{"status":"ok","message-type":"work","message-version":"1.0.0","message":{"indexed":{"date-parts":[[2026,7,25]],"date-time":"2026-07-25T15:54:42Z","timestamp":1784994882337,"version":"3.55.0"},"reference-count":55,"publisher":"Institute of Electrical and Electronics Engineers (IEEE)","license":[{"start":{"date-parts":[[2020,1,1]],"date-time":"2020-01-01T00:00:00Z","timestamp":1577836800000},"content-version":"vor","delay-in-days":0,"URL":"https:\/\/ieeexplore.ieee.org\/Xplorehelp\/downloads\/license-information\/IEEE.html"}],"funder":[{"DOI":"10.13039\/501100001809","name":"National Natural Science Foundation of China","doi-asserted-by":"publisher","award":["61672350"],"award-info":[{"award-number":["61672350"]}],"id":[{"id":"10.13039\/501100001809","id-type":"DOI","asserted-by":"publisher"}]},{"DOI":"10.13039\/501100001809","name":"National Natural Science Foundation of China","doi-asserted-by":"publisher","award":["61972453"],"award-info":[{"award-number":["61972453"]}],"id":[{"id":"10.13039\/501100001809","id-type":"DOI","asserted-by":"publisher"}]},{"DOI":"10.13039\/501100001809","name":"National Natural Science Foundation of China","doi-asserted-by":"publisher","award":["U1636206"],"award-info":[{"award-number":["U1636206"]}],"id":[{"id":"10.13039\/501100001809","id-type":"DOI","asserted-by":"publisher"}]},{"DOI":"10.13039\/501100001809","name":"National Natural Science Foundation of China","doi-asserted-by":"publisher","award":["U1936214"],"award-info":[{"award-number":["U1936214"]}],"id":[{"id":"10.13039\/501100001809","id-type":"DOI","asserted-by":"publisher"}]}],"content-domain":{"domain":[],"crossmark-restriction":false},"short-container-title":["IEEE Trans. Dependable and Secure Comput."],"published-print":{"date-parts":[[2020]]},"DOI":"10.1109\/tdsc.2020.3021407","type":"journal-article","created":{"date-parts":[[2020,9,3]],"date-time":"2020-09-03T22:27:40Z","timestamp":1599172060000},"page":"1-1","source":"Crossref","is-referenced-by-count":198,"title":["Invisible Backdoor Attacks on Deep Neural Networks via Steganography and Regularization"],"prefix":"10.1109","author":[{"given":"Shaofeng","family":"Li","sequence":"first","affiliation":[],"role":[{"vocabulary":"crossref","role":"author"}]},{"given":"Minhui","family":"Xue","sequence":"additional","affiliation":[],"role":[{"vocabulary":"crossref","role":"author"}]},{"given":"Benjamin","family":"Zhao","sequence":"additional","affiliation":[],"role":[{"vocabulary":"crossref","role":"author"}]},{"given":"Haojin","family":"Zhu","sequence":"additional","affiliation":[],"role":[{"vocabulary":"crossref","role":"author"}]},{"given":"Xinpeng","family":"Zhang","sequence":"additional","affiliation":[],"role":[{"vocabulary":"crossref","role":"author"}]}],"member":"263","reference":[{"key":"ref39","doi-asserted-by":"crossref","DOI":"10.7551\/mitpress\/10761.003.0012","article-title":"11 adversarial perturbations of deep neural networks","author":"warde-farley","year":"2016","journal-title":"Perturbation Optimization and Statistics"},{"key":"ref38","doi-asserted-by":"publisher","DOI":"10.1109\/EuroSP.2016.36"},{"key":"ref33","article-title":"Adversarial patch","author":"brown","year":"2017","journal-title":"CoRR"},{"key":"ref32","doi-asserted-by":"publisher","DOI":"10.1109\/TPAMI.2018.2861800"},{"key":"ref31","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2017.17"},{"key":"ref30","first-page":"858","article-title":"Image watermarking using LSB (least significant bit)","volume":"3","author":"kaur","year":"2013","journal-title":"Int J Adv Res Comput Sci Softw Eng"},{"key":"ref37","first-page":"125","article-title":"Adversarial examples are not bugs, they are features","author":"ilyas","year":"2019","journal-title":"Proc Adv Neural Inf Process Syst 32 Annu Conf Neural Inf Process Syst"},{"key":"ref36","doi-asserted-by":"publisher","DOI":"10.1109\/SP.2017.49"},{"key":"ref35","article-title":"Learning multiple layers of features from tiny images","author":"krizhevsky","year":"2009","journal-title":"CiteSeer"},{"key":"ref34","first-page":"1","article-title":"DPATCH: An adversarial patch attack on object detectors","volume":"2301","author":"liu","year":"2019","journal-title":"Proc 33rd AAAI Conf Artif Intell"},{"key":"ref28","doi-asserted-by":"publisher","DOI":"10.1109\/EIT.2011.5978601"},{"key":"ref27","first-page":"202","article-title":"Audio steganography: A survey on recent approaches","volume":"2","author":"nosrati","year":"2012","journal-title":"World Appl Program"},{"key":"ref29","doi-asserted-by":"publisher","DOI":"10.1109\/ICPADS.2016.0167"},{"key":"ref2","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2018.00068"},{"key":"ref1","doi-asserted-by":"publisher","DOI":"10.1109\/CVPRW.2016.58"},{"key":"ref20","first-page":"321","article-title":"Why do adversarial attacks transfer? Explaining transferability of evasion and poisoning attacks","author":"demontis","year":"2019","journal-title":"Proc 28th USENIX Secur Symp"},{"key":"ref22","doi-asserted-by":"publisher","DOI":"10.1109\/ACCESS.2019.2909068"},{"key":"ref21","doi-asserted-by":"publisher","DOI":"10.1145\/3243734.3264418"},{"key":"ref24","doi-asserted-by":"publisher","DOI":"10.1609\/aaai.v34i04.6017"},{"key":"ref23","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2017.17"},{"key":"ref26","author":"cox","year":"2007","journal-title":"Digital Watermarking and Steganography"},{"key":"ref25","article-title":"Defending against statistical steganalysis","author":"provos","year":"2001","journal-title":"Proc 10th USENIX Secur Symp"},{"key":"ref50","doi-asserted-by":"publisher","DOI":"10.1109\/ICCD.2017.16"},{"key":"ref51","doi-asserted-by":"publisher","DOI":"10.1007\/978-3-030-00470-5_13"},{"key":"ref55","doi-asserted-by":"publisher","DOI":"10.1145\/3319535.3354211"},{"key":"ref54","doi-asserted-by":"publisher","DOI":"10.1109\/SP.2019.00044"},{"key":"ref53","doi-asserted-by":"publisher","DOI":"10.1145\/2976749.2978318"},{"key":"ref52","first-page":"1","article-title":"Towards deep learning models resistant to adversarial attacks","author":"madry","year":"2018","journal-title":"Proc 6th Int Conf Learn Representations"},{"key":"ref10","doi-asserted-by":"publisher","DOI":"10.1109\/ACCESS.2019.2909068"},{"key":"ref11","doi-asserted-by":"publisher","DOI":"10.14722\/ndss.2018.23291"},{"key":"ref40","article-title":"Learning algorithms for classification: A comparison on handwritten digit recognition","volume":"261","author":"lecun","year":"1995","journal-title":"Neural Networks The Statistical Mechanics Perspective"},{"key":"ref12","article-title":"Gotta catch&#x2019;em all: Using concealed trapdoors to detect adversarial attacks on neural networks","author":"shan","year":"2019"},{"key":"ref13","doi-asserted-by":"publisher","DOI":"10.1145\/3374664.3375751"},{"key":"ref14","doi-asserted-by":"publisher","DOI":"10.1109\/TPAMI.2013.50"},{"key":"ref15","article-title":"Information hiding using least significant bit steganography and cryptography","volume":"4","author":"gupta","year":"2012","journal-title":"International Journal of Modern Education and Computer Science"},{"key":"ref16","first-page":"1","article-title":"Explaining and harnessing adversarial examples","author":"goodfellow","year":"2015","journal-title":"Proc 3rd Int Conf Learn Representations"},{"key":"ref17","first-page":"1885","article-title":"Understanding black-box predictions via influence functions","author":"koh","year":"2017","journal-title":"Proc 34th Int Conf Mach Learn"},{"key":"ref18","first-page":"1452","article-title":"Data poisoning attacks against autoregressive models","author":"alfeld","year":"2016","journal-title":"Proc 13th AAAI Conf Artif Intell"},{"key":"ref19","first-page":"1689","article-title":"Is feature selection secure against training data poisoning?","author":"xiao","year":"2015","journal-title":"Proc 32nd Int Conf Mach Learn"},{"key":"ref4","article-title":"TABOR: A highly accurate approach to inspecting and restoring Trojan backdoors in AI systems","author":"guo","year":"2019"},{"key":"ref3","doi-asserted-by":"publisher","DOI":"10.1109\/SP.2019.00031"},{"key":"ref6","doi-asserted-by":"publisher","DOI":"10.1109\/MSP.2012.2205597"},{"key":"ref5","first-page":"3642","article-title":"Multi-column deep neural networks for image classification","author":"ciregan","year":"2012","journal-title":"Proc IEEE Conf Comput Vis Pattern Recognit"},{"key":"ref8","doi-asserted-by":"publisher","DOI":"10.1038\/nature16961"},{"key":"ref7","doi-asserted-by":"publisher","DOI":"10.1038\/nature14236"},{"key":"ref49","doi-asserted-by":"publisher","DOI":"10.1145\/3359789.3359790"},{"key":"ref9","doi-asserted-by":"publisher","DOI":"10.1109\/SP.2017.41"},{"key":"ref46","doi-asserted-by":"publisher","DOI":"10.1145\/3319535.3363216"},{"key":"ref45","doi-asserted-by":"publisher","DOI":"10.1109\/ICASSP40776.2020.9054581"},{"key":"ref48","article-title":"Demon in the variant: Statistical analysis of DNNs for robust backdoor contamination detection","author":"tang","year":"2019","journal-title":"CoRR"},{"key":"ref47","first-page":"3520","article-title":"Certified defenses for data poisoning attacks","author":"steinhardt","year":"2017","journal-title":"Proc 31st Int Conf Neural Inf Process Syst"},{"key":"ref42","doi-asserted-by":"publisher","DOI":"10.1016\/j.neunet.2012.02.016"},{"key":"ref41","doi-asserted-by":"publisher","DOI":"10.1109\/IJCNN.2013.6706807"},{"key":"ref44","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2016.90"},{"key":"ref43","first-page":"4044","article-title":"Convexified convolutional neural networks","author":"zhang","year":"2017","journal-title":"Proc 34th Int Conf Mach Learn"}],"container-title":["IEEE Transactions on Dependable and Secure Computing"],"original-title":[],"link":[{"URL":"http:\/\/xplorestaging.ieee.org\/ielx7\/8858\/4358699\/09186317.pdf?arnumber=9186317","content-type":"unspecified","content-version":"vor","intended-application":"similarity-checking"}],"deposited":{"date-parts":[[2023,10,6]],"date-time":"2023-10-06T21:06:53Z","timestamp":1696626413000},"score":1,"resource":{"primary":{"URL":"https:\/\/ieeexplore.ieee.org\/document\/9186317\/"}},"subtitle":[],"short-title":[],"issued":{"date-parts":[[2020]]},"references-count":55,"URL":"https:\/\/doi.org\/10.1109\/tdsc.2020.3021407","relation":{},"ISSN":["1545-5971","1941-0018","2160-9209"],"issn-type":[{"value":"1545-5971","type":"print"},{"value":"1941-0018","type":"electronic"},{"value":"2160-9209","type":"electronic"}],"subject":[],"published":{"date-parts":[[2020]]}}}