想象一下,一群医生正试图构建一个能够诊断疾病的超智能 AI。他们每个人都拥有私有的患者记录,但由于隐私法律的限制,他们无法直接共享这些记录。相反,他们使用了一种叫做**联邦学习(Federated Learning)**的系统。这就像一群厨师在不同的厨房里尝试完善一个秘密汤的配方。他们不需要把食材(患者数据)送到一个中央大锅里,而是各自在自己的厨房里煮一点汤,品尝一下,然后发回一条便条,上面写着:“多加点盐”或“少加点胡椒”。中央大厨将这些便条结合起来,从而改进主配方。
然而,有一个问题:黑客。
目前,厨师们发送的这些“便条”是用数字挂锁(经典密码学)锁上的。但科学家们正在制造一种新型超级计算机(量子计算机),这种计算机可以在几秒钟内解开这些锁。如果黑客等到这种超级计算机准备就绪,他们就可以回到过去,解开所有旧的便条,或者伪造便条来毁掉那锅汤。
迎来 PQS-BFL:量子防护版的汤配方。
本文的作者 Daniel Commey 和 Garth Crosby 构建了一个名为 PQS-BFL 的新系统来解决这个问题。以下是它的工作原理,使用简单的类比:
1. 不可破解的量子挂锁(后量子密码学)
他们没有使用那些容易被破解的旧挂锁,而是使用了一种被称为 ML-DSA-65(以前称为 Dilithium)的新型锁。
- 类比: 想象旧的锁是纸做的,而新的锁是由一种即使是超强磁铁(量子计算机)也无法破坏的材料制成的。
- 结果: 每当医生发送他们的“汤便条”(模型更新)时,他们都会用这种新的、不可破解的锁对其进行签名。这确保了即使未来存在量子计算机,也没有人能伪造假的便条或窃取数据。
2. 公共账本(区块链)
为了确保没有人作弊,他们将这些经过签名的便条放入了一个区块链中。
- 类比: 想象在城镇广场上有一个巨大的公共黑板。每当一位厨师发送一条便条,他就会把便条写在黑板上。一旦写上去,就无法被擦除或更改。每个人都可以看到是谁发送了什么,并验证其签名。
- 益处: 这创建了一个永久且值得信赖的记录。没有单个人控制这块黑板,因此没有人可以偷偷删除一条坏的便条或添加一条假的便条。
3. 权衡:便条变重了,味道没变
作者使用真实数据(如识别手写数字、门牌号和人类活动)测试了这个系统。他们发现了两个主要结论:
- 味道一样(准确性): 使用新的量子防护锁与使用旧锁相比,AI 模型学习的效果同样出色。那锅“汤”的味道依然一样好喝。
- 便条变重了(开销): 新的量子锁在物理体积上更大。
- 隐喻: 旧的便条就像明信片,而新的量子便条就像一本厚厚的百科全书。
- 代价: 因为便条变大了,在公共黑板上记录这些便条需要消耗更多的“汽油”(能量/金钱)。论文指出,验证这些大便条的成本比旧便条高出约 9 倍。
4. 大惊喜:它不会拖慢你的速度
你可能会想:“如果便条这么重,锁又这么复杂,整个过程一定会变得超级慢。”
- 现实情况: 作者发现,实际“锁定”和“解锁”便条的时间极其迅速(不到一毫秒)。
- 瓶颈: 慢的部分不是锁,而是交付。将便条发送到公共黑板并等待城镇达成一致以验证其有效性的过程大约需要 4.8 秒。
- 结论: 进行复杂的量子数学运算的时间与交付时间相比微乎其微,几乎可以忽略不计。这就像是在一个需要开车 5 分钟才能到达的目的地包裹上,花费 0.01 秒系个结。那个结并不重要,路程才是关键。
研究结果总结
- 安全性: 该系统可以防御未来的量子计算机。
- 速度: 它不会显著减慢学习过程。
- 成本: 在区块链上存储这些大便条需要更多的“汽油”(金钱/能量),但作者表示,为了长期的安全性,这是一个可以承受的价格。
- 可扩展性: 无论是有 3 位还是 30 位医生参与,该系统都能很好地运行。
简而言之: 论文证明了我们可以升级我们的协作式 AI 系统,使其对未来的超级计算机保持安全,同时不会破费或减慢学习速度,尽管“数字文书工作”会变得更沉重一些。他们甚至已经开源了代码,以便他人尝试。
技术摘要:PQS-BFL
问题陈述
联邦学习(FL)能够在保护隐私的同时,实现跨去中心化数据源的协同模型训练,这对于医疗保健等敏感领域至关重要。然而,当前的联邦学习安全性依赖于经典的密码学原语(如 RSA、ECDSA)进行身份验证和完整性校验。这些系统在面对能够高效运行 Shor 算法的未来量子对手时是脆弱的,因为后者可以破解经典公钥密码学的数学基础。这种“量子威胁”造成了一种长期漏洞,即今日被加密的数据在未来强大的量子计算机问世后可能会遭到破坏。此外,虽然区块链技术已被提议用于增强联邦学习的透明度和可审计性,但大多数现有的区块链-联邦学习集成也依赖于经典密码学,从而继承了同样的量子脆弱性。目前缺乏一个实用的端到端框架,能够将后量子密码学(PQC)与区块链验证相结合,以保护联邦学习更新免受量子攻击,同时保持运行效率。
方法论
本文介绍了 PQS-BFL(基于后量子安全的区块链联邦学习),这是一个旨在利用量子抗性数字签名和去中心化区块链验证来保护联邦学习模型更新的框架。
核心组件
- 密码方案选择: 作者对 NIST 的三个 PQC 签名候选方案进行了对比分析:ML-DSA-65(原名 Dilithium)、Falcon-512 和 SPHINCS+-SHA2-128s。由于 ML-DSA-65 在快速签名/验证速度、可控的签名大小以及其作为 FIPS 204 标准候选者的地位方面具有平衡的特性,作者选择了它进行实现。
- 系统架构:
- 客户端(Clients): 执行本地模型训练,计算其模型更新的哈希值,并使用 ML-DSA-65 私钥对这些哈希值进行签名。
- 区块链网络(Blockchain Network): 托管一个智能合约,该合约存储注册的客户端公钥并验证传入的签名。
- 智能合约(Smart Contract): 在链上执行 ML-DSA-65 签名的
Verify 算法。它记录有效更新的哈希值,确保不可篡改性和可审计性。
- 聚合器(Aggregator): 从区块链获取经过验证的更新哈希,检索相应的完整模型更新(通过链下通信以降低 Gas 成本),并执行联邦平均算法(FedAvg)。
- 协议流程:
- 客户端在区块链上注册其 PQC 公钥。
- 在每个联邦学习轮次中,客户端签署更新哈希并将它们提交给智能合约。
- 合约验证签名并记录有效的哈希。
- 聚合器收集经过验证的更新,进行聚合,并分发新的全局模型。
实验设置
该框架使用集成了 PyTorch、liboqs(用于 ML-DSA-65)和 Web3.py 的 Python 实现进行了评估。实验在本地 Ganache 区块链实例上进行,以模拟交易成本和延迟。
- 数据集: MNIST(图像分类)、SVHN(数字识别)和 HAR(人体活动识别)。
- 对比项: 将 PQS-BFL (ML-DSA-65) 与经典基准(ECDSA)以及无密码学基准(仅哈希)进行了比较。
- 指标: 模型准确率、密码学操作时间(密钥生成、签名、验证)、签名大小、区块链 Gas 消耗、交易时间以及随客户端数量增加的扩展性。
核心贡献
- 量子抗性集成: 成功将 ML-DSA-65 签名方案集成到联邦学习框架中,用于针对量子对手验证模型更新。
- 基于区块链的 PQC 验证: 设计并实现了能够验证 ML-DSA-65 签名的智能合约,实现了联邦学习贡献的去中心化和不可篡改的验证。
- 全面的实证评估: 通过在多个数据集和客户端规模(3、10、30 个客户端)下的广泛实验,对比了 PQS-BFL 与 ECDSA 及基准模型的表现,分析了准确率、密码学性能和区块链开销。
- 开销分析: 量化了 PQC 和区块链的开销,证明在区块链上下文中,密码学开销相对于总交易时间而言是微不足道的。
- 开源发布: 作者发布了实现代码和基准测试结果,以促进研究的可复现性。
结果
- 密码学性能: ML-DSA-65 操作非常高效,平均签名时间约为 0.65 毫秒,验证时间约为 0.53 毫秒。虽然这些速度比 ECDSA 慢(签名约慢 4 倍,验证约慢 3.6 倍),但仍保持在亚毫秒级别。
- 模型准确率: 集成 PQC 未对模型性能产生负面影响。例如,在 3 个客户端的 MNIST 任务中,PQC 达到了 99.19% 的准确率,与 ECDSA (99.07%) 和基准 (99.32%) 相当。
- 区块链开销:
- Gas 成本: PQC 验证消耗的 Gas 显著更高(约 1.72 × 10⁶ 单位),而 ECDSA 约为 1.89 × 10⁵ 单位,这主要是由于较大的签名尺寸(3309 字节 vs 71 字节)和复杂的算术运算。
- 交易时间: 在本地模拟中,PQC 的交易确认时间(0.32–0.37 秒)略长于 ECDSA (0.12 秒)。
- 相对开销: 至关重要的是,PQC 操作的计算成本仅占区块链交易总时间的极小部分(<0.2%)。延迟主要由网络和共识机制决定,而非密码学验证本身。
- 扩展性: 系统在客户端数量从 3 增加到 30 时,轮次时间呈现出亚线性增长,表明具有良好的扩展性。
意义与主张
论文声称 PQS-BFL 展示了在联邦学习系统中部署量子抗性安全的实际可行性。作者认为,尽管 PQC 引入了更大的数据对象和略高的计算成本,但在区块链上下文中,这些成本是可控的。
主要主张包括:
- 微不足道的相对开销: 在区块链交易的延迟背景下,PQC 的性能并不是瓶颈;相对于整体延迟,其开销极小。
- 长期可行性: 该框架为组织(特别是医疗保健等受监管行业)提供了一条路径,使其能够在不牺牲运营效率或模型准确率的前提下,主动升级其协作机器学习基础设施,以实现长期的量子抗性安全。
- 部署的可行性: 本研究验证了当前的 PQC 标准(特别是 ML-DSA-65)可以集成到现有的联邦学习-区块链架构中,以保护它们免受未来量子威胁的影响。
作者承认存在局限性,例如在公共区块链上更高的 Gas 成本以及对优化智能合约实现的需求,但结论认为,为了实现端到端的量子抗性,这种权衡是合理的。
每周获取最佳 machine learning 论文。
受到斯坦福、剑桥和法国科学院研究人员的信赖。
请查收邮箱确认订阅。
出了点问题,再试一次?
无垃圾邮件,随时退订。