Page 302 - 《软件学报》2026年第6期
P. 302
陈毅飞 等: 安全可信的数据要素流通综述 2621
(local differential privacy, LDP) 进一步提升了隐私保护能力, 通过在客户端本地添加噪声, 有效防止敏感信息被窃
取. 例如, Wei 等人 [91] 将 LDP 应用于联邦学习, 通过在客户端本地对模型参数添加噪声后上传, 降低隐私泄露的风
险. 差分隐私适用于统计分析和机器学习, 具有可量化和通用的优点. 但其隐私保护与数据可用性存在权衡, 噪声
可能降低模型精度和数据效果.
实际应用中, 数据脱敏适合结构化数据共享, 差分隐私更适合统计和建模任务. 两者不是简单替代关系, 而是
从规则到可证明隐私的进步. 差分隐私及其变体因其严格隐私保障, 已成为未来隐私保护的发展方向.
3.5.3 小 结
本节围绕数据发布阶段的安全挑战, 重点分析可控性维护和隐私保护两大核心目标. 当前, 数据可控性维护已
从单一的事前访问控制, 发展为覆盖事前 (权限控制、执行隔离)、事中 (DLP)、事后 (可证明删除、数字水印、
区块链取证) 的多层体系, 但各环节协同不足, 整体以被动补救为主, 主动、一体化的防控机制仍待完善. 这种数据
可控性维护在数据交易模式中体现得尤为迫切, 因为它能有效应对所有权转移后的失控风险, 为数据资产化提供
必要的安全兜底.
在隐私保护方面, 技术正由基于规则的脱敏向以差分隐私为代表的数学可证明方法转型. 差分隐私实现了严
格的隐私量化保障, 但在数据可用性和分析精度上存在权衡. 未来如何实现防控链条协同和高效、可用的严格隐
私保护, 是数据发布安全的关键研究方向.
3.6 数据溯源阶段
数据溯源阶段的安全问题主要涉及机密性、完整性和可用性. 系统在该阶段可能遭遇溯源信息泄露、数据篡
改及系统可用性受损等威胁, 影响溯源安全. 现有方案包括区块链存证、密态水印和分布式索引等, 但在跨组织流
通、恶意篡改和高并发查询等情境下仍有不足. 本节将从溯源数据泄露防护、溯源数据完整性保护和溯源可用性
提升这 3 个方面展开分析.
3.6.1 溯源数据泄露防护
数据溯源信息的泄露是数据溯源过程中的安全威胁之一. 为实现溯源, 系统需记录数据流转路径、处理者身
份和访问日志等详细信息, 这些内容一旦泄露, 可能导致敏感数据暴露, 甚至被攻击者推测出用户身份. 例如, 在区
块链溯源系统中, 攻击者可能通过合谋推测用户的真实身份 [92] . 因此, 在保障溯源能力的同时防止溯源信息泄露,
已成为溯源阶段的首要安全挑战, 并推动多样化的技术路径发展.
对溯源记录实施字段级加密与访问控制, 是保障溯源信息机密性的直接手段. 其核心是对结构已知的溯源记
录中的敏感字段 (如用户 ID、操作记录) 加密, 并结合密钥管理实现访问控制. 例如, Hasan 等人 [93] 对敏感的溯源
链记录字段进行加密, 并使用基于广播的加密密钥管理方案进行权限控制, 确保了数据机密性. 这类方案适用于字
段级保密需求高、访问主体可区分的场景, 技术成熟, 但在动态授权和密钥更新方面存在一定复杂性.
在某些场景下, 需求侧重于验证溯源属性而非读取具体内容. 零知识证明 (zero-knowledge proof, ZKP) 技术可
实现在不泄露数据内容的前提下验证特定属性, 例如, Lauinger 等人 [94] 针对敏感 Web 数据的溯源问题使用 ZKP
技术, 在保护数据机密性的前提下验证数据来源. 此类方法适合内容敏感但验证需求高的场景, 隐私保护能力强,
但计算成本较高, 难以用于高频溯源. 在物联网场景下, Canovas Sanchez 等人 [95] 结合匿名凭证、非交互式零知识
证明和 Idemix 签名技术, 确保溯源数据的机密性, 并允许合法受控解密. 该方案强调对身份隐私的保护, 适用于匿
名化溯源需求, 但凭证管理和系统扩展性仍是关键挑战.
与前述方法不同, 数字水印通过在数据本体中嵌入溯源信息, 适用于流数据、图像等多媒体场景. 需要区别的
是, 与数据发布中将水印仅作为泄露追踪标识不同, 在溯源阶段, 水印充当了敏感溯源元数据的容器. 因此, 其面临
的安全挑战更多是水印内容本身的机密性, 即如何防止攻击者提取并解读水印中携带的敏感信息. 例如, Sultana
等人 [96] 通过时延水印实现流数据溯源, 该方法依赖水印的隐蔽性. 然而, 水印携带敏感信息, 若设计不当, 可能被
攻击者提取, 导致隐私泄露. 为应对这一问题, Li 等人 [86] 在其提出的数字取证系统中, 将加密后的身份标识嵌入媒
体数据作为水印内容, 即使攻击者成功提取出水印, 也无法解密其中的身份信息, 有效增强了水印机制的信息机密

