← أحدث الأبحاث
🤖 machine learning

Retrofit: Continual Learning with Controlled Forgetting for Binary Security Detection and Analysis

تقترح الورقة البحثية إطار عمل RETROFIT، وهو إطار للتعلم المستمر للأمن الثنائي يخفف من حدة النسيان الكارثي دون الحاجة إلى بيانات تاريخية من خلال دمج النماذج القديمة والجديدة عبر قيود التباعد منخفضة الرتبة والتحكيم الموجه بالثقة، متفوقاً بشكل كبير على النماذج المرجعية الحالية في مهام كشف البرمجيات الخبيثة وتلخيص الملفات الثنائية.

المؤلفون الأصليون: Yiling He, Junchi Lei, Hongyu She, Shuo Shao, Xinran Zheng, Yiping Liu, Zhan Qin, Lorenzo Cavallaro

نُشر 2026-04-24
📖 4 دقيقة قراءة☕ قراءة في استراحة قهوة

المؤلفون الأصليون: Yiling He, Junchi Lei, Hongyu She, Shuo Shao, Xinran Zheng, Yiping Liu, Zhan Qin, Lorenzo Cavallaro

البحث الأصلي مرخَّص بموجب CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل

تخيل أنك حارس أمن رقمي تعمل لدى شركة ضخمة. مهمتك هي رصد الأشرار (البرمجيات الخبيثة) وفهم كيفية عملهم، حتى عندما يغيرون تنكراتهم.

المشكلة هي أن الأشرار يتطورون باستمرار. ففي كل عام، يبتكرون حِيلاً جديدة، وأحياناً يقومون حتى بنزع شارات الهوية الخاصة بهم (إزالة الرموز من الكود) لجعل التعرف عليهم أصعب.

في الماضي، واجهت أنظمة الأمن مشكلتين رئيسيتين:

  1. مشكلة "فقدان الذاكرة": إذا علمت الحارس حيلة جديدة للإيقاع بشرير جديد، فغالباً ما ينسى كيفية الإيقاط بالأشرار القدامى. وهذا ما يسمى "النسيان الكارثي" (Catastrophic Forgetting).
  2. مشكلة "الخصوصية": لم يكن بإمكانك الاحتفاظ بخزانة ملفات ضخمة تحتوي على كل شرير تم القبض عليه سابقاً لإعادة تعليم الحارس لاحقاً. فالقوانين وقواعد الخصوصية تمنعك من تخزين تلك البيانات.

هنا يأتي دور RETROFIT. فكر فيه كطريقة تدريب ثورية لحارس الأمن الخاص بك، تحل كلتا المشكلتين دون الحاجة إلى خزانة ملفات.

إليك كيف يعمل، باستخدام تشبيهات بسيطة:

1. استراتيجية "المعلم" (لا حاجة لخزانة ملفات)

عادةً، لكي تعلم طالباً شيئاً جديداً دون أن ينسى الأشياء القديمة، عليك أن تريه واجباته المنزلية القديمة. ولكن بما أننا لا نستطيع الاحتفاظ بالواجبات القديمة (البيانات)، يستخدم RETROFIT حيلة ذكية: النسخة السابقة من الحارس تصبح هي "المعلم".

  • الحارس القديم: يمثل كل ما عرفه النظام في الماضي.
  • الحارس الجديد: يمثل النظام وهو يتعلم عن التهديدات الحالية.
  • الدمج: بدلاً من التخلص من الحارس القديم، نقوم بدمج معرفته بعناية مع الرؤى الجديدة للحارس الجديد.

2. "الدفتر المتخصص" (التحديثات منخفضة الرتبة)

تخيل أن عقل الحارس عبارة عن موسوعة ضخمة. إذا قمت فقط بكتابة ملاحظات جديدة في كل مكان على الصفحات، فقد تمحو بالخطأ تاريخاً مهماً.

يخبر RETROFIT الحارس: "لا تعد كتابة الموسوعة بأكملها. فقط احصل على دفتر صغير متخصص (فضاء فرعي منخفض الرتبة) لهذا التهديد الجديد تحديداً".

  • من خلال إبقاء التعلم الجديد في قسم صغير ومنفصل من الدماغ، لا تصطدم المعلومات الجديدة بالذكريات القديمة المهمة أو تمسحها. الأمر يشبه إضافة فصل جديد إلى كتاب دون تمزيق الفصول السابقة.

3. "المدير الذكي" (التحكيم الموجه بالثقة)

الآن، تخيل أن لديك معلمين: الحارس القديم (الذي يعرف الكلاسيكيات) والحارس الجديد (الذي يعرف أحدث الصيحات). عندما تدمجهما، لمن تستمع؟

يستخدم RETROFIT مديراً ذكياً ينظر إلى الموقف:

  • إذا كان الحارس القديم متأكداً بنسبة 100% من نوع معين من الأشرار، يقول المدير: "احتفظ بإجابة الحارس القديم. لا تغيرها". (هذا يمنع النسيان).
  • إذا كان الحارس القديم مرتبكاً (لأن الشرير قد تغير)، يقول المدير: "حسناً، استمع إلى الفكرة الجديدة للحارس الجديد". (هذا يسمح بالتكيف).

هذا "المدير" يضمن بقاء النظام مستقراً عندما يكون متأكداً، ومرناً عندما يحتاج إلى تعلم شيء جديد.

4. "القناع المتفرق" (الانتباه الانتقائي)

للتأكد من أن الملاحظات الجديدة لا تتدفق بالخطأ إلى الفصول القديمة، يستخدم النظام قناعاً. فكر فيه كأنه نموذج (Stencil).

  • يسمح النظام بالتغييرات في أماكن محددة ومتفرقة جداً فقط. إنه يشبه رسم جدارية حيث تلمس بكسلات قليلة جداً لكل مهمة جديدة، مما يضمن بقاء بقية اللوحة دون مساس.

لماذا يعد هذا أمراً هاماً؟

اختبرت الورقة البحثية هذا على سيناريوهين من الواقع:

  1. الإيقاط من البرمجيات الخبيثة المتطورة: على مدار خمس سنوات، تغير كود الأشرار باستمرار. الطرق القديمة كانت تنسى كيفية الإيقاط من فيروسات عام 2014 بحلول وقت تعلمها لفيروسات 2018. لكن RETROFIT تذكر القديم وتعلم الجديد أيضاً، بل وتفوق في الأداء فعلياً على النظام الذي رأى كل البيانات دفعة واحدة (وهو السيناريو الذي يُعتبر عادةً "المثالي").
  2. قراءة الكود "المجرد": أحياناً، يقوم المخترقون بإزالة جميع الملصقات المفيدة من الكود (مثل إزالة جدول المحتويات من كتاب). هذا يجعل فهم ما يفعله الكود أمراً صعباً للغاية. تعلم RETROFIT ترجمة هذه الأكواد "المجردة" إلى ملخصات قاب الله قراءتها بشرياً بشكل أفضل بكثير من الطرق السابقة، مما يعني تعلم قراءة كتاب حتى عندما تكون عناوين الفصول مفقودة.

الخلا الخلاصة

RETROFIT يشبه حارس أمن لديه ذاكرة تصويرية للماضي، ولكنه أيضاً متلهف لتعلم المستقبل. وهو يفعل ذلك من خلال:

  • عدم الحاجة إلى قاعدة بيانات للجرائم الماضية (حل مشكلات الخصوصية).
  • كتابة ملاحظات جديدة بطريقة لا تمحو الملاحظات القديمة (حل مشكلة النسيان).
  • معرفة متى يتمسك بالتقاليد ومتى يحتضن التغيير بدقة.

إنها طريقة أذكى وأكثر كفاءة للحفاظ على سلامة عالمنا الرقمي مع تطور التهديدات باستمرار.

غارق في أبحاث مجالك؟

تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.

جرّب Digest →