Page 342 - 《软件学报》2026年第6期
P. 342
白浩 等: 基于秘密分享的高效隐私保护卷积神经网络预测 2661
′
并完成卷积操作. 最后, 双方都持有 T 的秘密共享份额.
● 全连接层. 全连接层的输入是向量 x, 该向量在云服务器和客户端之间被秘密分享, 输出是权重矩阵 W 与向
量 x 的矩阵乘法的秘密共享结果. 该过程可以表示为 y = W · x.
● ReLU 激活函数层. ReLU 激活函数定义为 f(x) = max(x,0), 其中 x 是激活函数的输入. 在隐私保护预测中,
在计算 ReLU 激活函数之前, x 在两方之间被秘密分享. 然后, 双方共同计算 ReLU 函数并秘密分享计算结果.
● 池化层. 平均池化和最大池化是卷积深度神经网络中常用的两种池化操作. 与 ReLU 激活函数层类似, 池化
层通过云服务器和客户端之间的安全计算协议完成其操作. 池化操作的计算结果也被秘密分享给双方. 本文选择
平均池化进行操作.
客户端
output 1 output 2 output 3 output 4
input 0 0 0 0 0 output
y
y=max{x,0} 狗
猫
c k × =
x
猪
ReLU
卷积层 ReLU 激活函数层 池化层 全连接层 结果
output 1 output 2 output 3 4
input 1 1 1 1 output 1
云服务器
图 1 隐私保护预测的流程示意图
2.3 系统模型
隐私保护预测确保客户端可以利用云服务器的深度神经网络模型进行预测, 而不泄露私有数据. 卷积深度神
经网络模型由一系列层组成 (例如, 卷积层、ReLU 激活函数层、池化层和全连接层). 假设客户端 C 希望使用云
S 持有的卷积深度神经网络模型进行预测, 但客户端的输入数据和预测结果是其隐私. 本文目标是实现隐
服务器
私保护预测, 该系统分为离线阶段和在线阶段, 如图 2 所示.
线性层 非线性层
客户端 云服务器 客户端 云服务器
随机掩码 R
权重矩阵 W
盲化矩阵 A 修改模型并重新训练
离线 LNN 修改模块
阶段 矩阵分解计算协议
(M+N=W·R)
份额 1 N 份额 2 M
P Q
输入 X
X−R
在线 非线性层计算协议
阶段 (V+U=P·Q)
N=P W·X−W·R+M=Q
2
2
X c =P +2V X s =Q +2U
(P+Q=W·X )
t
t
avg t (a i X c ) 2 avg t (a i X 5 ) 2
图 2 框架示意图, 包括离线阶段和在线阶段

