← 最新论文
🤖 AI

Learning Discriminative and Generalizable Anomaly Detector for Dynamic Graph with Limited Supervision

本文提出了一种在有限监督下针对动态图异常检测的模型无关框架,该框架通过整合残差表示编码、限制损失以及通过归一化流进行的双边界优化,来学习能够平衡异常检测性能与对未知异常泛化能力的判别性边界。

原作者: Yuxing Tian, Yiyan Qi, Fengran Mo, Weixu Zhang, Jian Guo, Jian-Yun Nie

发布于 2026-06-02
📖 1 分钟阅读☕ 轻松阅读

原作者: Yuxing Tian, Yiyan Qi, Fengran Mo, Weixu Zhang, Jian Guo, Jian-Yun Nie

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下你是一名繁忙火车站的保安(这个动态图)。每一秒钟,成千上万的人(节点)都在握手、交换车票或互相碰撞(交互/事件)。你的职责是在麻烦制造者(异常值)造成混乱之前发现他们。

问题在于?你几乎没有关于“麻烦制造者”长什么样的训练。过去你只见过极少数的坏人,而绝大多数人只是普通的通勤者。

这篇论文介绍了一种新的安全系统,名为 SDGAD。它解决了在只有极少量坏人样本可供学习时如何发现坏人的问题,并使用了三个聪明的技巧。

1. “发生了什么新变化?”检测器(残差表示法)

问题: 大多数安全系统都会观察一个人的整个历史记录。如果某人已经做了 10 年好公民,系统就会认为他是安全的,即使他刚刚掏出了武器。系统会被“长期历史”所蒙蔽。

解决方案: SDGAD 使用了一种称为**残差表示法(Residual Representation)**的技术。

  • 类比: 想象你在看电影。你不是在记住整个剧情,而只是关注上一场戏与当前场景之间的差异
  • 工作原理: 系统会根据一个人的近期历史计算出其行为应该是什么样的,然后用其实际的当前行为减去这个预测值。
    • 如果这个人只是像往常一样买票,那么“差异”为零。
    • 如果这个人突然开始奔跑或大喊大叫,“差异”就会变得巨大。
  • 为什么有效: 这剥离了那些无聊的、正常的历史,突显了突然发生的、奇怪的变化。它将“漫长的历史”转化为了“突发的警报”。

2. “金发姑娘”区(表示限制)

问题: 即使你发现了变化,你如何知道这是一个“巨大的变化”(坏事)还是仅仅是一个“中等的变化”(也许他们只是赶时间)?此外,不同的坏人行为各异;有的吵闹,有的安静。如果你试图画一条单一的线来捕捉所有人,你可能会漏掉安静的坏人,或者误抓太多正常人。

解决方案: SDGAD 使用两个隐形的球体(超球体)创建了一个限制区

  • 类比: 想象一个舞池。
    • 内层球体: 这是“金发姑娘”区。正常人被鼓励在这一特定的环形区域内跳舞。他们不应该离中心太近(太枯燥),也不应该离外圈太远(太狂野)。他们必须保持在一个舒适且一致的环形内。
    • 外层球体: 这是“禁区”。
  • 工作原理: 系统强制所有“正常”的行为紧密地聚集在这个环形区域内。
    • 如果一个“坏人”试图在环形区域内跳舞,系统会将他们推出去。
    • 如果“坏人”已经在外面了,系统就不会浪费精力去推开他们。
  • 为什么有效: 这为“正常行为”创造了一个非常紧密、清晰的边界。任何不符合这个特定环形特征的行为都会立即引起怀疑,无论其“怪异程度”如何。

3. “双门”策略(双边界优化)

问题: 一旦你有了“正常环”,你就需要决定确切在哪里画线来发出警报。如果你把线画得离正常人太近,你会产生误报(比如因为一个人只是在看表就报警)。如果你画得太远,你会漏掉坏人。

解决方案: SDGAD 使用带有“缓冲带”的**双边界优化(Bi-Boundary Optimization)**策略。

  • 类比: 想象一个有两个门的安检口。
    • A 门(正常门): 如果你通过这里,你绝对是安全的。
    • B 门(异常门): 如果你已经过了这扇门,你绝对是一个威胁。
    • 缓冲带: A 门和 B 门之间的空间。
  • 工作原理: 系统不仅仅画一条线。它画了两条线,中间留有一个间隙。
    • 正常人被有力地推到 A 门之后
    • 坏人被有力地推到 B 门之外
    • 中间的间隙防止了混乱。它确保系统永远不会对一个人是“正常”还是“异常”感到“犹豫不决”。
  • 为什么有效: 这使得决策非常稳健。即使数据带有噪声,系统也不会在“安全”和“危险”之间反复横跳。

结果

论文在真实世界的数据(如维基百科编辑、Reddit 帖子和学生课程日志)以及模拟攻击的伪造数据上测试了这个系统。

  • 无标签情况下: 即使系统没有任何坏人的例子可以学习,它的表现也优于现有方法。
  • 少量标签情况下: 当仅被给予极少数坏人示例(例如 1 或 2 个)时,它比其他系统学习得更快、更准确。
  • 评分: 它不仅找到了坏人,还给出了一个清晰的“怀疑分数”,使得设定规则变得容易(例如:“如果分数高于 0.5,则报警”)。其他系统给出的分数往往挤在一起,导致无法设定好的规则。

简而言之: SDGAD 是一个聪明的保安,它忽略了无聊的历史,将正常行为强行约束在一种紧密且一致的模式中,并使用双门策略来确保它既不会错过坏人,也不会冤枉好人,即使在训练数据非常匮乏的情况下也是如此。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →