
该研究提出了一种隐私保护在线深度学习框架 Sphinx,该学习框架无需任何受信任的第三方,并且在训练和推理中较之前方案都有明显提升。 Sphinx 将其神经网络模型中的线性参数 (linear) 保持为明文,并使用差分隐私技术进行隐私保护;其加和偏差部分模型参数 (bias) 使用同态加密技术进行加密保护。 Sphinx 结合同态加密、差分隐私和秘密共享多种隐私保护技术,根据训练和推理的具体任务特点提出了定制且兼容的训练和推理混合协议,从而实现快速的训练和推理计算。 Sphinx 通过对隐私保护场景下推理和训练协议进行系统优化,在模型性能、计算效率和隐私保护之间取得平衡
很多全同态加密算法不仅支持两个密文之间的运算,也支持密文和明文之间的运算。我们在实际使用同态加密技术的过程中观察到,密文和明文之间的算术运算花费的时间要少得多。由于在深度神经网络中的训练和推理中涉及到大量的特征和模型参数之间的矩阵乘法,通过引入 DP 将模型参数保护为明文,与纯 HE 方法相比,我们可以显着降低训练过程中的计算开销。此外,我们观察到前面所述的专注在隐私保护模型推理上的解决方案在明文模型的前提下,能够使用诸如秘密共享等轻量级技术达到非常快速的推理速度。因此,如果可以使用差分隐私在明文状态下保护模型,我们可以采用这些方案中最高效的加密方法进行私有推理,并显着减少在线阶段的推理时间。 差分隐私在实际使用的过程中,需要一个可信的第三方来进行数据的聚合和混淆计算操作。然而,通过引入类似同态加密的安全计算方案,我们可以在不需要可信数据聚合方的前提下就实现差分隐私算法。例如,通过对输入数据进行同态加密,用户可以直接将这些加密数据发送给服务器,在服务器上执行安全聚合计算以获得有意义的统计结果。该加密统计结果可以返回给用户端添加噪声,实现差分隐私极致。在这个过程中,个人的隐私始终受到同态加密的保护,而不需要考量服务器是否可信。 我们在实际进行模型训练的过程中发现,通过使用同态加密技术隐藏神经网络每层中的偏置参数和其梯度,由于可用的明文梯度信息的不完整,我们可以有效地降低攻击者利用经过差分隐私保护的梯度数据重建数据的风险。论文中的攻击实验表明,通过屏蔽这些梯度与中间特征,相对于纯差分隐私混淆所有梯度信息,Sphinx更有效地防御了相同差分隐私隐私级别下的重构攻击。
和偏置分量
。Sphinx使用同态加密 (HE) 加密所有偏置分量,并使用差分隐私 (DP) 混淆线性分量。基于这种设计,我们设计了能够同时结合两者优点的高吞吐量训练和低延迟推理协议。
Sphinx的具体模型设计以及训练框图如图所示




