4.3 PETs 组合与混合方案


4.3 PETs 组合与混合方案

本节摘要:单一 PETs 各有局限,组合取长补短。本节讲清楚常见组合(FL+DP+安全聚合、TEE+HE、MPC+ZKP、HE+MPC)、组合的隐私保证、工程权衡。读完你能设计混合 PETs 方案。

一、为什么需要组合

每项 PETs 各有优劣:

  • HE:保护计算,但慢、非线性难。
  • MPC:多方联合,但通信重、性能慢。
  • ZKP:验证不展示,但证明生成慢、电路难写。
  • DP:保护统计,但有精度损失、不保护计算过程。
  • TEE:性能好,但信任硬件、侧信道风险。
  • FL:数据不出域,但梯度泄露、Non-IID。

单一技术常不够——如 FL 保护数据不出域但梯度泄露,要配 DP/安全聚合;HE 保护计算但慢,要配 TEE 加速非关键部分;MPC 防恶意要配 ZKP 证按协议执行。

组合 PETs 取长补短,是工程主流。

二、FL + DP + 安全聚合

最经典的组合——联邦学习隐私保护栈:

1. FL:数据不出域,只交换梯度。
2. 安全聚合:服务器只看到聚合梯度,不见个体梯度(防梯度反转)。
3. DP:聚合梯度加噪,防"从聚合推断个体"。

三层保护:

  • 数据层:FL 保证原始数据不出本地。
  • 传输层:安全聚合保证个体梯度不见服务器。
  • 输出层:DP 保证聚合结果不泄露个体。

Google Gboard 用这组合——FL 训练键盘模型,Secure Aggregation 聚合,DP 保护输出。

权衡:

  • 安全聚合增加通信(掩码协商)。
  • DP 加噪降精度(要调 ε)。
  • 三层组合复杂,调试难。

三、TEE + HE

TEE 性能好但信任硬件,HE 慢但不信任硬件——组合:

1. TEE 做重计算:HE 中自举、大矩阵乘等重计算放 TEE 内,加速。
2. HE 做关键保护:TEE 外的数据用 HE 加密,TEE 只在需要时解密计算。
3. 远程证明:TEE 证明自己跑的是预期 HE 代码。

场景:云上隐私机器学习——用户加密输入发云,云 TEE 内解密+HE 推理,返回加密结果。TEE 加速 HE 的重计算,HE 保证 TEE 外数据加密。

权衡:

  • 信任假设:仍信任硬件厂商(TEE),但 HE 部分不信任。
  • 性能:比纯 HE 快,比纯 TEE 慢。
  • 复杂度:要管理 TEE 和 HE 的交互。

四、MPC + ZKP

MPC 防半诚实容易,防恶意难——加 ZKP:

1. MPC 协议:多方在份额上计算。
2. ZKP 证明按协议执行:每方用 ZKP 证明"我发的份额/计算是正确的",防恶意作弊。
3. 承诺:输入用承诺绑定,防中途改输入。

SPDZ 协议是代表——用 MAC 校验(类似 ZKP 思想)防恶意,预处理+在线。

场景:跨竞争企业合作——不信任对方,要恶意安全。MPC 算,ZKP/MAC 验证。

权衡:

  • 性能:ZKP 证明生成慢,MPC+ZKP 比半诚实 MPC 慢 2-10 倍。
  • 安全:恶意安全,防任意作弊。
  • 复杂度:要写 ZKP 电路证 MPC 步骤,工程难。

五、HE + MPC

HE 适合单方外包,MPC 适合多方联合——组合:

1. HE 做重计算:MPC 中重计算(如大矩阵乘)用 HE——一方加密数据,另一方在密文上算,返回加密结果,MPC 解密。
2. MPC 做交互:需要交互的步骤(如比较、分支)用 MPC。

场景:多方联合机器学习——HE 加速线性层(矩阵乘),MPC 处理非线性层(ReLU、比较)。

CrypTen、Concrete-ML 用这思路——HE+MPC 混合隐私 ML。

权衡:

  • 性能:比纯 MPC 快(HE 加速线性),比纯 HE 灵活(MPC 处理非线性)。
  • 通信:HE 部分少通信,MPC 部分多通信。
  • 复杂度:要协调 HE 和 MPC 的数据格式和协议。

六、FL + TEE + DP

联邦学习用 TEE 聚合 + DP 输出:

1. FL:数据不出域。
2. TEE 聚合:客户端发加密梯度到服务器 TEE,TEE 内解密聚合,服务器看不到个体。
3. DP:TEE 输出聚合结果加噪,防推断。

场景:联邦学习但不想用安全聚合的通信开销——TEE 替代安全聚合,性能更好。

权衡:

  • 信任:信任硬件厂商(TEE),不信任则用安全聚合。
  • 性能:TEE 比安全聚合快(无掩码协商)。
  • 隐私:TEE 防服务器见个体,DP 防推断。

七、组合的隐私保证分析

组合 PETs 时要分析总隐私保证:

1. 隐私保证叠加:各层保护不同威胁——FL 防数据出域,安全聚合防梯度反转,DP 防总和推断。总保证是各层并集。

2. 信任假设叠加:组合的信任假设是各组件的并集——TEE+HE 信任硬件+HE 密码学,FL+DP+安全聚合信任聚合方+DP 参数。

3. 性能叠加:组合性能是各组件开销叠加——FL+DP+安全聚合比纯 FL 慢(聚合通信+DP 加噪)。

4. 组合定理:DP 有组合定理(隐私累积),其他 PETs 组合要具体分析——如 HE+MPC 的隐私保证是"HE 保护的部分+MPC 保护的部分"。

5. 攻击面叠加:组合增加攻击面——任一组件被破,整体可能破。要审计各组件和接口。

八、组合的工程挑战

1. 复杂度:组合多技术,系统复杂,调试难。
2. 接口设计:各技术数据格式、协议要对接,接口易出错。
3. 性能调优:各组件性能特征不同,要全局优化而非局部。
4. 安全审计:组合的安全保证要整体审计,不能只看单组件。
5. 部署运维:多技术栈,运维复杂,团队要懂多种 PETs。
6. 合规解释:组合方案要向监管解释清楚隐私保证,比单技术难。

九、组合的设计原则

设计混合 PETs 的原则:

1. 威胁驱动:先定威胁模型,选每层保护对应威胁,不"为组合而组合"。

2. 最小信任:尽量用不信任假设的技术(HE/MPC/DP),信任假设强(TEE)的只在必要时用。

3. 性能瓶颈分析:找性能瓶颈,用快技术(TEE/DP)加速非关键,慢技术(HE/MPC)保护关键。

4. 分层保护:数据层(FL/HE)+ 传输层(安全聚合/MPC)+ 输出层(DP),各层独立保护。

5. 组合定理利用:DP 的组合定理管理隐私累积,其他技术组合要等价分析。

6. 简化优先:能用简单组合解决,别用复杂组合。组合越复杂,攻击面和调试难度越大。

十、组合在 PETs 中的定位

1. 工程主流:实际部署的 PETs 多是组合——纯单技术难以满足性能和隐私双需求。

2. 取长补短:组合让各技术优势互补,劣势抵消。

3. 定制化:组合按场景定制——银行联合用 MPC+ZKP,移动端用 FL+DP+安全聚合,云上 ML 用 TEE+HE。

4. 未来方向:PETs 组合的标准化、工具链、自动选型是研究热点——让组合更容易部署。

⚠️ 常见误读:以为"组合越多越安全"。组合增加攻击面和复杂度,任一组件被破整体可能破。要威胁驱动选组合,不为组合而组合。

💡 关键直觉:单一 PETs 各有局限,组合取长补短。经典组合 FL+DP+安全聚合(Gboard)、TEE+HE(云上 ML 加速)、MPC+ZKP(恶意安全)、HE+MPC(隐私 ML 线性+非线性)、FL+TEE+DP(TEE 替代安全聚合)。组合隐私保证叠加(各层并集)、信任假设叠加、性能叠加、攻击面叠加。设计原则:威胁驱动、最小信任、瓶颈分析、分层保护、组合定理利用、简化优先。是工程主流,定制化,未来方向是标准化和工具链。

温故知新

  • 组合动机:单一 PETs 各有局限(HE 慢/MPC 通信重/ZKP 证明慢/DP 精度损/TEE 信任硬件/FL 梯度泄露),组合取长补短。
  • FL+DP+安全聚合:FL 数据不出域+安全聚合防梯度反转+DP 防总和推断,Gboard 经典栈。
  • TEE+HE:TEE 加速重计算+HE 保护关键,云上 ML,信任硬件+密码学。
  • MPC+ZKP:MPC 计算+ZKP 证按协议执行,恶意安全,SPDZ 用 MAC 思想。
  • HE+MPC:HE 加速线性层+MPC 处理非线性,隐私 ML,CrypTen/Concrete-ML。
  • FL+TEE+DP:TEE 替代安全聚合(性能好),DP 输出,信任硬件。
  • 隐私保证分析:叠加(各层并集)、信任假设叠加、性能叠加、组合定理(DP 累积)、攻击面叠加。
  • 工程挑战:复杂度、接口设计、性能调优、安全审计、部署运维、合规解释。
  • 设计原则:威胁驱动、最小信任、瓶颈分析、分层保护、组合定理利用、简化优先。
  • 定位:工程主流、取长补短、定制化、未来方向(标准化/工具链/自动选型)。

作者与出处
原作者: 灏天文库
来源:灏天文库
整理: 灏天文库整理
由灏天文库平台收录,内容或由平台用户上传,仅供学习交流
发布者: 作者: 灏天文库 转发
评论区 (0)
U