← 最新论文
💻 computer science

PrivDNN: A Secure Multi-Party Computation Framework for Deep Learning using Partial DNN Encryption

PrivDNN 是一个安全多方计算框架,它通过部分模型加密和核心神经元选择将计算任务卸载到用户端,在保持模型准确性和隐私性的同时,将时间与内存需求降低了高达 97%,从而提升了隐私保护深度学习推理的效率。

原作者: Liangqin Ren, Zeyan Liu, Fengjun Li, Kaitai Liang, Zhu Li, Bo Luo

发布于 2026-07-27
📖 1 分钟阅读☕ 轻松阅读

原作者: Liangqin Ren, Zeyan Liu, Fengjun Li, Kaitai Liang, Zhu Li, Bo Luo

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一个这样的世界:房间里最聪明的计算机就像一座座巨大的魔法图书馆。这些图书馆掌握着识别面部、诊断疾病或为自动驾驶汽车识别停止标志的秘密。但问题在于:图书管理员(构建这些图书馆的公司)害怕有人偷走他们的书,而访客(用户)则害怕管理员阅读他们的私人日记。这就是**安全多方计算(Secure Multi-Party Computation)**领域的核心问题。这是一个密码学分支,它在问:“两个陌生人如何在不向对方透露各自私密信息的情况下,协作完成一项秘密任务?”

为了解决这个问题,科学家们使用了一种特殊的工具,叫做同态加密(Homomorphic Encryption)。你可以把它想象成一个神奇的隔板手套箱。你可以把一张纸放进箱子里,虽然它被锁在箱中,你仍然可以折叠、撕裂或在上面书写。纸张发生了变化,但它从未离开过箱子,因此没有人能看到原本的内容。在过去,研究人员尝试将整个图书馆都装进这个手套箱里,以便用户进行操作。但那个箱子太重、太慢了,以至于完成一个简单的任务都要耗费极长时间。这就像是穿着一套由铅砖制成的西装去跑马拉松。

这就是名为 PrivDNN 的新论文所带来的突破。研究人员意识到,他们并不需要把整个图书馆都锁起来以确保安全。他们发现深度学习模型(AI背后的“大脑”)就像是一个由许多工人组成的团队,其中只有少数人是“老板”。如果你把所有的老板都锁起来,整个团队就会无法正常运转。该论文提出了一种聪明的技巧:他们不是加密整个模型,而是只加密一小部分关键的“老板”神经元。他们称之为部分深度神经网络加密(Partial DNN Encryption)。其结果是:该系统中的重体力活主要是在公开状态下完成的(快速且容易),而最珍贵的秘密则被锁在那个神奇的手套箱里。作者展示了这种方法可以使过程比以往的方法快近 30 倍,同时既保护了模型的秘密,也保护了用户的数据隐私。

问题所在:“大到无法分享”的困境

深度学习模型功能极其强大,但也极其昂贵且珍贵。大公司投入数百万美元和数年的时间,在海量数据上训练这些模型。他们不想把模型拱手相让,因为那是他们的“独门秘籍”。另一方面,小型医院或当地学校想要使用这些模型来分析敏感数据(如病历或学生成绩),但他们负担不起构建自己的模型的费用。他们也无法将私密数据发送给大公司,因为这涉及到隐私法和信任问题。

传统上,存在两种糟糕的选择:

  1. 发送数据: 用户将私密数据发送给公司。公司运行模型并返回答案。这很快,但用户失去了隐私。
  2. 发送模型: 公司将模型发送给用户。用户在自己的数据上运行模型。这保护了用户的数据,但公司失去了模型的隐私。

第三种选择是使用全同态加密(FHE)。这是那种“神奇手套箱”的方法:用户加密自己的数据,将其发送给公司,公司在不接触真实数字的情况下对加密数据进行数学运算。问题在于?它慢得令人痛苦。例如,之前的系统 CryptoNets 处理一小批简单的图像需要 250 秒。这相当于为了识别照片里的一只猫就要等待四分钟。

PrivDNN 的解决方案:“局部锁定”

PrivDNN 的作者提出了一个简单的问题:“我们真的需要把模型的每一个部分都锁起来吗?”

他们发现深度神经网络是由一层层的“神经元”(可以理解为微小的决策者)组成的。并非所有的神经元都同样重要。有些神经元就像汽车的主引擎,而另一些则仅仅是杯架。如果你拆掉杯架,车依然能开;但如果你拆掉引擎,车就动不了了。

PrivDNN 引入了一种策略,旨在识别并保护那些“引擎”级别的神经元。其运作方式如下:

  1. 设置阶段: 模型所有者(公司)训练一个模型,然后使用一种特殊的算法挑选出一小组对于模型正常运行绝对至关重要的“核心神经元”。
  2. 锁定阶段: 他们使用沉重且缓慢的同态加密技术,对这些核心神经元进行加密。模型的其余部分(即“杯架”和其他大部分神经元)则保持明文状态。
  3. 移交阶段: 公司将这个“部分加密”的模型发送给用户。用户的计算机可以轻松运行明文部分。当数据触及加密的“核心”神经元时,用户的计算机必须进行那种缓慢的神奇数学运算。
  4. 握手阶段: 来自核心神经元的加密结果被发回给公司进行解密,随后最终答案被发回给用户。

为什么这改变了一切

该论文提出了三个主要发现,使这种方法成为了游戏规则的改变者:

1. 速度与效率
通过仅加密模型的一小部分,系统变得异常快速。在实验中,作者在五个流行的数据集(如用于手写识别的 MNIST 和用于图像识别的 CIFAR-10)上测试了这一点。他们发现,与加密整个模型相比,PrivDNN 将推理(做出预测的行为)所需的时间缩短了高达 97%。在一次针对 LeNet-5 模型的特定测试中,全加密方法处理一批图像需要 5,647 秒,而 PrivDNN 仅需 190 秒。这是 29.7 倍 的加速。

2. 无需牺牲的安全性
作者担心将大部分模型保持为明文可能会让黑客轻易窃取模型。他们通过尝试“恢复”模型来测试这一点。他们发现,如果用户在没有加密核心神经元的情况下尝试使用该模型,准确率会大幅下降。例如,在一个用于识别交通标志的模型上,未经授权的用户使用的准确率从超过 90% 骤降至不到 40%(随着加密神经元数量的增加,准确率甚至更低)。对于没有钥匙解锁核心的人来说,该模型几乎变得毫无用处。

3. 内存节省
同态加密也非常消耗内存。加密整个大型模型可能需要数百 GB 的 RAM,这会导致大多数标准计算机崩溃。PrivDNN 显著降低了这种内存占用。对于一个标准模型,所需的内存从 151 GB(这对大多数 PC 来说是不可能的)降至仅 2.5 GB5 GB,使得在普通台式机上运行安全 AI 成为可能。

他们是如何挑选“老板”神经元的

论文还详细介绍了他们如何决定锁定哪些神经元。他们测试了四种不同的方法:

  • 随机选择: 仅仅随机挑选神经元。(效果并不理想)。
  • 贪婪选择(Greedy Selection): 一种逐步挑选最佳神经元的方法。这种方法效果很好,但计算时间较长。
  • 基于剪枝的选择(Pruning-based Selection): 使用现有的通常用于移除无用神经元的技术,但反向使用,以寻找重要的神经元。这种方法非常快。
  • 剪枝 + 贪婪(Pruning + Greedy): 一种混合方法,利用剪枝来缩小范围,然后使用贪婪选择来选出最终的优胜者。

他们发现,“剪枝 + 贪婪” 的方法提供了最佳的平衡点。它既足够快以具备实用性,又足够聪明,能够选出既能保证模型安全又能保证准确性的正确神经元。

总结

PrivDNN 框架表明,我们不需要在隐私和速度之间做选择。通过聪明地决定“加密什么”,我们可以兼得两者。作者强调,这种方法并不依赖于任何特定的加密类型或模型架构;它是一个通用的理念,可以应用于许多不同的深度学习系统。

虽然论文承认,真正的恶意攻击者可能会尝试破解加密或通过其他方式窃取模型,但目前的实验结果显示,对于“诚实但好奇”(即遵守规则但试图窥探)的用户来说,这种部分加密是一种强大的盾牌。它将一个曾经因过于缓慢和沉重而无法投入实际应用的流程,变成了一个快速、高效且足以用于现实世界的安全方案。该系统的代码甚至已向所有人开放供其尝试,这证明了作者对其结果的信心。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →