基于编码器大语言模型的归因驱动可解释入侵检测
密码学与安全
2026-04-09 v1 人工智能
摘要
软件定义网络(SDN)提高了网络灵活性,但也增加了对可靠且可解释的入侵检测的需求。大语言模型(LLM)最近因强大的表示学习能力而被探索用于网络安全任务;然而,其缺乏透明度限制了它们在安全关键环境中的实际采用。因此,理解 LLM 如何做出决策至关重要。本文提出了一种基于编码器 LLM 的归因驱动分析,用于网络入侵检测,使用流级流量特征。归因分析表明,模型决策由有意义的流量行为模式驱动,提高了基于 Transformer 的 SDN 入侵检测的透明度和信任。这些模式与已建立的入侵检测原则一致,表明 LLM 从流量动态中学习攻击行为。这项工作证明了归因方法对于验证和信任基于 LLM 的安全分析的价值。
引用
@article{arxiv.2604.06266,
title = {Attribution-Driven Explainable Intrusion Detection with Encoder-Based Large Language Models},
author = {Umesh Biswas and Shafqat Hasan and Syed Mohammed Farhan and Nisha Pillai and Charan Gudla},
journal= {arXiv preprint arXiv:2604.06266},
year = {2026}
}