{"status":"ok","message-type":"work","message-version":"1.0.0","message":{"indexed":{"date-parts":[[2026,3,14]],"date-time":"2026-03-14T17:58:05Z","timestamp":1773511085503,"version":"3.50.1"},"reference-count":76,"publisher":"Institute of Electrical and Electronics Engineers (IEEE)","license":[{"start":{"date-parts":[[2020,1,1]],"date-time":"2020-01-01T00:00:00Z","timestamp":1577836800000},"content-version":"vor","delay-in-days":0,"URL":"https:\/\/creativecommons.org\/licenses\/by\/4.0\/legalcode"}],"funder":[{"DOI":"10.13039\/501100000923","name":"Australian Research Council (ARC) Discovery","doi-asserted-by":"publisher","award":["DP190102443"],"award-info":[{"award-number":["DP190102443"]}],"id":[{"id":"10.13039\/501100000923","id-type":"DOI","asserted-by":"publisher"}]},{"DOI":"10.13039\/501100000923","name":"Australian Research Council (ARC) Discovery","doi-asserted-by":"publisher","award":["DP150100294"],"award-info":[{"award-number":["DP150100294"]}],"id":[{"id":"10.13039\/501100000923","id-type":"DOI","asserted-by":"publisher"}]},{"DOI":"10.13039\/501100000923","name":"Australian Research Council (ARC) Discovery","doi-asserted-by":"publisher","award":["DP150104251"],"award-info":[{"award-number":["DP150104251"]}],"id":[{"id":"10.13039\/501100000923","id-type":"DOI","asserted-by":"publisher"}]}],"content-domain":{"domain":[],"crossmark-restriction":false},"short-container-title":["IEEE Access"],"published-print":{"date-parts":[[2020]]},"DOI":"10.1109\/access.2020.3005961","type":"journal-article","created":{"date-parts":[[2020,6,30]],"date-time":"2020-06-30T20:49:59Z","timestamp":1593550199000},"page":"119744-119757","source":"Crossref","is-referenced-by-count":8,"title":["Orthogonal Deep Models as Defense Against Black-Box Attacks"],"prefix":"10.1109","volume":"8","author":[{"ORCID":"https:\/\/orcid.org\/0000-0002-5184-1884","authenticated-orcid":false,"given":"Mohammad A. A. K.","family":"Jalwana","sequence":"first","affiliation":[],"role":[{"role":"author","vocabulary":"crossref"}]},{"ORCID":"https:\/\/orcid.org\/0000-0003-3406-673X","authenticated-orcid":false,"given":"Naveed","family":"Akhtar","sequence":"additional","affiliation":[],"role":[{"role":"author","vocabulary":"crossref"}]},{"given":"Mohammed","family":"Bennamoun","sequence":"additional","affiliation":[],"role":[{"role":"author","vocabulary":"crossref"}]},{"given":"Ajmal","family":"Mian","sequence":"additional","affiliation":[],"role":[{"role":"author","vocabulary":"crossref"}]}],"member":"263","reference":[{"key":"ref73","article-title":"SqueezeNet: AlexNet-level accuracy with 50x fewer parameters and < 0.5 MB model size","author":"iandola","year":"2016","journal-title":"arXiv 1602 07360"},{"key":"ref72","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2017.243"},{"key":"ref71","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2016.90"},{"key":"ref70","article-title":"First-order adversarial vulnerability of neural networks and input dimension","author":"simon-gabriel","year":"2018","journal-title":"arXiv 1802 01421"},{"key":"ref76","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2019.00059"},{"key":"ref74","doi-asserted-by":"publisher","DOI":"10.1109\/ICIP.1994.413269"},{"key":"ref39","article-title":"DeepCloak: Masking deep neural network models for robustness against adversarial samples","author":"gao","year":"2017","journal-title":"arXiv 1702 06763"},{"key":"ref75","article-title":"Feature squeezing: Detecting adversarial examples in deep neural networks","author":"xu","year":"2017","journal-title":"arXiv 1704 01155"},{"key":"ref38","doi-asserted-by":"publisher","DOI":"10.1109\/SNPD.2017.8022700"},{"key":"ref33","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2018.00357"},{"key":"ref32","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2019.00624"},{"key":"ref31","article-title":"Adversarial examples are not bugs, they are features","author":"ilyas","year":"2019","journal-title":"arXiv 1905 02175"},{"key":"ref30","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2019.00444"},{"key":"ref37","article-title":"Towards deep neural network architectures robust to adversarial examples","author":"gu","year":"2014","journal-title":"arXiv 1412 5068 [cs]"},{"key":"ref36","doi-asserted-by":"publisher","DOI":"10.1038\/s42256-019-0104-6"},{"key":"ref35","article-title":"Adversarial training methods for semi-supervised text classification","author":"miyato","year":"2016","journal-title":"arXiv 1605 07725"},{"key":"ref34","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2019.00496"},{"key":"ref60","article-title":"Learning multiple layers of features from tiny images","author":"krizhevsky","year":"2009"},{"key":"ref62","article-title":"Foolbox: A Python toolbox to benchmark the robustness of machine learning models","author":"rauber","year":"2017","journal-title":"arXiv 1707 04131"},{"key":"ref61","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2009.5206848"},{"key":"ref63","article-title":"Advertorch v0.1: An adversarial robustness toolbox based on PyTorch","author":"ding","year":"2019","journal-title":"arXiv 1902 07623"},{"key":"ref28","doi-asserted-by":"publisher","DOI":"10.1145\/3052973.3053009"},{"key":"ref64","first-page":"8024","article-title":"Pytorch: An imperative style, high-performance deep learning library","author":"paszke","year":"2019","journal-title":"Advances in neural information processing systems"},{"key":"ref27","article-title":"Label universal targeted attack","author":"akhtar","year":"2019","journal-title":"arXiv 1905 11544"},{"key":"ref65","author":"fu","year":"2019","journal-title":"Pytorch Implementation of VGG Network Trained on CIFAR10 Dataset"},{"key":"ref66","author":"idelbayev","year":"2019","journal-title":"ResNets for CIFAR10\/100 in Pytorch"},{"key":"ref29","article-title":"A survey of black-box adversarial attacks on computer vision models","author":"bhambri","year":"2019","journal-title":"arXiv 1912 01667"},{"key":"ref67","article-title":"Skip connections matter: On the transferability of adversarial examples generated with ResNets","author":"wu","year":"2020","journal-title":"arXiv 2002 05990"},{"key":"ref68","first-page":"249","article-title":"Understanding the difficulty of training deep feedforward neural networks","author":"glorot","year":"2010","journal-title":"Proc 13th Int Conf Artif Intell Statist"},{"key":"ref69","author":"lecun","year":"2010","journal-title":"MNIST Handwritten Digit Database"},{"key":"ref2","article-title":"Very deep convolutional networks for large-scale image recognition","author":"simonyan","year":"2014","journal-title":"arXiv 1409 1556"},{"key":"ref1","first-page":"1097","article-title":"ImageNet classification with deep convolutional neural networks","author":"krizhevsky","year":"2012","journal-title":"Proc Adv Neural Inf Process Syst"},{"key":"ref20","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2016.282"},{"key":"ref22","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2019.00445"},{"key":"ref21","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2019.00668"},{"key":"ref24","doi-asserted-by":"publisher","DOI":"10.1609\/aaai.v33i01.33012253"},{"key":"ref23","doi-asserted-by":"publisher","DOI":"10.1109\/ICCV.2019.00482"},{"key":"ref26","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2017.17"},{"key":"ref25","doi-asserted-by":"publisher","DOI":"10.1109\/ICCV.2019.00816"},{"key":"ref50","article-title":"On the robustness of the CVPR 2018 white-box adversarial example defenses","author":"athalye","year":"2018","journal-title":"arXiv 1804 03286"},{"key":"ref51","article-title":"Image synthesis with a single (robust) classifier","author":"santurkar","year":"2019","journal-title":"arXiv 1906 09453"},{"key":"ref59","first-page":"9505","article-title":"Sanity checks for saliency maps","author":"adebayo","year":"2018","journal-title":"Proc Adv Neural Inf Process Syst"},{"key":"ref58","doi-asserted-by":"publisher","DOI":"10.1109\/ICCV.2017.74"},{"key":"ref57","doi-asserted-by":"publisher","DOI":"10.1098\/rsta.2017.0237"},{"key":"ref56","article-title":"Improving adversarial robustness of ensembles with diversity training","author":"kariyappa","year":"2019","journal-title":"arXiv 1901 09981"},{"key":"ref55","article-title":"Orthogonal deep neural networks","author":"jia","year":"2019","journal-title":"IEEE Trans Pattern Anal Mach Intell"},{"key":"ref54","doi-asserted-by":"publisher","DOI":"10.1117\/12.2559346"},{"key":"ref53","first-page":"5814","article-title":"CapProNet: Deep feature learning via orthogonal projections onto capsule subspaces","author":"zhang","year":"2018","journal-title":"Proc Adv Neural Inf Process Syst"},{"key":"ref52","first-page":"9543","article-title":"Attack to explain deep representation","author":"jalwana","year":"2020","journal-title":"Proc IEEE Conf Comput Vis Pattern Recognit"},{"key":"ref10","article-title":"Square attack: A query-efficient black-box adversarial attack via random search","author":"andriushchenko","year":"2019","journal-title":"arXiv 1912 00049"},{"key":"ref11","article-title":"HopSkipJumpAttack: A query-efficient decision-based attack","author":"chen","year":"2019","journal-title":"arXiv 1904 02144"},{"key":"ref40","first-page":"1","article-title":"Improving the adversarial robustness and interpretability of deep neural networks by regularizing their input gradients","author":"ross","year":"2018","journal-title":"Proc 30nd AAAI Conf Artif Intell"},{"key":"ref12","article-title":"Black-box adversarial attacks with limited queries and information","author":"ilyas","year":"2018","journal-title":"arXiv 1804 08598"},{"key":"ref13","article-title":"Towards deep learning models resistant to adversarial attacks","author":"madry","year":"2017","journal-title":"arXiv 1706 06083"},{"key":"ref14","article-title":"Delving into transferable adversarial examples and black-box attacks","author":"liu","year":"2016","journal-title":"arXiv 1611 02770"},{"key":"ref15","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2018.00957"},{"key":"ref16","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2019.00284"},{"key":"ref17","article-title":"Explaining and harnessing adversarial examples","author":"goodfellow","year":"2014","journal-title":"arXiv 1412 6572"},{"key":"ref18","article-title":"Adversarial examples in the physical world","author":"kurakin","year":"2016","journal-title":"arXiv 1607 02533"},{"key":"ref19","article-title":"Understanding and enhancing the transferability of adversarial examples","author":"wu","year":"2018","journal-title":"arXiv 1802 09707"},{"key":"ref4","first-page":"91","article-title":"Faster R-CNN: Towards real-time object detection with region proposal networks","author":"ren","year":"2015","journal-title":"Proc Adv Neural Inf Process Syst"},{"key":"ref3","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2017.690"},{"key":"ref6","first-page":"801","article-title":"Encoder-decoder with atrous separable convolution for semantic image segmentation","author":"chen","year":"2018","journal-title":"Proc Eur Conf Comput Vis (ECCV)"},{"key":"ref5","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2015.7298965"},{"key":"ref8","article-title":"Intriguing properties of neural networks","author":"szegedy","year":"2013","journal-title":"arXiv 1312 6199"},{"key":"ref7","doi-asserted-by":"publisher","DOI":"10.1109\/TPAMI.2017.2708709"},{"key":"ref49","article-title":"Defensive distillation is not robust to adversarial examples","author":"carlini","year":"2016","journal-title":"arXiv 1607 04311"},{"key":"ref9","doi-asserted-by":"publisher","DOI":"10.1109\/ACCESS.2018.2807385"},{"key":"ref46","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2019.00669"},{"key":"ref45","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2018.00894"},{"key":"ref48","doi-asserted-by":"publisher","DOI":"10.1145\/3128572.3140444"},{"key":"ref47","article-title":"Countering adversarial images using input transformations","author":"guo","year":"2017","journal-title":"arXiv 1711 00117"},{"key":"ref42","doi-asserted-by":"publisher","DOI":"10.1016\/j.neucom.2018.04.027"},{"key":"ref41","doi-asserted-by":"publisher","DOI":"10.1109\/ICDM.2015.84"},{"key":"ref44","article-title":"Generative adversarial trainer: Defense to adversarial perturbations with GAN","author":"lee","year":"2017","journal-title":"arXiv 1705 03387"},{"key":"ref43","article-title":"APE-GAN: Adversarial perturbation elimination with GAN","author":"shen","year":"2017","journal-title":"arXiv 1707 05474"}],"container-title":["IEEE Access"],"original-title":[],"link":[{"URL":"http:\/\/xplorestaging.ieee.org\/ielx7\/6287639\/8948470\/09129688.pdf?arnumber=9129688","content-type":"unspecified","content-version":"vor","intended-application":"similarity-checking"}],"deposited":{"date-parts":[[2021,12,17]],"date-time":"2021-12-17T19:53:01Z","timestamp":1639770781000},"score":1,"resource":{"primary":{"URL":"https:\/\/ieeexplore.ieee.org\/document\/9129688\/"}},"subtitle":[],"short-title":[],"issued":{"date-parts":[[2020]]},"references-count":76,"URL":"https:\/\/doi.org\/10.1109\/access.2020.3005961","relation":{},"ISSN":["2169-3536"],"issn-type":[{"value":"2169-3536","type":"electronic"}],"subject":[],"published":{"date-parts":[[2020]]}}}