Page 267 - 《软件学报》2026年第2期
P. 267
746 软件学报 2026 年第 37 卷第 2 期
8
Antelope Piranha CryptGPU
6.1 6.2 6.2 5.2 6.2 5.3 6.3 5.4 6.4
运行时间的对数 4 5.1 5.1 5.1 4.4
6
2.0 2.5
2
1.4 1.5 1.5
10 0 10 1 10 2 10 3 10 4 10 5
输入尺寸
(a) 运行时间
Antelope Piranha CryptGPU 6.4 6.1
6
5.5 4.9 5.3 5.4
总通信量的对数+1 4 2 1.5 1.6 1.6 2.6 2.5 2.5 3.5 3.2 3.3 4.0 4.2
4.5
0
10 0 10 1 10 2 10 3 10 4 10 5
输入尺寸
(b) 通信量
图 5 安全 ReLU 协议运行时间和通信量比较
4.4 归一化和计算准确率
此外, 我们研究了归一化层在神经网络训练中的作用, 如果没有归一化层, 很难完成对深层网络模型的完整训
练. 如 CryptGPU 工作中对 AlexNet 网络和 VGG-16 网络的训练基于预训练模型, 无法完成随机初始化模型的训
练. 通过使用批量归一化层, 可以对随机初始化的深层网络模型进行训练, 如在 VGG-16 网络模型上训练 CIFAR-10
数据集.
为了测试本文协议的可用性, 我们在网络模型 LeNet、AlexNet 和 VGG-16 的每个 ReLU 层后添加一个批量
归一化层. 然后使用 Antelope 框架在相应数据集上训练这 3 个不同的网络模型, 均训练一个 Epoch, 即训练集中的
全部样本训练一次. 更详细地说, 在模型 LeNet 和数据集 MNIST 上迭代 469 次, 在模型 AlexNet 和数据集 CIFAR-10
上迭代 391 次, 在模型 VGG-16 和数据集 CIFAR-10 上迭代 1 563 次. 然后基于 Antelope 框架进行安全预测, 测试
训练模型的预测准确率, 并与用明文框架训练相同的模型和数据得到的准确率进行对比. 表 6 展示了安全推理的
时间对比, 表 7 展示了模型推理准确率与相应明文框架准确率的对比关系, 可见 Antelope 在明显降低推理耗时的
情况下保持了训练的准确率与明文模型相近, 有效验证了本文协议的正确性.
表 6 在不同模型和数据集上安全推理的时间对比 (s)
架构 LeNet/MNIST AlexNet/CIFAR-10 AlexNet/TI VGG-16/CIFAR-10 VGG-16/TI
FALCON 0.04 0.11 0.34 1.51 8.92
CryptGPU 0.31 0.78 0.80 1.89 2.02
Piranha 0.04 0.14 0.19 0.48 0.76
Antelope 0.024 0.05 0.06 0.13 0.25

