← 返回 PaperDaily
大模型与智能体
CCS 2026新作:单服务器安全聚合告别转发
这篇论文最狠的地方,不是又搞了个“更安全”的协议,而是把单服务器安全聚合里最烦人的中间转发环节直接掀桌子了。再加上 CRT 打包,模型更新不再像背着一整箱砖头跑通信链路,效率提升很实在。
龙哥读论文
发布于 2026-08-14 09:11:15
阅读 3
查看原文
🐉 龙哥读论文知识星球来了! 公众号每日8篇拆解不够看?星球 无上限更AI领域论文、资讯、招聘、招博、开源代码, 一站式干货,每日2分钟刷完即赚!
👇扫码加入「龙哥读论文」知识星球,前沿干货、实用资源一站式拿捏~
龙哥推荐理由: 这篇论文最狠的地方,不是又搞了个“更安全”的协议,而是把单服务器安全聚合里最烦人的中间转发环节直接掀桌子了。再加上 CRT 打包,模型更新不再像背着一整箱砖头跑通信链路,效率提升很实在。
原论文信息如下:
秘密分享的“快递”困局:安全聚合中服务器的“中间人”风险
联邦学习最怕什么?不是模型不收敛,而是“模型更新”在路上被人看见、被人截胡、还被人顺手转发。传统单服务器安全聚合方案里,服务器表面上只是个中转站,实际上却像快递站里的临时分拣员:用户先把秘密分片发给服务器,服务器再转给其他持有者。问题来了——服务器不可信,却偏偏要它帮忙搬运秘密,这就很像把保险箱钥匙交给门卫保管,再让门卫把钥匙复印件发给邻居。听起来就不太对劲。
这篇来自中山大学的论文,核心想解决的就是这个“中间人转发”问题。作者没有继续给服务器加锁,而是直接改造了秘密分享的结构:把原来一层 Shamir 秘密分享,变成两层秘密分享 (Two Layer Secret Sharing,TLSS)。第一层负责抗掉线,第二层负责把原本要给持有者的分片拆成“服务器那一份”和“持有者那一份”,让服务器只拿到自己该拿的那半截,不再充当转发快递员。
更妙的是,这套设计不是只为“少跑一趟”而生。它还顺手解决了单服务器安全聚合里另一个老大难:高维模型更新太大,通信量像开了闸。于是作者又把近似可密钥同态伪随机函数 (Key-homomorphic Pseudo-Random Function,KhPRF)和中国剩余定理(CRT, Chinese Remainder Theorem)编码塞了进来,做成一个能一轮完成聚合的方案 NFSA。名字很硬核,意思其实很朴素:既不要服务器转发,也别让掩码把模型更新撑大得像行李箱塞砖头。
一招制敌:TLSS如何让用户“直连”服务器,告别转发?
先把概念说人话。秘密分享的基本任务,是把一个秘密拆成几份,单独看每一份都像乱码,凑够阈值后才能拼回原文。Shamir 秘密分享是经典方案:只要少于阈值的分片落到坏人手里,秘密就还是秘密。问题不在“拆”,而在“送”。在联邦学习里,用户之间通常没有直连通道,分片只能经由服务器中转。服务器一旦不老实,哪怕不篡改,也可能偷看、记录、分析流量模式,安全性就会被打个问号。
TLSS 的思路很直接:既然服务器必须参与通信,那就别让它接触“完整秘密分片”。具体做法分两层。第一层仍然用 Shamir 秘密分享,把秘密拆成多个阈值分片;第二层再对每个分片做 2-out-of-2 加法秘密分享。这里的 2-out-of-2 additive secret sharing,中文就是“二选二加法秘密分享”,意思是把一个值拆成两份相加等于原值,但单独一份什么也看不出来。作者再借助预先协商好的密钥和伪随机函数 PRF(Pseudo-Random Function,伪随机函数),让其中一份由服务器计算,另一份由持有者在重构时补上。
这套设计为什么成立?因为它把“必须由服务器转发的敏感信息”改造成了“服务器自己就能生成、但看不出秘密”的伪随机半份。用户先为每个持有者生成一个标签,再通过与持有者之间协商出的密钥生成伪随机值,计算出第二层的另一半并发给服务器。重构时,服务器把标签发给持有者,持有者本地算出另一半再回传,服务器把两半加起来,就恢复出原来的 Shamir 分片。换句话说,服务器从“快递员”变成了“算账员”,这就合理多了。
论文里还特别强调了两个性质。第一是安全性:在共享阶段,持有者拿不到秘密本身,服务器即使串联少于阈值的持有者也无法恢复秘密。第二是加法同态性:两个秘密分别做完 TLSS 之后,它们的分片可以直接相加,得到和的分片,不需要重新执行共享流程。这一点很重要,因为联邦学习每轮都要聚合大量更新,如果每轮都重新“整套重来”,那协议再安全也会被通信拖死。
CRT神技:把模型更新“打包”再加密,通信量立减75%
TLSS 解决的是“谁来转发”的问题,但联邦学习还有个更现实的麻烦:模型更新太大。尤其是高维向量,哪怕只做一次掩码,通信量也会像坐电梯一样一路往上蹿。作者在这里没有停留在“能用”,而是继续往下压成本,提出了基于 CRT 的编码方法。
CRT,也就是中国剩余定理 ,本来是数论里的老朋友。它的直觉非常朴素:把一个大整数拆成多个小模数下的余数,之后又能唯一还原回来。论文把这个思想搬到掩码编码里,相当于把多个输入“打包”到一个更紧凑的表示里,再去做 KhPRF 掩码。这样一来,掩码前的输入维度被压缩了,KhPRF 需要调用的次数也少了,通信和计算都跟着下降。
这里的关键点在于,KhPRF 在高维场景里通常只能做到“近似”同态,也就是 almost KhPRF。原因是这类构造往往基于 LWE 或 LWR,带有噪声项,噪声会随着参与用户数增长。传统做法为了不让噪声把结果污染掉,往往要预留额外空间,结果就是模型更新被撑大。作者干脆把这个噪声边界和 CRT 编码一起考虑,利用更紧凑的表示减少膨胀。说白了,就是别让掩码把包裹越裹越胖。
从工程视角看,这一步很像给联邦学习做“行李整理”。以前是一堆小件单独托运,现在是先压缩打包,再按统一规格过安检。这样做的好处很实际:减少 KhPRF 调用次数 ,降低用户侧计算;减少掩码后的通信膨胀 ,降低带宽压力。论文给出的结论也很直白:在用户数为 100 时,通信效率提升接近 100 倍,计算开销大约减少 17%,用户计算时间在某些输入长度下可下降 51% 到 75%。这类数字不是“写着好看”的装饰,而是能直接决定方案能不能落地。
性能实测:从Shakespeare到CIFAR-10,全面碾压现有方案
实验部分是这篇论文最容易让人“点头”的地方,因为它没有只停留在理论上。作者把 TLSS、CRT 编码和 NFSA 放到不同维度、不同持有者规模、不同模数位宽下做了完整对比,测的是用户开销、服务器开销、持有者性能和整体聚合成本。换句话说,这不是只在纸面上讲故事,而是把“省通信”这件事掰开揉碎,放到机器上跑给你看。
先看 TLSS 自身的开销。论文在 50 个持有者、模数 64 位和 128 位两种设置下分别测试了持有者性能和总开销。结果基本说明一件事:TLSS 的额外加法和 PRF 调用没有把系统搞崩,最显著的收益还是来自“服务器不再转发”。当持有者数增加时,传统方案的服务器通信会线性膨胀,而 TLSS 的共享阶段只需要传递自己那半份,持有者甚至可以保持离线,不必每轮都去下载一堆转发包。
再看 NFSA 的端到端效果。论文在 Shakespeare 数据集上做了一轮安全聚合开销比较,目标很明确:验证“TLSS + CRT + KhPRF”组合拳是否真的能在联邦学习里站住脚。结果表明,用户侧的通信和计算都明显优于同类方案,服务器侧也不再承担额外的秘密转发负担。尤其是当参与用户规模扩大时,这种优势会越来越像“滚雪球”——因为少一次转发,就少一次加密、解密、校验和流量搬运。
如果把这些实验放在一起看,就会发现作者的策略非常一致:不追求玄学式的大改动,而是盯着两个真正的瓶颈下手——服务器转发 和掩码膨胀 。前者靠 TLSS 解决,后者靠 CRT 编码压缩。实验结果之所以显著,不是因为某个模块突然“神奇变强”,而是因为原来最浪费的那两步被系统性地删掉了。
未来展望:迈向可验证的恶意安全联邦学习
这篇工作最值得肯定的地方,是它没有把“安全聚合”理解成一个单点技巧,而是把系统约束、通信结构和密码原语一起考虑了。TLSS 让单服务器场景下的秘密转发问题变得更干净,CRT 编码让高维掩码不至于爆炸,组合起来确实能把联邦学习里最烦的通信成本压下去。
但边界也很清楚:论文当前主要在半诚实模型下成立,也就是参与方会按协议做事,只是会偷偷算小账。现实里更麻烦的是恶意模型,参与方可能直接乱发消息、伪造分片、故意破坏聚合。作者自己也点明了这一点:如果想把 NFSA 真正推到生产环境,后续还得补上可验证机制,比如零知识证明、正确性校验、拜占庭鲁棒性等。否则,协议虽然省通信,但一旦碰上“故意捣乱型”对手,还是会露出短板。
另一个现实问题是实现复杂度。TLSS 依赖密钥协商、PRF、Shamir 分享、CRT 编码和 KhPRF 组合,模块不少,任何一层的参数没调好,都会影响整体性能。对研究原型来说这不算大问题,但要进产品,工程侧会关心很多细节:密钥轮换怎么做、掉线重连怎么处理、持有者动态变化怎么更新、不同设备算力如何分层。换句话说,这篇论文把路铺平了,但路灯、护栏和收费站还得继续补。
龙迷三问
这篇论文到底解决了什么问题? 它主要解决单服务器安全聚合里“秘密分片必须经过服务器转发”这个老问题。TLSS 把原本需要服务器搬运的分片改成两层分享,服务器不再接触完整敏感信息,通信开销也明显下降。
CRT 编码到底在干什么? CRT 是中国剩余定理的编码思想,作用是把多个输入打包成更紧凑的表示,再进行 KhPRF 掩码。这样既减少了掩码调用次数,也缓解了高维模型更新带来的通信膨胀。
这套方法能直接上线吗? 还不能直接下结论。它在半诚实模型下很漂亮,实验也证明了效率优势,但恶意安全、节点动态变化、参数调优和工程容错还需要进一步补强,尤其是面向真实联邦学习平台时。
如果你还有哪些想要了解的,欢迎在评论区留言或者讨论~
龙哥点评
论文创新性分数: ★★★★☆ 不是凭空造新词,而是把单服务器安全聚合里最烦的“转发”问题真正拆掉了,再叠加 CRT 编码压缩高维掩码,创新点集中且有工程味。
实验合理度: ★★★★☆ 对比维度比较完整,既看 TLSS 自身开销,也看 NFSA 在真实数据集上的聚合成本,能支撑“省通信”这个核心结论。
学术研究价值: ★★★★☆ 对单服务器安全聚合是实打实的结构改进,尤其对联邦学习里的掉线与通信瓶颈问题有直接启发。
稳定性: ★★★☆☆ 半诚实模型下思路完整,但离恶意安全还有距离,产品化前还得补验证机制。
适应性以及泛化能力: ★★★☆☆ 对联邦学习和高维聚合很适合,但依赖特定密码组件,场景扩展时需要重新调参和适配。
硬件需求及成本: ★★★★☆ 没有引入重型同态加密,计算成本总体可控,通信侧收益更明显,适合带宽敏感场景。
复现难度: ★★★☆☆ 代码已开源是加分项,但密码原语组合较多,参数和实现细节仍然需要认真对齐。
产品化成熟度: ★★★☆☆ 原型可用,适合研究和中小规模试验;若要进真实联邦平台,还需补恶意安全、容错和运维机制。
可能的问题: 半诚实假设偏理想,恶意行为、动态掉线和大规模部署下的协议管理仍是短板,论文更像把“省通信”这道题答漂亮了,但还没把所有考场规则都覆盖完。
主要参考文献
Yufei Zhou. NFSA: Non-Forward Secure Aggregation with One Server via Two Layer Secret Sharing. CCS 2026.
https://arxiv.org/pdf/2607.15052v1.pdf
https://github.com/pahjastia/NFSA-with-TLSS
*本文仅代表个人理解及观点,不构成任何论文审核或者项目落地推荐意见,具体以相关组织评审结果为准。欢迎就论文内容交流探讨,理性发言哦~ 想了解更多原文细节的小伙伴,可以点击 "阅读原文", 查看更多原论文细节哦!
欢迎加入龙哥读论文粉丝群,
扫描下方二维码或者添加龙哥助手微信号加群 :kangjinlonghelper。
一定要备注:研究方向+地点+学校/公司+昵称(如 图像处理+上海+清华+龙哥) ,根据格式备注,可更快被通过且邀请进群。
『龙哥读论文』微信群目前包含:图像处理、大模型及智能体、自动驾驶及机器人、AI医疗及AI金融5个群
想找联邦学习、隐私计算、密码学方向的同好,直接来群里聊这类“既要安全又要效率”的硬骨头。