Page 308 - 《软件学报》2026年第6期
P. 308
陈毅飞 等: 安全可信的数据要素流通综述 2627
径和节点行为的结构化记录, 难以满足这些需求. 为此, 目前主要提出了如下两种不同的传输可信保障模式.
● 基于分布式共识的全局审计模式. 该模式利用区块链记录每次数据传输的路径, 例如, Dwivedi 等人 [115] 基于
区块链, 利用智能合约对数据在各节点的传输操作进行记录, 并通过共识机制保障记录不可篡改, 实现数据完整性
验证、节点认证与过程审计等功能, 提升整体传输系统的透明度与安全性, 适合需要多方协作、互不信任的场景.
但在高频数据传输下, 区块链在路径记录和节点行为验证方面可能面临性能和扩展性瓶颈.
● 基于硬件隔离的节点级证明模式. 该模式采用 TEE 技术, 使每个中转节点在受硬件保护的环境中操作, 并
生成可验证的行为证明. 例如, Liu 等人 [116] 提出的 TEE 可验证传输记录系统, 通过节点间相互记录形成服务记录
链, 实现操作合规性共识, 提升系统效率和扩展性. 相比区块链, 该模式延迟更低、实时性更强, 适合高吞吐量和高
效率场景, 但高度依赖特定硬件平台, 且部署与维护成本较高, 在面对侧信道攻击等安全威胁时仍存在风险.
对比来看, 区块链和 TEE 都能实现数据传输的可审计性, 但侧重点不同. 区块链强调全局一致性和可溯源性,
适合多方协作场景; TEE 关注节点级行为证明, 兼顾效率和实时性, 更适合对性能要求较高的系统. 两者在扩展性
和性能上差异明显. 未来可探索将区块链的审计能力与 TEE 的高效执行相结合, 构建链下执行、链上验证的混合
架构, 实现性能与可审计性的平衡.
4.2.2 隐私保护矛盾
虽然区块链和 TEE 提升了传输路径的可追踪性和节点行为的可审计性, 但在记录和验证过程中不可避免涉
及用户敏感信息, 存在隐私泄露风险. 因此, 如何在实现可审计性的同时保护用户隐私仍是关键挑战. 现有研究提
出多种技术路径, 本节主要介绍两类典型机制: 匿名可审计机制和链上隐私增强机制.
● 匿名可审计机制. 该机制旨在在实现可追责和行为验证的同时, 最大限度隐藏用户身份或数据内容. 例如,
Li 等人 [92] 在供应链场景中结合联盟区块链、零知识证明和 TEE 智能合约, 实现了数据传输的隐私保护与可审计
性, 适合隐私和合规要求高的场景, 但系统复杂度和性能开销较大. 另一方面, Li 等人 [117] 提出的去中心化门限签名
方案, 通过动态追踪和零知识证明, 实现隐私保护下的动态可追责, 适用于政务、金融等重视身份保护和行为可控
的场景, 但对密钥管理和系统同步要求较高.
● 链上隐私增强机制. 部分研究尝试从链上结构层面提升隐私性, 例如, Guo 等人 [118] 设计了一种基于图生成
网络的隐蔽交易保护方法, 有效公开区块链下的隐私保护交易. 该类机制具有轻量化、无需额外硬件的优势, 适用
于区块链场景, 但在通用性等方面存在一定局限.
从身份和数据的角度来看, 匿名可审计机制强调在保护用户敏感信息的同时保留系统审计能力, 是重要研究
方向; 而从系统层面的角度来看, 链上隐私增强机制则提供了一种轻量化的补充路径. 未来研究可探讨两类机制的
融合与互补, 以进一步兼顾可验证性和隐私保护.
4.2.3 小 结
在传输路径追踪和行为审计方面, 当前研究主要包括基于分布式共识的全局审计模式 (区块链方案) 和基于
硬件隔离的节点级证明模式 (TEE 方案). 区块链方案适用于多方协作、互不信任的场景, 强调全局可追溯和不可
篡改; TEE 方案侧重本地操作可验证性和高效处理, 更适合对性能和实时性要求高的应用. 两者各有优劣, 需结合
实际需求进行权衡和集成. 这两种机制虽然实现方式不同, 但本质上都是为了解决中转节点的行为可验证问题, 确
保数据流通过程的透明与合规.
在隐私保护方面, 零知识证明、门限签名和链上结构优化等方法在兼顾可审计性和用户隐私方面取得一定进
展, 但在系统复杂性、性能和通用性上仍有挑战. 不同机制侧重点不同, 目前尚无统一技术路线.
总体来看, 数据传输阶段的可信保障正逐步走向融合多种安全机制的复杂系统, 未来研究需进一步提升性能
和隐私保护的平衡能力, 不断完善混合架构和适应复杂网络环境的可用性.
4.3 数据存储阶段
数据存储阶段的可信性, 主要关注存储数据的生命周期记录和状态正确性, 具体包括 3 个方面: 一是数据变更
可追溯性, 确保每次修改都有记录可查; 二是存储内容完整性, 防止数据被篡改或丢失; 三是分布式环境下的数据

