← नवीनतम पेपर
🤖 machine learning

MINES: Explainable Anomaly Detection through Web API Invariant Inference

यह शोध पत्र MINES का प्रस्ताव करता है, जो एक व्याख्यात्मक विसंगति पहचान प्रणाली (explainable anomaly detection system) है जो LLMs और सामान्य लॉग्स का उपयोग करके डेटाबेस स्कीमा से API इनवेरियंट्स (invariants) को निष्कर्ष निकालती है ताकि रनटाइम सत्यापन कोड उत्पन्न किया जा सके, और शोर-युक्त लॉग-आधारित दृष्टिकोणों की सीमाओं को दूर करते हुए उच्च रिकॉल और शून्य के करीब फॉल्स पॉजिटिव के साथ अत्याधुनिक प्रदर्शन प्राप्त करती है।

मूल लेखक: Wenjie Zhang, Yun Lin, Chun Fung Amos Kwok, Xiwen Teoh, Xiaofei Xie, Frank Liauw, Hongyu Zhang, Jin Song Dong

प्रकाशित 2026-06-02
📖 5 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Wenjie Zhang, Yun Lin, Chun Fung Amos Kwok, Xiwen Teoh, Xiaofei Xie, Frank Liauw, Hongyu Zhang, Jin Song Dong

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि आप एक विशाल, व्यस्त कार्यालय भवन (एक वेब एप्लिकेशन) के सुरक्षा गार्ड हैं। आपका काम घुसपैठियों या उन लोगों को पहचानना है जो ऐसी चीजें कर रहे हैं जो उन्हें नहीं करनी चाहिए।

अधिकांश आधुनिक सुरक्षा गार्ड (मौजूदा सॉफ़्टवेयर) केवल लॉगबुक (logbook) देखते हैं। हर बार जब कोई दरवाजे से गुजरता है या लिफ्ट का उपयोग करता है, तो लॉगबुक में एक पंक्ति लिखी जाती है। यदि गार्ड को अतीत की तुलना में कुछ अजीब पैटर्न दिखता है, तो वह अलार्म बजा देता है।

समस्या:
पेपर बताता है कि यह "केवल लॉगबुक" वाला दृष्टिकोण एक घातक दोष रखता है।

  1. "एक जैसा दिखने वाला" छल (The "Look-Alike" Trick): एक अपराधी दरवाजे से अंदर आ सकता है और लॉगबुक में इस तरह साइन कर सकता है जो बिल्कुल एक सामान्य कर्मचारी जैसा दिखता है। लॉग कहता है, "जॉन सुबह 9:00 बजे लॉबी में दाखिल हुआ।" लेकिन वास्तव में, हो सकता है कि जॉन ने एक चोरी किया हुआ कीकार्ड पकड़ा हो, या दरवाजा जबरदस्ती खोला गया हो। लॉगबुक उस "जबरदस्ती" को नहीं दिखाती है, यह केवल उसका परिणाम दिखाती है।
  2. शोर (The Noise): कभी-कभी लॉगबुक अव्यवस्थित होती है। इसमें लिखा हो सकता है, "जॉन दाखिल हुआ," लेकिन यह आपको यह नहीं बताता कि क्या जॉन के पास वास्तव में उस विशिष्ट कमरे में प्रवेश करने के लिए टिकट था। सुरक्षा गार्ड इन समान दिखने वाली प्रविष्टियों से भ्रमित हो जाता है और वास्तविक खतरे को मिस कर देता है।

समाधान: MINES
लेखक MINES नामक एक नया सिस्टम प्रस्तावित करते हैं। लॉगबुक को सिर्फ देखने के बजाय, MINES इमारत के ब्लूप्रिंट (blueprints) और इमारत के काम करने के नियमों को देखता है।

इसे इस प्रकार समझें:

  • पुराना तरीका (लॉग लर्निंग): गार्ड सीखता है कि "जॉन आमतौर पर लॉबी में प्रवेश करता है, फिर तीसरी मंजिल पर जाता है।" यदि जॉन लॉबी में प्रवेश करता है और तीसरी मंजिल पर जाता है, तो गार्ड सोचता है, "सब ठीक है।"
  • MINES का तरीका (ब्लूप्रिंट इन्फरेंस): MINES ब्लूप्रिंट को देखता है और कहता है, "रुको जरा। इमारत के डिजाइन के अनुसार, आप तीसरी मंजिल पर तभी जा सकते हैं जब आपकी जेब में एक 'पेड टिकट' (Paid Ticket) हो, और वह टिकट डेटाबेस में एक विशिष्ट सीट से जुड़ा होना चाहिए।"

MINES केवल लॉग नहीं पढ़ता; यह लॉग की जांच डेटाबेस (किसे क्या स्वामित्व प्राप्त है इसका मास्टर रिकॉर्ड) और एन्वायरमेंट (वास्तव में कौन लॉग इन है) के विरुद्ध करता है।

MINES कैसे काम करता है (3-चरणीय प्रक्रिया):

  1. ब्लूप्रिंट का अनुवाद करना: MINES तकनीकी "ब्लूप्रिंट" (API सिग्नेचर और डेटाबेस टेबल) को एक विशाल, जुड़े हुए मानचित्र में बदल देता है। यह प्रत्येक API कॉल (जैसे "ऑर्डर रद्द करें") को एक कहानी के पात्र के रूप में और प्रत्येक डेटाबेस टेबल (जैसे "ऑर्डर्स") को एक स्थान के रूप में मानता है।
  2. AI जासूस से पूछना: यह एक स्मार्ट AI (एक लार्ज लैंग्वेज मॉडल) का उपयोग करता है जो इस मानचित्र को देखता है और पूछता है: "इस कहानी को समझने के लिए क्या सच होना अनिवार्य है?"
    • उदाहरण: AI यह निष्कर्ष निकाल सकता है: "एक 'ऑर्डर रद्द करें' (Cancel Order) इवेंट के वास्तविक होने के लिए, डेटाबेस में एक मिलान वाला 'ऑर्डर' होना ही चाहिए, और उस ऑर्डर की स्थिति 'पेड' (Paid) होनी चाहिए।"
    • यह इस तरह है जैसे गार्ड ब्लूप्रिंट की जांच करके देखता है कि क्या नियम तर्कसंगत हैं, बजाय इसके कि वह केवल पिछले लॉग के आधार पर अनुमान लगाए।
  3. वास्तविकता की जांच (The Reality Check): AI गलत अनुमान लगा सकता है (hallucinate)। इसलिए, MINES इन नए नियमों को ज्ञात "अच्छे" लॉग्स के ढेर के विरुद्ध चलाता है। यदि कोई नियम कहता है "जॉन लॉबी में प्रवेश नहीं कर सकता" लेकिन जॉन सामान्य रूप से लॉबी में प्रवेश करता है, तो MINES उस नियम को खारिज कर देता है। यह केवल उन्हीं नियमों को रखता है जो 100% सटीक हैं।

परिणाम:
जब कोई हमला होता है (जैसे कोई टिकट को दो बार रिफंड करने की कोशिश करता है), तो पुराने गार्ड (LogRobust, LogFormer) इसे मिस कर देते हैं क्योंकि लॉग सामान्य दिखता है। लेकिन MINES डेटाबेस की जांच करता है और कहता है, "रुको, यह ऑर्डर पहले ही रिफंड किया जा चुका है! डेटाबेस कहता है कि यह 'कैंसल' (Cancelled) है, लेकिन लॉग कहता है 'रिफंड' (Refunded)। यह ब्लूप्रिंट का उल्लंघन है!"

यह क्यों एक बड़ी बात है:

  • यह अधिक स्मार्ट है: यह उन हमलों को पकड़ता है जो कागज पर एकदम सही दिखते हैं लेकिन वास्तविकता में फर्जी होते हैं।
  • यह स्पष्ट है: यह अव्यवस्थित लॉग्स से भ्रमित नहीं होता है। यह सिस्टम के नियमों पर ध्यान केंद्रित करता है।
  • यह तेज़ है: यह प्रति सेकंड लाखों लॉग्स की जांच कर सकता है।
  • यह व्याख्या योग्य (Explainable) है: यदि यह किसी अपराधी को पकड़ता है, तो यह सटीक रूप से बता सकता है कि कौन सा नियम टूटा है (जैसे, "डेटाबेस स्टेटस अनुरोध से मेल नहीं खाता था"), बजाय इसके कि केवल यह कहे कि "यह अजीब लग रहा है।"

संक्षेप में, MINES एक अव्यवस्थित डायरी पढ़ने के बजाय एप्लिकेशन के भौतिकी के नियमों (laws of physics) को सीखने पर ध्यान केंद्रित करता है और किसी भी ऐसे व्यक्ति को पकड़ता है जो उन्हें तोड़ता है, भले ही वे लॉग्स में छिपने की कोशिश करें।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →