Page 349 - 《软件学报》2026年第6期
P. 349
2668 软件学报 2026 年第 37 卷第 6 期
表 4 在 CIFAR-100 数据集上完成隐私保护卷积神经网络预测的时间和通信开销
AlexNet VGG16 ResNet18 ResNet50
方法 通信开销 时间开销 通信开销 时间开销 通信开销 时间开销 通信开销 时间开销
(MB) (s) (MB) (s) (MB) (s) (MB) (s)
[12]
Gazelle 424.29 13.40 532.63 19.46 664.16 27.60 4 323.29 73.17
[18]
Delphi 1 236.32 7.76 1 679.33 9.76 3 036.45 16.85 8 974.60 45.62
[25]
CrypTFlow 851.75 11.56 1 632.95 16.89 3 698.62 24.90 9 827.95 58.67
[26]
Circa 603.11 3.47 693.26 5.71 733.99 14.23 5 673.12 26.93
[13]
GALA 413.18 5.03 524.17 7.35 642.51 14.68 4 128.39 38.16
COINN [27] 989.46 1.92 1 156.36 2.75 1 426.32 3.03 4 423.52 7.41
Cheetah [14] 407.23 2.65 618.23 3.56 635.72 4.56 4 901.54 9.64
FastSecNet [19] 596.26 8.23 996.21 13.26 2 563.16 26.32 6 965.16 52.13
Ours 389.96 1.38 503.36 1.71 606.31 2.59 3 793.28 6.86
为了展示参数化二次多项式近似计算非线性层激活函数与基于混淆电路的方案 (例如, Delphi 和 Circa) 对预
测准确率的影响, 我们使用 4 种不同的数据集 (即 MNIST、CIFAR-10 和 CIFAR-100), 在 LeNet、ResNet18 和
ResNet50 中进行实验评估, 并将其与明文模型的预测准确率进行比较. 如表 6 所示, 所提出框架导致预测准确率
下降约 2%. 在隐私保护预测中, 该准确率的损失是可以忽略的.
表 5 卷积神经网络在不同数据集上的预测准确率 (%)
数据集 Ours Delphi [9] Circa [26] 明文
MNIST (LeNet) 97.38 97.06 97.52 98.75
CIFAR-10 (ResNet18) 79.32 78.88 79.26 80.68
CIFAR-100 (ResNet50) 70.33 69.23 70.89 72.78
参数化二次多项式近似的影响: 为了展示所提出的用于计算 ReLU 激活函数的参数化二次多项式近似方法的
有效性, 进行了消融实验, 如图 6 所示. 结果表明, 参数化近似方法缓解了近似对预测准确率带来的负面影响, 并将
预测准确率提高了 10%, 并更接近明文训练准确率. 这种方法允许参数适应输入元素, 并考虑到不同通道信息, 从
而更准确地近似 ReLU 激活函数. 总体来说, 我们的方案在保证数据隐私的前提下, 计算效率和通信效率取得了显
著提升, 同时对预测准确率的影响极小.
100
90
预测准确率 (%) 80
70
60
50
40
30
20
10
0
MNIST CIFAR-10 CIFAR-100
未参数化 参数化
图 6 未参数化和参数化二次多项式近似表达式预测准确率
修改模型架构的影响: 在安全非线性层使用一种轻量级神经网络和求和层替代每一层 ReLU 层来训练模型,
以此缓解近似处理 ReLU 导致预测准确率降低的问题. 然而, 这将会导致额外的重新训练时间以及存储开销. 表 7
展示了修改模型后重新训练时间和额外存储开销的实验结果. 例如, 在 CIFAR-10 上训练 ResNet18 模型需要大约
2 h. 由于只替换了非线性层, 重新训练时间仅有 28.93 min. 原始 ResNet18 模型的存储大小为 450 MB, 而修改后的
模型仅增加了 17.92 MB 的存储开销. 通过对比, 可以认为重新训练时间以及额外的存储开销可以接受. 由于重新
训练可以在离线阶段完成, 这对在线阶段的隐私预测效率没有影响.

