Page 340 - 《软件学报》2026年第6期
P. 340

白浩 等: 基于秘密分享的高效隐私保护卷积神经网络预测                                                     2659


                    基于云服务器的预测服务被广泛运用于许多领域, 例如模式识别                      [1,2] 和医学诊断  [3,4] . 在这种服务中, 客户端将
                 自己的数据上传到云服务器, 云服务器使用训练好的深度神经网络模型进行预测. 但是存在的一个主要问题是客
                                                                                                    [7]
                 户端的输入和预测结果将暴露给云服务器               [5,6] . 由于数据隐私的担忧和法律限制       (如《通用数据保护条例》 ), 设
                 计实用的隐私保护深度神经网络预测方案至关重要                  [8] . 在隐私保护预测中, 云服务器无法获取客户端的输入隐私
                 数据和预测结果.
                    卷积神经网络      (convolutional neural network, CNN) 作为一种重要的深度神经网络模型, 已经广泛应用于图像
                 识别、文本分类等任务中, 给人们的生活带来了许多便利. 然而, CNN                   预测过程中会涉及复杂的线性层和非线性
                 层计算. 现有基于     CNN  隐私保护预测的研究工作一般会针对             CNN  中不同层的特性设计加密协议. 在线性层中,
                 现有研究工作采用了秘密分享           [9,10] 或同态加密  [11−14] . 在非线性层中, 它们依赖于安全多方计算原语, 如混淆电路和
                 不经意传输协议      [15−17] . 然而, 这些研究工作仍然存在计算速度缓慢和通信开销巨大的问题                 [18] . 例如, Cheetah [14] 利
                 用  ResNet50  深度神经网络模型在    ImageNet 数据集上完成隐私保护预测, 客户端和云服务器需要花费                  2.3 min, 并
                 传输约   4.8 GB  的数据.
                    当前研究工作低效的原因有两个方面. 首先, 在线性层中, 为了完成矩阵乘法的安全计算, 通常会涉及复杂的
                 加密原语   (例如, 同态加密), 导致计算效率较低. 其次, 非线性层中的修正线性单元                   (rectified linear unit, ReLU) 激
                 活函数需要使用计算效率低效的混淆电路进行计算. 例如, 约有                   80%  左右的在线隐私预测时间开销会花费在混淆
                 电路上  [9] . 此外, 使用混淆电路通常需要双方进行多轮交互, 这会带来较高的通信开销, 进一步影响了整体隐私预
                 测的效率.
                    针对卷积神经网络的特点, 隐私保护卷积神经网络预测除了满足保护客户端隐私敏感数据之外, 还需要具备
                 以下特性. 第一, 较低计算和通信开销的密码学原语: 同态加密和安全多方计算等密码学原语能够处理密文数据,
                 但通常伴随高昂的计算和通信开销, 不适用于卷积神经网络预测. 第二, 保证隐私预测准确率: 为了高效完成非线
                 性层的安全计算, 目前的研究方案通常对非线性函数进行近似处理, 并需要设计方法以减轻因近似处理导致的隐
                 私保护预测准确率损失.
                    为此, 本文提出了高效的隐私保护卷积神经网络预测方案. 本文的主要贡献包括                         3  个方面.
                    1) 设计矩阵分解计算协议, 用于完成线性层矩阵乘法的安全计算, 这是线性层的核心. 客户端和云服务器都拥
                 有矩阵乘法的秘密分享结果. 在该协议中仅使用计算高效的秘密分享密码学原语, 避免了同态加密等复杂密码学
                 原语, 因此提高了线性层计算效率.
                    2) 设计参数化的二次多项式来近似计算             ReLU  激活函数. 在非线性层中, 客户端和云服务器使用自己的份额
                 来获取非线性层计算结果的秘密分享, 完全避免了混淆电路的使用. 为了确保隐私保护预测准确率, 构建了一个简
                 单的神经网络来学习二次多项式近似的参数.
                    3) 线性层和非线性层都以秘密分享的方式完成, 确保了该方案的正确性和安全性. 并且, 该方案符合离线-在
                 线范式, 保证了整体预测效率. 在        3  个数据集上进行实验, 结果验证了该框架的有效性. 与现有工作相比, 隐私保护
                 预测速度提高了      2–15  倍. 此外, 预测准确率损失仅约为      2%.
                    本文第   1  节介绍隐私保护预测的相关方法和研究现状. 第               2  节介绍本文所需的预备知识, 包括秘密分享和隐
                 私保护预测, 以及本文的系统模型和威胁模型. 第               3  节介绍本文构建的方案, 包括安全线性层和安全非线性层. 第
                 4  节通过正确性分析、安全性分析和效率分析验证所提方案的正确性、安全性和高效性. 第                            5  节通过实验测试验
                 证本文所提方案的有效性. 最后总结全文.
                  1   隐私保护预测相关工作

                    隐私保护预测明确提出了允许两方在不泄露自己隐私的前提下, 通过协作的方式对隐私数据进行预测                                   [19] . 当
                 隐私数据持有方利用部署在服务器上的神经网络模型进行预测时, 可以借助加密技术包括同态加密和安全多方计
                 算来完成隐私保护预测. 此类相关技术能保证输入隐私性与计算的正确性, 是应用于隐私保护预测的一种潜在技术.
   335   336   337   338   339   340   341   342   343   344   345