泛化动态图异常检测的在线测试时自适应方法

arXiv cs.LG 论文

摘要

本文提出OTTA-DGAD,一种用于动态图异常检测的在线测试时自适应方法,它使用动态原型和记忆缓冲区来处理未见过的目标域,无需重新训练。

arXiv:2608.19858v1 Announce Type: new 摘要:泛化动态图异常检测(DGAD)使预训练检测器能够在无需昂贵重新训练的情况下识别未见过目标域中的异常。然而,现有方法常常失败,原因有两个。首先,它们主要依赖于域无关模式,忽略了持续演变的域特定模式。其次,它们假设可以访问完整的目标域数据,而在更实际的在线测试时自适应设置中,目标数据以未标记的块形式顺序到达。为了解决这些限制,我们制定了泛化DGAD的在线测试时自适应方法,并提出了OTTA-DGAD。OTTA-DGAD首先从时序自我图中提取动态原型,即正常和异常模式的演变表示,并将其存储在记忆缓冲区中。该缓冲区选择性地保留用于预训练的源域之间共享的通用模式,同时纳入来自目标域的新模式。然后,异常评分器将传入的边表示与这些原型进行比较,以识别通用和域特定异常。在自适应过程中,OTTA-DGAD使用通过基于置信度的检测识别的可靠伪标签更新记忆缓冲区。它进一步用从前一块中保留的相关表示丰富每个目标块,补偿数据顺序到达导致的信息损失。在严格的测试然后自适应OTTA设置下进行的广泛实验,在来自不同领域的十个真实数据集上展示了最先进的性能。
查看原文
查看缓存全文

缓存时间: 2026/08/21 10:29

# 面向通用动态图异常检测的在线测试时自适应
来源:https://arxiv.org/html/2608.19858
## 面向通用动态图异常检测的在线测试时自适应
致谢:郑嘉伦、杨翰晨和曹柬农就职于香港理工大学计算系,香港,中国 ([email protected], [email protected][email protected])。冯源静任职于浙江工业大学信息处理与自动化研究所,浙江,中国 ([email protected])。陈雁凯与 Philip S. Yu 任职于伊利诺伊大学芝加哥分校 (UIC) 计算机科学系,芝加哥,伊利诺伊州,美国 ([email protected], [email protected])。陈雁凯和冯源静为通讯作者。杨翰晨 https://orcid.org/0000-0002-9011-0355 曹柬农 https://orcid.org/0000-0002-2725-2529 IEEE Fellow 陈雁凯 https://orcid.org/0000-0001-5741-2047 所属机构:冯源静 https://orcid.org/0000-0002-9398-5456 与 Philip S. Yu https://orcid.org/0000-0002-3491-5968, IEEE Life Fellow
###### 摘要
通用的动态图异常检测 (DGAD) 使预训练检测器能够在无需代价高昂的重新训练的情况下识别未见目标域中的异常。然而,现有方法常因两个原因失效。首先,它们主要依赖域无关模式,忽略了持续演化的域特定模式。其次,它们假设可以访问完整的目标域数据,而在更实际的在线测试时自适应设置中,目标数据以未标注的块形式顺序到达。为解决这些局限性,我们提出了通用 DGAD 的在线测试时自适应问题,并提出了 OTTA-DGAD。OTTA-DGAD 首先从时序自我图中提取动态原型,即正常和异常模式的演化表示,并将其存储在记忆缓冲区中。该缓冲区选择性地保留用于预训练的源域之间的通用模式,同时整合来自目标域的新模式。然后,异常评分器将到来的边表示与这些原型进行比较,以识别通用和域特定异常。在自适应过程中,OTTA-DGAD 使用通过置信度检测确定的可靠伪标签更新记忆缓冲区。它还用从先前块保留的相关表示丰富每个目标块,以补偿数据顺序到达造成的信息损失。在严格的“先测试后自适应” OTTA 设置下进行的大量实验,在来自不同领域的十个现实世界数据集上展示了最先进的性能。
###### 索引关键词: 在线测试时自适应,动态图异常检测,图神经网络。
## I 引言
图异常检测 (GAD) 旨在从节点或边的特征及其结构关系中识别异常。它在欺诈检测、交易监控和社交网络安全等应用中日益重要 [8 (https://arxiv.org/html/2608.19858#bib.bib23), 39 (https://arxiv.org/html/2608.19858#bib.bib22), 30 (https://arxiv.org/html/2608.19858#bib.bib31)]。然而,在实践中,许多图是动态演化的,而非静态的 [56 (https://arxiv.org/html/2608.19858#bib.bib5), 20 (https://arxiv.org/html/2608.19858#bib.bib34), 14 (https://arxiv.org/html/2608.19858#bib.bib35), 57 (https://arxiv.org/html/2608.19858#bib.bib40)]。例如,新账户的添加以及现有实体信息的更新,以及随时间演变的交互。这些使得异常行为本质上是动态变化的而非固定不变。这推动了动态图异常检测 (DGAD) 的发展,它不仅捕获异常模式,还捕获此类异常性如何随时间演变 [26 (https://arxiv.org/html/2608.19858#bib.bib24), 16 (https://arxiv.org/html/2608.19858#bib.bib13), 43 (https://arxiv.org/html/2608.19858#bib.bib30), 47 (https://arxiv.org/html/2608.19858#bib.bib33), 44 (https://arxiv.org/html/2608.19858#bib.bib1)]。现有的 DGAD [39 (https://arxiv.org/html/2608.19858#bib.bib22), 24 (https://arxiv.org/html/2608.19858#bib.bib6)] 通常利用 Transformer 或无监督方法,通过测量与正常模式的偏差来检测异常。然而,这种“一域一模型”的范式 [46 (https://arxiv.org/html/2608.19858#bib.bib7), 5 (https://arxiv.org/html/2608.19858#bib.bib8), 18 (https://arxiv.org/html/2608.19858#bib.bib12)] 泛化能力较差,原因在于以下局限。首先,新域表现出不同的异常语义和特征,即域偏移 [32 (https://arxiv.org/html/2608.19858#bib.bib25), 37 (https://arxiv.org/html/2608.19858#bib.bib26), 51 (https://arxiv.org/html/2608.19858#bib.bib36)]。例如,涉及一小群账户的交易突然增加可能表明交易网络中存在可疑串通。然而,一小群地点周围类似的交通流量激增可能只是由新开的购物中心引起,而非异常行为。因此,在一个域上训练的检测器可能无法泛化到另一个域。一个直接的解决方案是为每个新域重新训练检测器。然而,这代价高昂且难以扩展,尤其是在现实世界中,新域不断涌现且域偏移持续发生 [57 (https://arxiv.org/html/2608.19858#bib.bib40), 56 (https://arxiv.org/html/2608.19858#bib.bib5)]。此外,目标数据是连续分块到达,而非一次性全部可用 [11 (https://arxiv.org/html/2608.19858#bib.bib43), 49 (https://arxiv.org/html/2608.19858#bib.bib42)]。等待完整的数据流会延迟及时的自适应。另一方面,直接在每个块上更新会导致过拟合短期模式,因为单个块只包含有限的局部观察。这些局限性推动了面向通用 DGAD 的在线测试时自适应 [22 (https://arxiv.org/html/2608.19858#bib.bib52), 41 (https://arxiv.org/html/2608.19858#bib.bib53), 15 (https://arxiv.org/html/2608.19858#bib.bib49), 1 (https://arxiv.org/html/2608.19858#bib.bib50)]。具体来说,一个在源域上预训练的检测器可以在持续域偏移下适应顺序到达的未标注目标块,同时保持异常检测精度。参见标题Fig. 1:启发性实验。(a) 异常模式随时间、数据块和跨数据集而变化。(b) 现有的通用方法仅捕获域无关模式,未保留跨块信息。(c) 我们的方法 OTTA-DGAD 同时捕获域无关和域特定模式,也保留了跨块信息。在此问题下,第一个主要挑战是异常模式(如特征空间)在域内和域间随时间演变,如图 1 (https://arxiv.org/html/2608.19858#S1.F1)(a) [38 (https://arxiv.org/html/2608.19858#bib.bib20), 32 (https://arxiv.org/html/2608.19858#bib.bib25), 37 (https://arxiv.org/html/2608.19858#bib.bib26), 51 (https://arxiv.org/html/2608.19858#bib.bib36)] 所示。在早期阶段显得异常的模式,随着目标域的演化可能后来变得常见。这使得自适应从根本上变得困难。基于时序自我图的方法 [46 (https://arxiv.org/html/2608.19858#bib.bib7)] 可以捕获域内演化的局部异常模式。然而,这些模式通常与域的图结构和异常语义紧密相关。直接将它们适配到新域可能导致显著的不匹配并引起性能下降。为每个目标域重新捕获时序模式也代价高昂,限制了可扩展性。相比之下,跨域泛化方法使用原型 [23 (https://arxiv.org/html/2608.19858#bib.bib16), 31 (https://arxiv.org/html/2608.19858#bib.bib15), 28 (https://arxiv.org/html/2608.19858#bib.bib14)]、归一化或提示来保留域无关模式,如图 1 (https://arxiv.org/html/2608.19858#S1.F1)(b) 的上半部分所示。虽然这些机制提高了泛化能力,但它们可能无法捕获目标域中新出现的、域特定的异常模式。因此,模型需要同时保留域无关和域特定模式,如图 1 (https://arxiv.org/html/2608.19858#S1.F1)(c) 的上半部分所示。其次,在线目标数据流的分块和未标注特性也带来了另一个挑战 [10 (https://arxiv.org/html/2608.19858#bib.bib45), 29 (https://arxiv.org/html/2608.19858#bib.bib54), 2 (https://arxiv.org/html/2608.19858#bib.bib44)]。在动态图中,每个到来的块只提供目标域的部分视图,如图 1 (https://arxiv.org/html/2608.19858#S1.F1)(b) 的下半部分所示。然而,许多异常模式依赖于跨块交互、历史邻居和演化的结构依赖关系。这些信息无法直接从当前块观察到 [33 (https://arxiv.org/html/2608.19858#bib.bib19), 4 (https://arxiv.org/html/2608.19858#bib.bib51)]。例如,在社交网络中,用户在一个时间块内可能只与少数账户交互。然而,可疑模式可能只有在链接多个块后才变得明显。因此,分块自适应无法捕获图结构和特征分布的时间演变,从而导致错误的异常检测。尽管 OTTA 可以通过跟踪历史分数或梯度来保留跨块信息,但现有方法 [27 (https://arxiv.org/html/2608.19858#bib.bib46), 9 (https://arxiv.org/html/2608.19858#bib.bib3)] 主要是为序列数据设计的。此外,它们缺乏用于整合跨块结构信息的显式模块。缺乏标签进一步使问题复杂化 [30 (https://arxiv.org/html/2608.19858#bib.bib31), 36 (https://arxiv.org/html/2608.19858#bib.bib27)]。因此,模型需要保留跨块信息,如图 1 (https://arxiv.org/html/2608.19858#S1.F1)(c) 的下半部分所示。为了解决上述挑战,我们提出了在线测试时自适应通用动态图异常检测器 (OTTA-DGAD)。OTTA-DGAD 在多个源域数据集上进行预训练以捕获域无关模式。然后,它在线适应分块到达的目标数据,以整合目标特定模式。具体来说,它首先从时序自我图捕获的空间异常中构建动态原型,即正常和异常模式的表示。这些原型进一步用边级别的时间属性更新,使它们能够反映异常模式随时间的演化过程。从不同源域收集的原型存储在记忆缓冲区中,然后用新域的原型更新。因此,记忆缓冲区保留了用于自适应的域无关知识和域特定知识。之后,OTTA-DGAD 从缓冲的原型中推导出正常和异常分布,用于异常评分。本工作的初步版本发表于 [55 (https://arxiv.org/html/2608.19858#bib.bib2)]。尽管 DP-DGAD 表现良好,但它有三个主要局限性阻碍了其实际部署。首先,它无法处理由分块目标数据流引起的跨块信息缺失,我们称之为上下文 [34 (https://arxiv.org/html/2608.19858#bib.bib55)]。为解决此问题,我们在上下文缓冲区中保留那些能代表块分布且彼此之间差异显著的表示。我们使用覆盖率分数度量前者,使用差异分数度量后者。这些表示随后用于增强下一个块中相似的查询表示。此外,DP-DGAD 使用低熵检测对作为置信预测,并使用其伪标签更新原型。然而,熵仅度量预测的确定性,而不考虑预测是否与图结构一致。因此,它可能选择置信但错误的样本。此外,在目标块类别不平衡的情况下,选择固定数量的伪标签样本可能会使原型更新产生偏差,导致错误随时间累积。为解决这些问题,我们使用两个互补信号评估伪标签质量。第一个是预测熵,反映模型置信度。第二个是结构支持度,反映节点的预测标签是否与其邻居一致。我们将这些信号组合成可靠性分数,并在每个伪标签类别内对分数进行归一化,以确保跨类别的可比性。然后,无论预测类别如何,我们对所有检测结果进行统一排序,以选择最可靠的那些。这使得所选的正常和异常检测数量能够自然地随每个块的置信度分布而变化。第三,DP-DGAD 尚未在 OTTA 设置下进行评估,其在实际在线测试时自适应下的有效性尚不清楚。因此,在本工作中,我们在 OTTA-DGAD 设置下重新定义了该任务。与先前假设目标数据完全可用的评估不同,我们严格按照分块在线自适应协议重新运行所有实验,覆盖所有十个数据集上的所有基线。
- ∙ 我们提出了一个新的、更现实的研究问题,即面向通用动态图异常检测的在线测试时自适应。预训练的 DGAD 模型必须适应在持续域偏移下以分块形式顺序到达的未标注目标动态图。
- ∙ 我们为 OTTA-DGAD 配备了两个新组件:结构支持的伪标签策略和跨块信息保留机制。两者共同使检测器能够在 OTTA 约束下捕获跨块共享且特定于当前块的异常模式。
- ∙ 我们在一个大规模跨域基准上进行了广泛实验,该基准包含来自不同领域的十个现实世界数据集。结果表明,我们的方法以改进的稳定性和泛化能力实现了最先进的性能。
## II 相关工作
### II-A 通用动态图异常检测
现有的动态图异常检测 (DGAD) 通常遵循一个通用流程,即联合建模结构和时间依赖性。例如,TADDY [24 (https://arxiv.org/html/2608.19858#bib.bib6)] 采用基于 Transformer 的架构来编码时间演化和空间依赖性以进行异常检测。StrGNN 和 DynAnom [3 (https://arxiv.org/html/2608.19858#bib.bib10), 13 (https://arxiv.org/html/2608.19858#bib.bib11)] 专注于局部子图,以有效识别演化图中的结构不规则性。在半监督设置中,SAD 和 CoLA [35 (https://arxiv.org/html/2608.19858#bib.bib9), 24 (https://arxiv.org/html/2608.19858#bib.bib6)] 等方法利用有限的异常标签来学习判别性表示 [7 (https://arxiv.org/html/2608.19858#bib.bib39)]。同时,无监督 DGAD 方法 [46 (https://arxiv.org/html/2608.19858#bib.bib7)] 越来越受到关注,因为在实际应用中异常标签通常不可用。这些方法通常假设训练数据由正常样本主导,并根据其与学习到的正常模式的偏差来检测异常。例如,FALCON [5 (https://arxiv.org/html/2608.19858#bib.bib8)] 通过增强采样和表示学习利用细粒度的时间信息,而 SLADE [18 (https://arxiv.org/html/2608.19858#bib.bib12)] 则建模长期演化的交互

相似文章

TERGAD: 面向图异常检测的结构感知文本增强表示

arXiv cs.CL

TERGAD是一种新颖的数据增强框架,利用大语言模型将节点级别的拓扑属性转化为语义描述,然后通过门控双分支自编码器将这些语义描述与原始节点属性融合,用于图异常检测,在六个数据集上取得了最先进的结果。