Page 299 - 《软件学报》2026年第6期
P. 299
2618 软件学报 2026 年第 37 卷第 6 期
安全的导航, 确保用户信息不暴露. 兼顾导航结果正确性与隐私性, 证明了同态机制在实际服务系统中的可行性.
这 3 项工作分别从底层算法、开发工具和应用落地层面推动了 HE 的实用化进程.
尽管 HE 技术取得了显著进展, 但现实挑战依然突出. FHE 本身极高的计算复杂度、专用编译器在跨平台部
署上的困难以及现有方案对特定任务结构的依赖, 共同限制了其通用性. 当前 HE 技术虽在特定任务中初具实用
性, 但在大规模通用计算方面仍面临算法、编程与系统层面的协同优化挑战.
总体来看, TEE 与 HE 分别代表了当前数据处理阶段防护运行时数据泄露的两大主流技术路线, 二者在安全
性、性能和适用范围等方面各有优劣, 未来如何在算法、系统和应用层面实现协同优化, 仍是该领域重要研究方向.
3.4.2 数据处理篡改防护
数据篡改是数据处理阶段另一个重要的安全威胁, 其主要原因包括恶意代码注入、数据处理逻辑被篡改等.
例如, 在 Hadoop、Spark 等大数据框架中, 未经验证的用户可提交恶意作业, 操控处理流程或篡改结果 [72] . 针对该
问题, 现有防护方案主要包括权限控制、执行隔离和行为检测, 分别从访问授权、执行空间保护和运行时行为约
束这 3 个维度防御 (如图 4 所示).
动态检测
运行时
检测技术
策略动态更新 实时阻断
权限门控 计算环境
事前防御 事中隔离
数据 结果
提交 访问控制 执行隔离 输出
技术 技术
拦截 隔离
篡改威胁 篡改威胁
图 4 数据处理完整性的纵深防御体系
权限控制是第 1 道防线, 旨在通过授权确保操作的合法性. 传统的基于角色的访问控制 (role-based access
control, RBAC) 为用户分配特定权限角色, 限制其在处理流程中的操作 [73] . 具有实现简单、效率较高的特点, 得到
广泛应用. 为应对复杂云环境中的细粒度权限管理问题, Ying 等人 [74] 提出了支持策略隐藏与动态更新的密文策略
属性加密 (ciphertext-policy attribute-based encryption, CP-ABE) 机制. 该方案将访问控制逻辑嵌入密文中, 允许数
据持有者设定访问策略, 只有满足对应属性的用户才能解密并处理数据, 进一步提升 CP-ABE 在云端数据处理场
景中的隐私保护与动态管理能力. 与 RBAC 不同, CP-ABE 将访问策略直接嵌入密文, 实现了加密与权限的强绑
定, 更适合云端数据处理模式. 然而, 该路线也引入了新的挑战, 即复杂的密钥管理和高昂的属性撤销开销, 这限制
了其在动态权限管理场景下的应用. 为了进一步增强云端数据访问控制的灵活性, Wang 等人 [75] 提出了具有可更
新密文的见证脱密框架, 允许利用更新令牌在不解密的情况下更新密文标签, 从而实现了更细粒度的动态访问策
略调整, 有效解决了动态环境下的策略调整难题.
当权限控制被绕过时, 执行隔离作为第 2 层保护, 通过将处理任务置于安全容器中来防止外部干扰. 例如 Mi
等人 [76] 利用环境隔离技术, 将安全逻辑从管理程序中剥离至受保护的虚拟机, 增强了对数据处理逻辑的保护. 此
类方案强调封闭的执行逻辑, 但其高昂的部署成本与资源开销, 尤其是在并发场景下, 限制了其适用范围.
静态的权限控制与执行隔离难以防御运行时的动态攻击, 因此, 基于异常行为的行为检测成为不可或缺的动
态补充. 例如, Sharma 等人 [77] 提出基于无监督学习的用户行为建模方法, 通过分析日志数据来识别内部威胁. 这类
方法具备自适应能力, 但其有效性高度依赖高质量的训练数据, 且常面临误报与漏报的挑战. 未来研究方向在于构
建一个更整合的防御体系, 包括提升权限控制的动态适应性, 提高执行隔离的效率, 并优化行为检测的准确性与泛化能力.
可以看出, 针对数据处理完整性, 单一技术难以有效应对. 静态的权限控制、执行隔离与动态的行为检测需协
同构建防御体系, 但高效整合与统一管理仍是主要挑战.

