Page 341 - 《软件学报》2026年第6期
P. 341
2660 软件学报 2026 年第 37 卷第 6 期
在基于同态加密的方案中, 例如 CryptoNets [11] 、CrytoDL [20] 和 Lola [21] , 客户端将加密数据发送到云服务器, 云
服务器执行同态多项式计算以得到加密结果. 然后, 客户端解密密文以输出预测结果. 然而, 这些方案很难准确计
算 ReLU 激活函数. 一般采用近似多项式的方法计算非线性层, 但是这会导致预测准确率降低. 仅基于安全多方计
算的方案较少见. XONN [22] 提出了基于混淆电路的二值神经网络预测框架. 然而, 二进制权重对预测准确率产生负
面影响, 并且该方案需要数千轮通信. 然而, 以上方案并未考虑到神经网络不同层的计算特点, 导致计算和通信开
销过大, 难以得到实际应用.
为适应深度神经网络不同层的计算需求, 许多方案集成了多种加密技术, 包括同态加密和安全多方计算.
Gazelle [12] 采用了同态加密用于线性层安全计算, 混淆电路用于非线性层安全计算, 并且优化了同态计算方式. 这种
[9]
范式已经被许多方案采纳, 如 FALCON [23] 和 ENSEI [24] . Delphi 将隐私保护预测分为离线和在线两个阶段, 利用秘
密分享构建了一个高效的线性层计算协议. 所设置的离线阶段集中进行 Gazelle 中繁重的同态加密计算. CrypTFlow [25]
提出了一个用于非线性层计算的安全比较协议, 需要较少的带宽但更多的通信回合, 解决了现有工作在实现
ReLU 激活函数时通信开销较大的问题. Circa [26] 将 ReLU 激活函数分解为分段线性函数和符号函数, 利用乘法三
元组并使用近似符号来降低混淆电路的成本. COINN [27] 设计了一种新的低位量化方法, 并通过使用定制的加密协
议构建了新的协议. Cheetah [14] 通过基于格的同态加密、不经意传输协议和秘密分享设计了一组新的加密协议, 用
于线性层和非线性层计算. FastSecNet [19] 通过函数秘密共享设计了一种新的非线性层的 ReLU 协议, 并提出了一种
优化的线性层的乘法协议. Kim 等人 [28] 提出了一种更有效的使用全同态加密技术计算卷积的方法, 无论内核大小
如何, 代价都保持不变, 从而进一步减少在各种内核大小的计算时间. 然而, 这些方案仍然具有较高的计算和通信
复杂性. 本文所提方案利用基于秘密分享的矩阵分解计算协议用于线性层矩阵乘法计算, 以及参数化二次多项式
近似计算非线性层激活函数, 完全避免了混淆电路的使用. 整个隐私保护预测都是在秘密分享方式完成的. 由于秘
密分享具有计算高效的特点, 因此提高了系统的隐私保护预测性能.
2 预备知识
简要介绍提出方案中使用的秘密分享密码学原语, 以及隐私保护预测中的重要概念. 最后, 提出了系统模型和
威胁模型, 这是该方案的基础.
2.1 秘密分享
. 然后, 这些份额
(T,N) 秘密分享是一种加密原语, 它将一个秘密值 ⟨X⟩ 分成 N 个秘密份额 ⟨X⟩ 1 ,⟨X⟩ 2 ,...,⟨X⟩ N
[29]
分发给参与者, 并且对任何 T −1 个参与者都不知道原始的秘密值 ⟨X⟩ . 在两方加法秘密共享中, 为了秘密分享
. 秘密分享保证持有其中一个秘密份额的参与者
一个值 ⟨X⟩, 生成一对秘密份额 (⟨X⟩ 1 ,⟨X⟩ 2 ), 使得 ⟨X⟩ = ⟨X⟩ 1 +⟨X⟩ 2
无法获知任何关于秘密值 ⟨X⟩ 的信息. 在该框架中, 客户端和云服务器持有卷积神经网络每一层计算结果的秘密
份额, 共同计算而不泄露自己的隐私数据.
2.2 隐私保护预测
隐私保护预测确保客户端可以利用云服务器的深度神经网络模型进行预测, 而不泄露私有数据. 卷积深度神
经网络模型由一系列层组成 (例如, 卷积层、ReLU 激活函数层、池化层和全连接层). 前一层的输出是下一层的输
入. 当前的研究依赖于多种密码学原语 (例如, 秘密分享、同态加密和混淆电路) 来设计每个层的两方隐私计算协
议. 一般来说, 在执行协议之前, 每一层的输入在两个参与者之间进行秘密分享, 并且在运行协议后, 计算结果也在
它们之间进行秘密分享, 如图 1 所示. 客户端的输入被秘密分享在云服务器和客户端之间, 表示为 ⟨input⟩ 和 ⟨input⟩ .
1
0
⟨ i ⟩ ⟨ i ⟩
output 和 output 表示第 i 层输出结果的秘密分享, 它们也是第 i+1 层的输入. 然后, 这些协议被组合在一起
0 1
来完成隐私保护预测. 卷积深度神经网络的线性层包括卷积层和全连接层. 其非线性层包括 ReLU 激活函数层和
池化层.
′
′ T = K(T,W) 获得的, 其
● 卷积层. 卷积层的输入是三维张量 T, 输出是三维张量 T . 输出张量是通过线性计算
中 W 是四维张量, K(·) 表示卷积计算操作. 在隐私保护预测过程中, 云服务器和客户端都持有 T 的秘密共享份额,

