← Últimos artículos
💻 computer science

NFSA: Non-Forward Secure Aggregation with One Server via Two Layer Secret Sharing

Este artículo propone NFSA, un nuevo protocolo de agregación segura para el Aprendizaje Federado que utiliza el intercambio de secretos de dos capas y PRF clave-homomórficos para permitir una agregación eficiente de un solo paso con un único servidor, al tiempo que elimina la necesidad de reenvío de datos y reduce significativamente la sobrecarga de comunicación y computación en comparación con los métodos existentes.

Autores originales: Yufei Zhou

Publicado 2026-07-17
📖 1 min de lectura☕ Lectura para el café

Autores originales: Yufei Zhou

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Resumen Técnico: NFSA: Agregación No Segura hacia Adelante con un Servidor mediante el Reparto de Secretos de Dos Capas

1. Planteamiento del Problema

El Aprendizaje Federado (FL) permite el entrenamiento colaborativo de modelos manteniendo los datos locales, pero la transmisión de las actualizaciones de los modelos (gradientes) sigue planteando riesgos de privacidad. Se requieren protocolos de agregación segura para garantizar que el servidor aprenda únicamente el modelo agregado y no las entradas individuales de los usuarios.

Los protocolos de agregación segura existentes basados en servidores enfrentan dos desafíos principales, particularmente en escenarios de dispositivos cruzados (cross-device):

  1. Abandono de Usuarios y Reenvío de Claves: Para gestionar el abandono de usuarios, los protocolos suelen utilizar el Reparto de Secretos (SS) de umbral, como el SS de Shamir, donde los usuarios comparten claves secretas con "poseedores" (otros usuarios o comités). En entornos de un solo servidor, los usuarios no pueden comunicarse directamente; por lo tanto, el servidor debe reenviar estas partes de los secretos. Este reenvío introduce una sobrecarga de comunicación significativa ($O(NM)$ por ronda, donde NN es el número de usuarios y MM el de poseedores) y riesgos de seguridad, ya que se debe confiar en que el servidor no manipule ni aprenda las partes de los secretos reenviadas (lo que a menudo requiere Cifrado Autenticado).
  2. Eficiencia de Comunicación: Los parámetros de modelos de alta dimensión y el gran número de usuarios crean cuellos de botella en el ancho de banda. Los esquemas recientes de agregación de "un solo paso" (one-shot) que utilizan Funciones Pseudoaleatorias Homomórficas de Clave (KhPRF) reducen las rondas de interacción, pero sufren de "expansión de texto cifrado". La casi KhPRF (basada en LWR/LWE) introduce ruido proporcional al número de usuarios, lo que requiere espacio adicional en las actualizaciones del modelo para evitar interferencias, lo que aumenta el volumen total de comunicación (O(RNlogN)O(RN \log N)).

2. Metodología

El artículo propone NFSA (Agregación No Segura hacia Adelante), un protocolo diseñado para un escenario de FL de un solo servidor que elimina la necesidad de que el servidor reenvíe datos secretos y reduce la sobrecarga de comunicación mediante un nuevo método de codificación.

2.1 Reparto de Secretos de Dos Capas (TLSS)

Para abordar el problema del reenvío, los autores introducen TLSS, que combina dos capas de reparto de secretos para permitir la agregación segura sin el reenvío de partes sensibles por parte del servidor:

  • Capa 1 (SS de Umbral): Utiliza el Repartición de Secretos de Shamir para gestionar el abandono de usuarios. El secreto de un usuario (por ejemplo, una clave KhPRF) se divide en partes sms_m distribuidas a MM poseedores.
  • Capa 2 (SS Aditivo con PRF): En lugar de enviar sms_m directamente al servidor para su reenvío, el usuario divide sms_m en dos partes aditivas: sm=smA1+smA2modps_m = s_{m}^{A1} + s_{m}^{A2} \mod p.
    • smA1s_{m}^{A1} se genera utilizando una Función Pseudoaleatoria (PRF) con una clave κd,m\kappa_{d,m} previamente negociada entre el usuario y el poseedor PmP_m.
    • smA2s_{m}^{A2} se calcula como smsmA1modps_m - s_{m}^{A1} \mod p.
    • El usuario envía solo smA2s_{m}^{A2} al servidor.
    • El servidor envía una etiqueta al poseedor PmP_m, quien calcula smA1s_{m}^{A1} usando su clave compartida y la envía de vuelta al servidor.
    • El servidor reconstruye sm=smA1+smA2s_m = s_{m}^{A1} + s_{m}^{A2} y procede con la reconstrucción de Shamir.
  • Resultado: El servidor nunca reenvía partes de secretos entre usuarios y poseedores, eliminando la sobrecarga de reenvío de $O(NM)$ y la necesidad de Cifrado Autenticado en las partes de los secretos.

2.2 Codificación CRT para Casi KhPRF

Para abordar la expansión de comunicación causada por el ruido de la casi KhPRF, los autores proponen un nuevo método de codificación basado en el Teorema del Resto Chino (CRT):

  • Problema: Los métodos existentes enmascaran las entradas xix_i como yi=ΔxiF(ki,τ)y_i = \Delta x_i - F(k_i, \tau). Para decodificar correctamente, Δ\Delta debe ser mayor que el número de usuarios nn, lo que aumenta la longitud de bits de cada elemento en log2(n+1)\log_2(n+1).
  • Solución: Los autores empaquetan dcd_c elementos del vector de entrada en un único entero utilizando CRT.
    • Los elementos de entrada se extienden a distintos módulos primos pip_i.
    • Estos se combinan en un único elemento en Zpc\mathbb{Z}_{p_c} (donde pc=pip_c = \prod p_i).
    • La agregación enmascarada se realiza sobre estos elementos empaquetados.
  • Beneficio: Esto reduce el número de llamadas a KhPRF por un factor de dcd_c y reduce significativamente el volumen total de comunicación al evitar la expansión por elemento del Δ\Delta.

2.3 El Protocolo NFSA

El protocolo opera en dos fases:

  1. Fase Fuera de Línea (Offline): Los usuarios y los descriptores (poseedores) realizan un Acuerdo de Claves (KA) para establecer claves compartidas. Esta fase es sin estado y se realiza una sola vez.
  2. Fase En Línea (Online - Un Solo Paso):
    • Enmascaramiento: Cada usuario genera una clave KhPRF, la comparte mediante TLSS (enviando solo las partes aditivas al servidor) y enmascara su actualización de modelo utilizando la casi KhPRF empaquetada por CRT.
    • Desenmascaramiento: Los descriptores computan la suma de sus partes aditivas (aprovechando la homomorfia de TLSS) y las envían al servidor. El servidor reconstruye la clave KhPRF global, genera la máscara global y desenmascara la agregación cifrada para recuperar la actualización del modelo.

3. Contribuciones Clave

  1. Esquema TLSS: Un novedoso esquema de reparto de secretos de dos capas que elimina la necesidad de que un servidor reenvíe partes de secretos en FL de un solo servidor. Reduce la sobrecarga de comunicación para el intercambio de claves y elimina el requisito de cifrado autenticado para los datos reenviados.
  2. Codificación CRT para Casi KhPRF: Un nuevo método de codificación de entrada que utiliza el Teorema del Resto Chino para procesar múltiples entradas en lote. Esto reduce las llamadas a KhPRF y mitiga el problema de la expansión de la actualización del modelo causado por el ruido de la casi KhPRF, disminuyendo tanto la sobrecarga computacional como la de comunicación.
  3. Protocolo NFSA: Un protocolo de agregación segura de un solo paso y compacto que combina TLSS y la codificación CRT. Soporta la agregación de datos de alta dimensión con un solo servidor y sin reenvío de datos intermedio.

4. Resultados Experimentales

Los autores implementaron el protocolo en Python y lo compararon con el esquema de vanguardia OPA (que utiliza SS de Shamir y KhPRF sin TLSS ni empaquetado CRT).

  • Rendimiento de TLSS: Comparado con el SS de Shamir tradicional con reenvío, TLSS redujo la sobrecarga de comunicación de los poseedores aproximadamente un 57% y el tiempo de computación en un 95% (para módulo de 64 bits) al compartir secretos con 50 poseedores. La sobrecarga total fue significativamente menor debido a la eliminación del reenvío por parte del servidor.
  • Rendimiento de la Codificación CRT: El uso de empaquetado CRT (dc=4d_c=4) redujo el tiempo de enmascaramiento del usuario en 3.72×\times y el tráfico de comunicación en 1.40×\times en comparación con OPA.
  • Rendimiento de Extremo a Extremo de NFSA:
    • Sobrecarga del Usuario: Para 100 usuarios, NFSA mejoró la eficiencia de comunicación casi 100 veces (específicamente para la comunicación del descriptor) y redujo el tiempo de computación del usuario entre un 51% y un 75% (dependiendo de la longitud de la entrada).
    • Sobrecarga del Servidor: El tiempo de computación del servidor se redujo aproximadamente un 50%, y el tráfico de comunicación del servidor se redujo un 25% en comparación con OPA.
    • Sobrecarga del Descriptor: La comunicación del descriptor se redujo de ~19 MB (OPA) a ~0.19 MB (NFSA), una reducción de casi 100 veces.

5. Significación y Reivindicaciones

El artículo afirma que NFSA aborda el cuello de botella crítico del reenvío por parte del servidor en la agregación segura de un solo servidor. Al desacoplar el proceso de reparto de secretos del rol de reenvío del servidor, reduce significativamente la superficie de ataque y los costes de comunicación. La integración de la codificación CRT optimiza aún más la eficiencia de la casi KhPRF, haciéndola viable para modelos de FL de alta dimensión.

Los autores posicionan a NFSA como una solución altamente eficiente para entornos semi-honestos. Reconocen que, si bien OPA ofrece garantías más fuertes en entornos maliciosos (mediante mecanismos de verificación como SCRAPE y ZKP), NFSA logra una eficiencia superior en el modelo semi-honesto. El trabajo sugiere que NFSA es escalable y práctico para aplicaciones de FL del mundo real, aunque es necesario realizar trabajos futuros para extender su verificabilidad a entornos maliciosos y refinar la verificación de las entradas empaquetadas por CRT.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →