← 最新论文
💻 computer science

Federated Learning Parameter Protection Based on Homomorphic Encryption and Selective User Decryption

本文提出了一种联邦学习安全方案,该方案结合了阈值 Paillier 同态加密、基于数据质量的选择性解密机制以及 ECDSA 数字签名,在有效防御推理攻击和篡改攻击的同时,将训练效率提升了约 10%。

原作者: Zhangbing Li, Mingyu Xiao, Jiantian Xiao, Jinsheng Li, Shaobo Zhang

发布于 2026-07-14
📖 1 分钟阅读☕ 轻松阅读

原作者: Zhangbing Li, Mingyu Xiao, Jiantian Xiao, Jinsheng Li, Shaobo Zhang

原始论文采用 CC BY 4.0 许可(https://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一个规模宏大、高风险的小组项目,数百名学生(即“用户”)正试图共同构建世界上最聪明的 AI 大脑。但有一个限制:他们不能互相分享真实的作业(他们的私有数据),也不能分享给老师(即“服务器”)。他们必须在没人看到他们所做的题目题目的情况下提交答案。

这就是**联邦学习(Federated Learning)**的世界。但问题在于,有些学生很狡猾。他们可能会试图窥探他人的答案,或者可能因为偷懒提交垃圾作业,从而拖慢整个班级的进度。

由湖南科技大学的李章兵及其团队发表的论文提出了一种巧妙的新方法来管理这个班级。他们称之为基于阈值同态加密和选择性用户解密的联邦学习模型参数保护方案。这名字听起来很绕口,但我们可以用一些有趣的类比来拆解它。

魔法锁箱(同态加密)

首先,想象每个学生都把他们的作业答案放进一个神奇且不可破坏的锁箱里。这就是同态加密(Homomorphic Encryption)。酷的地方在于,老师仍然可以将所有的锁箱相加以得到总分,而无需打开它们。数学运算是在锁定的箱子内部进行的。这防止了老师(即“诚实但好奇”的人)窃取答案。

但是,如果老师其实是个间谍,或者一群学生联手破解锁头怎么办?这就是下一个技巧发挥作用的地方。

秘密钥匙拆分(阈值加密)

在过去,一个人持有打开所有箱子的母钥。如果那个人被黑客攻击或变坏了,整个系统就会崩溃。

作者建议了一种更好的方法:拆分密钥。想象一下,母钥被切成了 100 个微小的拼图碎片。每个学生得到一片。要打开最终的箱子并查看结果,你不需要所有人,只需要特定数量的碎片,比如 10 片(这就是“阈值”)。

如果坏人偷走了 5 片,他们无法打开箱子。如果老师试图窥探,他手里有 0 片。只有当至少 10 名不同的学生协作并组合他们的拼图碎片时,箱子才会打开。这阻止了任何人单独行动来窃取数据。

“优等生”俱乐部(选择性解密)

这是真正的游戏规则改变者。在普通的课堂上,每个人都参与打开箱子。但如果有些学生网络不好、电脑很慢,或者只是试图通过低质量答案来破坏项目怎么办?他们会拖慢进度。

作者建议进行数据质量评估。在打开箱子之前,系统会检查谁做得最好。它会观察他们的答案与“完美”答案的接近程度,以及其方向的一致性。

然后,它只挑选 Top-t(前 10 名)拥有高质量数据的学生来进行实际的开箱工作。

  • 为什么? 因为这些“优等生”是可靠的,拥有快速的计算机,且他们的答案确实是有帮助的。
  • 结果: 系统会让那些缓慢或狡猾的学生在繁重的工作中靠边站。这让整个班级能更快地完成项目。

数字身份徽章(ECDSA 签名)

为了确保没有人调换作业或冒充他人,每位学生和老师都佩戴一个数字签名徽章(使用 ECDSA 技术)。这就像信封上的蜡封。如果有人试图篡改信息,封印就会破裂,系统就会知道将其丢弃。

实验结果显示

作者使用著名的图像数据集(MNIST、Fashion-MNIST 和 CIFAR-10)运行了模拟实验,以测试他们的想法是否奏效。以下是他们的发现:

  • 速度: 与其他加密方法相比,他们的方法在达到稳定结果方面快了约 10%。例如,在 MNIST 数据集上,他们的模型需要 63 轮训练才能完成,而标准的加密方法需要 70 轮
  • 隐私性: 他们测试了黑客能否从锁定的箱子中重建原始图像。
    • 使用他们的方法,重建的图像是一团糟。对于 MNIST,其“峰值信噪比”(衡量图像质量的指标)仅为 11.38 dB
    • 相比之下,没有加密的标准方法,图像清晰度为 34.26 dB
    • “标签提取准确率”(黑客猜对答案的频率)在他们的方法下降至 7.3%,这基本上就是在瞎猜。
  • 鲁棒性: 即使在他们模拟了一个有 30% 的学生试图破坏项目的课堂环境下,他们的方法仍然能够收敛并完成任务,而其他方法则会崩溃或显著减速。

他们没有声称的内容

需要注意的是,这篇论文并没有说:

  • 他们并不声称这是一个消除了所有成本的“完美”解决方案。事实上,他们承认他们的方法比不使用加密的方法需要更多的时间更多的数据传输
  • 他们并不说这适用于物理硬件攻击(如有人偷走硬盘)。他们的安全性是基于加密的数学逻辑,而非物理安全。
  • 他们并不声称准确率比非加密方法更高。事实上,他们的准确率略低(例如,在 MNIST 测试中为 97.35% 对比 97.55%),但他们认为为了安全,付出这点代价是值得的。

核心结论

作者认为,通过拆分秘密密钥并只允许“最优秀”的学生来打开箱子,你可以构建一个既能防御狡猾黑客,又能应对缓慢或损坏计算机的联邦学习系统。

这是一种权衡:你花费了更多的计算能力和时间(取决于密钥大小,增加约 25% 到 60%),以获得一个在坏人出现时不会崩溃的系统。在他们的模拟中,这种方法成功平衡了对隐私的需求与对高效运行 AI 模型的需求。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →