恶意脚本检测中的分块聚合与 MIL
恶意脚本检测有一个很实际的问题:真正有问题的代码可能只占一小段。脚本整体很长,但危险行为往往集中在某几行,例如解码、下载、执行或跳转。如果直接把长脚本截断成固定长度输入,就有可能把关键负载切掉,模型最后是在一段看起来正常的文本上学习“恶意”标签。 ...
恶意脚本检测有一个很实际的问题:真正有问题的代码可能只占一小段。脚本整体很长,但危险行为往往集中在某几行,例如解码、下载、执行或跳转。如果直接把长脚本截断成固定长度输入,就有可能把关键负载切掉,模型最后是在一段看起来正常的文本上学习“恶意”标签。 ...