5.93 |
79.2 |
0.0 |
77.83 |
98.42 |
92.74 |
5.96 |
34.47 |
0.0 |
22.24 |
84.09 |
10.98 |
44.28 |
97.5 |
95.31 |
3.75 |
91.96 |
46.68 |
17.53 |
98.69 |
93.79 |
5.0 |
PreAct-Resnet18 |
LC |
97.83 |
53.12 |
39.54 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
SIG |
98.55 |
66.7 |
22.97 |
98.34 |
66.69 |
26.74 |
98.38 |
71.26 |
22.54 |
98.41 |
66.45 |
26.85 |
98.52 |
71.3 |
22.98 |
94.24 |
58.47 |
25.79 |
96.61 |
80.07 |
14.35 |
97.98 |
69.98 |
19.28 |
14.18 |
26.45 |
2.3 |
79.17 |
91.19 |
6.32 |
98.44 |
75.49 |
18.92 |
17.65 |
0.0 |
13.43 |
84.13 |
0.0 |
21.05 |
97.46 |
67.3 |
23.52 |
68.45 |
0.0 |
24.14 |
98.41 |
71.61 |
22.63 |
PreAct-Resnet18 |
LF |
98.32 |
96.54 |
2.6 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
97.86 |
97.14 |
2.57 |
29.46 |
23.95 |
14.78 |
85.92 |
55.96 |
38.19 |
97.84 |
97.01 |
2.67 |
93.54 |
44.67 |
22.16 |
98.32 |
89.17 |
9.89 |
PreAct-Resnet18 |
SSBA |
98.58 |
85.76 |
13.17 |
98.57 |
78.04 |
20.68 |
98.71 |
78.41 |
18.5 |
98.59 |
81.79 |
17.17 |
97.4 |
0.05 |
90.21 |
92.77 |
9.9 |
60.6 |
97.37 |
69.83 |
28.16 |
97.51 |
74.41 |
22.28 |
8.28 |
96.75 |
0.01 |
73.02 |
0.0 |
71.91 |
98.27 |
83.96 |
14.92 |
5.69 |
0.0 |
6.03 |
86.39 |
53.68 |
38.61 |
97.37 |
87.45 |
11.11 |
96.89 |
6.68 |
56.42 |
98.54 |
85.86 |
13.04 |
PreAct-Resnet18 |
WaNet |
98.67 |
60.37 |
39.0 |
99.32 |
43.52 |
55.97 |
98.84 |
18.04 |
78.36 |
99.25 |
48.87 |
50.61 |
99.35 |
15.66 |
83.6 |
93.31 |
0.0 |
92.98 |
96.48 |
1.49 |
95.23 |
97.46 |
10.59 |
87.09 |
0.64 |
97.53 |
0.03 |
79.99 |
0.0 |
80.37 |
75.64 |
85.79 |
13.4 |
86.02 |
55.91 |
37.89 |
88.73 |
3.59 |
85.5 |
98.2 |
57.79 |
41.03 |
98.61 |
0.0 |
97.72 |
98.64 |
26.17 |
72.44 |
PreAct-Resnet18 |
InputAware |
98.39 |
32.98 |
64.13 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
97.76 |
0.0 |
82.51 |
97.54 |
60.73 |
33.32 |
98.25 |
62.05 |
32.39 |
nan |
nan |
nan |
82.7 |
0.0 |
81.25 |
98.19 |
0.01 |
83.46 |
84.01 |
89.13 |
9.72 |
87.8 |
72.8 |
23.83 |
98.03 |
34.18 |
62.69 |
97.76 |
1.2 |
83.73 |
98.32 |
0.02 |
83.99 |
PreAct-Resnet18 |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
TrojanNN |
98.67 |
99.85 |
0.15 |
98.65 |
99.55 |
0.45 |
-100.0 |
-100.0 |
-100.0 |
97.59 |
1.28 |
84.12 |
85.97 |
0.5 |
76.79 |
96.39 |
88.97 |
9.59 |
96.88 |
99.62 |
0.25 |
97.77 |
99.78 |
0.21 |
16.08 |
0.0 |
15.39 |
nan |
nan |
nan |
97.34 |
97.4 |
2.35 |
33.1 |
0.0 |
29.86 |
86.38 |
84.29 |
14.6 |
97.16 |
98.35 |
1.48 |
93.55 |
0.09 |
80.88 |
97.37 |
99.91 |
0.09 |
VGG19_BN |
BadNets |
97.76 |
82.86 |
16.73 |
98.04 |
78.06 |
21.17 |
nan |
nan |
nan |
97.86 |
80.53 |
18.96 |
nan |
nan |
nan |
96.56 |
0.0 |
96.6 |
96.05 |
71.08 |
27.26 |
96.94 |
81.63 |
17.71 |
3.09 |
0.0 |
3.1 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
4.73 |
0.0 |
4.73 |
70.94 |
2.92 |
71.79 |
97.61 |
39.24 |
58.97 |
95.61 |
2.3 |
83.79 |
97.78 |
82.8 |
16.79 |
VGG19_BN |
Blended |
97.4 |
91.9 |
7.18 |
97.44 |
90.86 |
8.03 |
nan |
nan |
nan |
97.44 |
91.67 |
7.34 |
nan |
nan |
nan |
93.66 |
60.61 |
28.51 |
96.97 |
87.2 |
11.19 |
97.03 |
89.9 |
8.92 |
25.83 |
0.0 |
11.3 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
0.48 |
100.0 |
0.0 |
80.15 |
89.51 |
7.83 |
97.09 |
94.21 |
4.89 |
32.76 |
0.45 |
10.84 |
97.32 |
88.47 |
9.83 |
VGG19_BN |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
SIG |
97.26 |
81.05 |
14.18 |
97.45 |
83.18 |
12.7 |
nan |
nan |
nan |
97.1 |
82.9 |
13.07 |
94.85 |
75.04 |
13.41 |
95.95 |
74.19 |
18.77 |
96.93 |
62.15 |
29.21 |
97.53 |
70.05 |
21.38 |
11.05 |
0.0 |
9.32 |
53.04 |
0.0 |
27.15 |
97.4 |
77.65 |
16.86 |
nan |
nan |
nan |
nan |
nan |
nan |
97.52 |
82.76 |
12.57 |
94.81 |
1.0 |
23.72 |
97.3 |
80.76 |
14.43 |
VGG19_BN |
LF |
96.98 |
0.43 |
96.97 |
97.28 |
0.02 |
97.27 |
nan |
nan |
nan |
97.34 |
0.02 |
97.33 |
96.98 |
0.43 |
96.97 |
96.73 |
0.17 |
96.71 |
95.92 |
0.23 |
95.9 |
96.48 |
0.33 |
96.48 |
7.73 |
0.0 |
7.76 |
54.96 |
0.0 |
55.16 |
97.07 |
0.45 |
97.06 |
nan |
nan |
nan |
nan |
nan |
nan |
96.83 |
0.69 |
96.82 |
95.04 |
0.0 |
95.02 |
96.67 |
0.51 |
96.66 |
VGG19_BN |
SSBA |
97.34 |
86.17 |
12.41 |
97.43 |
84.3 |
14.14 |
nan |
nan |
nan |
97.36 |
86.39 |
12.24 |
95.37 |
21.95 |
50.8 |
96.98 |
16.42 |
71.9 |
96.75 |
70.82 |
24.18 |
96.56 |
82.43 |
16.02 |
5.7 |
0.0 |
5.73 |
52.53 |
0.0 |
51.66 |
97.07 |
72.73 |
24.97 |
nan |
nan |
nan |
nan |
nan |
nan |
96.86 |
86.6 |
11.79 |
96.1 |
23.09 |
46.65 |
97.15 |
86.71 |
11.96 |
VGG19_BN |
WaNet |
97.99 |
0.03 |
97.2 |
98.65 |
0.01 |
98.29 |
nan |
nan |
nan |
98.63 |
0.0 |
98.16 |
97.99 |
0.03 |
97.2 |
97.47 |
0.0 |
97.11 |
96.26 |
1.96 |
93.61 |
96.17 |
10.35 |
85.77 |
8.57 |
0.0 |
8.59 |
52.66 |
0.0 |
52.9 |
98.11 |
0.02 |
97.42 |
nan |
nan |
nan |
nan |
nan |
nan |
97.17 |
0.02 |
95.64 |
95.93 |
0.0 |
94.91 |
97.66 |
0.02 |
96.67 |
VGG19_BN |
InputAware |
97.32 |
16.79 |
75.51 |
97.74 |
20.45 |
66.09 |
nan |
nan |
nan |
97.82 |
21.11 |
64.69 |
nan |
nan |
nan |
91.45 |
0.18 |
85.0 |
95.87 |
11.96 |
80.95 |
96.22 |
39.91 |
56.52 |
10.47 |
0.0 |
10.12 |
nan |
nan |
nan |
96.11 |
42.5 |
49.64 |
3.71 |
0.0 |
3.75 |
83.69 |
0.1 |
82.51 |
95.13 |
43.52 |
49.27 |
95.79 |
0.58 |
89.17 |
95.69 |
41.59 |
47.39 |
VGG19_BN |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
TrojanNN |
98.13 |
97.88 |
1.69 |
98.04 |
97.86 |
1.73 |
-100.0 |
-100.0 |
-100.0 |
98.1 |
97.8 |
1.72 |
95.48 |
0.07 |
81.86 |
97.4 |
11.92 |
71.0 |
96.6 |
93.68 |
4.59 |
97.22 |
97.6 |
1.65 |
3.09 |
0.0 |
3.1 |
nan |
nan |
nan |
98.14 |
84.07 |
13.09 |
0.48 |
100.0 |
0.0 |
75.05 |
94.31 |
1.0 |
97.32 |
91.19 |
6.4 |
3.56 |
0.0 |
3.58 |
98.08 |
97.92 |
1.63 |
ConvNext_tiny |
BadNets |
97.45 |
69.22 |
30.14 |
98.1 |
54.38 |
45.04 |
nan |
nan |
nan |
97.94 |
72.51 |
26.95 |
nan |
nan |
nan |
94.62 |
2.13 |
92.54 |
98.04 |
77.95 |
21.52 |
98.08 |
86.72 |
12.88 |
44.05 |
0.81 |
44.26 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
97.49 |
72.7 |
26.56 |
5.23 |
0.0 |
5.25 |
97.4 |
67.41 |
31.85 |
97.15 |
36.92 |
62.17 |
97.07 |
56.37 |
42.83 |
ConvNext_tiny |
Blended |
97.72 |
84.35 |
15.16 |
98.28 |
77.53 |
21.19 |
nan |
nan |
nan |
97.41 |
76.03 |
22.02 |
nan |
nan |
nan |
89.9 |
45.66 |
34.47 |
98.48 |
83.92 |
15.31 |
98.41 |
90.41 |
9.3 |
76.14 |
53.34 |
34.89 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
97.85 |
85.53 |
13.8 |
5.23 |
0.0 |
5.25 |
97.46 |
84.57 |
14.84 |
97.95 |
0.08 |
43.75 |
96.82 |
84.08 |
15.32 |
ConvNext_tiny |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
SIG |
97.89 |
66.39 |
30.02 |
98.12 |
57.96 |
36.29 |
nan |
nan |
nan |
97.74 |
66.63 |
27.46 |
97.89 |
66.4 |
30.01 |
96.02 |
61.26 |
27.92 |
98.08 |
49.13 |
39.94 |
98.46 |
62.52 |
31.35 |
78.6 |
12.73 |
23.72 |
nan |
nan |
nan |
97.89 |
66.39 |
30.02 |
nan |
nan |
nan |
nan |
nan |
nan |
97.72 |
67.77 |
28.24 |
97.4 |
56.46 |
34.12 |
97.19 |
68.74 |
27.96 |
ConvNext_tiny |
LF |
97.69 |
0.02 |
97.68 |
98.15 |
0.01 |
98.14 |
nan |
nan |
nan |
97.49 |
0.03 |
97.48 |
41.73 |
0.14 |
41.93 |
97.69 |
0.02 |
97.68 |
97.62 |
0.21 |
97.61 |
98.25 |
0.06 |
98.24 |
68.54 |
0.0 |
68.86 |
nan |
nan |
nan |
97.69 |
0.02 |
97.68 |
nan |
nan |
nan |
nan |
nan |
nan |
97.6 |
0.02 |
97.59 |
97.28 |
0.02 |
97.27 |
97.21 |
0.04 |
97.19 |
ConvNext_tiny |
SSBA |
97.99 |
84.95 |
14.39 |
98.16 |
63.44 |
34.73 |
nan |
nan |
nan |
97.78 |
72.98 |
25.57 |
96.02 |
29.97 |
60.91 |
95.55 |
50.0 |
43.99 |
98.18 |
72.42 |
26.51 |
98.08 |
79.9 |
19.08 |
73.42 |
8.12 |
52.89 |
nan |
nan |
nan |
97.99 |
84.95 |
14.39 |
nan |
nan |
nan |
nan |
nan |
nan |
97.74 |
83.42 |
15.99 |
97.23 |
3.52 |
69.08 |
97.4 |
85.42 |
13.8 |
ConvNext_tiny |
WaNet |
97.62 |
0.1 |
97.25 |
98.37 |
0.0 |
98.19 |
nan |
nan |
nan |
97.87 |
0.0 |
97.77 |
97.62 |
0.1 |
97.25 |
96.84 |
0.05 |
96.54 |
97.36 |
3.08 |
94.39 |
97.66 |
14.97 |
83.13 |
61.41 |
0.0 |
58.18 |
nan |
nan |
nan |
97.62 |
0.1 |
97.25 |
nan |
nan |
nan |
nan |
nan |
nan |
97.18 |
0.1 |
96.91 |
97.81 |
0.0 |
97.45 |
97.23 |
0.09 |
96.94 |
ConvNext_tiny |
InputAware |
97.08 |
43.72 |
55.05 |
97.94 |
12.45 |
85.47 |
nan |
nan |
nan |
97.69 |
16.97 |
80.82 |
nan |
nan |
nan |
91.86 |
0.13 |
87.06 |
98.15 |
52.35 |
46.25 |
98.04 |
63.44 |
35.62 |
27.67 |
0.0 |
26.44 |
nan |
nan |
nan |
97.51 |
45.88 |
52.99 |
97.13 |
60.01 |
39.4 |
3.09 |
0.0 |
3.1 |
97.47 |
43.17 |
55.5 |
97.7 |
0.14 |
89.55 |
97.46 |
45.31 |
53.63 |
ConvNext_tiny |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
TrojanNN |
97.53 |
99.51 |
0.49 |
98.19 |
94.64 |
5.27 |
nan |
nan |
nan |
97.54 |
98.6 |
1.4 |
32.28 |
0.07 |
29.68 |
89.94 |
17.7 |
50.81 |
97.93 |
98.41 |
1.57 |
98.12 |
99.63 |
0.37 |
98.06 |
99.56 |
0.41 |
nan |
nan |
nan |
97.53 |
99.51 |
0.49 |
82.17 |
93.18 |
5.4 |
5.94 |
0.0 |
5.97 |
97.05 |
99.56 |
0.43 |
97.14 |
6.11 |
44.21 |
97.28 |
99.4 |
0.59 |
ViT_b_16 |
BadNets |
98.96 |
86.4 |
13.51 |
22.45 |
0.08 |
22.65 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
99.05 |
84.57 |
15.35 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
nan |
nan |
nan |
98.73 |
86.68 |
13.22 |
nan |
nan |
nan |
98.92 |
86.51 |
13.4 |
ViT_b_16 |
Blended |
94.23 |
51.17 |
37.18 |
95.84 |
31.8 |
50.56 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
nan |
nan |
nan |
93.1 |
52.13 |
36.75 |
nan |
nan |
nan |
93.49 |
53.1 |
36.59 |
ViT_b_16 |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
SIG |
99.24 |
37.72 |
48.78 |
87.82 |
0.03 |
39.12 |
nan |
nan |
nan |
nan |
nan |
nan |
99.24 |
37.72 |
48.8 |
nan |
nan |
nan |
99.07 |
56.67 |
38.95 |
83.18 |
68.08 |
14.4 |
95.75 |
18.97 |
58.62 |
nan |
nan |
nan |
99.24 |
37.72 |
48.8 |
nan |
nan |
nan |
nan |
nan |
nan |
99.18 |
31.54 |
49.43 |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
LF |
36.73 |
0.05 |
36.91 |
40.94 |
0.32 |
40.99 |
nan |
nan |
nan |
nan |
nan |
nan |
36.73 |
0.05 |
36.91 |
nan |
nan |
nan |
nan |
nan |
nan |
98.51 |
0.02 |
98.5 |
99.22 |
0.02 |
99.23 |
nan |
nan |
nan |
36.73 |
0.05 |
36.91 |
nan |
nan |
nan |
nan |
nan |
nan |
36.96 |
0.06 |
37.14 |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
SSBA |
97.02 |
72.66 |
26.05 |
97.81 |
22.58 |
71.03 |
nan |
nan |
nan |
nan |
nan |
nan |
13.63 |
0.94 |
10.61 |
nan |
nan |
nan |
98.62 |
82.32 |
17.34 |
98.87 |
91.2 |
8.64 |
98.93 |
90.02 |
9.69 |
nan |
nan |
nan |
97.01 |
72.65 |
26.05 |
nan |
nan |
nan |
nan |
nan |
nan |
96.06 |
72.49 |
25.58 |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
WaNet |
99.39 |
0.35 |
98.93 |
99.49 |
0.0 |
99.4 |
nan |
nan |
nan |
nan |
nan |
nan |
23.67 |
0.46 |
23.35 |
nan |
nan |
nan |
98.78 |
22.69 |
75.79 |
98.86 |
48.29 |
50.87 |
99.25 |
32.63 |
66.4 |
nan |
nan |
nan |
99.39 |
0.35 |
98.93 |
nan |
nan |
nan |
nan |
nan |
nan |
99.37 |
0.38 |
98.93 |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
InputAware |
94.73 |
49.86 |
47.69 |
99.07 |
28.16 |
71.55 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
98.47 |
46.79 |
53.07 |
nan |
nan |
nan |
nan |
nan |
nan |
97.71 |
49.68 |
49.9 |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
TrojanNN |
96.03 |
94.46 |
4.84 |
96.87 |
51.34 |
42.77 |
nan |
nan |
nan |
nan |
nan |
nan |
18.45 |
0.0 |
11.54 |
nan |
nan |
nan |
nan |
nan |
nan |
76.91 |
91.12 |
5.55 |
99.52 |
99.71 |
0.29 |
nan |
nan |
nan |
96.03 |
94.46 |
4.84 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
Targeted Model |
Defense→ |
No Defense |
FT |
FP |
NAD |
NC |
ANP |
AC |
SS |
ABL |
DBD |
CLP |
D-BR |
D-ST |
DDE |
i-BAU |
MBNS |
Attack↓ |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
CA(%) |
ASR(%) |
RA(%) |
PreAct-Resnet18 |
BadNets |
98.6 |
12.69 |
84.54 |
98.51 |
0.49 |
98.16 |
98.45 |
2.21 |
96.09 |
98.5 |
0.53 |
98.08 |
97.48 |
0.0 |
97.49 |
96.79 |
0.0 |
96.72 |
97.05 |
0.09 |
96.98 |
97.62 |
0.06 |
97.54 |
20.92 |
7.69 |
19.05 |
85.74 |
0.0 |
86.17 |
98.52 |
0.77 |
97.71 |
40.32 |
0.0 |
40.51 |
89.07 |
0.0 |
89.16 |
98.12 |
14.95 |
82.84 |
95.99 |
0.09 |
96.02 |
98.53 |
16.59 |
81.6 |
PreAct-Resnet18 |
Blended |
98.73 |
61.04 |
30.32 |
98.5 |
59.72 |
33.06 |
98.63 |
60.73 |
32.04 |
98.54 |
60.68 |
32.36 |
98.59 |
63.3 |
30.33 |
97.7 |
60.81 |
28.75 |
97.23 |
59.74 |
31.99 |
97.4 |
42.35 |
38.16 |
27.4 |
31.59 |
11.44 |
87.59 |
0.0 |
84.92 |
97.55 |
67.15 |
25.58 |
32.46 |
0.0 |
17.04 |
86.67 |
19.37 |
44.69 |
98.19 |
62.39 |
28.0 |
9.84 |
0.0 |
9.63 |
98.48 |
64.14 |
29.64 |
PreAct-Resnet18 |
LC |
98.49 |
13.15 |
68.43 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
SIG |
98.91 |
54.37 |
35.08 |
98.69 |
56.98 |
35.74 |
98.84 |
56.11 |
35.78 |
98.68 |
56.6 |
36.25 |
98.69 |
58.09 |
35.08 |
91.21 |
33.44 |
45.88 |
96.9 |
56.02 |
31.77 |
97.62 |
54.68 |
35.97 |
48.47 |
3.6 |
16.87 |
83.44 |
0.0 |
76.55 |
98.75 |
57.81 |
34.18 |
21.05 |
0.0 |
10.38 |
87.59 |
0.17 |
21.91 |
98.4 |
58.8 |
31.53 |
94.07 |
0.57 |
30.61 |
98.62 |
58.77 |
34.65 |
PreAct-Resnet18 |
LF |
98.59 |
72.9 |
22.2 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
97.89 |
72.82 |
23.26 |
25.92 |
0.0 |
14.46 |
86.71 |
21.87 |
67.33 |
96.31 |
80.11 |
16.72 |
95.44 |
29.08 |
45.74 |
98.45 |
74.8 |
21.93 |
PreAct-Resnet18 |
SSBA |
98.73 |
35.12 |
56.65 |
98.52 |
30.22 |
61.78 |
98.73 |
31.5 |
60.45 |
98.57 |
32.25 |
60.19 |
96.42 |
0.5 |
84.25 |
94.11 |
2.0 |
74.07 |
96.78 |
36.33 |
57.3 |
97.55 |
9.22 |
70.72 |
21.92 |
34.29 |
8.29 |
90.78 |
0.0 |
88.15 |
98.54 |
35.05 |
57.33 |
6.74 |
0.0 |
7.26 |
87.95 |
18.23 |
66.3 |
96.3 |
36.7 |
47.6 |
62.64 |
0.0 |
50.06 |
98.73 |
39.61 |
52.34 |
PreAct-Resnet18 |
WaNet |
97.87 |
0.0 |
97.61 |
98.33 |
0.0 |
98.42 |
97.82 |
0.01 |
97.64 |
98.31 |
0.0 |
98.5 |
97.87 |
0.0 |
97.61 |
97.87 |
0.0 |
97.61 |
96.88 |
0.15 |
96.63 |
97.53 |
0.07 |
97.23 |
9.73 |
19.23 |
7.66 |
90.48 |
0.0 |
90.86 |
97.68 |
0.02 |
97.39 |
70.42 |
0.39 |
70.14 |
88.54 |
0.01 |
88.16 |
97.62 |
0.0 |
97.43 |
96.94 |
0.0 |
96.74 |
97.83 |
0.0 |
97.59 |
PreAct-Resnet18 |
InputAware |
98.76 |
66.21 |
24.46 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
98.54 |
63.1 |
25.25 |
22.26 |
0.0 |
6.33 |
89.13 |
86.1 |
12.98 |
97.85 |
63.12 |
22.16 |
93.93 |
0.01 |
16.98 |
98.35 |
48.52 |
27.57 |
PreAct-Resnet18 |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
PreAct-Resnet18 |
TrojanNN |
98.27 |
93.99 |
4.51 |
98.3 |
90.77 |
7.41 |
-100.0 |
-100.0 |
-100.0 |
95.44 |
1.69 |
81.38 |
74.77 |
1.17 |
64.11 |
96.37 |
11.16 |
65.55 |
96.96 |
85.98 |
8.79 |
97.94 |
0.42 |
89.64 |
13.94 |
0.0 |
13.74 |
nan |
nan |
nan |
98.26 |
83.63 |
13.64 |
21.77 |
0.0 |
21.34 |
87.36 |
48.15 |
37.9 |
97.28 |
85.4 |
11.75 |
90.78 |
0.01 |
79.19 |
98.27 |
94.92 |
3.54 |
VGG19_BN |
BadNets |
97.76 |
2.68 |
94.11 |
97.75 |
0.44 |
95.91 |
-100.0 |
-100.0 |
-100.0 |
97.84 |
1.49 |
95.02 |
nan |
nan |
nan |
95.85 |
0.01 |
95.77 |
95.76 |
0.01 |
95.77 |
96.49 |
1.07 |
94.57 |
13.91 |
0.0 |
14.0 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
5.51 |
0.0 |
5.53 |
77.85 |
0.72 |
78.67 |
97.7 |
3.52 |
93.17 |
95.21 |
0.1 |
92.44 |
97.66 |
3.15 |
93.82 |
VGG19_BN |
Blended |
97.7 |
64.61 |
31.58 |
98.0 |
61.82 |
33.6 |
nan |
nan |
nan |
97.65 |
63.93 |
32.21 |
nan |
nan |
nan |
95.84 |
44.96 |
43.9 |
96.57 |
56.82 |
35.66 |
97.22 |
64.32 |
28.57 |
14.1 |
0.0 |
10.51 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
0.48 |
100.0 |
0.0 |
88.12 |
56.8 |
33.95 |
97.57 |
71.21 |
26.09 |
93.67 |
50.06 |
29.82 |
97.32 |
64.52 |
31.66 |
VGG19_BN |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
SIG |
97.66 |
28.74 |
48.39 |
97.99 |
25.69 |
48.5 |
nan |
nan |
nan |
97.88 |
25.43 |
50.32 |
93.82 |
1.19 |
24.86 |
96.94 |
17.88 |
51.23 |
96.4 |
28.39 |
45.6 |
97.1 |
19.36 |
51.45 |
16.25 |
0.0 |
16.03 |
56.34 |
0.0 |
25.52 |
97.55 |
30.22 |
47.57 |
nan |
nan |
nan |
nan |
nan |
nan |
95.82 |
23.07 |
47.96 |
96.87 |
4.14 |
46.66 |
97.71 |
29.16 |
48.04 |
VGG19_BN |
LF |
97.64 |
0.06 |
97.63 |
97.75 |
0.02 |
97.74 |
nan |
nan |
nan |
97.64 |
0.02 |
97.63 |
97.64 |
0.06 |
97.63 |
97.64 |
0.06 |
97.63 |
96.25 |
0.11 |
96.24 |
96.78 |
0.14 |
96.76 |
8.38 |
0.0 |
8.42 |
51.87 |
0.0 |
52.05 |
97.46 |
0.04 |
97.45 |
nan |
nan |
nan |
nan |
nan |
nan |
96.8 |
0.29 |
96.79 |
96.21 |
0.01 |
96.24 |
97.71 |
0.04 |
97.7 |
VGG19_BN |
SSBA |
97.37 |
32.46 |
62.47 |
97.27 |
29.79 |
64.98 |
nan |
nan |
nan |
97.08 |
30.91 |
63.82 |
97.37 |
32.47 |
62.46 |
93.06 |
1.59 |
81.54 |
96.37 |
23.4 |
63.92 |
97.34 |
34.86 |
56.7 |
13.86 |
0.0 |
13.93 |
52.19 |
0.0 |
50.43 |
97.15 |
33.79 |
61.3 |
nan |
nan |
nan |
nan |
nan |
nan |
96.78 |
30.01 |
64.58 |
96.08 |
2.09 |
78.04 |
97.36 |
28.07 |
66.63 |
VGG19_BN |
WaNet |
96.9 |
0.0 |
96.44 |
98.04 |
0.0 |
97.65 |
nan |
nan |
nan |
97.97 |
0.01 |
97.64 |
96.9 |
0.0 |
96.44 |
96.9 |
0.0 |
96.44 |
96.3 |
0.33 |
95.51 |
96.82 |
0.14 |
95.96 |
3.09 |
0.0 |
3.12 |
53.47 |
0.0 |
53.67 |
96.87 |
0.0 |
96.37 |
nan |
nan |
nan |
nan |
nan |
nan |
96.26 |
0.02 |
95.63 |
96.98 |
0.02 |
96.22 |
96.63 |
0.0 |
96.21 |
VGG19_BN |
InputAware |
96.5 |
0.06 |
94.85 |
97.52 |
0.04 |
95.9 |
-100.0 |
-100.0 |
-100.0 |
97.59 |
0.03 |
95.95 |
nan |
nan |
nan |
97.38 |
0.03 |
95.58 |
96.45 |
0.95 |
93.09 |
96.75 |
2.32 |
92.15 |
8.69 |
0.0 |
8.72 |
nan |
nan |
nan |
97.44 |
0.03 |
95.58 |
3.56 |
0.0 |
3.58 |
59.15 |
2.26 |
58.66 |
96.47 |
0.03 |
94.57 |
96.48 |
0.1 |
94.24 |
97.25 |
0.02 |
95.27 |
VGG19_BN |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
VGG19_BN |
TrojanNN |
97.85 |
62.46 |
34.1 |
97.85 |
66.53 |
30.65 |
-100.0 |
-100.0 |
-100.0 |
97.87 |
64.73 |
32.32 |
95.53 |
0.31 |
79.67 |
97.22 |
8.25 |
76.11 |
96.26 |
31.03 |
52.21 |
97.2 |
73.44 |
22.85 |
10.93 |
0.0 |
10.99 |
nan |
nan |
nan |
97.79 |
64.85 |
32.11 |
5.57 |
0.0 |
5.53 |
83.34 |
89.4 |
7.69 |
96.97 |
65.86 |
30.68 |
82.58 |
1.3 |
50.99 |
97.77 |
63.77 |
33.09 |
ConvNext_tiny |
BadNets |
97.55 |
42.91 |
56.08 |
97.83 |
13.84 |
84.84 |
nan |
nan |
nan |
98.14 |
17.84 |
80.88 |
nan |
nan |
nan |
96.82 |
4.63 |
91.75 |
98.11 |
0.02 |
98.07 |
97.97 |
0.12 |
97.85 |
76.01 |
0.0 |
76.39 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
94.15 |
36.13 |
61.89 |
3.56 |
0.0 |
3.58 |
97.43 |
43.59 |
55.43 |
97.23 |
12.71 |
85.69 |
96.86 |
35.54 |
63.31 |
ConvNext_tiny |
Blended |
97.79 |
54.84 |
41.14 |
98.09 |
50.1 |
45.22 |
nan |
nan |
nan |
97.69 |
51.06 |
44.44 |
nan |
nan |
nan |
88.79 |
41.03 |
36.49 |
98.15 |
58.67 |
38.45 |
98.62 |
64.98 |
32.51 |
78.15 |
15.18 |
39.09 |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
83.25 |
38.91 |
29.24 |
34.63 |
0.0 |
20.72 |
97.91 |
55.12 |
40.91 |
97.34 |
41.85 |
47.41 |
97.24 |
54.61 |
41.11 |
ConvNext_tiny |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
SIG |
97.59 |
35.07 |
44.14 |
98.05 |
11.3 |
49.44 |
nan |
nan |
nan |
97.7 |
10.53 |
52.28 |
19.44 |
0.0 |
19.43 |
94.33 |
18.26 |
38.04 |
98.15 |
4.18 |
55.31 |
97.11 |
8.39 |
52.82 |
74.17 |
3.88 |
39.68 |
nan |
nan |
nan |
97.59 |
35.07 |
44.14 |
nan |
nan |
nan |
nan |
nan |
nan |
97.45 |
27.12 |
43.35 |
97.58 |
10.56 |
49.11 |
97.19 |
32.74 |
42.73 |
ConvNext_tiny |
LF |
97.17 |
0.01 |
97.15 |
97.53 |
0.02 |
97.52 |
nan |
nan |
nan |
97.7 |
0.01 |
97.69 |
95.64 |
0.13 |
95.62 |
97.17 |
0.01 |
97.15 |
98.04 |
0.04 |
98.04 |
98.05 |
0.06 |
98.04 |
79.71 |
0.02 |
80.02 |
nan |
nan |
nan |
97.17 |
0.01 |
97.15 |
nan |
nan |
nan |
nan |
nan |
nan |
97.14 |
0.02 |
97.13 |
96.99 |
0.03 |
96.98 |
97.15 |
0.02 |
97.14 |
ConvNext_tiny |
SSBA |
98.12 |
42.28 |
54.3 |
98.32 |
31.77 |
63.93 |
nan |
nan |
nan |
97.53 |
41.48 |
54.31 |
95.87 |
2.31 |
82.63 |
92.01 |
20.82 |
65.37 |
95.95 |
29.97 |
63.06 |
98.38 |
41.58 |
55.29 |
76.29 |
0.37 |
60.41 |
nan |
nan |
nan |
98.12 |
42.28 |
54.3 |
nan |
nan |
nan |
nan |
nan |
nan |
98.07 |
38.97 |
57.61 |
97.68 |
10.75 |
69.22 |
97.77 |
42.66 |
54.14 |
ConvNext_tiny |
WaNet |
97.56 |
0.02 |
96.82 |
98.54 |
0.01 |
98.41 |
nan |
nan |
nan |
98.73 |
0.0 |
98.52 |
97.56 |
0.02 |
96.82 |
97.25 |
0.01 |
96.6 |
97.93 |
0.14 |
97.27 |
98.2 |
0.14 |
97.97 |
75.89 |
0.0 |
74.89 |
nan |
nan |
nan |
97.56 |
0.02 |
96.82 |
nan |
nan |
nan |
nan |
nan |
nan |
97.48 |
0.03 |
97.01 |
98.27 |
0.02 |
97.95 |
97.4 |
0.01 |
96.6 |
ConvNext_tiny |
InputAware |
96.47 |
6.1 |
87.56 |
98.03 |
1.3 |
93.58 |
nan |
nan |
nan |
98.16 |
2.82 |
92.32 |
nan |
nan |
nan |
96.73 |
1.33 |
92.26 |
98.02 |
16.47 |
79.99 |
98.1 |
50.06 |
48.79 |
57.53 |
0.24 |
55.13 |
nan |
nan |
nan |
97.7 |
6.63 |
88.89 |
78.76 |
3.25 |
72.09 |
77.79 |
0.03 |
73.05 |
97.54 |
6.81 |
88.66 |
97.82 |
0.05 |
93.77 |
97.44 |
7.19 |
87.95 |
ConvNext_tiny |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ConvNext_tiny |
TrojanNN |
97.59 |
80.87 |
17.65 |
97.95 |
62.2 |
35.8 |
nan |
nan |
nan |
97.85 |
75.0 |
23.99 |
94.51 |
2.98 |
77.49 |
88.06 |
7.8 |
57.96 |
98.08 |
71.49 |
25.39 |
98.33 |
22.33 |
69.57 |
98.24 |
87.72 |
11.76 |
nan |
nan |
nan |
97.59 |
80.87 |
17.65 |
40.25 |
4.88 |
25.16 |
84.56 |
0.29 |
65.96 |
97.22 |
78.57 |
19.65 |
97.75 |
33.6 |
58.47 |
97.05 |
79.96 |
18.13 |
ViT_b_16 |
BadNets |
98.88 |
67.87 |
31.65 |
13.31 |
0.0 |
13.4 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
99.27 |
49.22 |
50.7 |
99.1 |
76.63 |
23.26 |
nan |
nan |
nan |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
nan |
nan |
nan |
98.76 |
64.77 |
34.69 |
nan |
nan |
nan |
98.73 |
64.81 |
34.69 |
ViT_b_16 |
Blended |
99.03 |
53.71 |
44.0 |
99.03 |
20.85 |
58.74 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
98.93 |
61.21 |
37.47 |
nan |
nan |
nan |
nan |
nan |
nan |
-100.0 |
-100.0 |
-100.0 |
nan |
nan |
nan |
nan |
nan |
nan |
98.94 |
55.01 |
42.68 |
nan |
nan |
nan |
99.07 |
53.62 |
43.87 |
ViT_b_16 |
LC |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
SIG |
99.17 |
2.93 |
60.91 |
98.89 |
0.99 |
60.52 |
nan |
nan |
nan |
nan |
nan |
nan |
15.25 |
0.0 |
11.88 |
nan |
nan |
nan |
nan |
nan |
nan |
98.33 |
4.4 |
49.11 |
nan |
nan |
nan |
nan |
nan |
nan |
99.17 |
2.93 |
60.91 |
nan |
nan |
nan |
nan |
nan |
nan |
98.9 |
4.14 |
57.29 |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
LF |
99.13 |
0.06 |
99.13 |
15.5 |
0.0 |
15.58 |
nan |
nan |
nan |
nan |
nan |
nan |
11.09 |
0.0 |
11.15 |
nan |
nan |
nan |
98.81 |
0.0 |
98.81 |
nan |
nan |
nan |
99.31 |
0.0 |
99.31 |
nan |
nan |
nan |
99.12 |
0.06 |
99.12 |
nan |
nan |
nan |
nan |
nan |
nan |
99.06 |
0.06 |
99.06 |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
SSBA |
97.81 |
39.58 |
53.25 |
98.0 |
13.87 |
73.6 |
nan |
nan |
nan |
nan |
nan |
nan |
97.81 |
39.6 |
53.24 |
nan |
nan |
nan |
98.84 |
23.97 |
73.29 |
30.42 |
0.0 |
29.01 |
98.99 |
34.84 |
62.97 |
nan |
nan |
nan |
97.81 |
39.6 |
53.24 |
nan |
nan |
nan |
nan |
nan |
nan |
97.78 |
40.45 |
52.51 |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
WaNet |
81.95 |
0.38 |
81.79 |
83.78 |
0.1 |
83.22 |
nan |
nan |
nan |
nan |
nan |
nan |
81.96 |
0.38 |
81.79 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
81.96 |
0.38 |
81.79 |
nan |
nan |
nan |
nan |
nan |
nan |
81.85 |
0.38 |
81.68 |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
InputAware |
97.89 |
55.51 |
42.92 |
99.11 |
36.87 |
62.6 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
99.06 |
52.31 |
47.18 |
99.38 |
69.5 |
30.03 |
nan |
nan |
nan |
nan |
nan |
nan |
98.25 |
25.04 |
72.19 |
nan |
nan |
nan |
nan |
nan |
nan |
97.84 |
31.59 |
65.54 |
nan |
nan |
nan |
98.12 |
26.98 |
70.15 |
ViT_b_16 |
Blind |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
BPP |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
LIRA |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
ViT_b_16 |
TrojanNN |
87.74 |
48.09 |
40.68 |
88.73 |
12.7 |
61.81 |
nan |
nan |
nan |
nan |
nan |
nan |
87.74 |
48.09 |
40.68 |
nan |
nan |
nan |
nan |
nan |
nan |
87.57 |
20.42 |
63.61 |
99.34 |
97.08 |
2.92 |
nan |
nan |
nan |
87.74 |
48.09 |
40.68 |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |
nan |