Jadwal Sholat

Memuat jadwal sholatโ€ฆ

Editorial Ilmu Komputer & AI

Open AccessOA2026

Generalisasi Temporal dan Stabilitas Penjelasan Jaringan Saraf Graf Alur Kontrol untuk Deteksi Malware

Pemisahan temporal yang ketat menunjukkan bahwa pilihan operator message-passing, bukan kalibrasi ulang atau ensembling, menentukan ketahanan terhadap pergeseran distribusi pada detektor malware berbasis CFG.
Md. Asif Sajeed; Md. Nazrul Islam Mondal; Md Ashraful Hossen Akashยท 2026ยท DOI 10.48550/arXiv.2609.24280

Masalah inti

Deteksi malware adalah tugas kritis dalam keamanan siber, dan jaringan saraf graf (GNN) atas graf alur kontrol (CFG) telah menunjukkan hasil yang menjanjikan. Namun, detektor biasanya dievaluasi pada pemisahan acak dari korpus yang dikumpulkan selama satu periode, yang tidak dapat mengungkap seberapa baik model menggeneralisasi ke sampel yang lebih baru. Penelitian ini mengatasi keterbatasan tersebut dengan menggunakan pemisahan temporal yang ketat: setiap model dilatih pada satu periode dan dinilai sekali pada periode yang lebih baru. Dua korpus CFG, masing-masing node membawa 37 fitur, diekstraksi secara statis dari 1.989 Windows portable executable: 459 graf dari 2024-2025 untuk pelatihan dan 223 dari 2026 untuk evaluasi. Dua belas varian dan kontrol fitur datar dilatih pada korpus yang lebih awal. Pertanyaan penelitian berpusat pada generalisasi temporal, dampak operator message-passing, serta stabilitas dan validitas penjelasan di bawah pergeseran distribusi.

Inovasi

Pilihan operator message-passing secara signifikan mengubah ketahanan terhadap pergeseran temporal. Setiap selisih berpasangan yang bertahan setelah koreksi memisahkan arsitektur agregasi dari arsitektur yang dibangun di sekitar attentional readout terpelajar. Peringkat model terbalik: kontrol datar, yang melihat fitur node tetapi tanpa topologi, adalah model terbaik in-distribution tetapi termasuk yang terburuk melintasi batas temporal. Ini menunjukkan bahwa tolok ukur konvensional akan menolak message passing. Baik kalibrasi ulang maupun ensembling tidak menggantikan pilihan operator. Atribusi tidak bergeser secara signifikan, tetapi validitas penjelasan bersifat spesifik arsitektur. Operator paling akurat pada korpus yang lebih baru adalah yang paling sulit dijelaskan. Arsitektur yang diturunkan dari temuan ini menyamai operator terbaik yang dicari tanpa perlu pencarian. Pergeseran memengaruhi kelas malware dan benigna secara sama, sehingga hasil ini tentang ketahanan terhadap pergeseran distribusi, bukan evolusi malware.

Hasil kuantitatif utama:
- Set pelatihan: 459 CFG dari 2024-2025.
- Set evaluasi: 223 CFG dari 2026.
- 12 varian GNN + 1 kontrol datar.
- Kontrol datar: terba

Deteksi malware adalah tugas kritis dalam keamanan siber, dan jaringan saraf graf (GNN) atas graf alur kontrol (CFG) telah menunjukkan hasil yang menjanjikan. Namun, detektor biasanya dievaluasi pada pemisahan acak dari korpus yang dikumpulkan selama satu periode, yang tidak dapat mengungkap seberapa baik model menggeneralisasi ke sampel yang lebih baru. Penelitian ini mengatasi keterbatasan tersebut dengan menggunakan pemisahan temporal yang ketat: setiap model dilatih pada satu periode dan dinilai sekali pada periode yang lebih baru. Dua korpus CFG, masing-masing node membawa 37 fitur, diekstraksi secara statis dari 1.989 Windows portable executable: 459 graf dari 2024-2025 untuk pelatihan dan 223 dari 2026 untuk evaluasi. Dua belas varian dan kontrol fitur datar dilatih pada korpus yang lebih awal. Pertanyaan penelitian berpusat pada generalisasi temporal, dampak operator message-passing, serta stabilitas dan validitas penjelasan di bawah pergeseran distribusi.
Penelitian ini menggunakan pemisahan temporal yang ketat untuk mengevaluasi arsitektur GNN untuk deteksi malware. CFG diekstraksi secara statis dari Windows portable executable, dengan setiap node direpresentasikan oleh 37 fitur. Set pelatihan terdiri dari 459 graf dari 2024-2025, dan set evaluasi terdiri dari 223 graf dari 2026. Dua belas varian GNN dan kontrol fitur datar (yang menggunakan fitur node tetapi tanpa topologi) dilatih. Operator message-passing mencakup arsitektur agregasi (misalnya, sum, mean, max) dan yang memiliki attentional readout terpelajar (misalnya, graph attention). Kinerja diukur in-distribution (pada pemisahan acak dari periode pelatihan) dan out-of-distribution (pada periode yang lebih baru). Selain itu, metode penjelasan diterapkan untuk menilai stabilitas dan validitas atribusi di seluruh arsitektur. Desain eksperimen memungkinkan perbandingan langsung pilihan operator, teknik kalibrasi ulang, dan strategi ensembling.

Mengapa penting

Temuan ini menyoroti bahwa generalisasi temporal adalah aspek kritis namun sering diabaikan dari model deteksi malware. Pembalikan peringkat antara kinerja in-distribution dan out-of-distribution menunjukkan bahwa pemisahan acak standar dapat menyesatkan. Kinerja in-distribution kontrol datar yang unggul tetapi ketahanan temporalnya yang buruk menyiratkan bahwa model yang sadar topologi diperlukan untuk deteksi yang tahan masa depan, tetapi hanya jika operator message-passing yang tepat dipilih. Penelitian ini menunjukkan bahwa arsitektur agregasi (misalnya, sum, mean, max) kurang tahan dibandingkan yang memiliki attentional readout terpelajar. Ini berimplikasi pada desain model: mekanisme attention mungkin menangkap pola yang lebih dapat digeneralisasi. Namun, trade-off-nya adalah operator paling akurat pada korpus yang lebih baru juga paling sulit dijelaskan, menimbulkan kekhawatiran tentang interpretabilitas dalam aplikasi yang kritis terhadap keamanan. Kalibrasi ulang dan ensembling tidak memitigasi pergeseran, menekankan perlunya pemilihan operator yang cermat. Arsitektur turunan yang menyamai operator terbaik yang dicari tanpa pencarian menunjukkan bahwa desain berbasis prinsip dapat mengungguli pencarian menyeluruh. Akhirnya, pergeseran memengaruhi kelas malware dan benigna, menunjukkan bahwa tantangannya adalah pergeseran distribusi secara umum, bukan evolusi malware.

Diagram Mermaid yang menggambarkan alur evaluasi temporal:

Siapa yang sebaiknya membaca

Praktisi dan peneliti ilmu komputer

Membuka konten memberโ€ฆ