← 最新论文
🤖 machine learning

Keyed Provenance Watermarking with Complementary Lattice-Based Secure Aggregation for Federated Learning

本文提出了一种混合联邦学习框架,该框架集成了一种基于物理锚点元数据进行数据溯源、符合柯克霍夫原则(Kerckhoffs-compliant)的生成对抗网络(GAN)图像水印方案,以及一种后量子格密码零知识安全聚合协议,旨在通过单一端到端系统,为防止数据泄露和恶意梯度篡改提供全面的、可验证的保护。

原作者: Xinyun Liu, Zhi Lu, Yu Chen, Ronghua Xu

发布于 2026-08-24
📖 1 分钟阅读☕ 轻松阅读

原作者: Xinyun Liu, Zhi Lu, Yu Chen, Ronghua Xu

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

在现代数字世界中,人工智能的训练不再仅仅依赖于单台超级计算机,而是越来越多地分布在成千上万个独立的设备上,从智能手机到医院的服务器。这种被称为“联邦学习”(federated learning)的方法,允许机器在不共享私有数据的情况下共同学习。与其将原始照片或医疗记录发送到中央枢纽,每个设备只需在本地训练模型的一个微小部分,然后仅将数学更新传回。虽然这保护了隐私,但也产生了一系列新的漏洞。由于数据从未离开过所有者的设备,因此很难验证数据的来源或是否被篡改。同样,由于服务器只能看到数学更新,它无法轻易辨别参与者是否试图通过发送虚假或恶意的指令来破坏整个群体。该系统依赖于信任,但在一个充满复杂网络攻击的世界里,仅靠信任是不够的。

研究人员长期以来一直试图解决这些问题,但他们通常是将问题的两个方面分开处理。一组专家致力于保护图像或数据本身,而另一组专家则专注于保障设备间传输的数学更新的安全。这种拆分的方法留下了一个缺口:一个系统可能在应对错误的数学运算时是安全的,但在面对被窃取的数据时却很脆弱,反之亦然。现在,一组研究人员通过创建一个同时保护数据和数学运算的统一框架,填补了这一空白。他们的研究成果发表在最近的一项研究中,引入了一种双层安全系统,该系统既充当数据的数字指纹,又充当更新的加密封印,确保整个学习过程保持诚实且可验证。

该新系统的第一层关注于数据本身,特别是用于训练的图像。为了证明一张图像是真实的且属于特定的所有者,研究人员开发了一种方法,将一个隐藏且不可伪造的标记直接嵌入到图片中。与可以被轻易剥离的简单数字标签不同,这种标记是编织在图像的视觉结构之中的。该过程始于创建一个基于现实世界事实的唯一令牌,例如照片拍摄的确切时间、地理位置以及当时活跃的特定电网服务器。这些事实是从受信任的基础设施中收集的,因此几乎无法伪造。随后,这个令牌使用仅为所有者所知的秘密密钥进行加密,从而转化为一个安全的载荷。

为了将这个载荷隐藏在图像中,研究人员使用了一种专门设计的、兼具隐蔽性和韧性的人工智能模型。这个模型就像一位大师级的织工,寻找图像中的完美位置来藏入隐藏信息。它避开了人类视觉最敏感的区域,转而在复杂的纹理或图案中放置标记,使其不会被察觉。即使图像经过压缩、裁剪或受到噪声干扰,隐藏的信息依然保持完整。研究人员在数千张图像上测试了这个系统,发现带有水印的图片在肉眼看来与原图完全一致,没有任何可见的失真。更重要的是,即使图像经历了严重的攻击(如重度压缩或随机噪声),该隐藏信息仍能以近乎完美的准确度被恢复。这确保了如果有人试图窃取数据集或用虚假图像替换图像,系统会立即检测到欺诈行为。

第二层保护针对的是学习过程中发送的数学更新。在联邦学习网络中,设备会将计算出的变化发送给中央服务器以改进全局模型。然而,恶意行为者可能会发送扭曲的更新,以破坏模型或窃取信息。为了防止这种情况,研究人员实施了一种协议,允许每个设备在不泄露其内部实际数据的情况下,证明其更新是有效的。这是通过一种被称为“零知识证明”(zero-knowledge proof)的技术实现的,类似于在不说出密码的情况下证明你知道某个秘密密码。在这个系统中,设备可以通过数学方式证明其更新遵循规则——例如,保持在一定的尺寸限制内,或指向正确的方向——而无需服务器看到原始数值。

这一验证过程建立在格密码学(lattice-based cryptography)的基础之上,这是一种即使面对未来的量子计算机也能保持安全的算法。系统会检查三项具体内容:设备是否使用了正确的密钥、更新是否过大,以及更新是否与群体的学习方向一致。如果某个设备试图发送一个巨大的、混乱的更新,或者一个指向错误方向的更新,证明将会失败,服务器也会拒绝该更新。研究人员发现,即使在处理大型数据集和众多参与者时,这种验证也几乎不会增加处理时间。它有效地过滤掉了污染模型的恶意尝试,同时保持了合法学习过程的顺畅与高效。

当这两层结合在一起时,它们构成了一道抵御广泛攻击的坚固盾牌。研究人员模拟了复杂的场景,即攻击者试图同时进行两项操作:用虚假数据替换训练图像,并同时发送损坏的数学更新。在这些测试中,双层系统成功抓住了所有的数据篡改行为,并拒绝了每一次恶意的更新。系统以100%的准确率检测到了未经授权的数据替换,并阻止了模型从错误的指令中学习。至关重要的是,这种高水平的安全并没有以牺牲性能为代价。使用这些保护措施训练的最终模型,其准确率几乎与未加保护的模型持平,证明了强大的安全性与高实用性是可以共存的。

该研究还强调了当前技术的局限性。虽然该系统在验证图像语境和数学更新有效性方面表现出色,但目前还无法阻止攻击者将合法图像中的有效水印复制并粘贴到虚假图像上的行为。这种“重放攻击”(replay attack)仍然是一个未来的挑战。此外,目前的研究重点是图像数据,若要将这些方法扩展到文本或音频等其他类型的信息,还需要进一步的工作。尽管存在这些悬而未决的问题,但这些发现代表了一个重要的进步。通过将物理世界的锚点与先进的计算密码学编织在一起,研究人员为构建一个更值得信赖的人工智能生态系统提供了蓝图,在这个生态系统中,隐私和安全不再仅仅是承诺,而是得到了数学上的保证。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →