← 最新论文
💻 computer science

Dual Spatial-Temporal Shapley Attribution for Explainable Anomaly Detection in Dynamic Social Graphs

本文引入了一种事后解释性框架,该框架通过生成双重时空 Shapley 归因来识别影响力邻居和历史快照,从而增强了高性能动态社交图谱异常检测器 TADDY,在不损害检测准确性的情况下实现了高保真度和充分性指标。

原作者: Iyad Assaad NEKKA, Hamida seba, Walid Khaled Hidouci, Karima Amrouche

发布于 2026-08-25
📖 1 分钟阅读☕ 轻松阅读

原作者: Iyad Assaad NEKKA, Hamida seba, Walid Khaled Hidouci, Karima Amrouche

原始论文采用 CC BY 4.0 许可(https://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

在数字世界广阔且不断变化的景观中,社交网络从未真正静止。它们是活生生的结构,连接在每一秒钟都在形成与消解,从一条消息被发送到一次评分被发布。在这些不断演化的交互网络中,恶意行为者经常潜伏其中,制造出看似正常行为但实际上是协同尝试进行欺骗、诈骗或破坏的模式。检测这些异常是一项高风险的挑战,涉及在线平台、金融系统和信任网络。多年来,强大的计算机程序一直能够非常准确地识别这些可疑活动,就像在出现问题时鸣响的高灵敏度警报器。然而,一个关键问题始终存在:当这些程序发出警报时,它们无法提供解释。它们可以告诉人类操作员某个特定的连接很可疑,但无法说明原因。它们既没有揭示网络中的哪个人触发了警告,也没有解释这种麻烦是现在才开始的,还是随着时间的推移逐渐积累起来的。缺乏这些背景信息,负责维护这些平台安全的人员面对的只是一个分数和一个问号,无法做出关于是否封禁用户或进一步调查的明智决策。

一项新研究通过赋予这些沉默的检测器以“声音”来解决这一差距。研究人员开发了一种方法,将其封装在现有的、高性能的异常检测系统周围,以生成清晰、人类可读的决策理由。这项工作专注于一种特定的先进检测器,该检测器通过分析社交网络中连接的直接邻居及其随时间变化的历程来进行分析。虽然这种检测器此前在发现异常连接方面已经表现出色,但之前无法对其选择给出解释。新的框架通过将决策分解为两个截然不同的部分改变了这一点。首先,它识别空间原因:哪些特定的个人或节点是导致怀疑的主要驱动因素。其次,它识别时间原因:过去的哪些时刻携带了最强的异常信号。这种双重方法回答了分析师实际需要知道的两个问题:这次异常是由一个可疑的伙伴引起的,还是由他们过去交互的一种可疑模式引起的?

为了实现这一目标,研究人员借鉴了一个被称为“沙普利值”(Shapley values)的数学概念,该概念用于在一组贡献者之间公平地分配信用或责任。在这种情况下,“贡献者”是计算机用于做出决策的各种信息片段。团队必须非常小心地测试该系统。如果他们仅仅移除某 piece 信息,计算机可能会因为剩余的数据看起来不自然而感到困惑。相反,他们用剩余数据的中性平均值替换了被移除的信息,确保了计算机的内部逻辑保持稳定且结果准确。这使他们能够精确测量每个特定邻居或每个特定时刻对最终警告的贡献程度。其结果是为每一个被标记的连接提供了一份详细的影响图谱,展示了哪些元素将评分推向了警戒线。

研究人员在三个不同的现实世界社交网络数据集上测试了这种方法,其中包括在线消息平台和对信任至关重要的加密货币交易网络。在此项工作之前,由于这些检测器完全没有解释机制,因此无法衡量它们解释自身的能力有多好。应用新框架后,该系统证明了极高的有效性。它成功识别了异常背后的关键因素,在几乎所有案例中都表现出色,准确率达到了 0.9562。它还证实了识别出的前几个关键因素足以单独触发警报,得分达到 0.9658。至关重要的是,添加这一解释层并没有减慢检测器的速度,也没有降低其发现实际问题的准确性;检测性能保持完全不变。该系统还针对数千个特定的连接进行了测试,包括那些被正确识别的、误报的以及难以分类的连接。在每一个类别中,该框架都为决策提供了清晰、可操作的理由。

最重要的发现之一涉及系统如何处理误报。在社交媒体审核的现实世界中,误报很常见且代价高昂,因为它们浪费了人类的时间。新框架在此方面同样表现卓越,它能够解释为什么检测器会错误地将正常的交互标记为可疑。通过精准定位导致混淆的具体结构模式,该系统允许人类操作员快速清除这些误报,而无需手动审查整个交互的历史记录。这种能力是迈向实际部署的重要一步,因为它将原始的警报转变为有引导性的调查。研究还揭示了异常行为中一个微妙但重要的细微差别。对于某些困难案例,警告信号并非集中在某个人或某个时刻,而是分散在整个网络历史中。该框架能够检测到这种分布式模式,表明异常是由于整体背景而非特定事件造成的。

这项工作的意义不仅限于一种类型的计算机程序。该方法旨在作为一种“事后”(post-hoc)解决方案,这意味着它可以应用于已经训练完成并投入使用的检测器,而无需从头开始重新训练。这使得它对于依赖这些系统进行安全保障的组织来说具有即时的实用价值。通过提供一种原则性的方式来理解“是什么”背后的“为什么”,这项研究弥合了强大人工智能与人类问责制之间的鸿沟。它确保了当自动化系统标记一个用户或一笔交易时,负责人能够理解其推理过程、验证其逻辑并采取适当行动。研究证实,实现高水平的检测性能与深度、可解释性的结合是可能的,而这种组合此前在监测动态社交网络的最先进工具中是缺失的。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →