双时空归因:为循环图异常检测提供架构对齐的事后可解释性
论文提出 X-AddGraph,为基于 GCN+GRU 的动态图异常检测模型 AddGraph 提供严格事后可解释性。其双时空归因(DSTA)机制分别与模型的空间、短期时间与长期时间模块对齐,在冻结检测器、性能零损失(Delta AUC=0)的前提下生成解释。在 UCI Message 基准上,基线 AUC 达 0.8705,超过原发表结果,且 X-AddGraph 可复现每个分数;长期归因能定位更具反事实信号的历史快照。实现已开源。
动态图上的异常检测在金融反欺诈、网络安全、社交网络治理等场景中至关重要。以图卷积网络(GCN)和门控循环单元(GRU)为核心的 AddGraph 是其中具有代表性的边级异常检测框架,在多项基准上展现出强检测精度。然而,当模型标记一条异常边时,分析人员只能得到一个分数,无法得知该判断背后的依据。在强调协同与合规的信息系统中,这种不透明性使得自动化决策难以审计和信任。针对这一问题,一篇由 Iyad Assaad Nekka 等人提交至 CoopIS 评审的最新论文提出了 X-AddGraph——据作者所知,这是第一个为 AddGraph 配备的事后解释框架,不改变原模型的任何参数或推理流程。
X-AddGraph 的核心是双时空归因(DSTA)机制。它包含三个与 AddGraph 内部架构一一对应的组件:其一,基于梯度的相关性归因,作用于当前邻接矩阵,解释空间结构的重要性;其二,直接读取推理期间已计算的上下文注意力权重,用于解释短期时间模式,且不增加额外计算成本;其三,通过循环隐藏状态进行梯度回滚,揭示长期时间依赖。由于检测器完全冻结,解释的加入不会扰动原有预测,实验验证的 AUC 变化精确为零(Delta AUC=0,验证到小数点后十位)。
在 UCI Message 基准上,作者训练的 AddGraph 基线平均每快照 AUC 达到 0.8705,超过了原论文报告的数值。X-AddGraph 能够逐一复现每个检测分数,同时为原本缺乏解释的边提供归因。作者对四类边群体进行了评估:高置信度真阳性、低置信度真阳性、假阳性以及随机样本。结果显示,长期时间归因所定位的历史快照包含显著更强的反事实信号(0.127 vs 0.074),这是任何仅关注空间结构的解释器都无法提供的能力。这一结果表明,解释不仅具有表面上的可读性,还能揭示对检测结果真正有影响的时序证据。
作者已发布完整实现以供复现。对依赖动态图异常检测的机构而言,这一工作意味着可以在不牺牲检测性能的前提下获得可审计的决策依据,为人机协同审查和监管合规铺平了道路。未来,类似架构对齐的思路也有可能推广到其他 GCN+RNN 组合的动态图检测模型上。