← 最新论文
💻 computer science

Extracting ODRL Policies from Business Process Models: A Graph Traversal Approach to Compliance-by-Extraction

本文提出了一种图遍历流水线,通过将任务分类为义务或权限,并将中间捕获事件解释为禁止事项,从而从现有的 BPMN 流程模型中自动提取机器可读的 ODRL 策略,进而实现一种可扩展的“通过提取实现合规”的方法,避免了人工编写或大语言模型生成的风险。

原作者: Meem Arafat Manab, Marinella Quaranta, Ilaria Angela Amantea, Sheyla Leyva-Sánchez, Víctor Rodríguez-Doncel

发布于 2026-08-05
📖 1 分钟阅读☕ 轻松阅读

原作者: Meem Arafat Manab, Marinella Quaranta, Ilaria Angela Amantea, Sheyla Leyva-Sánchez, Víctor Rodríguez-Doncel

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一个这样的世界:每当你走进一家商店,都会有一个机器人保安检查你的身份证、购物清单和预算,然后才允许你拿起任何一件商品。这个机器人并不只是在瞎猜,它遵循着由店主编写的一套严格的规则手册。在数字世界中,这本规则手册被称为“策略”(policy)。它告诉计算机它们被允许做什么,它们必须做什么,以及它们被严厉禁止做什么。长期以来,编写这些数字规则手册就像是在手工建造摩天大楼,一次搬一块砖。这既缓慢又容易出错,而且如果你砌错了一块砖,整个结构可能会坍塌。

引入“合规性”(compliance)这一概念。这是确保每个人都遵守规则的专业术语。在商业世界中,公司花费多年时间绘制工作流程的地图。这些地图被称为业务流程模型(BPMN)。你可以把它们想象成工厂的蓝图或剧本。它们展示了谁在何时、以何种顺序做哪些事。科学家们一直思考的一个大问题是:“如果我们已经有了这些详细的蓝图,为什么还要重新编写一遍规则手册呢?”蓝图本身就包含了规则;只是它们使用的语言不同。这篇论文讨论的是构建一个“翻译器”,将这些蓝图直接转化为现代化的、机器可读的规则手册,这样我们就无需编写两次规则。

神奇的翻译器:从蓝图到规则

这篇论文的作者们——来自西班牙和意大利的一个研究团队——构建了一个精巧的流水线,其作用就像一个数字侦探。他们的任务是观察公司的流程图(BPMN 文件),并自动从中提取隐藏的规则,将其转化为一种称为 ODRL 的格式。你可以将 ODRL 理解为数字权利和规则的“通用语言”,这是一个全世界计算机都能理解的标准。

以下是他们的“侦探工作”是如何进行的,分为简单的几个步骤:

1. 蓝图本身就是规则手册
研究人员意识到,流程图绘制的方式本身就是一套规则。如果地图显示一名员工在发货前必须检查订单,那么这就是一条名为“义务”(Duty)的规则。如果地图显示一名员工在满足特定条件时可以跳过某个步骤,那么这就是一条“许可”(Permission)。如果地图显示一名员工在特定事件发生前不能向前推进,那么这就是一条“禁止”(Prohibition)。问题在于,这些规则被锁在了绘图中。新的流水线解锁了它们。

2. 图形遍历(迷宫跑酷者)
该团队的软件将流程图视为一个迷宫。它使用一种称为“图形遍历”(graph traversal)的技术,这基本上是一种系统性的方法,通过走遍迷宫中的每一条路径来观察会发生什么。

  • “必须做”检查: 软件会询问:“如果我们移除这个任务,流程还能完成吗?”如果答案是“不,流程停止了”,那么该任务就是一个义务(必须做的任务)。
  • “可跳过”检查: 如果某个任务位于一条并非总是被经过的路径上,它就是一个许可
  • “等待”规则(重大发现): 这是论文中最巧妙的地方。在旧的方法中,如果一个流程需要等待一封电子邮件或一个信号(称为“中间捕获事件”),这条规则往往会被忽略或被视为简单的延迟。作者认为这是错误的。他们说:“如果你在等待,你实际上是被禁止在信号到达之前向前推进的。”因此,他们发明了一种新方法,将这些时刻标记为带有“提升约束”(lifting constraint)的禁止。这就像一个红灯,只有当特定的车辆(事件)经过时,灯才会变绿。

3. 输出结果
在走完迷宫后,软件会吐出一个干净、有效的规则手册,格式为 JSON-LD。这是一个计算机可以立即读取的文件。最棒的部分在于?公司不需要编写任何新的规则。软件只是从他们现有的地图中提取了早已隐藏其中的规则。

他们的发现(以及未达到的目标)

团队在五个不同的“基准”场景上测试了他们的翻译器,范围从简单的“货物派遣”流程到涉及三个不同角色(池/pools)互动的复杂“自助餐厅”流程。

  • 成功之处: 在所有五个案例中,软件都成功地将地图转化为了规则手册,且没有崩溃。它正确识别了谁必须做什么、谁可以跳过步骤以及谁必须等待。例如,在“信用评分”场景中,它识别出银行必须请求评分,而评分服务在数据到达之前不能计算评分。它甚至完美处理了棘手的“等待”规则,将其标记为在事件发生时解除的禁止规则。
  • 局限性: 论文诚实地说明了这种“魔力”在哪里停止。
    • 循环(Loops): 如果一个流程包含循环(例如客户不断重试),软件会对其进行简化。它将循环视为一个单一的“必须做”的任务,这虽然安全,但失去了“重复直到成功”的细微差别。
    • 名称: 有时地图没有为参与者(如“银行”或“办事员”)命名。在这种情况下,软件只会使用像“Participant_1”这样的通用标签,这使得规则手册对人类来说有点难以阅读,尽管计算机能完美理解它。
    • 复杂的计时: 软件目前还无法表达复杂的计时规则,例如“任务 A 必须在任务 B 开始前整 5 分钟结束”。它能捕捉顺序,但无法捕捉精确的时间。

为什么这很重要

论文并未声称解决了规则领域的每一个问题。它并没有说这是最终、完美的解决方案。相反,它证明了一种将流程图自动转化为规则手册的特定方法是行之有效的。

在此之前,如果一家公司想要符合新的法律(如数据隐私规则),他们必须雇佣专家手动编写数千份政策文件。这既缓慢又昂贵。如果公司改变了流程,他们就必须重写政策。这种新方法表明,如果你更改了流程图,规则手册会自动更新。它在公司“所做之事”与它“所遵循之规”之间建立了一个直接的、可审计的联系。

研究人员谨慎地指出,虽然他们的方法对于标准的流程图效果很好,但仍需更多工作来处理复杂的循环和精确的计时。但就目前而言,他们已经证明了:规则早已存在,它们就隐藏在显眼之处,等待着一个翻译器将它们释放出来。这是迈向未来的一步——在未来,合规性不再是文书工作的噩梦,而是我们设计工作流程时的自然产物。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →