Page 340 - 《软件学报》2026年第6期
P. 340
白浩 等: 基于秘密分享的高效隐私保护卷积神经网络预测 2659
基于云服务器的预测服务被广泛运用于许多领域, 例如模式识别 [1,2] 和医学诊断 [3,4] . 在这种服务中, 客户端将
自己的数据上传到云服务器, 云服务器使用训练好的深度神经网络模型进行预测. 但是存在的一个主要问题是客
[7]
户端的输入和预测结果将暴露给云服务器 [5,6] . 由于数据隐私的担忧和法律限制 (如《通用数据保护条例》 ), 设
计实用的隐私保护深度神经网络预测方案至关重要 [8] . 在隐私保护预测中, 云服务器无法获取客户端的输入隐私
数据和预测结果.
卷积神经网络 (convolutional neural network, CNN) 作为一种重要的深度神经网络模型, 已经广泛应用于图像
识别、文本分类等任务中, 给人们的生活带来了许多便利. 然而, CNN 预测过程中会涉及复杂的线性层和非线性
层计算. 现有基于 CNN 隐私保护预测的研究工作一般会针对 CNN 中不同层的特性设计加密协议. 在线性层中,
现有研究工作采用了秘密分享 [9,10] 或同态加密 [11−14] . 在非线性层中, 它们依赖于安全多方计算原语, 如混淆电路和
不经意传输协议 [15−17] . 然而, 这些研究工作仍然存在计算速度缓慢和通信开销巨大的问题 [18] . 例如, Cheetah [14] 利
用 ResNet50 深度神经网络模型在 ImageNet 数据集上完成隐私保护预测, 客户端和云服务器需要花费 2.3 min, 并
传输约 4.8 GB 的数据.
当前研究工作低效的原因有两个方面. 首先, 在线性层中, 为了完成矩阵乘法的安全计算, 通常会涉及复杂的
加密原语 (例如, 同态加密), 导致计算效率较低. 其次, 非线性层中的修正线性单元 (rectified linear unit, ReLU) 激
活函数需要使用计算效率低效的混淆电路进行计算. 例如, 约有 80% 左右的在线隐私预测时间开销会花费在混淆
电路上 [9] . 此外, 使用混淆电路通常需要双方进行多轮交互, 这会带来较高的通信开销, 进一步影响了整体隐私预
测的效率.
针对卷积神经网络的特点, 隐私保护卷积神经网络预测除了满足保护客户端隐私敏感数据之外, 还需要具备
以下特性. 第一, 较低计算和通信开销的密码学原语: 同态加密和安全多方计算等密码学原语能够处理密文数据,
但通常伴随高昂的计算和通信开销, 不适用于卷积神经网络预测. 第二, 保证隐私预测准确率: 为了高效完成非线
性层的安全计算, 目前的研究方案通常对非线性函数进行近似处理, 并需要设计方法以减轻因近似处理导致的隐
私保护预测准确率损失.
为此, 本文提出了高效的隐私保护卷积神经网络预测方案. 本文的主要贡献包括 3 个方面.
1) 设计矩阵分解计算协议, 用于完成线性层矩阵乘法的安全计算, 这是线性层的核心. 客户端和云服务器都拥
有矩阵乘法的秘密分享结果. 在该协议中仅使用计算高效的秘密分享密码学原语, 避免了同态加密等复杂密码学
原语, 因此提高了线性层计算效率.
2) 设计参数化的二次多项式来近似计算 ReLU 激活函数. 在非线性层中, 客户端和云服务器使用自己的份额
来获取非线性层计算结果的秘密分享, 完全避免了混淆电路的使用. 为了确保隐私保护预测准确率, 构建了一个简
单的神经网络来学习二次多项式近似的参数.
3) 线性层和非线性层都以秘密分享的方式完成, 确保了该方案的正确性和安全性. 并且, 该方案符合离线-在
线范式, 保证了整体预测效率. 在 3 个数据集上进行实验, 结果验证了该框架的有效性. 与现有工作相比, 隐私保护
预测速度提高了 2–15 倍. 此外, 预测准确率损失仅约为 2%.
本文第 1 节介绍隐私保护预测的相关方法和研究现状. 第 2 节介绍本文所需的预备知识, 包括秘密分享和隐
私保护预测, 以及本文的系统模型和威胁模型. 第 3 节介绍本文构建的方案, 包括安全线性层和安全非线性层. 第
4 节通过正确性分析、安全性分析和效率分析验证所提方案的正确性、安全性和高效性. 第 5 节通过实验测试验
证本文所提方案的有效性. 最后总结全文.
1 隐私保护预测相关工作
隐私保护预测明确提出了允许两方在不泄露自己隐私的前提下, 通过协作的方式对隐私数据进行预测 [19] . 当
隐私数据持有方利用部署在服务器上的神经网络模型进行预测时, 可以借助加密技术包括同态加密和安全多方计
算来完成隐私保护预测. 此类相关技术能保证输入隐私性与计算的正确性, 是应用于隐私保护预测的一种潜在技术.

