Editorial Ilmu Komputer & AI
Open AccessOA2026
Pengacakan Tidak Cukup: Menembus Kerahasiaan Model Berbasis Permutasi pada Inferensi FHE Hibrida
Bagaimana d+1 kueri yang diizinkan mengalahkan differential privacy model shuffle pada inferensi FHE hibrida
Jiseung Kim; Hyung Tae Leeยท 2026ยท DOI 10.48550/arXiv.2609.12911
Masalah inti
Inferensi fully homomorphic encryption (FHE) hibrida bertujuan membuat inferensi privat menjadi praktis dengan membagi komputasi: server mengevaluasi lapisan linear secara homomorfik, sementara klien mendekripsi hasil antara dan menerapkan fungsi nonlinear. Untuk melindungi kerahasiaan model, skema terbaru mengembalikan respons yang bising dan terpermutasi keluaran serta menggunakan shuffle-model differential privacy (DP). Makalah ini menantang pendekatan tersebut, dengan menunjukkan bahwa perlindungan semacam itu gagal dalam rezim kebenaran yang dibutuhkan oleh sistem FHE hibrida. Penulis menunjukkan bahwa untuk lapisan linear dengan masukan, kueri yang diizinkan cukup untuk pemulihan eksak ringkasan lapisan yang invarian terhadap permutasi, sehingga menghasilkan keterbedaan model yang sempurna. Mereka juga menetapkan bahwa input DP ortogonal terhadap kerahasiaan model dan bahwa premis local-DP untuk amplifikasi shuffle tidak dapat berlaku di bawah derau yang dibatasi kebenaran. Karya ini menyediakan analisis teoretis sekaligus serangan konkret pada model nyata, termasuk ResNet-20 bergaya SAFHIRE, CNN berskala ImageNet, dan ViT-B/16.
Inovasi
Penulis berhasil memulihkan seluruh lapisan linear ResNet-20 bergaya SAFHIRE secara end-to-end dari transkrip TFHE tanpa galat, menggunakan kueri per lapisan dengan total 5.712 kueri langsung. Di bawah model kueri yang sama, mereka mengonfirmasi pemulihan eksak per lapisan pada CNN berskala ImageNet yang telah dilatih sebelumnya dan ViT-B/16. Spektrum yang bocor memungkinkan fingerprinting, atribusi garis keturunan, dan ekstraksi berbasis logit yang lebih baik. Menekan kebocoran ini menghancurkan utilitas inferensi, menyoroti trade-off yang fundamental. Hasil menunjukkan bahwa kerahasiaan berbasis permutasi tidak memadai dalam rezim kebenaran, karena serangan mencapai keterbedaan model yang sempurna. Validasi empiris mencakup beberapa arsitektur, menunjukkan keumuman kerentanan tersebut.
Inferensi fully homomorphic encryption (FHE) hibrida bertujuan membuat inferensi privat menjadi praktis dengan membagi komputasi: server mengevaluasi lapisan linear secara homomorfik, sementara klien mendekripsi hasil antara dan menerapkan fungsi nonlinear. Untuk melindungi kerahasiaan model, skema terbaru mengembalikan respons yang bising dan terpermutasi keluaran serta menggunakan shuffle-model differential privacy (DP). Makalah ini menantang pendekatan tersebut, dengan menunjukkan bahwa perlindungan semacam itu gagal dalam rezim kebenaran yang dibutuhkan oleh sistem FHE hibrida. Penulis menunjukkan bahwa untuk lapisan linear dengan masukan, kueri yang diizinkan cukup untuk pemulihan eksak ringkasan lapisan yang invarian terhadap permutasi, sehingga menghasilkan keterbedaan model yang sempurna. Mereka juga menetapkan bahwa input DP ortogonal terhadap kerahasiaan model dan bahwa premis local-DP untuk amplifikasi shuffle tidak dapat berlaku di bawah derau yang dibatasi kebenaran. Karya ini menyediakan analisis teoretis sekaligus serangan konkret pada model nyata, termasuk ResNet-20 bergaya SAFHIRE, CNN berskala ImageNet, dan ViT-B/16.
Model serangan mengasumsikan klien yang dapat mengajukan kueri yang diizinkan ke server dan mengamati keluaran bising dan terpermutasi yang dikembalikan. Penulis memformalkan gagasan ringkasan lapisan yang invarian terhadap permutasi dan membuktikan bahwa kueri cukup untuk memulihkannya secara eksak untuk lapisan linear dengan masukan. Mereka menunjukkan bahwa derau yang dibutuhkan untuk differential privacy harus dibatasi agar kebenaran terjaga, yang mencegah premis local-DP yang diperlukan untuk amplifikasi shuffle. Serangan dievaluasi pada transkrip TFHE dari ResNet-20 bergaya SAFHIRE, menggunakan kueri per lapisan, dengan total 5.712 kueri langsung. Model kueri yang sama diterapkan pada CNN berskala ImageNet yang telah dilatih sebelumnya dan ViT-B/16 untuk mengonfirmasi pemulihan eksak per lapisan. Spektrum yang bocor memungkinkan fingerprinting, atribusi garis keturunan, dan ekstraksi berbasis logit yang lebih baik. Metodologi mencakup pembuktian teoretis dan validasi empiris pada arsitektur standar.
Mengapa penting
Analisis makalah mengungkapkan bahwa input differential privacy ortogonal terhadap kerahasiaan model, artinya melindungi masukan tidak melindungi model. Premis local-DP yang diperlukan untuk amplifikasi shuffle tidak dapat berlaku ketika derau dibatasi untuk menjaga kebenaran, yang esensial bagi inferensi FHE hibrida. Hal ini menciptakan ketegangan: menambahkan cukup derau untuk mencegah serangan akan menurunkan akurasi inferensi di bawah tingkat yang dapat diterima. Penulis membahas implikasi bagi desain sistem FHE hibrida, menyarankan bahwa pendekatan berbasis permutasi secara fundamental cacat untuk kerahasiaan model. Mereka juga mencatat bahwa spektrum yang bocor dapat digunakan untuk fingerprinting model dan atribusi garis keturunan, yang mungkin memiliki implikasi hukum dan etis. Karya ini menyerukan pendekatan baru yang memberikan kerahasiaan model tanpa mengorbankan utilitas, mungkin menggabungkan FHE dengan teknik kriptografi lain atau perangkat keras aman.
Siapa yang sebaiknya membaca
Praktisi dan peneliti ilmu komputer
Membuka konten memberโฆ