Головна ШІ та Машинне навчання Детектор Шахрайства з Транзакціями — Оцінка Аномалій у Реальному Часі

💳 Детектор Шахрайства з Транзакціями — Оцінка Аномалій у Реальному Часі

Спостерігайте, як детектор аномалій у стилі ізоляційного лісу оцінює живий потік синтетичних карткових транзакцій, ізолюючи викиди за глибиною випадкового поділу та позначаючи шахрайські кільця в реальному часі.

ШІ та Машинне навчання3DСкладний60 FPS
ai-fraud-detection-transactions ↗ Відкрити окремо
DRAG · SCROLL · CLICK — керуйте прямо у вікні симуляції.

Про цю симуляцію

Реальні системи виявлення карткового шахрайства повинні виявляти крихітну меншість шкідливих транзакцій, прихованих у потоці звичайних витрат, зазвичай без маркованих прикладів найновіших патернів шахрайства для навчання. Алгоритм ізоляційного лісу (Лю, Тінг і Чжоу, 2008) підходить до цього як до геометричної, а не класифікаційної задачі: замість того щоб вчитися, як виглядає шахрайство, він вчиться, як виглядає норма, повторюваним поділом простору ознак випадковими розділеннями, і трактує точки, які ізолюються незвично швидко — за незвично малу кількість випадкових розрізів — як аномалії. Ця симуляція будує справжній ансамбль таких дерев випадкового поділу над ковзним вікном синтетичних транзакцій, кожна з яких несе чотири реальні числові ознаки (сума в логарифмічному масштабі, година доби, категорія продавця та швидкість картки), і обчислює бал аномалії кожної нової транзакції на основі глибини ізоляції точно так, як вказує опублікований алгоритм.

Живий точковий графік проєктує потік транзакцій на площину сума/швидкість, з розділювальними лініями одного репрезентативного дерева, намальованими як лінії поділу, тоді як прокручуваний графік балів наносить бал аномалії кожної транзакції відносно порогу, яким ви керуєте. Транзакції, що перетинають поріг, позначаються червоним; панель статистики відстежує справжні позитивні, хибні позитивні та хибні негативні результати відносно прихованої справжньої мітки, яку сам детектор ніколи не бачить. Налаштуйте кількість дерев і розмір підвибірки, щоб побачити класичний компроміс зсуву/дисперсії ансамблевого виявлення аномалій, або впровадьте синтетичне шахрайське кільце, щоб побачити, як сплеск корельованих аномалій ізолюється майже миттєво.

Часті питання

Що таке ізоляційний ліс і чому він працює для виявлення шахрайства?

Ізоляційний ліс — це ансамбль випадкових бінарних дерев, які ізолюють точки даних, повторюваним вибором випадкової ознаки й випадкового значення поділу між спостереженими мінімумом і максимумом цієї ознаки, а потім рекурсією на отриманих поділах. Аномалії, майже за визначенням, нечисленні та відмінні: вони перебувають у рідко населених регіонах простору ознак, тож випадковий поділ набагато ймовірніше відокремить їх від решти даних лише за кілька розрізів. Нормальні, щільно згруповані точки потребують набагато більше випадкових розрізів, перш ніж опиняться самотніми у власному поділі. Ця симуляція будує справжній ансамбль таких дерев над нещодавніми синтетичними картковими транзакціями й використовує середню кількість розрізів, потрібну для ізоляції кожної нової транзакції, як її бал аномалії, точно так, як оригінальний алгоритм ізоляційного лісу Лю, Тінга і Чжоу 2008 року.

Як насправді обчислюється бал аномалії з довжини шляху?

Для кожного дерева довжина шляху h(x) — це кількість ребер, пройдених від кореня до листка, що ізолює x. Оскільки дерева зупиняються рано, щойно поділ містить дуже мало точок, до кожного листка додається корекція середньої довжини шляху c(n) — виведена з очікуваної глибини невдалого пошуку в бінарному дереві пошуку з n елементів — щоб врахувати точки, які не були повністю ізольовані до розміру один. Фінальний бал s(x) = 2^(−E[h(x)] / c(n)), де E[h(x)] — середня довжина шляху для x по всіх деревах лісу. Бали наближаються до 1 для точок, ізольованих незвично швидко (короткий середній шлях → аномалія), наближаються до 0,5 для точок із приблизно середньою довжиною шляху, і падають до 0 для точок, що потребують незвично довгих шляхів для ізоляції (дуже нормальні, глибоко вбудовані точки).

Які ознаки ця симуляція подає в ліс?

Кожна синтетична транзакція несе чотири числові ознаки: суму покупки в логарифмічному масштабі, годину доби, коли вона відбулася, числовий код категорії продавця та показник швидкості, що наближено оцінює, скільки транзакцій та сама картка зробила в недавньому минулому. Реальні системи карткового шахрайства використовують від десятків до сотень сконструйованих ознак (стрибки геолокації, відбитки пристроїв, рівні ризику продавців, відхилення патернів витрат), але цих чотирьох достатньо, щоб продемонструвати справжню багатовимірну ізоляцію: транзакція може бути ідеально звичайною за будь-якою окремою ознакою і все одно швидко ізолюватися, щойно випадкові поділи поєднують кілька вимірів.

Чому вигляд дерева поділу показує лише дві з чотирьох ознак?

Сам ліс поділяється за всіма чотирма ознаками випадково, точно як вимагає ізоляційний ліс, але діаграму поділу можна намалювати лише в двох вимірах одночасно, тож візуалізація проєктує одне репрезентативне дерево на площину сума/швидкість. Поділи, зроблені за ознаками години доби чи категорії продавця, все ще відбуваються всередині цього дерева — вони просто не малюють видиму лінію в цій 2D проєкції, бо не перетинають дві показані осі. Проте розсіювання нещодавніх транзакцій та їхні кольорово-кодовані бали аномалії відображають повне оцінювання за чотирма ознаками, а не лише два нанесені виміри.

Що змінюють елементи керування кількістю дерев і розміром вибірки?

Повзунок кількості дерев встановлює, скільки незалежно рандомізованих дерев усереднюється при оцінюванні кожної транзакції — більше дерев зменшує дисперсію балу ціною більшого обчислення, відповідаючи реальному компромісу, який роблять операційні системи шахрайства між затримкою й стабільністю виявлення. Повзунок швидкості потоку керує тим, як швидко надходять нові синтетичні транзакції; ліс періодично перебудовується зі свіжої випадкової підвибірки нещодавнього вікна транзакцій, відповідаючи тому, як виробничі ізоляційні ліси перенавчаються на ковзних вікнах нещодавніх даних, а не на єдиній фіксованій історичній партії.

Як транзакція насправді позначається як шахрайська тут?

Кожна вхідна транзакція оцінюється відносно поточного лісу, і будь-яка транзакція, чий бал ізоляції перетинає повзунок порогу, позначається. Симуляція також позначає приховану справжню мітку на кожній синтетичній транзакції (чи була вона згенерована процесом нормальних витрат, чи одним із впроваджених генераторів шахрайства/шахрайського кільця) виключно для того, щоб панель статистики могла показувати живі кількості справжніх позитивних, хибних позитивних і хибних негативних результатів — сам детектор ніколи не бачить цю мітку, лише чотири числові ознаки, точно як реальний детектор аномалій без учителя, що працює на немаркованому живому трафіку.

Як це порівнюється з реальним виробничим виявленням шахрайства?

Виробничі системи карткового шахрайства зазвичай поєднують детектори аномалій без учителя на кшталт ізоляційних лісів із моделями градієнтного бустингу з учителем, навченими на підтверджених мітках шахрайства, механізмами правил для відомих патернів шахрайства та графовим мережевим аналізом для виявлення скоординованих шахрайських кілець на багатьох картках і продавцях. Ця симуляція демонструє половину цього конвеєра без учителя на основі ізоляційного лісу зі справжніми деревами випадкового поділу та реальним оцінюванням за довжиною шляху, але на синтетичних даних із вручну налаштованими генераторами, а не мільярдах реальних історичних транзакцій, тож її слід сприймати як демонстрацію механізму того, як ізоляційні ліси ізолюють викиди, а не як виробничий двигун шахрайства.

Схожі симуляції