Page 110 - 《软件学报》2026年第6期
P. 110
肖欣怡 等: 恶意敌手环境下的隐私保护目标检测 2429
对于 SecBackbone 模块, 有:
view in = view Π SAdd ∪view Π SConv ∪view Π SMaxpool ∪view Π SBN ∪view Π SLinear ∪view Π SReLU ∪view SNNI ;
view out = output Π SAdd ∪output Π SConv ∪output Π SMaxpool ∪output Π SBN ∪output Π SLinear ∪output Π SReLU ∪output SNNI .
对于 SecRPN 模块, 有:
∪view SBBDec ;
view in = view Π SConv ∪view Π SSigmoid ∪view Π SAdd ∪view Π SMult ∪view Π SSort ∪view Π SSelect
∪output SBBDec .
view out = output Π SConv ∪output Π SSigmoid ∪output Π SAdd ∪output Π SMult ∪output Π SSort ∪output Π SSelect
对于 SecRoIA 和 SecClassification 模块, 有:
view in = view Π SSoftmax ∪view Π SConv ∪view Π SLinear ∪view SBBDec ∪view Π SReLU ∪view SBI ;
∪output SBI .
view out = output Π SSoftmax ∪output Π SConv ∪output Π SLinear ∪output SBBDec ∪output Π SReLU
根据定理 A2、定理 A3、引理 A1 和引理 A3, 以上所有模块的输入视图 view in 和输出视图 view out 均可模拟且
与真实视图不可区分. 因此在恶意敌手模型下, MalOD 是安全的.
以上证明了 MalOD 在四方计算的诚实多数恶意敌手模型中的隐私性. 下面分析 MalOD 在该威胁模型下的完
整性和可验证性.
MalOD 的完整性和可验证性依赖于 (4, 3) 复制秘密共享的冗余设计及 JMP 协议 [35] . 具体而言: (1) 冗余架构:
4 个服务器中至多一个恶意敌手, 确保至少三方计算正确; (4, 3) 方案使每方持有三份份额, 任意两方共享两个相
同份额. (2) JMP 验证机制: 利用哈希函数验证冗余份额的一致性识别恶意敌手, 在服务器间通信以及重构时进行
重叠份额的一致性检测. (3) 协议集成: MalOD 在服务器通信 (如安全卷积协议) 及结果重构阶段均调用 JMP 协议,
确保全流程完整性与可验证性. 第 2 节的基础协议均基于 JMP 通信框架, 其安全性已在文献 [35,36] 中证明. 下文
对核心模块进行论证.
● SecBackbone 计算的完整性和可验证性分析: 该模块通过安全深度学习层和 SNNI 协议提取多尺度特征图,
需服务器间通信完成计算. 假设存在恶意敌手: (1) 安全深度学习层运算中若检测到偏离行为, 依文献 [35,36] 识别
恶意敌手并实现中止安全性; (2) 若无异常, 则执行 SNNI 协议和 Π SMaxpool 协议 (见第 5.1 节) 并输出 SecBackbone
结果. SNNI 协议为本地计算, 其输出需通过 JMP 协议验证; Π SMaxpool 的通信过程内置 JMP 协议检测篡改行为. 故
SecBackbone 的输出可通过 JMP 协议验证, 满足完整性和可验证性. MalOD 将 SecBackbone 的验证过程与 SecPG
的 Π SConv 通信合并 (算法 5 第 5 行), 在减少通信量的同时完成验证.
● SecRPN 计算的完整性和可验证性分析: 该模块由 ABG, SecPG 和 SecPF 组成. 其中, ABG 由模型提供方计
算, 并将通过 (4, 3) 复制秘密共享的形式分发计算结果给服务器, 在本文的威胁模型中, 模型提供方是可信的, 因此各个
服务器收到的 ABG 的结果是可信的. 服务器基于 SecBackbone 生成的特征图和 ABG 生成的锚框执行 SecPG: 首
先 SecPG 进行 Π SConv 计算, Π SConv 需要调用 JMP 协议进行通信, 此时可以验证 SecBackbone 的输出结果和 Π SConv 的
计算完整性; 继而执行安全深度学习层和安全非线性函数, 均可实现对于恶意敌手的检测, 保证计算的完整性和可
验证性; 最后进行 SBBDec 运算, 其内置 JMP 协议保障指数/乘法运算安全. SecPF 通过子协议调用 JMP 通信确保
完整性, 而其输出也可通过 JMP 协议进行验证. 即 SecRPN 输出通过多层次 JMP 验证机制确保安全属性. MalOD
将 SecRPN 输出的验证过程与 SecRoIA 的 SBI 通信合并 (算法 7 第 9 行), 优化通信效率.
● SecRoIA 和 SecClassification 计算的完整性和可验证性分析: SecRoIA 在本地进行秘密份额的加法并调用
SBI 实现安全对齐. 若 SBI 的最终步骤 Π Mult (算法 3 的第 9 行) 检测到偏离行为, 触发可中止安全性; 若不存在偏离
协议执行的行为, SecRoIA 的结果输出到 SecClassification 模块进行运算. 因此, SecRoIA 输出的结果具备完整性
和可验证性. SecClassification 将 SecRoIA 的输出作为输入, 其实现逻辑与 SecRPN 中的 SecPG 算法一致, 可实现
恶意敌手的检测, 其输出具备完整性和可验证性.
在推理完成后, 4 个服务器将持有的秘密份额发送至客户端进行数据重构. 根据 (4, 3) 复制秘密共享方案: 各
服务器发送 3 份秘密份额至客户端; 任意两组份额间存在两个重叠份额. 在至多一个恶意敌手的威胁模型下, 客户
端通过执行 JMP 协议验证重叠份额的一致性, 识别恶意服务器 (至多一个); 并基于诚实方 (至少三方) 的完整份额

