← 最新论文
💻 computer science

How to Watermark the RLWE Homomorphic Ciphertexts

本文提出了两种针对基于 RLWE 的同态加密的鲁棒水印方案,即 ARWMark 和 MRWMark,旨在将版权和认证信息嵌入密文中,同时保持安全性并能经受同态加法和乘法运算。

原作者: Yufei Zhou

发布于 2026-07-29
📖 1 分钟阅读☕ 轻松阅读

原作者: Yufei Zhou

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一个这样的世界:你可以请求一个陌生人为你进行数学运算,但你永远不必向他们展示你的秘密数字。你将数据锁进一个神奇且不可破解的盒子里,交给他们,而他们直接对这个盒子本身进行计算。当他们把盒子还给你时,你解锁它就能得到答案,而陌生人从未见过你原始数据的任何一个数字。这就是**同态加密(Homomorphic Encryption, HE)**的承诺——它是现代密码学的一种超能力,允许我们在不解密的情况下对加密数据进行计算。这就像是将一封密封的信件寄往邮局,邮局可以在不拆开信封、不阅读地址的情况下对其进行分类、盖章和路由。

但问题在于:一旦那封信离开了你的手,其中的工作成果归谁所有?如果一家公司使用你的加密数据来训练模型或处理医学扫描,最终的结果就是一个新的、有价值的数字资产。你如何证明是你的数据被使用了,或者证明是他们的特定算法完成了这项工作?在数字世界中,我们通常会在照片或歌曲上打上水印以证明所有权。但你不能直接在锁定的盒子上涂抹水印;如果你刮擦表面,可能会破坏魔法,导致盒子无法打开。此外,如果盒子被传递并经过多次处理,简单的刮擦可能会被完全抹除。科学家们一直试图研究如何在这些神奇的盒子里隐藏一个能够经受住旅程和数学运算而不消失的秘密“签名”。

这篇题为《如何为 RLWE 同态密文添加水印》("How to Watermark the RLWE Homomorphic Ciphertexts")的论文,正是在解决这样一个难题。由 Yufei Zhou 领导的作者团队提出了一种方法,将微小的、不可见的“水印”隐藏在这些加密盒子的数学噪声之中。他们不仅仅是提出了一个模糊的想法;他们构建了两种具体的、可运行的方法,并从数学上证明了它们是有效的。你可以将其想象成将一条秘密信息隐藏在无线电信号的静态噪声中。这条信息确实存在,但对于普通的听众来说,它听起来就像是静电噪声。作者展示了即使在信号被增强、与其他信号混合或通过噪声滤波器处理后,拥有正确解码器的人仍然可以找到这条秘密信息。

该论文介绍了两种不同的工具,每种工具都是为不同类型的数学问题设计的。第一种工具被称为 ARWMark,它就像一个坚固且灵活的贴纸。它擅长在进行加法运算(例如将加密数字相加)时生存下来,但如果你尝试对加密盒子进行乘法运算,这个贴纸就会被撕成碎片。第二种工具 MRWMark 则更像是一个复杂的、相互咬合的拼图块。它要强韧得多;它既能承受加密数据的加法,也能承受乘法。然而,它的使用难度更大,并且需要更多的“空间”来隐藏信息。作者不仅是凭空构想,他们还编写了代码,在强大的计算机上运行了数千次模拟,并展示了即使在加密数据经历复杂的计算过程时,他们的水印依然能够保持隐藏且可检测。

“锁定盒子”的魔力

为了理解这是如何运作的,让我们来看看其中的成分。这篇论文依赖于一种称为 RLWE(环上容错学习,Ring Learning with Errors)的加密类型。想象一下你有一个秘密配方(你的数据),你想在陌生人的厨房里烤一个蛋糕(计算结果)。为了保护配方安全,你没有给他们食材,而是给了他们一袋混入了极少量肉眼不可见的沙子的面粉。陌生人用这种“带噪声”的面粉烤出了蛋糕。当他们把蛋糕交还给你时,你知道面粉里有多少沙子,因此你可以将其减去,从而得到完美的蛋糕。“沙子”就是噪声。在现实世界中,这种噪声是保持加密安全的数学必要条件;如果没有它,秘密配方可能会被猜出。

问题在于,这种噪声也是隐藏水印的完美场所。作者意识到,如果他们能在噪声中隐藏一种特定的微小模式的“沙子”,他们就能证明某个特定的盒子属于他们。但存在风险:如果放的沙子太多,蛋糕可能会塌陷(解密失败);如果放得太少,陌生人以后可能无法找到这个模式。而且,如果陌生人将两袋面粉混合在一起(同态加法)或进行乘法运算(同态乘法),沙子模式可能会被搅乱或冲刷掉。

两种解决方案:贴纸与拼图

作者提出了两种解决方法,取决于“陌生人”需要进行什么样的数学运算。

1. ARWMark:“加法免疫型”贴纸
这种方法适用于加密数据主要进行加法运算的情况,比如统计投票数或汇总医疗统计数据。作者将水印视为隐藏在静态噪声中的秘密信号。他们选择一个随机的“密钥”(一种特定的沙子模式),并在噪声中加入一点点它。

  • 运作方式: 想象你有一袋带有随机沙子的面粉。你往里面加入了一点点特定的“蓝色沙子”。当你想要检查这袋面粉是否属于你时,你就寻找蓝色沙子。
  • 代价: 如果你只是把更多袋面粉加在一起,这种方法效果很好。蓝色沙子只会变得稀薄一些,但它依然存在。然而,如果你尝试对这些面粉进行乘法运算(一种更复杂的运算),蓝色沙子会被混合得极其彻底,以至于模式消失了。论文从数学上证明了这种方法对加法具有鲁棒性,但对乘法失效。
  • 结果: 他们展示了即使在将许多加密数字相加后,只要初始的蓝色沙子足够强,仍能高精度地检测到“蓝色沙子”模式。

2. MRWMark:“乘法免疫型”拼图
这是重型武器。它专为数据被乘法运算的场景设计,例如运行复杂的 AI 模型或深度学习推理。这要难得多,因为乘法会以混沌的方式扰乱噪声。

  • 运作方式: 作者没有仅仅添加一个模式,而是使用了一个涉及“线性方程组”的高明技巧。想象你有一组规则(比如一个谜题),只有一组特定的数字能解开它。他们在噪声中隐藏了一组能够“解开”这个谜题的数字。
  • 魔力所在: 当你对加密盒子进行乘法运算时,乘法的数学特性实际上会保留这个谜题的解。这就像如果你有一个拼图,即使你摇晃盒子,拼图块依然能严丝合缝地拼在一起。
  • 代价: 由于乘法会产生巨大的混乱,这种方法需要更多的“空间”(嵌入强度)来隐藏信息。论文指出,为了让这套机制奏效,所需的噪声量巨大——有时需要达到数百万级的嵌入强度——才能确保信息不会在数学风暴中丢失。
  • 结果: 他们证明了这种方法可以同时应对加法和乘法,但它是一个“零比特”系统(它只能证明水印的存在,不能携带长信息),并且需要大量的资源才能保证可靠。

数据说明了什么

作者并没有凭空猜测;他们对这些想法进行了严格测试。他们在配备了 Intel Xeon Gold CPU 和 502 GB RAM 的强大计算机上使用 Python 构建了一个模拟环境。他们设置了加密参数以满足 128 位安全标准,多项式大小 (NN) 为 2048,明文模数 (pp) 为 65537。

对于 ARWMark,他们发现,在适度的嵌入强度 (IwI_w) 为 7 的情况下,他们可以清晰地辨别出密钥加密中的水印。然而,对于噪声更大的公钥加密,他们需要将强度提高到 100 才能获得同样清晰的信号。他们测试了加入随机噪声(模拟攻击者试图抹除水印)会发生什么。他们发现,只要噪声不是过于庞大,水印就能存活。但如果攻击者增加足够的噪声,除非最初的嵌入做得足够强,否则水印可能会丢失。

对于 MRWMark,赌注更高。他们发现,如果嵌入强度较小,水印往往会消失在噪声中。但当他们将强度提高到 34 时,寻找水印的成功率跃升至接近 100%。当他们测试乘法时,要求更是飙升。要在不进行“调整大小”(resize,一种特定的降噪步骤)的情况下通过单次乘法运算,他们需要至少 782,327 的强度。如果加入了调整大小的操作,这个数字跳到了接近 9600 万。这些数字表明,虽然该方法有效,但在“水印大小”方面付出了沉重的代价。

总结

这篇论文证明了我们确实可以在这些神奇的加密盒子里隐藏水印。这是一个重要的进步,因为它将讨论从“我们能否进行计算?”提升到了“我们能否追踪并保护计算结果?”。

作者也谨慎地指出了其局限性。他们的“贴纸”(ARWMark)在简单的加法中表现出色,但在乘法下会失效。他们的“拼图”(MRWMark)可以处理乘法,但成本高昂且难以使用。他们并不声称解决了所有可能的场景,但他们提供了一个坚实的理论基础和两个可行的原型。

在未来,作者希望结合两者的优点——创造出一种既小巧又足够强韧、能经受住任何数学运算的组合型水印。在此之前,他们的工作为隐私保护的世界增添了一层新的安全保障,确保当我们把秘密交给云端时,我们仍然可以证明是谁完成了这项工作,以及谁拥有最终的成果。在茫茫噪声之中,这是一个微小且不可见的签名,但在数字时代,这个签名或许就是信任与混乱之间的分水岭。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →