Page 255 - 《软件学报》2026年第2期
P. 255
734 软件学报 2026 年第 37 卷第 2 期
较协议所需的通信轮数.
(3) 支持复杂网络的训练. 在复杂网络的训练过程中加入批量归一化层可以加快收敛速度, 并一定程度上解决
梯度消失的问题. 本文基于高效比较协议进一步实现了安全高效的批量归一化层, 能完成复杂网络的完整训练, 且
通过实验验证能获得与明文训练相当的精度.
本文第 1 节介绍基于秘密分享的隐私保护机器学习的相关研究. 第 2 节介绍本文涉及的基础知识, 包括安全
模型和符号说明. 第 3 节介绍本文提出的基于 GPU 的三方隐私保护机器学习框架. 第 4 节通过对比实验验证了所
提框架的性能表现. 最后给出总结.
1 相关工作
近年来, 基于秘密分享的隐私保护机器学习的相关研究将重点放在减少交互轮数和通信方面. 在 2018 年, ABY 3[9]
提出了一种 2-out-of-3 的复制秘密分享方案来加快乘法计算速度, 同时使用并行前缀加法器来获取最高符号位.
ASTRA [15] 是一个三方协议, 它将一部分在线阶段的运算前移到预处理阶段, 减少了在线通信. BLAZE [16] 则在
ASTRA 的基础上, 提供对神经网络模型的支持, 可以实现神经网络模型的训练. SecureNN [12] 基于 Beaver [17] 三元组
实现乘法, 根据整数环到奇数环的转换获取最高符号位, 仅使用秘密分享技术实现了神经网络中的线性和非线性
计算. Facebook 人工智能研究院于 2019 年 10 月开源了基于 PyTorch 深度学习框架的通用隐私保护机器学习框架
CrypTen [18] , 支持各种网络结构与计算参与方的数量, 降低了隐私保护机器学习框架的学习和使用门槛. 2020 年,
3
FALCON [13] 沿用了 ABY 的复制秘密分享方案, 并使用无符号数循环判断的方法获取最高符号位, 数据可以始终
处于算术秘密分享状态而不必进行耗时的算术秘密分享和二进制秘密分享之间的模式转换, 进一步降低了计算开
销. Cryptflow [19] 能够自动将 TensorFlow 框架的代码转换为 MPC 协议的实现, 便于开发者使用, 同时对 SecureNN
三方计算的通信效率进行了改进.
此外, 许多研究逐渐开始使用 GPU 硬件加速基于秘密分享的隐私保护机器学习. 在 2021 年, CryptGPU [14] 方
案基于 CrypTen 框架在 GPU 上实现了基于秘密分享的隐私保护机器学习框架, 它使用 ABY 乘法和最高符号位
3
获取协议, 并通过将整数无损分割成多个浮点数, 调用 CUDA 基本线性代数子程序库 (cuBLAS) 实现矩阵乘法和
[20]
卷积运算的加速. 2022 年提出的 Piranha 是通用的 GPU 加速 MPC 计算的开发平台, 底层采用 C++ 实现, 同时支
持两方、三方和四方和各种类型的神经网络结构上的计算, 对数据在 GPU 上的存储布局作了优化设计, 在其实现
的 SecureML [10] 、FALCON [13] 和 FantasticFour 这 3 种协议上都达到远优于原实现的性能. 即使如此, 上述方案对于
GPU 的并行能力利用仍然不够充分, 非线性层的计算效率和精度也不高.
近期的一些研究在 GPU 并行度、非线性函数计算精度以及安全性方面取得了显著进展. 文献 [21] 基于 MP-SPDZ
中对 MPC 协议的高效实现, 设计了精度和稳定性更佳的算法用于倒数、指数以及 Softmax 层的计算, 但只在
CPU 上实现了算法, 未针对 GPU 进行并行优化. 2023 年的安全 2-PC 框架 Orca [22] 采用函数式秘密分享模式, 借助
GPU 上的便笺存储器和锁步机制实现性能优化, 并提出了严格安全的 Truncate 协议. 2024 年提出的多方隐私保护
机器学习框架 Spin [23] 也使用 GPU 加速安全计算, 并且在应对非诚实攻击者场景下也达到了更高安全性, 该框架优
化了文献 [21] 中的数值算法, 并且支持 RDMA、CPU-GPU 双环形缓冲以降低通信开销和 CPU-GPU 数据迁移开销.
本文针对三方安全计算场景下的隐私保护机器学习, 基于 2-out-of-3 复制秘密分享模式, 提出了在 GPU 上实
现神经网络安全训练和预测的新协议, 文中所提出的 Antelope 架构延续了先前工作 [14,21,23] 的协议设计和运算优化,
着重改进了 GPU 并行化加速、比较协议以及非线性运算.
2 基础知识
本文基于秘密分享保护神经网络任务计算过程中的数据隐私, 下面就安全模型和本文使用的符号予以介绍.
2.1 安全模型
与近年来大多数三方安全协议一样, 本文基于半诚实安全模型. 在这种安全模型的假设下, 三方拥有安全的点

