摘要:随着网络安全技术的快速演进,主流应用、社交平台及内容服务已广泛采用加密协议来保护用户隐私。这一趋势使得加密流量逐步成为现代网络通信的主导形态,但也导致传统依赖明文载荷的深度包分析(Deep Packet Inspection,DPI)技术全面失效。在此背景下,加密流量分析作为保障网络基础设施安全、优化网络资源调度与维持服务质量的关键技术,已成为当前网络空间安全领域的研究重点。面对复杂多变的加密流量,传统机器学习方法高度依赖专家先验知识进行繁琐的手工特征设计,难以适应当前加密流量动态伪装的特点;而基于深度学习的分析方法虽在特征提取方面表现优异,但其高计算成本与大规模标注数据需求限制了在资源受限场景下的部署。近年来,大语言模型(Large Language Model,LLM)凭借其卓越的自监督预训练范式和强大的长序列上下文建模能力,为突破上述瓶颈提供了全新的技术路径。LLM将非结构化的流量字节或统计特征视为一种特殊的网络语言,实现了从专有小模型向通用基础模型底座的范式跃迁。本文聚焦流量分类、恶意流量检测、流量预测和流量生成四大核心下游任务,对基于大语言模型的加密流量分析方法进行了系统性总结和深入分析。首先,本文梳理了从流量采集、数据处理、特征提取、模型构建与微调到推理评估的通用技术流程。其次,针对四大下游任务,本文深入剖析了不同研究的技术演进脉络与架构创新:在流量分类方面,探讨了从基于BERT的判别式微调到基于生成式大模型零样本推理的演进,展现了模型在跨协议与少样本场景下的强大泛化适配能力;在恶意流量检测方面,详细论述了LLM作为特征编码器、分类器甚至可解释性决策器的多重角色,突出了其在应对多阶段隐蔽攻击与未知威胁时展现出的深层语义捕获优势;在流量预测方面,对比了传统时序模型与大模型自回归生成在捕获网络高维时空动态依赖上的差异;在流量生成方面,总结了模型如何跨越单纯的统计分布拟合,迈向受控、高保真且严格遵循协议状态机的流量生成。最后,本文总结了当前领域面临的数据分布偏移、部署资源受限等关键挑战,并从构建多模态数据生态、端云协同轻量化部署等维度展望了未来研究方向。
摘要:众所周知,网络流量呈海量化与密态化发展趋势。受限于计算与存储资源,流量分析系统难以对高速海量密流进行在线建模并全量存储,通常采用“先存后筛”的序贯策略,即先完整留存目标密流后,再筛选代表性样本开展分析。此策略依赖人工定义特定留存目标(如特定IP地址范围),难以应对流量的动态演化特性,导致留存数据的边际价值不断递减。即使人为提升留存目标多样性,由于缺乏系统化价值评价体系,不同留存数据仍难以实现价值沉淀,无法反向优化数据留存策略。为此,本文提出一种密流分析鲜度方法(FreshHunter)。该方法从时间、空间与语义三个维度系统化建模密流鲜度,时间维度采用牛顿水冷定律刻画密流的自然老化特征,空间和语义维度提取跨类型、跨行为的通用个体结构特征。进一步地,FreshHunter构建了鲜度感知的对比学习框架,通过引入可学习类中心,增强密流特征嵌入与类中心间的一致性,确保密流样本群体多样性,并实现“边筛边存”的高鲜度密流样本在线留存机制。在留存过程中,FreshHunter将高鲜度密流的特征嵌入不断聚合至可学习类中心,以构建代表性密流特征的统一表示;同时结合特征漂移检测与自适应校正机制,动态更新类中心,以捕捉密流特征的时序性演化。由此,FreshHunter同时捕捉高价值、代表性的密流样本及其演化,促成了从瞬时数据捕获到长期知识累积的升级,为下游密流分析提供前向知识沉淀、后向持续优化的数据支撑。本文在真实数据集上开展广泛评估,覆盖物联网(Internet of Things,IoT)终端、手机App和网站识别三类典型密流分析任务及九种主流分析算法。实验结果表明,FreshHunter可提升下游密流分析算法的F1分数约15%~60%,优于Random、动态时间规整(Dynamic Time Warping,DTW)、树模型沙普利加性解释(Tree SHAPley additive explanations,TreeSHAP)三种基线密流筛选方法。在特征漂移场景下,FreshHunter仍保持较强适应性,提升F1分数约20%。本研究为资源受限条件下密流分析的数据利用率和模型性能增强提供了新的技术路径。
摘要:面向动态性强、协议多样且算力受限的边缘/物联网(Internet of Things,IoT)环境,本文提出一种轻量级深度学习入侵检测框架,以端到端方式统一“特征-模型-蒸馏”三层设计,在保证检测性能的同时降低计算与部署开销。针对边缘侧网络流量异构性强、攻击类别分布不均衡以及少数类样本难以充分学习等问题,框架在数据层引入自适应特征工程与动态类别均衡机制,提取流量方向不对称度、协议一致性、会话交互模式等领域相关特征,以增强对复杂攻击行为的表征能力,并缓解长尾分布对模型训练的影响。在表示学习层,构建双教师协同架构:时间分支采用增强型双向长短期记忆(Bidirectional Long Short-Term Memory,BiLSTM)网络结合多头注意力机制,用于捕获流量序列中的周期性变化、突发依赖及上下文关联;空间分支采用多尺度残差一维卷积与轻量门控模块,用于学习跨字段的局部模式与共现结构,从而提升对复杂协议语义和攻击模式的识别能力。在决策层,采用以拼接集成为主的自适应集成策略,对两路教师输出进行互补融合,并通过温度缩放软标签与真实标签联合构成蒸馏损失,将教师模型知识迁移至超轻量学生模型,在压缩模型规模的同时尽可能保持判别能力。基于场景适配的CICIDS-2017数据集实验结果表明:教师集成模型准确率达到96.5%,宏平均F1(macro-F1)达到95.0%;学生模型在参数量减少超过70%的条件下,仍取得93.91%的准确率和90.34%的macro-F1,并在Patator、PortScan、Heartbleed等类别上实现超过98%的准确率,在类分布不均衡的测试条件下仍保持稳定识别。不同集成策略对比结果显示,拼接集成的macro-F1为90.34%,优于注意力集成的90.19%、温度加权软投票的89.79%和无集成方案的88.67%,验证了该融合方式的有效性。模型端侧单次推理时延约为68 ms,满足边缘环境实时检测需求。研究结果表明:所提方法能够较好地兼顾检测精度、模型轻量化与推理效率,为边缘/IoT入侵检测提供了一种兼顾准确性与实用性的技术路径。
摘要:快速用户数据报协议网络连接(Quick UDP Internet Connections, QUIC)旨在提供快速、稳定且安全的网络服务,其加密特性为加密恶意网站提供了保护伞。为了监管QUIC流量中加密恶意网站,网站指纹攻击成为研究热点。QUIC协议的渐进式部署特点,使得对新启用QUIC协议的网站实施早期WF攻击至关重要。攻击者必须持续监控网站是否开始支持QUIC协议,并在其启用QUIC协议后及时爬取少量QUIC流量,快速训练新的攻击模型。这种攻击可被称为增量式小样本网站指纹攻击。然而,训练样本的匮乏使得现有深度学习方法难以构建有效的深度特征。同时,现有方法均面向TCP协议提取初始特征,但这些初始特征无法表达QUIC协议特性,导致无法充分表征QUIC流量。这些问题导致现有方法在进行增量式小样本网站指纹攻击时性能下降。为解决此问题,本文分析了QUIC协议的特有特征及其对WF攻击的重要性。引入QUIC特有特征后,能更全面地表征网站的QUIC流量。同时,提出基于图论的增量式小样本网站指纹攻击方法,从全局视角挖掘潜在特征关联性,进一步提升攻击模型的表征能力。为模拟监测列表中新启用QUIC网站的出现情况,以一个月为间隔爬取两组网站流量数据。通过综合实验评估了所提特征与方法在新收集的QUIC网站流量上的有效性。相较于现有的先进方法,本文提出的方法在准确率上提升了1.01%~6.84%。
摘要:高精度与高效率的轨迹预测模型是自动驾驶系统实现安全导航的关键。现有方法多采用图神经网络(Graph Neural Networks,GNNs)或注意力机制联合建模智能体与高精地图之间的时空依赖关系,虽然在预测精度上取得了显著进展,但其耦合式的时空建模方式导致计算复杂度过高,严重限制了模型在车载嵌入式系统等实际平台上的部署能力。此外,目前主流方法在解码阶段普遍采用单一的参数化解码范式处理场景中所有智能体,忽视了不同智能体在预测精度与多模态性方面的差异化需求,造成计算资源的低效分配。为此,本文提出一种基于时空维度分解与异构解码的轻量化轨迹预测模型(lightweight trajectory prediction Model based on spatio-temporal dimension decomposition and heterogeneous decoding,MAM-M),该模型由时空维度分解编码器与异构解码器两大核心模块构成。在编码阶段,针对传统Mamba模型在长序列建模中存在的单向信息衰减问题,设计了时序双流Mamba网络,通过正向与反向双流并行处理历史轨迹,使每个时间步同时包含完整的过去与未来信息,有效缓解了长程遗忘问题,并利用线性复杂度技术实现了时间维度上的高效编码。随后,采用自注意力机制在空间维度上捕捉智能体与高精地图之间的全局交互关系,从而实现“先时间后空间”的解耦编码策略,显著减少了时空维度上的冗余计算。在解码阶段,提出一种异构解码器以适配不同智能体的预测需求:对运动复杂、行为不确定性高的目标智能体,采用基于可学习查询的模式查询解码器,通过交叉注意力机制主动检索场景上下文信息,精确捕捉其未来轨迹的多模态分布;对数量较多且运动相对规则的非目标智能体,引入神经-贝塞尔解码器,通过神经网络预测贝塞尔曲线的控制点并结合数学表达式生成轨迹,在保证精度的同时显著降低推理延迟(latency),实现了高效的端到端训练与推理。在Argoverse与Argoverse 2数据集上的实验结果表明:相较于主流轻量化模型,本文模型以仅2.7 × 106的参数量和18.6 ms的latency,取得了更高的预测精度,在精度、参数量与推理速度三者之间实现了最佳平衡,展现出优异的实际部署潜力。
摘要:现实世界中的数据普遍存在缺失,此类数据缺失问题会显著劣化机器学习模型的性能表现。应对数据缺失的代表性方法为数据插补,即基于已观测到的数据对缺失数据进行估计,进而利用插补后的完整数据开展模型训练。然而,若插补过程中存在估计偏差,则可能引入额外噪声,往往会阻碍模型的学习过程。例如,低质量的插补往往带有估计偏差,这会影响数据的真实分布。模型若基于这些有偏样本建立映射关系,将难以捕捉数据的本质规律,进而导致泛化性能显著衰减。为此,本文提出了一种新的处理缺失数据的方法——面向缺失数据的选择性学习(Selective Learning for Incomplete Data,SLID),旨在有效利用缺失数据进行学习。SLID致力于构建一个能够动态感知数据质量的可靠学习框架。该方法在训练过程中引入动态评估机制,将被动接受插补数据转变为主动筛选:对于高置信度的插补样本,模型将其作为有效特征进行充分学习;而对于低置信度的样本,则引入正则化策略将其视为不可靠信息进行平滑处理。通过这种选择性学习机制,有效地规避了对有偏分布的过拟合,从而显著提升了泛化性能。基于多个数据集上的大量实验结果表明,与以往方法相比,SLID在准确性与可靠性方面均取得了显著提升。
摘要:自动化漏洞验证代码(Proof of Concept, PoC)的生成在网络安全评估、漏洞修复验证以及自动化防御体系构建中扮演着至关重要的角色。尽管大语言模型(Large Language Models,LLMs)在通用领域的代码合成任务中已展现出显著的效能优势,但由于高危漏洞逻辑的复杂性以及通用大模型垂域推理能力的局限,其在面对未见漏洞(unseen vulnerabilities)时,往往难以生成逻辑严密且高质量的PoC代码。本文聚焦于垂直领域代码生成场景,提出了一种名为MASTER(mastering automated synthesis of targeted exploits via reinforcement)的自动化PoC生成框架,通过构建领域知识注入与意图强化的协同机制突破大模型面向复杂PoC代码生成任务的泛化瓶颈。本研究首先构建了融合思维链(Chain-of-Thought,CoT)增强的领域专用漏洞数据集ExploitDB-CVE-CoT;随后,通过全参数监督微调(Supervised Fine-Tuning, SFT)实现深度的领域知识注入,使模型掌握漏洞利用的基础能力;进而,创新性地引入基于AI反馈的强化学习(Reinforcement Learning from AI Feedback, RLAIF),采用群组相对策略优化(Group Relative Policy Optimization,GRPO)算法,利用外部专家大模型作为动态评估器,深度强化模型针对复杂漏洞的逻辑推理与代码生成能力。实证结果表明,虽然仅进行SFT已能将针对通用漏洞披露(Common Vulnerabilities and Exposures,CVE)场景的生成成功率显著提升至57.5%~76%区间,但单一SFT存在非目标领域的灾难性遗忘与泛化能力缺陷;而RLAIF机制在改善泛化能力缺陷和提升模型整体性能方面发挥了积极作用。最终,MASTER框架在Qwen2.5和Llama-3.1等主流模型上将高危漏洞PoC的自动生成成功率进一步提升至88.8%~95.6%,且具备针对训练集外漏洞场景的较好的泛化能力。该成果为自动化渗透测试与防御评估提供了强大的技术支撑,有效拓宽了大语言模型在强逻辑、高度专业化网络安全任务中的应用边界。
摘要:网络流量表征与分类在网络管理和安全中发挥重要作用。由于仅依赖局部卷积运算,传统的卷积神经网络(Convolutional Neural Network,CNN)已不足以应对当前网络流量的复杂性和变化性。基于Transformer架构的方法在流量序列处理中取得了一定效果,但其自注意力机制带来的平方级计算复杂度导致了较高的资源消耗,且在处理长序列时效率较低,同时该架构未优先考虑时间依赖关系,导致局部序列一致性容易丢失。近期引入的状态空间模型(State-Space Models,SSM)Mamba实现了随序列长度线性扩展的计算效率,在局部动态感知和长序列处理方面具有优势,但由于其将历史信息压缩至固定维度的隐藏状态中,限制了对长距离依赖和全局流量特征的获取能力。针对上述问题,本文提出一种基于长程依赖与局部动态感知的加密网络流量预训练模型(Encrypted Traffic pre-trained model with Long-range Dependency and dynamic Perception,ET-LDP)。该模型摒弃了传统的架构拼接,选择依据网络流量包含流级别全局统计模式与字节级别局部语义的多粒度特性,从流量特征的角度将多种类型的模块进行集成,构建了跨机架构协同结构。ET-LDP在Mamba层内部引入混合专家(Mixture of Experts,MoE)机制,通过共享参数与私有门控相结合的路由策略,模型将不同语义的token动态分配给特定专家处理,在保持较低计算开销的同时提高了模型容量与局部特征的感知能力。在提取全局长程依赖方面,模型设计了混合注意力模块,首先通过代理注意力(Agent Attention)利用代理token聚合局部信息并减少冗余计算,然后结合softmax自注意力完成细粒度的上下文关联提取。为解决Mamba模块与注意力模块在信息流向与特征空间上的差异,本文进一步设计了跨架构桥接组件,通过信息交互机制实现了两类异构特征的结构性对齐与相互补充。这种灵活的架构允许针对特定资源和目标进行配置,从而兼顾各自的优势。考虑到网络流量和网络任务的多样性,ET-LDP结合自监督机制,从大规模无标签流量数据中预训练通用表征。在虚拟专用网络(Virtual Private Network,VPN)、洋葱路由器(The onion router,Tor)、恶意软件及跨平台应用等7个公开网络流量数据集的评估表明,本文提出的ET-LDP模型在分类性能上均优于目前的最优(State Of The Art,SOTA)方法。在采用新加密协议的中国科技网TLS 1.3流量(China Science and Technology NETwork-TLS 1.3,CSTNET-TLS 1.3)数据集上,相较于同类最优的模型准确率提升了0.013 2。在效率测试中,当批大小为64时,该模型的推理显存占用为同等规模Transformer模型的0.6倍,在吞吐量与计算延迟上表现出较好的平衡。
摘要:自动驾驶车辆在真实开放道路的可靠部署,高度依赖其在未知交通场景中的轨迹预测泛化能力,精准的车辆轨迹预测更是连接自动驾驶环境感知与决策规划模块的关键纽带,直接决定了自动驾驶系统的运行安全性与环境适应性。现有基于深度学习的预测方法主要依赖历史与未来轨迹间的统计相关性,其性能严重受限于训练与测试数据独立同分布(Independent and Identically Distributed,IID)的基本假设。然而,实际复杂交通环境中地图几何、道路拓扑结构等的显著差异导致数据分布偏移,IID假设难以成立,造成各类预测模型在分布外(Out-Of-Distribution,OOD)场景下性能显著下降,这成为自动驾驶系统开放道路部署的核心技术瓶颈。为应对上述挑战,本文提出一种即插即用的基于社会交互因果模型的车辆轨迹预测(Vehicle Trajectory Prediction based on Causal Model,CMVTP)框架。该框架可灵活嵌入现有主流轨迹预测模型,无需对原模型进行复杂修改或重训练,具备高度的通用性与适配性。CMVTP通过构建面向交通场景的结构因果模型(Structural Causal Model,SCM),显式刻画域不变因果特征与域可变因果特征间的内在关联,精准揭示轨迹数据中的潜在因果关系,有效提取驾驶风格、社会交互等跨环境稳定的域不变特征;同时设计因果特征学习模块实现域不变与域可变特征的显式分离,并提出双路径的不变特征转移模块,通过隐藏层特征对齐与输出分布对齐强化模型对域不变特征的提取能力,降低模型对地图特征等域可变特征的依赖。实验结果表明,CMVTP能有效提升多种主流预测模型的分布外泛化性能,在各类未见场景中,模型预测精度获得显著提升,最高可达12.75%。本文提出的CMVTP框架突破了传统基于统计相关性的轨迹预测方法在分布外场景的性能局限,为提升自动驾驶系统在开放动态环境中的适应性和安全性提供了重要技术支撑,也为车辆轨迹预测的泛化建模研究提供了新的思路与方法。
摘要:随着硅基互补金属氧化物半导体(Complementary Metal Oxide Semiconductor,CMOS)集成电路逐渐逼近物理极限,传统硅基器件面临量子隧穿、焦耳热损耗等难以逾越的技术瓶颈,开发兼具低功耗、高速度、高密度特性的新型信息存储与逻辑器件,已成为后摩尔时代微电子技术发展的核心需求。自旋电子器件以电子自旋为信息载体,凭借非易失性、低功耗、高抗辐射等显著优势,成为突破传统半导体技术壁垒的核心研究方向。其中,磁涡旋作为典型的拓扑磁结构,拥有极性与旋性(手性)两个完全解耦的内禀自由度,二者共同构成四重简并态,可天然实现四态多值存储,同时其具备丰富的自旋波激发模式、无需依赖含Dzyaloshinskii-Moriya相互作用(DMI)的复杂材料体系、输运过程无斯格明子霍尔效应导致的位移偏差等天然优势,在高密度存储、GHz频段高频器件、低功耗逻辑运算等领域展现出广阔的应用前景。本文系统综述了磁涡旋极性-旋性的多维度调控机制,梳理形成了主流调控手段的完整研究逻辑框架,重点剖析了自旋转移矩(Spin Transfer Torque,STT)、自旋轨道矩(Spin Orbit Torque,SOT)、应变调控、表面声波(Surface Acoustic Wave,SAW)等调控方式的物理机制、研究进展与性能局限:STT与SOT调控响应速度快,能通过电流密度的精准控制实现极性-旋性的选择性切换,但存在高电流密度引发的热损耗、界面损伤等问题;应变调控凭借逆磁致伸缩效应实现了零焦耳热的超低功耗操控,已从早期机械扭力驱动发展为适配片上集成的压电异质结方案,可实现纳秒级极性与旋性的确定性翻转;SAW调控通过磁声耦合效应实现了磁涡旋的非接触式长程操控,其高次谐波驱动为极性和旋性翻转提供了全新低功耗路径。同时,本文以磁涡旋调控逻辑为参照,与同源拓扑磁结构斯格明子的拓扑态调控开展横向对比,厘清了两类结构在拓扑本质、自由度耦合特性、调控窗口与器件适配性上的核心差异,为磁涡旋调控机制优化提供了新的思路与借鉴。在此基础上,本文深入探讨了磁涡旋磁化动力学特性的研究演进历程,围绕涡旋核回旋运动调控、高频自旋波激发、非线性倍频效应等重要方向,分析了其在GHz频段器件中的应用潜力。针对当前应变调控存在的频率失配、激发效率低等核心瓶颈,提出了基于非线性倍频效应的高频自旋波共振激发路径,以及可重构磁电异质结器件的设计思路。本文系统整合了磁涡旋从基础物理机制到器件化应用的全链条研究脉络,为下一代低功耗、高频化自旋电子器件的开发提供了系统的理论依据与技术参考。