{"status":"ok","message-type":"work","message-version":"1.0.0","message":{"indexed":{"date-parts":[[2026,3,21]],"date-time":"2026-03-21T02:53:05Z","timestamp":1774061585724,"version":"3.50.1"},"reference-count":61,"publisher":"Institute of Electrical and Electronics Engineers (IEEE)","license":[{"start":{"date-parts":[[2025,1,1]],"date-time":"2025-01-01T00:00:00Z","timestamp":1735689600000},"content-version":"vor","delay-in-days":0,"URL":"https:\/\/ieeexplore.ieee.org\/Xplorehelp\/downloads\/license-information\/IEEE.html"},{"start":{"date-parts":[[2025,1,1]],"date-time":"2025-01-01T00:00:00Z","timestamp":1735689600000},"content-version":"stm-asf","delay-in-days":0,"URL":"https:\/\/doi.org\/10.15223\/policy-029"},{"start":{"date-parts":[[2025,1,1]],"date-time":"2025-01-01T00:00:00Z","timestamp":1735689600000},"content-version":"stm-asf","delay-in-days":0,"URL":"https:\/\/doi.org\/10.15223\/policy-037"}],"funder":[{"name":"National Key Research and Development Program of China","award":["2023YFE0209800"],"award-info":[{"award-number":["2023YFE0209800"]}]},{"DOI":"10.13039\/501100001809","name":"National Natural Science Foundation of China","doi-asserted-by":"publisher","award":["T2341003"],"award-info":[{"award-number":["T2341003"]}],"id":[{"id":"10.13039\/501100001809","id-type":"DOI","asserted-by":"publisher"}]},{"DOI":"10.13039\/501100001809","name":"National Natural Science Foundation of China","doi-asserted-by":"publisher","award":["62376210"],"award-info":[{"award-number":["62376210"]}],"id":[{"id":"10.13039\/501100001809","id-type":"DOI","asserted-by":"publisher"}]},{"DOI":"10.13039\/501100001809","name":"National Natural Science Foundation of China","doi-asserted-by":"publisher","award":["62161160337"],"award-info":[{"award-number":["62161160337"]}],"id":[{"id":"10.13039\/501100001809","id-type":"DOI","asserted-by":"publisher"}]},{"DOI":"10.13039\/501100001809","name":"National Natural Science Foundation of China","doi-asserted-by":"publisher","award":["62132011"],"award-info":[{"award-number":["62132011"]}],"id":[{"id":"10.13039\/501100001809","id-type":"DOI","asserted-by":"publisher"}]},{"DOI":"10.13039\/501100001809","name":"National Natural Science Foundation of China","doi-asserted-by":"publisher","award":["U21B2018"],"award-info":[{"award-number":["U21B2018"]}],"id":[{"id":"10.13039\/501100001809","id-type":"DOI","asserted-by":"publisher"}]},{"DOI":"10.13039\/501100001809","name":"National Natural Science Foundation of China","doi-asserted-by":"publisher","award":["62206217"],"award-info":[{"award-number":["62206217"]}],"id":[{"id":"10.13039\/501100001809","id-type":"DOI","asserted-by":"publisher"}]},{"DOI":"10.13039\/501100001809","name":"National Natural Science Foundation of China","doi-asserted-by":"publisher","award":["U24B20185"],"award-info":[{"award-number":["U24B20185"]}],"id":[{"id":"10.13039\/501100001809","id-type":"DOI","asserted-by":"publisher"}]},{"name":"Shaanxi Province Key Industry Innovation Program","award":["2023-ZDLGY-38"],"award-info":[{"award-number":["2023-ZDLGY-38"]}]},{"name":"New Cornerstone Science Foundation and the Xplorer Prize"}],"content-domain":{"domain":[],"crossmark-restriction":false},"short-container-title":["IEEE Trans.Inform.Forensic Secur."],"published-print":{"date-parts":[[2025]]},"DOI":"10.1109\/tifs.2025.3611148","type":"journal-article","created":{"date-parts":[[2025,9,17]],"date-time":"2025-09-17T17:30:20Z","timestamp":1758130220000},"page":"10275-10287","source":"Crossref","is-referenced-by-count":1,"title":["Data-Centric Robust Training for Defending Against Transfer-Based Adversarial Attacks"],"prefix":"10.1109","volume":"20","author":[{"ORCID":"https:\/\/orcid.org\/0009-0007-9738-8417","authenticated-orcid":false,"given":"Yulong","family":"Yang","sequence":"first","affiliation":[{"name":"Faculty of Electronic and Information Engineering, Xi&#x2019;an Jiaotong University, Xi&#x2019;an, China"}],"role":[{"role":"author","vocabulary":"crossref"}]},{"given":"Ruiqi","family":"Cao","sequence":"additional","affiliation":[{"name":"Faculty of Electronic and Information Engineering, Xi&#x2019;an Jiaotong University, Xi&#x2019;an, China"}],"role":[{"role":"author","vocabulary":"crossref"}]},{"given":"Xiang","family":"Ji","sequence":"additional","affiliation":[{"name":"Faculty of Electronic and Information Engineering, Xi&#x2019;an Jiaotong University, Xi&#x2019;an, China"}],"role":[{"role":"author","vocabulary":"crossref"}]},{"ORCID":"https:\/\/orcid.org\/0000-0003-4575-292X","authenticated-orcid":false,"given":"Qiwei","family":"Tian","sequence":"additional","affiliation":[{"name":"Faculty of Electronic and Information Engineering, Xi&#x2019;an Jiaotong University, Xi&#x2019;an, China"}],"role":[{"role":"author","vocabulary":"crossref"}]},{"ORCID":"https:\/\/orcid.org\/0000-0002-6265-7345","authenticated-orcid":false,"given":"Chenhao","family":"Lin","sequence":"additional","affiliation":[{"name":"Faculty of Electronic and Information Engineering, Xi&#x2019;an Jiaotong University, Xi&#x2019;an, China"}],"role":[{"role":"author","vocabulary":"crossref"}]},{"ORCID":"https:\/\/orcid.org\/0000-0003-0745-4294","authenticated-orcid":false,"given":"Zhengyu","family":"Zhao","sequence":"additional","affiliation":[{"name":"Faculty of Electronic and Information Engineering, Xi&#x2019;an Jiaotong University, Xi&#x2019;an, China"}],"role":[{"role":"author","vocabulary":"crossref"}]},{"ORCID":"https:\/\/orcid.org\/0000-0002-1073-7810","authenticated-orcid":false,"given":"Qian","family":"Li","sequence":"additional","affiliation":[{"name":"Faculty of Electronic and Information Engineering, Xi&#x2019;an Jiaotong University, Xi&#x2019;an, China"}],"role":[{"role":"author","vocabulary":"crossref"}]},{"ORCID":"https:\/\/orcid.org\/0000-0001-8379-4915","authenticated-orcid":false,"given":"Le","family":"Yang","sequence":"additional","affiliation":[{"name":"Faculty of Electronic and Information Engineering, Xi&#x2019;an Jiaotong University, Xi&#x2019;an, China"}],"role":[{"role":"author","vocabulary":"crossref"}]},{"ORCID":"https:\/\/orcid.org\/0000-0002-5899-0962","authenticated-orcid":false,"given":"Hongshan","family":"Yang","sequence":"additional","affiliation":[{"name":"School of Cyber Science and Engineering, Zhejiang University, Hangzhou, China"}],"role":[{"role":"author","vocabulary":"crossref"}]},{"ORCID":"https:\/\/orcid.org\/0000-0002-6959-0569","authenticated-orcid":false,"given":"Chao","family":"Shen","sequence":"additional","affiliation":[{"name":"Faculty of Electronic and Information Engineering, Xi&#x2019;an Jiaotong University, Xi&#x2019;an, China"}],"role":[{"role":"author","vocabulary":"crossref"}]}],"member":"263","reference":[{"key":"ref1","article-title":"Intriguing properties of neural networks","author":"Szegedy","year":"2013","journal-title":"arXiv:1312.6199"},{"key":"ref2","doi-asserted-by":"publisher","DOI":"10.1007\/978-3-642-40994-3_25"},{"key":"ref3","doi-asserted-by":"publisher","DOI":"10.1145\/3128572.3140448"},{"key":"ref4","doi-asserted-by":"publisher","DOI":"10.1145\/3052973.3053009"},{"key":"ref5","first-page":"2117","article-title":"Blacklight: Scalable defense for neural networks against $query \u2013 based$$black \u2013 box$ attacks","volume-title":"Proc. USENIX Secur.","author":"Li"},{"key":"ref6","first-page":"7650","article-title":"Random noise defense against query-based black-box attacks","volume-title":"Proc. NeurIPS","author":"Qin"},{"key":"ref7","first-page":"14929","article-title":"Adversarial attack on attackers: Post-process to mitigate black-box score-based query attacks","volume-title":"Proc. NeurIPS","author":"Chen"},{"key":"ref8","first-page":"11492","article-title":"To be robust or to be fair: Towards fairness in adversarial training","volume-title":"Proc. Int. Conf. Mach. Learn.","author":"Xu"},{"key":"ref9","doi-asserted-by":"publisher","DOI":"10.1109\/TIFS.2024.3516554"},{"key":"ref10","article-title":"Revisiting transferable adversarial image examples: Attack categorization, evaluation guidelines, and new insights","author":"Zhao","year":"2023","journal-title":"arXiv:2310.11850"},{"key":"ref11","first-page":"41707","article-title":"Towards evaluating transfer-based attacks systematically, practically, and fairly","volume-title":"Proc. NeurIPS","author":"Li"},{"key":"ref12","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2018.00957"},{"key":"ref13","first-page":"1","article-title":"Nesterov accelerated gradient and scale invariance for adversarial attacks","volume-title":"Proc. Int. Conf. Learn. Represent.","author":"Lin"},{"key":"ref14","doi-asserted-by":"publisher","DOI":"10.5244\/C.35.186"},{"key":"ref15","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2019.00284"},{"key":"ref16","doi-asserted-by":"publisher","DOI":"10.1109\/ICCV48922.2021.01585"},{"key":"ref17","doi-asserted-by":"publisher","DOI":"10.1007\/978-3-031-19772-7_32"},{"key":"ref18","doi-asserted-by":"publisher","DOI":"10.1109\/TIFS.2024.3430508"},{"key":"ref19","doi-asserted-by":"publisher","DOI":"10.1109\/ICCV.2019.00483"},{"key":"ref20","doi-asserted-by":"publisher","DOI":"10.1109\/ICCV48922.2021.00754"},{"key":"ref21","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR52688.2022.01457"},{"key":"ref22","first-page":"1","article-title":"Skip connections matter: On the transferability of adversarial examples generated with ResNets","volume-title":"Proc. ICLR","author":"Wu"},{"key":"ref23","first-page":"9759","article-title":"A little robustness goes a long way: Leveraging robust features for targeted transfer attacks","volume-title":"Proc. NeurIPS","author":"Springer"},{"key":"ref24","article-title":"Rethinking adversarial transferability from a data distribution perspective","volume-title":"Proc. ICLR","author":"Zhu"},{"key":"ref25","doi-asserted-by":"publisher","DOI":"10.1109\/TIFS.2024.3360891"},{"key":"ref26","doi-asserted-by":"publisher","DOI":"10.1109\/ICCV51070.2023.00416"},{"key":"ref27","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2018.00465"},{"key":"ref28","first-page":"13950","article-title":"Learning transferable adversarial perturbations","volume-title":"Proc. NeurIPS","volume":"34","author":"Nakka"},{"key":"ref29","first-page":"1","article-title":"Beyond ImageNet attack: Towards crafting adversarial examples for black-box domains","volume-title":"Proc. Int. Conf. Learn. Represent.","author":"Zhang"},{"key":"ref30","doi-asserted-by":"publisher","DOI":"10.1007\/978-3-030-58592-1_29"},{"key":"ref31","first-page":"1","article-title":"Ensemble adversarial training: Attacks and defenses","volume-title":"Proc. Int. Conf. Learn. Represent.","author":"Tramer"},{"key":"ref32","first-page":"5505","article-title":"DVERGE: Diversifying vulnerabilities for enhanced robust generation of ensembles","volume-title":"Proc. NeurIPS","author":"Yang"},{"key":"ref33","first-page":"17642","article-title":"TRS: Transferability reduced ensemble via promoting gradient diversity and model smoothness","volume-title":"Proc. NeurIPS","volume":"34","author":"Yang"},{"key":"ref34","doi-asserted-by":"publisher","DOI":"10.1609\/aaai.v37i12.26722"},{"key":"ref35","article-title":"Towards deep learning models resistant to adversarial attacks","volume-title":"Proc. ICLR","author":"Madry"},{"key":"ref36","first-page":"7472","article-title":"Theoretically principled trade-off between robustness and accuracy","volume-title":"Proc. 36th Int. Conf. Mach. Learn. (ICML)","volume":"97","author":"Zhang"},{"key":"ref37","first-page":"3533","article-title":"Do adversarially robust ImageNet models transfer better","volume-title":"Proc. NeurIPS","author":"Salman"},{"key":"ref38","first-page":"3353","article-title":"Adversarial training for free","volume-title":"Proc. NeurIPS","volume":"32","author":"Shafahi"},{"key":"ref39","first-page":"1","article-title":"Fast is better than free: Revisiting adversarial training","volume-title":"Proc. Int. Conf. Learn. Represent.","author":"Wong"},{"key":"ref40","doi-asserted-by":"publisher","DOI":"10.1145\/3711118"},{"key":"ref41","first-page":"1","article-title":"PubDef: Defending against transfer attacks from public models","volume-title":"Proc. ICLR","author":"Sitawarin"},{"key":"ref42","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR52729.2023.01967"},{"key":"ref43","first-page":"12849","article-title":"Practical no-box adversarial attacks against DNNs","volume-title":"Proc. NeurIPS","author":"Li"},{"key":"ref44","first-page":"26565","article-title":"Elucidating the design space of diffusion-based generative models","volume-title":"Proc. Adv. Neural Inf. Process. Syst.","volume":"35","author":"Karras"},{"key":"ref45","article-title":"RobustBench: A standardized adversarial robustness benchmark","volume-title":"Proc. NeurIPS Datasets Benchmarks Track","author":"Croce"},{"key":"ref46","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2009.5206848"},{"key":"ref47","volume-title":"Cifar-10 and Cifar-100 Datasets","author":"Krizhevsky","year":"2009"},{"key":"ref48","volume-title":"Tiny Imagenet Challenge","year":"2015"},{"key":"ref49","doi-asserted-by":"publisher","DOI":"10.1007\/978-3-319-46493-0_38"},{"key":"ref50","doi-asserted-by":"publisher","DOI":"10.5244\/C.30.87"},{"key":"ref51","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR.2016.90"},{"key":"ref52","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR52688.2022.01304"},{"key":"ref53","doi-asserted-by":"publisher","DOI":"10.3390\/info11020125"},{"key":"ref54","article-title":"MIMIR: Masked image modeling for mutual information-based adversarial robustness","author":"Xu","year":"2023","journal-title":"arXiv:2312.04960"},{"key":"ref55","first-page":"1","article-title":"Robustness may be at odds with accuracy","volume-title":"Proc. 7th Int. Conf. Learn. Represent.","author":"Tsipras"},{"key":"ref56","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR52733.2024.02301"},{"key":"ref57","doi-asserted-by":"publisher","DOI":"10.1109\/TIFS.2025.3536611"},{"key":"ref58","doi-asserted-by":"publisher","DOI":"10.1109\/TIP.2022.3211736"},{"key":"ref59","first-page":"6115","article-title":"On success and simplicity: A second look at transferable targeted attacks","volume-title":"Proc. Adv. Neural Inf. Process. Syst.","author":"Zhao"},{"key":"ref60","doi-asserted-by":"publisher","DOI":"10.1109\/CVPR52729.2023.01182"},{"key":"ref61","first-page":"29845","article-title":"Boosting the transferability of adversarial attacks with reverse adversarial perturbation","volume-title":"Proc. Adv. Neural Inf. Process. Syst.","author":"Qin"}],"container-title":["IEEE Transactions on Information Forensics and Security"],"original-title":[],"link":[{"URL":"http:\/\/xplorestaging.ieee.org\/ielx8\/10206\/10810755\/11168936.pdf?arnumber=11168936","content-type":"unspecified","content-version":"vor","intended-application":"similarity-checking"}],"deposited":{"date-parts":[[2025,10,6]],"date-time":"2025-10-06T17:35:51Z","timestamp":1759772151000},"score":1,"resource":{"primary":{"URL":"https:\/\/ieeexplore.ieee.org\/document\/11168936\/"}},"subtitle":[],"short-title":[],"issued":{"date-parts":[[2025]]},"references-count":61,"URL":"https:\/\/doi.org\/10.1109\/tifs.2025.3611148","relation":{},"ISSN":["1556-6013","1556-6021"],"issn-type":[{"value":"1556-6013","type":"print"},{"value":"1556-6021","type":"electronic"}],"subject":[],"published":{"date-parts":[[2025]]}}}