{"status":"ok","message-type":"work","message-version":"1.0.0","message":{"indexed":{"date-parts":[[2026,8,1]],"date-time":"2026-08-01T17:26:36Z","timestamp":1785605196845,"version":"3.56.0"},"reference-count":178,"publisher":"Institute of Electrical and Electronics Engineers (IEEE)","license":[{"start":{"date-parts":[[2023,1,1]],"date-time":"2023-01-01T00:00:00Z","timestamp":1672531200000},"content-version":"vor","delay-in-days":0,"URL":"https:\/\/creativecommons.org\/licenses\/by-nc-nd\/4.0\/"},{"start":{"date-parts":[[2023,1,1]],"date-time":"2023-01-01T00:00:00Z","timestamp":1672531200000},"content-version":"am","delay-in-days":0,"URL":"https:\/\/creativecommons.org\/licenses\/by-nc-nd\/4.0\/"}],"funder":[{"DOI":"10.13039\/100006822","name":"Virginia\u2019s Commonwealth Cyber Initiative","doi-asserted-by":"publisher","id":[{"id":"10.13039\/100006822","id-type":"DOI","asserted-by":"publisher"}]},{"DOI":"10.13039\/100000001","name":"NSF","doi-asserted-by":"publisher","award":["2107450"],"award-info":[{"award-number":["2107450"]}],"id":[{"id":"10.13039\/100000001","id-type":"DOI","asserted-by":"publisher"}]},{"DOI":"10.13039\/100000001","name":"NSF","doi-asserted-by":"publisher","award":["2106987"],"award-info":[{"award-number":["2106987"]}],"id":[{"id":"10.13039\/100000001","id-type":"DOI","asserted-by":"publisher"}]}],"content-domain":{"domain":[],"crossmark-restriction":false},"short-container-title":["IEEE Access"],"published-print":{"date-parts":[[2023]]},"DOI":"10.1109\/access.2023.3326410","type":"journal-article","created":{"date-parts":[[2023,10,20]],"date-time":"2023-10-20T17:57:10Z","timestamp":1697824630000},"page":"120095-120130","source":"Crossref","is-referenced-by-count":33,"title":["A Survey on Attacks and Their Countermeasures in Deep Learning: Applications in Deep Neural Networks, Federated, Transfer, and Deep Reinforcement Learning"],"prefix":"10.1109","volume":"11","author":[{"ORCID":"https:\/\/orcid.org\/0009-0008-0851-0394","authenticated-orcid":false,"given":"Haider","family":"Ali","sequence":"first","affiliation":[{"name":"Department of Computer Science, Virginia Tech, Blacksburg, VA, USA"}],"role":[{"vocabulary":"crossref","role":"author"}]},{"ORCID":"https:\/\/orcid.org\/0009-0000-7641-454X","authenticated-orcid":false,"given":"Dian","family":"Chen","sequence":"additional","affiliation":[{"name":"Department of Computer Science, Virginia Tech, Blacksburg, VA, USA"}],"role":[{"vocabulary":"crossref","role":"author"}]},{"given":"Matthew","family":"Harrington","sequence":"additional","affiliation":[{"name":"Department of Computer Science, Virginia Tech, Blacksburg, VA, USA"}],"role":[{"vocabulary":"crossref","role":"author"}]},{"given":"Nathaniel","family":"Salazar","sequence":"additional","affiliation":[{"name":"Department of Computer Science, Virginia Tech, Blacksburg, VA, USA"}],"role":[{"vocabulary":"crossref","role":"author"}]},{"ORCID":"https:\/\/orcid.org\/0009-0000-9313-4910","authenticated-orcid":false,"given":"Mohannad Al","family":"Ameedi","sequence":"additional","affiliation":[{"name":"Department of Computer Science, Virginia Tech, Blacksburg, VA, USA"}],"role":[{"vocabulary":"crossref","role":"author"}]},{"given":"Ahmad Faraz","family":"Khan","sequence":"additional","affiliation":[{"name":"Department of Computer Science, Virginia Tech, Blacksburg, VA, USA"}],"role":[{"vocabulary":"crossref","role":"author"}]},{"given":"Ali R.","family":"Butt","sequence":"additional","affiliation":[{"name":"Department of Computer Science, Virginia Tech, Blacksburg, VA, USA"}],"role":[{"vocabulary":"crossref","role":"author"}]},{"ORCID":"https:\/\/orcid.org\/0000-0002-5908-4662","authenticated-orcid":false,"given":"Jin-Hee","family":"Cho","sequence":"additional","affiliation":[{"name":"Department of Computer Science, Virginia Tech, Blacksburg, VA, USA"}],"role":[{"vocabulary":"crossref","role":"author"}]}],"member":"263","reference":[{"key":"ref57","doi-asserted-by":"publisher","DOI":"10.1016\/j.ins.2023.03.084"},{"key":"ref56","doi-asserted-by":"publisher","DOI":"10.1109\/TIFS.2023.3278458"},{"key":"ref59","doi-asserted-by":"publisher","DOI":"10.1007\/978-3-030-00470-5_13"},{"key":"ref58","doi-asserted-by":"publisher","DOI":"10.1016\/j.neucom.2022.07.049"},{"key":"ref53","doi-asserted-by":"publisher","DOI":"10.1109\/IJCB48548.2020.9304875"},{"key":"ref52","article-title":"How to backdoor federated learning","author":"bagdasaryan","year":"2018","journal-title":"arXiv 1807 00459"},{"key":"ref55","first-page":"1","article-title":"Hermes attack: Steal DNN models with lossless inference accuracy","author":"zhu","year":"2021","journal-title":"Proc 30th USENIX Secur Symp"},{"key":"ref168","first-page":"21024","article-title":"Robust deep reinforcement learning against adversarial perturbations on state observations","volume":"33","author":"zhang","year":"2020","journal-title":"Proc Adv Neural Inf Process Syst (NIPS)"},{"key":"ref54","doi-asserted-by":"publisher","DOI":"10.1145\/3373376.3378460"},{"key":"ref169","article-title":"Sequential triggers for watermarking of deep reinforcement learning policies","author":"behzadan","year":"2019","journal-title":"arXiv 1906 01126"},{"key":"ref170","doi-asserted-by":"publisher","DOI":"10.1109\/MITS.2019.2898964"},{"key":"ref177","first-page":"1889","article-title":"Trust region policy optimization","author":"schulman","year":"2015","journal-title":"Proc Int Conf Mach Learn"},{"key":"ref178","doi-asserted-by":"publisher","DOI":"10.1109\/SMC.2017.8122622"},{"key":"ref51","first-page":"7614","article-title":"Transferable clean-label poisoning attacks on deep neural nets","author":"zhu","year":"2019","journal-title":"Proc Int Conf Mach Learn"},{"key":"ref175","doi-asserted-by":"publisher","DOI":"10.1109\/IROS.2018.8594037"},{"key":"ref50","doi-asserted-by":"publisher","DOI":"10.1145\/3243734.3243757"},{"key":"ref176","first-page":"1","article-title":"Deep recurrent Q-learning for partially observable MDPs","author":"hausknecht","year":"2015","journal-title":"Proc AAAI Fall Symp Ser"},{"key":"ref173","first-page":"26156","article-title":"Robust deep reinforcement learning through adversarial loss","volume":"34","author":"oikarinen","year":"2021","journal-title":"Proc Adv Neural Inf Process Syst"},{"key":"ref174","article-title":"Adversarial examples in the physical world","author":"kurakin","year":"2017","journal-title":"Proc 5th Int Conf Learn Represent (ICLR)"},{"key":"ref171","doi-asserted-by":"publisher","DOI":"10.1016\/j.knosys.2021.106967"},{"key":"ref172","first-page":"1328","article-title":"Certified adversarial robustness for deep reinforcement learning","author":"lutjens","year":"2020","journal-title":"Proc Conf Robot Learn"},{"key":"ref46","article-title":"Adversarial attacks and defences: A survey","author":"chakraborty","year":"2018","journal-title":"arXiv 1810 00069"},{"key":"ref45","doi-asserted-by":"publisher","DOI":"10.1109\/SPW.2018.00027"},{"key":"ref48","doi-asserted-by":"publisher","DOI":"10.1145\/2810103.2813677"},{"key":"ref47","article-title":"The threat of adversarial attacks on machine learning in network security&#x2014;A survey","author":"ibitoye","year":"2019","journal-title":"arXiv 1911 02621"},{"key":"ref42","doi-asserted-by":"publisher","DOI":"10.1109\/TIT.1981.1056373"},{"key":"ref41","author":"murphy","year":"2012","journal-title":"Machine Learning A Probabilistic Perspective"},{"key":"ref44","doi-asserted-by":"publisher","DOI":"10.1109\/ACCESS.2019.2909068"},{"key":"ref43","doi-asserted-by":"publisher","DOI":"10.1109\/CSCI51800.2020.00111"},{"key":"ref49","first-page":"1505","article-title":"Blind backdoors in deep learning models","author":"bagdasaryan","year":"2021","journal-title":"Proc 30th USENIX Secur Symp"},{"key":"ref8","article-title":"Backdoor attacks and countermeasures on deep learning: A comprehensive review","author":"gao","year":"2020","journal-title":"arXiv 2007 10760"},{"key":"ref7","article-title":"Towards a robust deep neural network in texts: A survey","author":"wang","year":"2019","journal-title":"arXiv 1902 07285"},{"key":"ref9","doi-asserted-by":"publisher","DOI":"10.1109\/TSE.2020.3034721"},{"key":"ref4","first-page":"9","article-title":"Towards deep learning models resistant to adversarial attacks","volume":"1050","author":"madry","year":"2017","journal-title":"Stat"},{"key":"ref3","doi-asserted-by":"publisher","DOI":"10.1109\/TAI.2021.3111139"},{"key":"ref6","doi-asserted-by":"publisher","DOI":"10.1016\/j.procs.2018.10.315"},{"key":"ref5","doi-asserted-by":"publisher","DOI":"10.1109\/ACCESS.2018.2807385"},{"key":"ref100","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2019.00509"},{"key":"ref101","doi-asserted-by":"publisher","DOI":"10.1007\/978-3-540-79228-4_1"},{"key":"ref40","doi-asserted-by":"publisher","DOI":"10.1109\/ICCD.2017.16"},{"key":"ref35","doi-asserted-by":"publisher","DOI":"10.1016\/j.jnca.2021.103080"},{"key":"ref34","doi-asserted-by":"publisher","DOI":"10.1109\/COMST.2020.3036778"},{"key":"ref37","doi-asserted-by":"publisher","DOI":"10.1109\/ICTAI.2007.65"},{"key":"ref36","doi-asserted-by":"publisher","DOI":"10.5244\/C.29.41"},{"key":"ref31","first-page":"9389","article-title":"Just how toxic is data poisoning? A unified benchmark for backdoor and data poisoning attacks","author":"schwarzschild","year":"2021","journal-title":"Proc Int Conf Mach Learn"},{"key":"ref148","article-title":"Defensive distillation is not robust to adversarial examples","author":"carlini","year":"2016","journal-title":"arXiv 1607 04311"},{"key":"ref30","doi-asserted-by":"publisher","DOI":"10.1109\/ISQED48828.2020.9137011"},{"key":"ref149","doi-asserted-by":"publisher","DOI":"10.1145\/3433210.3453090"},{"key":"ref33","article-title":"The faults in our pi stars: Security issues and open challenges in deep reinforcement learning","author":"behzadan","year":"2018","journal-title":"arXiv 1810 10369"},{"key":"ref146","doi-asserted-by":"publisher","DOI":"10.1109\/CNS56114.2022.9947234"},{"key":"ref32","first-page":"29","article-title":"Federated and transfer learning: A survey on adversaries and defense mechanisms","author":"hallaji","year":"2022","journal-title":"Federated and Transfer Learning"},{"key":"ref147","doi-asserted-by":"publisher","DOI":"10.1609\/aaai.v34i04.6047"},{"key":"ref39","article-title":"Multilingual distributed representations without word alignment","author":"moritz hermann","year":"2013","journal-title":"arXiv 1312 6173"},{"key":"ref38","doi-asserted-by":"publisher","DOI":"10.1109\/ICASSP.2013.6638947"},{"key":"ref155","first-page":"1","article-title":"TrojDRL: Trojan attacks on deep reinforcement learning agents","author":"panagiota","year":"2020","journal-title":"Proc 57th ACM\/IEEE Design Automat Conf (DAC)"},{"key":"ref156","first-page":"12400","article-title":"Provably efficient black-box action poisoning attacks against reinforcement learning","volume":"34","author":"liu","year":"2021","journal-title":"Proc Adv Neural Inf Process Syst"},{"key":"ref153","doi-asserted-by":"publisher","DOI":"10.1609\/aaai.v30i1.10295"},{"key":"ref154","first-page":"1","article-title":"Sequential attacks on agents for long-term adversarial goals","author":"tretschk","year":"2018","journal-title":"Proc ACM Comput Sci Cars Symp"},{"key":"ref151","first-page":"2040","article-title":"Robust deep reinforcement learning with adversarial attacks","author":"pattanaik","year":"2018","journal-title":"Proc 17th Int Conf Auto Agents MultiAgent Syst"},{"key":"ref152","first-page":"1","article-title":"Continuous control with deep reinforcement learning","author":"lillicrap","year":"2015","journal-title":"Proc Int Conf Learn Represent"},{"key":"ref150","doi-asserted-by":"publisher","DOI":"10.23919\/ACC50511.2021.9483080"},{"key":"ref24","doi-asserted-by":"publisher","DOI":"10.3390\/electronics12020260"},{"key":"ref23","article-title":"Poisoning attacks and defenses in federated learning: A survey","author":"sagar","year":"2023","journal-title":"arXiv 2301 05795"},{"key":"ref26","doi-asserted-by":"publisher","DOI":"10.1016\/j.csi.2023.103723"},{"key":"ref25","doi-asserted-by":"publisher","DOI":"10.1016\/j.inffus.2022.09.011"},{"key":"ref20","doi-asserted-by":"publisher","DOI":"10.1186\/s42400-021-00105-6"},{"key":"ref159","article-title":"Emergent complexity via multi-agent competition","author":"bansal","year":"2017","journal-title":"arXiv 1710 03748"},{"key":"ref22","doi-asserted-by":"publisher","DOI":"10.1109\/ACCESS.2023.3238823"},{"key":"ref157","first-page":"1","article-title":"Strategically-timed state-observation attacks on deep reinforcement learning agents","author":"qiaoben","year":"2021","journal-title":"Proc ICML"},{"key":"ref21","doi-asserted-by":"publisher","DOI":"10.1109\/BigData55660.2022.10020431"},{"key":"ref158","doi-asserted-by":"publisher","DOI":"10.1109\/TCYB.2020.3041265"},{"key":"ref28","doi-asserted-by":"publisher","DOI":"10.1109\/TSC.2020.3000900"},{"key":"ref27","first-page":"1281","article-title":"With great training comes great vulnerability: Practical attacks against transfer learning","author":"wang","year":"2018","journal-title":"Proc 27th USENIX Secur Symp"},{"key":"ref29","first-page":"1","article-title":"Adversarially robust transfer learning","author":"shafahi","year":"2020","journal-title":"Proc Int Conf Learn Represent"},{"key":"ref166","article-title":"Online robustness training for deep reinforcement learning","author":"fischer","year":"2019","journal-title":"arXiv 1911 00887"},{"key":"ref167","article-title":"Optimal attacks on reinforcement learning policies","author":"russo","year":"2019","journal-title":"arXiv 1907 13548"},{"key":"ref164","article-title":"Detecting adversarial attacks on neural network policies with visual foresight","author":"lin","year":"2017","journal-title":"arXiv 1710 00814"},{"key":"ref165","doi-asserted-by":"publisher","DOI":"10.1109\/DSC.2018.00125"},{"key":"ref162","first-page":"8707","article-title":"Deep reinforcement learning with robust and smooth policy","author":"shen","year":"2020","journal-title":"Proc 37th Int Conf Mach Learn"},{"key":"ref163","first-page":"1","article-title":"Robust reinforcement learning on state observations with learned optimal adversary","author":"zhang","year":"2021","journal-title":"Proc Int Conf Learn Represent"},{"key":"ref160","first-page":"6215","article-title":"Action robust reinforcement learning and applications in continuous control","author":"tessler","year":"2019","journal-title":"Proc Int Conf Mach Learn"},{"key":"ref161","article-title":"Distributionally robust reinforcement learning","author":"smirnova","year":"2019","journal-title":"arXiv 1902 08708"},{"key":"ref13","doi-asserted-by":"publisher","DOI":"10.1007\/s13748-021-00269-9"},{"key":"ref12","doi-asserted-by":"publisher","DOI":"10.1145\/3547330"},{"key":"ref15","doi-asserted-by":"publisher","DOI":"10.3390\/a15080283"},{"key":"ref128","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR52729.2023.01533"},{"key":"ref14","doi-asserted-by":"publisher","DOI":"10.3390\/electronics11081283"},{"key":"ref129","article-title":"CatchBackdoor: Backdoor testing by critical trojan neural path identification via differential fuzzing","author":"jin","year":"2021","journal-title":"arXiv 2112 13064"},{"key":"ref97","first-page":"1","article-title":"Label leakage and protection in two-party split learning","author":"li","year":"2021","journal-title":"Proc Int Conf Learn Represent"},{"key":"ref126","article-title":"Privacy analysis of deep learning in the wild: Membership inference attacks against transfer learning","author":"zou","year":"2020","journal-title":"arXiv 2009 04872"},{"key":"ref96","doi-asserted-by":"publisher","DOI":"10.2478\/popets-2022-0045"},{"key":"ref127","article-title":"FaceLeaks: Inference attacks against transfer learning models via black-box queries","author":"pei liew","year":"2020","journal-title":"arXiv 2010 14023"},{"key":"ref11","article-title":"Backdoor learning: A survey","author":"li","year":"2020","journal-title":"arXiv 2007 08745"},{"key":"ref99","doi-asserted-by":"publisher","DOI":"10.1109\/IJCNN.2018.8489592"},{"key":"ref124","doi-asserted-by":"publisher","DOI":"10.1145\/3450569.3463560"},{"key":"ref10","doi-asserted-by":"publisher","DOI":"10.1007\/s11633-019-1211-x"},{"key":"ref98","first-page":"1345","article-title":"High accuracy and high fidelity extraction of neural networks","author":"jagielski","year":"2020","journal-title":"Proc 29th USENIX Conf Secur Symp"},{"key":"ref125","first-page":"1523","article-title":"Graph backdoor","author":"xi","year":"2021","journal-title":"Proc 30th USENIX Secur Symp"},{"key":"ref17","article-title":"Threats to federated learning: A survey","author":"lyu","year":"2020","journal-title":"arXiv 2003 02133"},{"key":"ref16","doi-asserted-by":"publisher","DOI":"10.1109\/COMST.2020.2986024"},{"key":"ref19","doi-asserted-by":"publisher","DOI":"10.1155\/2022\/2886795"},{"key":"ref18","doi-asserted-by":"publisher","DOI":"10.1109\/MWC.017.2100714"},{"key":"ref93","article-title":"IDLG: Improved deep leakage from gradients","author":"zhao","year":"2020","journal-title":"arXiv 2001 02610"},{"key":"ref133","article-title":"FitNets: Hints for thin deep nets","author":"romero","year":"2014","journal-title":"arXiv 1412 6550"},{"key":"ref92","first-page":"1","article-title":"Deep leakage from gradients","volume":"32","author":"zhu","year":"2019","journal-title":"Proc Adv Neural Inf Process Syst"},{"key":"ref134","doi-asserted-by":"publisher","DOI":"10.1145\/3394171.3413546"},{"key":"ref95","doi-asserted-by":"publisher","DOI":"10.1109\/ICDE51399.2021.00023"},{"key":"ref131","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR52688.2022.00999"},{"key":"ref94","doi-asserted-by":"publisher","DOI":"10.1145\/3133956.3134012"},{"key":"ref132","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2019.00409"},{"key":"ref130","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR52688.2022.01300"},{"key":"ref91","doi-asserted-by":"publisher","DOI":"10.1109\/SP.2019.00029"},{"key":"ref90","first-page":"634","article-title":"Analyzing federated learning through an adversarial lens","author":"bhagoji","year":"2019","journal-title":"Proc Int Conf Mach Learn"},{"key":"ref89","first-page":"118","article-title":"Machine learning with adversaries: Byzantine tolerant gradient descent","author":"blanchard","year":"2017","journal-title":"Proc 31st Int Conf Neural Inf Process Syst"},{"key":"ref139","doi-asserted-by":"publisher","DOI":"10.1109\/TPAMI.2022.3169802"},{"key":"ref86","article-title":"Federated learning for mobile keyboard prediction","author":"hard","year":"2018","journal-title":"arXiv 1811 03604"},{"key":"ref137","first-page":"1","article-title":"Proximal policy optimization algorithms","author":"schulman","year":"2015","journal-title":"Proc Int Conf Mach Learn"},{"key":"ref85","doi-asserted-by":"publisher","DOI":"10.1038\/s41746-021-00489-2"},{"key":"ref138","first-page":"1010","article-title":"Characterizing attacks on deep reinforcement learning","author":"pan","year":"2022","journal-title":"Proc 21st Int Conf Auto Agents Multiagent Syst"},{"key":"ref88","doi-asserted-by":"publisher","DOI":"10.1109\/MSP.2020.2975749"},{"key":"ref135","article-title":"Gradient band-based adversarial training for generalized attack immunity of A3C path finding","author":"chen","year":"2018","journal-title":"arXiv 1807 06752"},{"key":"ref87","article-title":"Applied federated learning: Improving Google keyboard query suggestions","author":"yang","year":"2018","journal-title":"arXiv 1812 02903"},{"key":"ref136","first-page":"1","article-title":"Adversarial policies: Attacking deep reinforcement learning","author":"gleave","year":"2020","journal-title":"Proc Int Conf Learn Represent"},{"key":"ref82","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2019.00935"},{"key":"ref144","doi-asserted-by":"publisher","DOI":"10.1109\/TrustCom\/BigDataSE.2018.00079"},{"key":"ref81","doi-asserted-by":"publisher","DOI":"10.14722\/ndss.2019.23415"},{"key":"ref145","article-title":"CopyCAT: Taking control of neural policies with constant attacks","author":"hussenot","year":"2019","journal-title":"Int Found Auton Agents multiagent Syst"},{"key":"ref84","first-page":"1273","article-title":"Communication-efficient learning of deep networks from decentralized data","author":"mcmahan","year":"2017","journal-title":"Proc 20th Int Conf Artif Intell Statist (AISTATS)"},{"key":"ref142","doi-asserted-by":"publisher","DOI":"10.1007\/978-3-319-62416-7_19"},{"key":"ref83","doi-asserted-by":"publisher","DOI":"10.1109\/ACCESS.2022.3171659"},{"key":"ref143","first-page":"1944","article-title":"Delving into adversarial attacks on deep policies","volume":"70","author":"kos","year":"2017","journal-title":"Proc 34th Int Conf Mach Learn"},{"key":"ref140","first-page":"1","article-title":"Adversarial attacks on neural network policies","author":"huang","year":"2017","journal-title":"Proc ICLR"},{"key":"ref141","doi-asserted-by":"publisher","DOI":"10.24963\/ijcai.2017\/525"},{"key":"ref80","doi-asserted-by":"publisher","DOI":"10.1145\/3319535.3363216"},{"key":"ref79","doi-asserted-by":"publisher","DOI":"10.1109\/TR.2022.3159784"},{"key":"ref108","doi-asserted-by":"publisher","DOI":"10.1109\/JIOT.2020.3017377"},{"key":"ref78","doi-asserted-by":"publisher","DOI":"10.1109\/SPW50608.2020.00025"},{"key":"ref109","first-page":"5650","article-title":"Byzantine-robust distributed learning: Towards optimal statistical rates","author":"yin","year":"2018","journal-title":"Proc Int Conf Mach Learn"},{"key":"ref106","doi-asserted-by":"publisher","DOI":"10.1109\/Trustcom.2015.357"},{"key":"ref107","doi-asserted-by":"publisher","DOI":"10.3390\/fi13040094"},{"key":"ref75","doi-asserted-by":"publisher","DOI":"10.1109\/SP40001.2021.00034"},{"key":"ref104","doi-asserted-by":"publisher","DOI":"10.14722\/ndss.2021.24434"},{"key":"ref74","first-page":"66","author":"nocedal","year":"2006","journal-title":"Trust-Region Methods"},{"key":"ref105","doi-asserted-by":"publisher","DOI":"10.1145\/3133956.3133982"},{"key":"ref77","doi-asserted-by":"publisher","DOI":"10.1145\/3359789.3359790"},{"key":"ref102","doi-asserted-by":"crossref","first-page":"211","DOI":"10.1561\/0400000042","article-title":"The algorithmic foundations of differential privacy","volume":"9","author":"dwork","year":"2014","journal-title":"Found Trends Theor Comput Sci"},{"key":"ref76","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR42600.2020.00038"},{"key":"ref103","first-page":"1","article-title":"Learning differentially private language models without losing accuracy","author":"mcmahan","year":"2018","journal-title":"Proc Int Conf Learn Represent"},{"key":"ref2","doi-asserted-by":"publisher","DOI":"10.1109\/JPROC.2020.3004555"},{"key":"ref1","doi-asserted-by":"crossref","first-page":"1","DOI":"10.1561\/2200000083","article-title":"Advances and open problems in federated learning","volume":"14","author":"kairouz","year":"2019","journal-title":"Found Trends Mach Learn"},{"key":"ref71","first-page":"1","article-title":"NeuronInspect: Detecting backdoors in neural networks via output explanations","author":"huang","year":"2019","journal-title":"Proc AAAI"},{"key":"ref111","first-page":"3521","article-title":"The hidden vulnerability of distributed learning in byzantium","author":"guerraoui","year":"2018","journal-title":"Proc Int Conf Mach Learn"},{"key":"ref70","doi-asserted-by":"publisher","DOI":"10.1109\/SP.2019.00031"},{"key":"ref112","first-page":"903","article-title":"Draco: Byzantine-resilient distributed training via redundant gradients","author":"chen","year":"2018","journal-title":"Proc Int Conf Mach Learn"},{"key":"ref73","article-title":"Exposing backdoors in robust machine learning models","author":"soremekun","year":"2020","journal-title":"arXiv 2003 00865"},{"key":"ref72","doi-asserted-by":"publisher","DOI":"10.24963\/ijcai.2019\/647"},{"key":"ref110","doi-asserted-by":"publisher","DOI":"10.1145\/3154503"},{"key":"ref68","first-page":"1541","article-title":"Demon in the variant: Statistical analysis of DNNs for robust backdoor contamination detection","author":"tang","year":"2021","journal-title":"Proc 30th USENIX Secur Symp"},{"key":"ref119","doi-asserted-by":"publisher","DOI":"10.1109\/TKDE.2009.191"},{"key":"ref67","doi-asserted-by":"publisher","DOI":"10.1007\/978-3-030-66415-2_4"},{"key":"ref117","article-title":"Defending model inversion and membership inference attacks via prediction purification","author":"yang","year":"2020","journal-title":"arXiv 2005 03915"},{"key":"ref69","first-page":"1","article-title":"Robust anomaly detection and backdoor attack detection via differential privacy","author":"du","year":"2020","journal-title":"Proc ICLR"},{"key":"ref118","doi-asserted-by":"publisher","DOI":"10.1145\/3340531.3412051"},{"key":"ref64","first-page":"1","article-title":"Detecting backdoor attacks on deep neural networks by activation clustering","author":"chen","year":"2019","journal-title":"Proc Workshop Artif Intell Saf"},{"key":"ref115","doi-asserted-by":"publisher","DOI":"10.1109\/MNET.011.2000263"},{"key":"ref63","doi-asserted-by":"publisher","DOI":"10.1109\/SP46215.2023.10179451"},{"key":"ref116","doi-asserted-by":"publisher","DOI":"10.1109\/TPDS.2020.3044223"},{"key":"ref66","article-title":"Poison as a cure: Detecting & neutralizing variable-sized backdoor attacks in deep neural networks","author":"chan","year":"2019","journal-title":"arXiv 1911 08040"},{"key":"ref113","doi-asserted-by":"publisher","DOI":"10.1109\/TII.2019.2942190"},{"key":"ref65","first-page":"1","article-title":"Spectral signatures in backdoor attacks","volume":"31","author":"tran","year":"2018","journal-title":"Proc Adv Neural Inf Process Syst"},{"key":"ref114","doi-asserted-by":"publisher","DOI":"10.1109\/JIOT.2020.2964162"},{"key":"ref60","doi-asserted-by":"publisher","DOI":"10.1145\/3427228.3427264"},{"key":"ref122","doi-asserted-by":"publisher","DOI":"10.1145\/3319535.3354209"},{"key":"ref123","doi-asserted-by":"publisher","DOI":"10.1145\/3394486.3403064"},{"key":"ref62","article-title":"ConFoc: Content-focus protection against trojan attacks on neural networks","author":"villarreal-vasquez","year":"2020","journal-title":"arXiv 2007 00711"},{"key":"ref120","doi-asserted-by":"publisher","DOI":"10.14722\/ndss.2018.23291"},{"key":"ref61","doi-asserted-by":"publisher","DOI":"10.1109\/MDAT.2020.2968275"},{"key":"ref121","article-title":"Programmable neural network trojan for pre-trained feature extractor","author":"ji","year":"2019","journal-title":"arXiv 1901 07766"}],"container-title":["IEEE Access"],"original-title":[],"link":[{"URL":"https:\/\/ieeexplore.ieee.org\/ielam\/6287639\/10005208\/10288459-aam.pdf","content-type":"application\/pdf","content-version":"am","intended-application":"syndication"},{"URL":"http:\/\/xplorestaging.ieee.org\/ielx7\/6287639\/10005208\/10288459.pdf?arnumber=10288459","content-type":"unspecified","content-version":"vor","intended-application":"similarity-checking"}],"deposited":{"date-parts":[[2023,11,27]],"date-time":"2023-11-27T20:10:29Z","timestamp":1701115829000},"score":1,"resource":{"primary":{"URL":"https:\/\/ieeexplore.ieee.org\/document\/10288459\/"}},"subtitle":[],"short-title":[],"issued":{"date-parts":[[2023]]},"references-count":178,"URL":"https:\/\/doi.org\/10.1109\/access.2023.3326410","relation":{},"ISSN":["2169-3536"],"issn-type":[{"value":"2169-3536","type":"electronic"}],"subject":[],"published":{"date-parts":[[2023]]}}}