← Nieuwste papers
🤖 machine learning

MINES: Explainable Anomaly Detection through Web API Invariant Inference

Het artikel stelt MINES voor, een uitlegbaar anomaliedetectiesysteem dat API-invarianten afleidt uit databaseschema's met behulp van LLM's en normale logs om runtime-verificatiecode te genereren, waarmee een staat-van-de-kunst prestatie wordt bereikt met een hoge recall en bijna nul foutpositieven door de beperkingen van ruisgevoelige loggebaseerde benaderingen te overwinnen.

Oorspronkelijke auteurs: Wenjie Zhang, Yun Lin, Chun Fung Amos Kwok, Xiwen Teoh, Xiaofei Xie, Frank Liauw, Hongyu Zhang, Jin Song Dong

Gepubliceerd 2026-06-02
📖 4 min leestijd☕ Koffiepauze-leesvoer

Oorspronkelijke auteurs: Wenjie Zhang, Yun Lin, Chun Fung Amos Kwok, Xiwen Teoh, Xiaofei Xie, Frank Liauw, Hongyu Zhang, Jin Song Dong

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je voor dat jij de beveiligingsbeambte bent van een enorm, druk kantoorgebouw (een webapplicatie). Jouw taak is om indringers of mensen op te sporen die dingen doen die ze niet zouden mogen doen.

De meeste moderne beveiligingsbeambten (bestaande software) kijken alleen naar het logboek. Elke keer als iemand door een deur loopt of een lift gebruikt, wordt er een regel in het boek geschreven. Als de bewaker een patroon ziet dat vreemd lijkt vergeleken met het verleden, slaat hij alarm.

Het Probleem:
De tekst legt uit dat deze "alleen logboek"-aanpak een fatale fout heeft.

  1. De "Look-Alike" Truc: Een crimineel kan door de deur lopen en zich in het logboek zo presenteren dat het exact lijkt op een normale werknemer. Er staat in het logboek: "John is om 9:00 uur de lobby binnengekomen." Maar in werkelijkheid heeft John misschien een gestolen toegangspas vast, of is de deur geforceerd. Het logboek laat de dwang niet zien, het laat alleen het resultaat zien.
  2. De Ruis: Soms is het logboek slordig. Er kan staan: "John is binnengekomen", maar het vertelt je niet of John daadwerkelijk een ticket had om die specifieke kamer te betreden. De beveiligingsbeambte raakt in de war door al deze vergelijkbare inzendingen en mist het echte gevaar.

De Oplossing: MINES
De auteurs stellen een nieuw systeem voor genaamd MINES. In plaats van alleen naar het logboek te staren, kijkt MINES naar de blauwdrukken van het gebouw en de regels van hoe het gebouw zou moeten werken.

Denk hierover als volgt:

  • Oude Manier (Log Learning): De bewaker leert dat "John meestal de lobby binnenkomt en dan naar de 3e verdieping gaat." Als John de lobby binnenkomt en naar de 3e verdieping gaat, denkt de bewaker: "Alles in orde."
  • MINES Manier (Blueprint Inference): MINES kijkt naar de blauwdrukken en zegt: "Wacht eens even. Volgens het ontwerp van het gebouw kun je alleen naar de 3e verdieping gaan als je een 'Betaald Ticket' in je zak hebt, en dat ticket moet gekoppeld zijn aan een specifieke stoel in de database."

MINES leest niet alleen het logboek; het controleert het logboek tegen de database (het hoofdsysteem van het gebouw over wie wat bezit) en de omgeving (wie er daadwerkelijk is ingelogd).

Hoe MINES werkt (Het 3-stappenproces):

  1. De Blauwdruk Vertalen: MINES neemt de technische "blaufdrukken" (API-signatures en database-tabellen) en verandert deze in een gigantische, verbonden kaart. Het behandelt elke API-call (zoals "Bestelling Annuleren") als een personage in een verhaal en elke database-tabel (zoals "Bestellingen") als een locatie.
  2. Vragen aan de AI-detective: Het gebruikt een slimme AI (een Large Language Model) om naar deze kaart te kijken en te vragen: "Wat moet er waar zijn om dit verhaal logisch te maken?"
    • Voorbeeld: De AI kan afleiden: "Voor een 'Bestelling Annuleren'-gebeurtenis die echt is, moet er een bijbehorende 'Bestelling' in de database zijn, en die bestelling moet de status 'Betaald' hebben."
    • Dit is alsof de bewaker de blauwdruk controleert om te zien of de regels kloppen, in plaats van alleen maar te gissen op basis van eerdere logs.
  3. De Realiteitscheck: De AI kan een foutieve gok maken (hallucineren). Daarom draait MINES deze nieuwe regels tegen een stapel bekende "goede" logs. Als een regel zegt "John mag de lobby niet binnenkomen" maar John kwam de lobby wel normaal binnen, dan gooit MINES die regel eruit. Het houdt alleen de regels over die 100% accuraat zijn.

Het Resultaat:
Wanneer er een aanval plaatsvindt (zoals iemand die probeert een ticket twee keer terug te laten betalen), missen de oude bewakers (LogRobust, LogFormer) dit omdat de log er normaal uitziet. Maar MINES controleert de database en zegt: "Wacht even, deze bestelling is al gerestitueerd! De database zegt dat de status 'Geannuleerd' is, maar de log zegt 'Gerestitueerd'. Dat overtreedt de blauwdruk!"

Waarom dit een groot ding is:

  • Het is slimmer: Het vangt aanvallen die er op papier perfect uitzien, maar in de werkelijkheid nep zijn.
  • Het is schoon: Het raakt niet in de war door slordige logs. Het focust op de regels van het systeem.
  • Het is snel: Het kan miljoens logs per seconde controleren.
  • Het is uitlegbaar: Als het een crimineel vangt, kan het precies aanwijzen welke regel is overtreden (bijv. "De status in de database kwam niet overeen met het verzoek"), in plaats van alleen te zeggen: "Dit ziet er vreemd uit."

Kortom: MINES probeert niet te raden wat normaal is door een slordig dagboek te lezen. In plaats daarvan leert het de natuurwetten van de applicatie en vangt het iedereen die deze wetten breekt, zelfs als ze proberen zich in de logs te verbergen.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →