校内登录

个人信息 更多+
  • 教师姓名: 刘烃
  • 所在单位: 网络空间安全学院
  • 办公地点: 兴庆校区彭康楼226
  • 性别: 男
  • 联系方式:
  • 职称: 教授

当前位置: 中文主页 - 研究成果
电力系统综合安全

新型电力系统信息物理综合安全

双碳目标驱动下,新型电力系统呈现清洁低碳、开放互动、柔性灵活、智慧融合等新特征。为适配这些特性,智能传感、高速通信与协同控制等技术广泛引入,促使信息域与物理域深度耦合。然而,信息物理深度融合下,信息域攻击与物理域故障相互耦合,对传统信息物理分离式防护体系构成威胁,引发跨域连锁故障与系统性安全事故。针对上述问题,团队聚焦快速状态感知、信息物理综合安全威胁机理、信息物理协同安全防护三大方向,支撑新型电力系统安全、可靠、韧性运行。

综合安全.png

在快速状态感知方面,团队面向新能源高渗透下运行状态快速变化与海量场景评估的需求,研究状态估计与可信潮流计算方法。面向新能源高渗透下配电网拓扑频繁变化及实时监控的需求,提出拓扑自适应的配电网状态估计方法,利用物理信息自编码器将配电网运行物理约束嵌入特征提取与量测重构过程,在保证估计结果物理一致性的同时显著提升状态估计的计算效率与拓扑适应性[1];面向运行状态快速变化下海量场景风险评估需求,提出基于KKT条件约束的神经网络潮流计算方法,将基尔霍夫定律等物理约束嵌入神经网络结构,为实时状态感知、攻击后果验证和连锁故障分析提供可信计算支撑。相关成果获电网物理仿真机器学习国际挑战赛全球第二名。

在信息物理综合安全威胁机理方面,团队研究信息域网络安全与物理域工程安全相互耦合形成的综合安全风险[2],从系统级和设备级两个层面建模分析。系统层面,针对新能源不确定性导致的连锁故障路径多变问题,提出基于马尔可夫树的连锁故障风险评估模型,有效辨识高风险故障传播路径[3];针对异步攻击引发的连锁故障,提出基于强化学习的脆弱序列识别方法,定位可能导致大范围停电的关键线路序列[4]。设备层面,提出发电装备信息物理综合安全威胁范式,揭示网络攻击、能量流异常与设备应力损伤之间的耦合机理,为发电装备综合安全防护提供理论基础[5-6]

在信息物理协同安全防护方面,团队针对新型电力系统状态估计与量测数据易受虚假数据注入攻击的问题,研究检测、防御与状态恢复方法。在检测与主动防御方面,提出多阶段隐蔽移动目标防御方法,在保持系统潮流不变以确保隐蔽性的前提下,通过多方案联合最大化对恶意攻击的检测能力,兼顾防御隐蔽性与有效性[7]。在攻击后状态恢复方面,提出动态电抗扰动与静态测量保护相结合的组合防御方法,在较低防护成本下实现攻击识别与真实电网状态的准确恢复[8]

该系列成果共同构成覆盖感知-分析-防护全链条的系统级安全体系,可服务于新型电力系统威胁预警与故障恢复等场景,提升高比例新能源接入条件下系统运行状态分析的实时性、物理一致性和安全可信性,增强对信息域攻击、物理域故障的协同感知与综合防护能力,为构建安全、可靠、韧性的新型电力系统提供技术支撑。

代表性论文:

[1] Jianglin Feng, Zijun Wang, Yang Liu, Jue Tian, Nanpeng Yu, Yafei Yang. TAPINE: Topology-Adaptive Physics-Informed Neural Estimator for Fast DSSE. IEEE Transactions on Smart Grid, 2026.

[2] Sizhe He, Yadong Zhou, Yujie Yang, Ting Liu, Yuxun Zhou, Jie Li, Tong Wu, Xiaohong Guan. Cascading Failure in Cyber–Physical Systems: A Review on Failure Modeling and Vulnerability Analysis. IEEE Transactions on Cybernetics, 2024, 54(12): 7936–7954.

[3] Yujie Yang, Yadong Zhou, Sizhe He, Bowen Hu, Yu Qu, Ting Liu, Xiaohong Guan. A Markov Tree Model for Cascading Failure Risk Assessment in Power Grid With Uncertain Renewable Energy Generation. IEEE Transactions on Circuits and Systems I: Regular Papers, 2026, 73(2): 1460–1473.

[4] Sizhe He, Yadong Zhou, Yujie Yang, Xinlu Li, Yang Liu, Ting Liu. Vulnerable Sequence Identification for Sequential Cascading Failure Analysis in Power Grid. IEEE Transactions on Industrial Informatics, 2025, 21(6): 4830–4840.

[5] 周罕琦, 刘烃, 李明佳, 刘杨, 杨雨洁, 尚锦奥, 王文奇, 贾紫越, 管晓宏. 发电装备信息物理综合安全威胁机理与防御方法. 中国科学: 信息科学, 2026.

[6] Hanqi Zhou, Yaling He, Ting Liu, Yang Liu, Jinao Shang, Xiangming Wang. NEST: Network-Energy-Stress Threat Against Thermal Energy Equipment. IEEE Transactions on Automation Science and Engineering, 2025, 22: 9622–9635.

[7] Jiazhou Wang, Jue Tian, Gaoxi Xiao, Yang Liu, Hao Huang, Yadong Zhou, Ting Liu. On Stealthiness and Effectiveness of Moving Target Defense in Smart Grids. IEEE Transactions on Industrial Informatics, 2025, 21(4): 2987–2996.

[8] Jiazhou Wang, Jue Tian, Nanpeng Yu, Yang Liu, Haichuan Zhang, Yadong Zhou, Ting Liu. A Dynamic and Static Combined State Recovery Method Against FDI Attacks in Power Grids. IEEE Transactions on Smart Grid, 2024, 15(6): 6018–6030.


电力系统网络安全

电力系统网络安全态势感知:告警降噪、攻击检测与溯源取证

随着大语言模型和智能体技术快速发展,网络攻防正在从人工驱动向AI自动化演进。攻击者可利用MythosGPT-5.5-Cyber等以更低成本、更高效率地组织自动化、规模化和隐蔽化攻击。与此同时,防御侧面临海量安全日志难以理解、告警噪声严重、攻击证据分散、跨源语义割裂和攻击过程难以还原等挑战。

针对上述问题,团队在构建动态自动网络攻防场景和高质量安全数据集基础上,综合利用多源安全数据,重点研究告警降噪、攻击检测、溯源取证三个方向,并结合大语言模型与智能体技术提升日志语义理解、威胁研判、攻击链推理和处置建议生成能力,服务于安全运营中心告警处置、入侵检测、威胁狩猎、攻击溯源、智能取证和自动化安全运营等场景。

态势感知.png

在告警降噪方面,团队面向安全运营中心告警数量庞大、误报率高、语义割裂和人工研判成本高等问题,研究流量告警和网络告警的自动化降噪、关联分析与事件级处置方法。提出基于安全事件模式的告警簇处置推荐方法DeepDRAC,通过挖掘告警之间的时间关联、空间关联、资产关联、攻击阶段关联和事件模式关联,将海量分散告警归并为可解释的安全事件或告警簇,并进一步结合历史处置经验生成风险研判和处置建议,推动安全运营从逐条告警处理事件级批量处置转变[1]

在攻击检测方面,团队面向网络与主机系统中攻击行为隐蔽、入侵证据分散、异常模式复杂和传统规则检测泛化能力不足等问题,研究基于多源安全日志、网络告警、主机审计日志和溯源图的攻击检测方法。针对主机侧入侵检测与攻击归因问题,团队参与研究基于系统溯源图的高质量攻击归因方法 ORTHRUS,通过建模进程、文件、网络连接和系统调用之间的依赖关系,从海量系统事件中识别与攻击相关的关键证据[2]。针对大规模安全告警分类问题,团队提出基于超图的告警分类方法 HyperLAC,通过引入时空上下文增强机制,刻画告警之间的高阶关联关系,提升复杂网络环境下告警分类和攻击检测能力[3]

在溯源取证方面,团队面向单一日志源难以完整刻画攻击全过程、多源日志之间语义不一致、攻击步骤分散和攻击链条重建困难等问题,研究多源日志语义融合、事件关联与攻击过程恢复方法。团队提出轻量级多源日志驱动的多阶段攻击重建方法 MuSAR,通过对主机日志、网络流量、网络告警、审计日志和溯源日志进行实体对齐、时间对齐、行为对齐和意图对齐,构建统一的事件级语义表示,并进一步发现攻击步骤之间的时序关系、语义关系和因果关系,实现从离散安全事件到完整攻击链的自动恢复,为攻击溯源、威胁狩猎、应急响应和智能取证提供可解释证据[4]

基于该系列相关成果开发的系统已部署于国网、南网、三峡等重要单位,参与了第十四届全国运动会期间的电网安保,协助发现和阻断开幕式期间针对国家能源局西北监管局的攻击,国家能源局评价:极大地提升了对短时间内发生大量网络攻击事件的处理能力

代表性论文:

[1] Yang Liu, Gaofei Ruan, Zian Luo, Shilong Zhang, Donghao Liu, Xin Fan, Yadong Zhou and Ting Liu*. DeepDRAC: Disposition Recommendation for Alert Clusters Based on Security Event Patterns. IEEE Transactions on Information Forensics & Security (ITFS), 20: 6443-6458, 2025. [Github Code]

[2] B. Jiang, T. Bilot, N. El Madhoun, K. Al Agha, A. Zouaoui, S. Iqbal, X. Han, and T. Pasquier. ORTHRUS: Achieving High Quality of Attribution in Provenance-based Intrusion Detection Systems. USENIX Security, 2025.  [Github Code]

[3] Shilong Zhang, Zian Luo, Zehua Ren, Yumeng Zhu, Haichuan Zhang, Yang Liu*. HyperLAC: Hypergraph-based Large-scale Alert Classification with Spatial-temporal Context Enhancement. Knowledge-Based Systems, 330: 1-15, 2025.

[4] Yang Liu, Zisen Xu, Zian Luo*, Jin'ao Shang, Shilong Zhang, Haichuan Zhang and Ting Liu*. MuSAR: Multi-Step Attack Reconstruction from Lightweight Multi-source Logs via Event-Level Semantic Association. RAID, 2025. [Github Code]

电力系统数据安全

电力数据开放共享是支撑电力市场透明运行和能源数字化治理的重要基础,但公开渠道中大量低敏感数据经过多源汇聚与关联分析后,可能间接推断出部分线路参数、潮流信息、拓扑结构等非公开的电力敏感信息,引发电力数据隐性泄露风险。针对上述问题,团队围绕电力数据隐性泄露威胁,形成了覆盖威胁定义威胁评估威胁防护的研究体系。

电力数据.jpg

威胁定义方面,团队首次提出推断型数据泄露威胁范式,指出数据泄露不再仅表现为攻击者直接入侵系统、窃取敏感数据,也可能表现为攻击者利用公开数据、业务逻辑和专业知识间接推断敏感数据。相比窃取型泄露,推断型泄露不需要直接接触高安全等级数据,过程更隐蔽,也更容易绕过访问控制、加密传输和边界防护等传统安全机制[1]。进一步,团队从人工智能时代的数据安全变化出发,指出大模型、多模态学习等技术正在削弱传统数据保护所依赖的数据安全壁垒,使低敏感数据组合推断高敏感信息的风险显著上升[2]

在威胁评估方面,团队分别针对线路参数、线路潮流和拓扑结构三类典型敏感电力数据,研究其在公开数据关联条件下的隐性泄露风险。针对线路参数,团队分析公开节点边际电价、阻塞分量、影子价格和电网拓扑之间的物理约束关系,建立以线路导纳为未知量的线性反推模型,揭示公开电价数据与线路参数之间存在可计算的反向映射关系,并推导不同拓扑条件下达到最大推断威胁所需的最少电价数据量,在IEEE系统上,对线路导纳的推断准确率达到92%以上[3]。针对线路潮流,团队提出数据-机理双驱动的潮流推断方法,将电力系统运行约束嵌入深度图学习模型,验证了多源低敏感数据协同使用对潮流推断精度和泄露风险的放大作用[4]。针对拓扑结构问题,团队构建公开数据-拓扑关联路径,利用电价、线路阻塞和有限节点位置等信息推断完整电网拓扑,说明公开数据关联分析可能导致高敏感拓扑结构泄露。

在威胁防护方面,团队形成了先评估、再防护的技术路线。首先,面向推断泄露导致的风险传播问题,提出基于推断图神经网络的敏感度评估方法IGNN,将电力数据字段建模为节点,将物理规律和统计相关性建模为推断边,定量识别最容易引发敏感信息泄露的高风险数据,其识别出的高敏感数据可导致最高91.45%的推断准确率[5]。进一步针对识别出的高风险公开数据,提出基于生成式噪声的跨域推断防护方法DE-VAE,通过对电价等关键公开数据进行加噪扰动,削弱攻击者对负荷和拓扑等敏感信息的推断能力,该方法使敏感负荷数据保护覆盖率达到85.52%,较已有最优方法提升超过45%,同时保持加噪前后数据高度相似,尽量保持数据可用性[6]

该系列成果形成的专刊报告与政策建议,已被中央办公厅、中央网信办、国家能源局等部门采纳并刊发,获陕西省委和国网公司主要领导批示。国家已发布《能源行业数据安全管理办法(试行)》,明确要求强化对公开渠道数据汇聚、关联后可能引发能源行业数据安全风险的监测能力。上述应用和监管要求表明,电力数据隐性泄露风险已引发国家关注,成为能源行业数据安全领域亟待解决的重要问题。

代表性论文:

[1] 刘烃, 王子骏, 刘杨, 周亚东, 吴江, 鲍远义, 吴桐, 管晓宏. 数据推断: 信息物理融合系统数据泄露威胁范式和防御方法[J]. 中国科学: 信息科学, 2023, 53(11): 2152-2179.

[2] Z Wang, T Liu, Y Liu, E Zio, X Guan. Data Inference: Data Security Threats in the AI Era[J]. Engineering, 2025, 52: 29-33.

[3] Z Wang, Y Liu, N Yu, Q Wu, J Wu, Y Zhou, T Liu. Data Inference From Publicly Available Data: Threats and Defense Methods in Power Systems[J]. IEEE Transactions on Power Systems, 2024, 40(1): 1049-1059.

[4] 吴桐, 冯江琳, 杨雨洁, 王子骏, 刘杨, 刘烃, 管晓宏. 基于数据-机理双驱动的电网潮流信息推断与防御方法[J/OL]. 中国电机工程学报, 1-13[2026-06-30].

[5] B Hu, R Nie, Y Zhou, S He, Y Yang, Y Liu, T Liu, X Guan. IGNN: An Inference Graph Neural Network for Data Sensitivity Assessment Considering Data Inference Leakage in Cyber-Physical Power Grid[J]. IEEE Transactions on Smart Grid, 2026.

[6] B Hu, Y Zhou, Y Zhou, J Wu, T Liu, X Guan. Data Protection Method Against Cross-Domain Inference Threat in Cyber–Physical Power Grid[J]. IEEE Transactions on Smart Grid, 2024, 15(4): 4170-4181.

移动应用个人信息保护

移动应用个人信息保护

移动应用已成为个人信息处理的重要入口。随着小程序、第三方SDKWebView动态页面和跨平台框架广泛应用,个人信息处理行为呈现动态化、隐蔽化和链条化特征,传统人工审查、静态规则和单点流量分析方法难以全面识别隐私合规风险。针对上述挑战,团队面向移动应用个人信息保护与隐私合规治理需求,围绕个人信息收集什么、如何使用、流向何处等关键问题,开展了覆盖数据收集数据使用数据传输全过程的系统研究。

移动应用26.6.png

在数据收集阶段,团队聚焦移动应用收集什么数据的源头识别问题,提出基于视觉语义分析的UI敏感信息检测方法MUID,融合运行时页面截图与XML布局信息,自动识别动态界面中的敏感输入组件并推断所收集信息类型,解决了WebView封装、远程动态渲染等场景下个人信息收集点难以识别的问题,敏感组件识别召回率达到95.74%[1]

在数据使用阶段,进一步关注移动应用如何申请和使用数据的行为合规问题,提出了基于三阶段授权行为模型的自动化检测方法MiniChecker,将权限请求行为建模为前置条件权限申请处理目的模式,实现对自动弹窗、重复申请、拒绝后反复申请等典型权限申请滥用行为的精准识别。该方法在基准数据集上取得82.4%的检测精确率和95.3%的召回率,并在20,000个真实小程序中发现3,866个存在潜在权限申请风险的小程序[2]

在数据传输阶段,聚焦移动应用数据是否被违规外传的隐蔽风险识别问题,提出了基于流量语义引导的隐私数据传输检测方法WhisperCatcher,融合网络流量语义、静态代码分析和动态插桩技术,定位并还原经代码级加密或编码处理的个人信息传输行为。该方法在代码级加密信息传输检测中取得91.38%的召回率,较现有代表性方法提升43.25%;在14,879个真实应用中发现4,966个应用在用户同意隐私政策前存在个人信息传输行为[3]

该系列成果可服务于监管部门执法证据生成、应用市场上架审核等场景。相关方法有助于提升移动应用个人信息处理活动的透明度和可审计性,为构建可信、合规、可监管的移动互联网生态提供技术支撑,也为我国在数据安全治理和个人信息保护领域形成自主可控的智能检测能力提供了重要基础。

 

代表性论文:

[1] Z. Qiu, M. Fan, B. Ma, Y. Tang, L. Xue, H. Wang, T. Liu. WhisperCatcher: Demystifying Unauthorized and Encrypted Private Data Transmission in Android Applications. IEEE International Conference on Software Engineering (ICSE) 2026 (Distinguished Paper Award)

[2] Y. Wang, M. Fan, H. Zhou, H. Wang, W. Jin, J. Li, W. Chen, S. Li, Y. Zhang, D. Han, T. Liu. MiniChecker: Detecting Data Privacy Risk of Abusive Permission Request Behavior in Mini-Programs. IEEE/ACM Automated Software Engineering (ASE), 2024 (Distinguished Paper Award)

[3] Z. Yan, M. Fan, Y. Wang, J. Shi, H. Wang, T. Liu. MUID: Detecting Sensitive User Inputs in Miniapp Ecosystems. ACM CCS SaTS, 2023. (Distinguished Paper Award)

[4] 王寅, 范铭, 陶俊杰, 雷靖薏, 晋武侠, 韩德强, 刘烃. 移动应用隐私权声明内容合规性检验方法. 软件学报,2024

[5] M. Fan, J. Shi, Y. Wang, L. Yu, X. Zhang, H. Wang, W. Jin, T. Liu. Giving without Notifying: Assessing Compliance of Data Transmission in Android Apps. IEEE/ACM Automated Software Engineering (ASE), 2024 

[6] Y. Wang, M. Fan, J. Liu, J. Tao, W. Jin, H. Wang, Q. Xiong, T. Liu. Do as You Say: Consistency Detection of Data Practice in Program Code and Privacy Policy in Mini-App. IEEE Transactions on Software Engineering, 50(12), 3225-3248, 2024

软件架构理解与优化

软件架构