Page 96 - 《软件学报》2026年第6期
P. 96
肖欣怡 等: 恶意敌手环境下的隐私保护目标检测 2415
● 安全排序协议 (secure sorting protocol, Π SSort ): 设有序数组 X = {x 0 , x 1 ,..., x n } 和 Y = {y 0 ,y 1 ,...,y n }, 那么 [X] =
{[x 0 ],[x 1 ],...,[x n ]}、 [Y] = {[y 0 ],[y 1 ],...,[y n ]}. 各 S i 输入 ([X] i ,[Y] i ) Π SSort 向 S i 输出 [Z] i , 其中 Z 是按照 X 的升序对 Y
,
进行排列的结果.
● 安全深度学习层: 本文采用的基础的安全深度学习层, 包括安全卷积层 (secure convolutional layer, Π SConv )、
安全最大池化层 (secure max pooling layer, Π SMaxpool )、安全批量归一化层 (secure batch normalization layer, Π SBN ) 以
及安全线性层 (secure linear layer, Π SLinear ).
● 安全非线性函数: 主要有自然指数函数、ReLU 函数、Softmax 函数和 Sigmoid 函数.
e x i 1
ReLU(x) = max(0, x), Softmax(x i ) = , Sigmoid(x) =
n ∑ 1+e −x (1)
e x j
j=1
对于输入 [x], 利用安全指数函数 (secure exponential function, Π SNE ) [37] 、安全 ReLU (secure ReLU, Π SReLU )、安
全 Softmax (secure Softmax, Π SSoftmax ) 以及安全 Sigmoid (secure Sigmoid, Π SSigmoid ) 进行隐私计算. 具体而言, Π SNE 先
x (x·log 2 e) Π SReLU 采用比较协议
将 e 转换为 2 , 再将指数分解为整数与小数部分, 分别通过安全移位与多项式近似实现;
判断符号位并在 SMPC 中实现安全乘法; Π SSoftmax 和 Π SSigmoid 均基于 Π SNE 近似实现.
(1)
(0)
● 安全向下取整函数 (secure floor function, Π SFloor ): 对于各个服务器 S i 的输入 [x] i Π SFloor 输出 [z] i , 满足 z +z +
,
(3)
(2)
z +z = ⌊x⌋.
3 MalOD 系统架构
本节从系统模型、威胁模型和设计目标这 3 个方面对 MalOD 的系统架构进行介绍.
3.1 系统模型
MalOD 的系统模型如图 1 所示, 涉及的 4 个实体包括客户端、服务器、模型提供方和可信第三方.
恶意敌手模型下
面向目标检测的四方安全计算
[W] 0 ,[W] 1 ,[W] 2 ,[W] 3
Server S 0
模型提供方
[I] 0 ,[I] 1 ,[I] 2 ,[I] 3
Server S 1 Server S 3
[O] 0 ,[O] 1 ,[O] 2 ,[O] 3
K i from S i
PRG Ki (·)
可信第三方
客户端 Server S 2 服务器
图 1 MalOD 系统模型
● 可信第三方 (trusted third party, T ) 为 MalOD 的服务器提供伪随机数生成器 PRG(·). 根据服务器提供的预
共享的密钥 K,T 通过 PRG K (·) 生成关联随机数, 以保证计算的安全性.
∑ 3
(i)
● 模型提供方 (model provider, M) 提供模型权重 W, 并将其分割为 4 个随机份额 W = W , 然后将其分
i=0
(j)
发给云服务器, 服务器 S i 持有 [W] i = {W } j,i .
∑ 3
(i)
● 客户端 (client, C) 按照 (4, 3) 的 RSS 方案, C 将其输入的图像 分割为 4 个随机份额 I = I . 每个份额
I
i=0
(j) .
被发送至对应的云服务器, 服务器 S i 持有 [I] i = {I } j,i
● 云服务器 (S 0 ,S 1 ,S 2 ,S 3 ) 根据 [I] 和 [W] 进行 MalOD 的隐私保护目标检测安全计算. 计算完成后, 服务器分

