Page 100 - 《软件学报》2026年第6期
P. 100
肖欣怡 等: 恶意敌手环境下的隐私保护目标检测 2419
对于目标检测过程中涉及的关键计算算子, 本节给出了相应的安全实现, 包括安全向上取整、安全双线性插
值、安全最近邻插值以及安全边界框解码. 这些安全原语与目标检测模型的各个核心模块紧密耦合: 其中, 安全最
近邻插值用于 SecFPN 中的特征上采样以实现多尺度特征融合; 安全双线性插值构成了 SecRoIA 模块的核心, 用
于特征对齐; 而安全边界框解码则被应用于 SecRPN 和最终的分类回归网络中, 以完成坐标的恢复. 由此, Faster
R-CNN 的推理流程能够在恶意敌手环境下, 通过安全多方计算方式完成执行.
5 隐私保护目标检测模型
本节在前述基础运算协议与安全计算原语的基础上, 构建 MalOD 方案的隐私保护目标检测模型. 该模型基
于 Faster R-CNN 的推理结构, 由安全主干网络 (secure backbone, SecBackbone)、安全区域提议网络 (SecRPN)、
RoI 安全对齐 (SecRoIA) 和分类模块 (secure classification, SecClassification) 组成. 各模块基于安全多方计算在 4
个服务器之间协同工作, 实现密文图像输入到检测结果输出的端到端安全推理, 其整体结构如图 2 所示, 水平箭头
表示密文数据在各处理阶段间的正向流动, 垂直双向箭头表示 4 台服务器在计算过程中进行的 JMP 安全通信与
交叉验证.
SecResNet50 SecFPN Secure region of interest
I (0) SecRPN
align & classification
SecBackbone
SecResNet50 SecFPN Secure region of interest
I (1) SecRPN
align & classification
SecBackbone
SecResNet50 SecFPN Secure region of interest
I (2) SecRPN
align & classification
SecBackbone
I (3) SecResNet50 SecFPN SecRPN Secure region of interest
align & classification
SecBackbone
SecResNet50, SecFPN SecPG, SecPF, SecNMS SecRoIA, SecClassification
I
(1)
(3)
(2)
(2)
(1)
(2)
(3)
(1)
(0)
(1)
(0)
(0)
S 0 持有{I ,I ,I }, S 1 持有{I ,I ,I }, S 2 持有{I ,I ,I }, S 3 持有{I ,I ,I }
图 2 面向恶意敌手的隐私保护目标检测模型
5.1 安全主干网络
SecBackbone 由安全 ResNet50 (secure ResNet50, SecResNet50) 和 SecFPN 组成, 用于多级安全特征提取. 在
SecResNet50 中, 服务器 S i 将 [I] i 处理为不同尺度的特征图份额 [C] = {[C 1 ],[C 2 ],[C 3 ],[C 4 ]}, 特征图的分辨率从 C 1
C 4 逐渐降低.
到
SecFPN 包含 4 个特征融合层, 分别对应 SecResNet50 的输出 [C 1 ]、 [C 2 ]、 [C 3 ] 和 [C 4 ], 用于生成融合后的特
征图 [P 1 ]、 [P 2 ]、 [P 3 ] 和 [P 4 ], 如图 3 所示. 其中, [P 4 ] 保留了最丰富的语义信息且具有最低分辨率. 此外, 通过 Π SMaxpool
生成特征图 [P 5 ]. SecFPN 通过 SNNI 融合不同层次的细节和语义特征, 使 SecBackbone 能够提取层次化的多尺度
特征图集合 [P] = {[P 1 ],[P 2 ],[P 3 ],[P 4 ],[P 5 ]}.
M = N +1, 如公式 (11) 所示, 将安全深度学
对于 [P N ] 的计算, 每个服务器输入 ([C N ],[C M ]), 其中 N = 1,2,3 且
′
习层处理后的 [C ] 与 SNNI 采样后的 [C M ] 进行特征融合得到 [P N ].
N

