Page 94 - 《软件学报》2026年第6期
P. 94

肖欣怡 等: 恶意敌手环境下的隐私保护目标检测                                                         2413


                 MalOD  在恶意敌手环境下有效地保护了目标检测各个环节数据的隐私和完整性.
                    ● 针对恶意敌手环境, 基于        RSS  技术设计了一套安全计算原语, 包括安全向上取整               (secure ceil, SCeil)、安全
                 双线性插值    (secure bilinear interpolation, SBI) 和安全最近邻插值  (secure nearest neighbor interpolation, SNNI) 函数,
                 以适应恶意敌手环境的需求. 这些原语能够在深度学习中实现高效且安全的多级特征提取, 实现了推理效率和安
                 全性之间的平衡.
                    ● 证明了   MalOD  的正确性和安全性, 并在      COCO 和 Pascal VOC  数据集上对其进行系统的功能评估和性能评
                 估. 实验结果表明, 在确保安全性以应对恶意敌手的情况下, MalOD                 性能损失可以忽略不计, 能够满足目标检测不
                 同任务场景下的安全与性能要求.
                    本文第   1  节介绍隐私保护目标检测研究近期进展. 第             2  节介绍基础知识. MalOD    的系统架构、安全计算原语
                 设计以及隐私保护目标检测模型的详细设计分别在第                   3–5  节介绍. 最后, 在第  6  节展示实验评估结果, 在第      7  节进
                 行总结. 此外, 附录    A  详细阐述了   MalOD  的正确性和安全性分析, 遵循模块化证明思路, 在文献               [28,29] 基础协议
                 的安全性与正确性的前提下, 本文重点对新增的安全计算原语以及                      MalOD  整体系统的正确性与安全性进行严格
                 证明.
                  1   隐私保护目标检测相关工作

                    在目标检测领域, 算法的精度和效率一直是研究的核心问题. 近年来, 随着隐私保护需求的日益增长, 隐私保
                 护目标检测逐渐成为研究热点. 本节将首先回顾传统目标检测算法的发展历程, 然后重点探讨隐私保护目标检测
                 领域的现有方法及其不足.
                    ● 目标检测算法. 现有的目标检测算法主要分为两阶段检测算法和单阶段检测算法两大类. 两阶段检测算法
                 首先生成候选区域, 然后对这些区域进行分类和边界框回归, 以实现高精度检测. Fast R-CNN                      [30] 通过引入感兴趣区
                 域  (region of interest, RoI) 层, 统一了候选区域的特征表示, 从而提高了检测速度. Faster R-CNN    [31] 进一步引入区域
                 提议网络   (region proposal network, RPN) 实现了端到端的训练和检测, 显著提升了检测效率. 此外, 特征金字塔网
                 络  (feature pyramid network, FPN) [32] 通过整合不同尺度的特征, 增强了多尺度目标的检测能力. 与从图像直接预测
                 目标位置和类别的单阶段检测器           [11−13] 相比, 两阶段检测算法尽管检测速度相对较慢, 但通常能够实现更高的精度
                 和召回率, 特别适用于对检测精度要求较高的应用场景, 如医学图像检测                      [33] .
                    ● 隐私保护目标检测. 当前, 目标检测算法的研究主要集中在针对明文图像的处理上, 针对隐私保护的研究相
                 对较少. 且现有的大多数隐私保护目标检测方法               [14,15] 仍然基于半诚实模型   (即参与方会遵循协议, 但可能会尝试从
                 协议中获取额外信息), 未能有效应对恶意攻击的威胁. 文献                 [14] 面向半诚实敌手提出了基于两方安全计算的隐私
                 保护  Faster R-CNN  框架, 应用于医学图像目标检测. 而文献        [15] 则在三方框架中结合秘密共享和混淆电路, 扩展
                 了安全计算协议以实现目标检测. 这些方法在一定程度上提升了计算过程的隐私保护, 但仍无法有效抵御恶意敌
                 手. 与目标检测任务相比, 隐私保护         CNN  的研究已取得显著进展. 文献         [34] 通过量化技术将神经网络训练任务置
                 于  SMPC  场景中, 实现了对神经网络的安全训练. 文献            [35] 提出了一种三方计算协议, 优化了广域网高延迟环境
                 下分布式推理性能. 文献       [36] 则针对隐私保护机器学习中的多方计算, 提出了一种面向诚实多数场景的可扩展推
                 理框架. 这些成果为在保护隐私的前提下执行               CNN  的核心计算任务      (如训练、推理) 提供了坚实的技术基础, 证
                 明了其可行性. 然而, 将这些成熟的隐私保护 CNN 技术迁移并适配到目标检测网络, 仍面临显著挑战: 目标检测
                 结构更复杂, 涉及多分支、多阶段模块, 算子种类多, 计算流程差异大. 尤其在恶意敌手模型下, 如何同时保证安全
                 性、效率与实用性, 仍是亟待攻克的关键难题.

                  2   基础知识

                    本节对目标检测      Faster R-CNN  的网络结构进行介绍, 并说明本研究中使用的基本符号和基础计算协议.
                  2.1   Faster R-CNN
                    Faster R-CNN  由特征提取网络、RPN     以及分类与回归模块这        3  个模块组成.
   89   90   91   92   93   94   95   96   97   98   99