← 返回 PaperDaily 大模型与智能体

CCS 2026新作:单服务器安全聚合告别转发

这篇论文最狠的地方,不是又搞了个“更安全”的协议,而是把单服务器安全聚合里最烦人的中间转发环节直接掀桌子了。再加上 CRT 打包,模型更新不再像背着一整箱砖头跑通信链路,效率提升很实在。

CCS 2026新作:单服务器安全聚合告别转发
🐉 龙哥读论文知识星球来了!
公众号每日8篇拆解不够看?星球无上限更AI领域论文、资讯、招聘、招博、开源代码,一站式干货,每日2分钟刷完即赚! 👇扫码加入「龙哥读论文」知识星球,前沿干货、实用资源一站式拿捏~ xingqiu_header

龙哥推荐理由:
这篇论文最狠的地方,不是又搞了个“更安全”的协议,而是把单服务器安全聚合里最烦人的中间转发环节直接掀桌子了。再加上 CRT 打包,模型更新不再像背着一整箱砖头跑通信链路,效率提升很实在。


原论文信息如下:
论文标题:
NFSA: Non-Forward Secure Aggregation with One Server via Two Layer Secret Sharing
发表日期:
2026年07月
发表单位:
Sun Yat-sen University
原文链接:
https://arxiv.org/pdf/2607.15052v1.pdf
开源代码链接:
https://github.com/pahjastia/NFSA-with-TLSS
项目链接:
https://github.com/pahjastia/NFSA-with-TLSS

秘密分享的“快递”困局:安全聚合中服务器的“中间人”风险

联邦学习最怕什么?不是模型不收敛,而是“模型更新”在路上被人看见、被人截胡、还被人顺手转发。传统单服务器安全聚合方案里,服务器表面上只是个中转站,实际上却像快递站里的临时分拣员:用户先把秘密分片发给服务器,服务器再转给其他持有者。问题来了——服务器不可信,却偏偏要它帮忙搬运秘密,这就很像把保险箱钥匙交给门卫保管,再让门卫把钥匙复印件发给邻居。听起来就不太对劲。
封面
图1:TLSS 与传统 Shamir 秘密分享的对比。黑色箭头表示共享流程,绿色箭头表示重构流程。左边的传统方案需要服务器转发秘密分片,右边的 TLSS 直接把“转发”这一步掀掉了。
这篇来自中山大学的论文,核心想解决的就是这个“中间人转发”问题。作者没有继续给服务器加锁,而是直接改造了秘密分享的结构:把原来一层 Shamir 秘密分享,变成两层秘密分享(Two Layer Secret Sharing,TLSS)。第一层负责抗掉线,第二层负责把原本要给持有者的分片拆成“服务器那一份”和“持有者那一份”,让服务器只拿到自己该拿的那半截,不再充当转发快递员。
更妙的是,这套设计不是只为“少跑一趟”而生。它还顺手解决了单服务器安全聚合里另一个老大难:高维模型更新太大,通信量像开了闸。于是作者又把近似可密钥同态伪随机函数(Key-homomorphic Pseudo-Random Function,KhPRF)和中国剩余定理(CRT, Chinese Remainder Theorem)编码塞了进来,做成一个能一轮完成聚合的方案 NFSA。名字很硬核,意思其实很朴素:既不要服务器转发,也别让掩码把模型更新撑大得像行李箱塞砖头。

一招制敌:TLSS如何让用户“直连”服务器,告别转发?

先把概念说人话。秘密分享的基本任务,是把一个秘密拆成几份,单独看每一份都像乱码,凑够阈值后才能拼回原文。Shamir 秘密分享是经典方案:只要少于阈值的分片落到坏人手里,秘密就还是秘密。问题不在“拆”,而在“送”。在联邦学习里,用户之间通常没有直连通道,分片只能经由服务器中转。服务器一旦不老实,哪怕不篡改,也可能偷看、记录、分析流量模式,安全性就会被打个问号。
TLSS 的思路很直接:既然服务器必须参与通信,那就别让它接触“完整秘密分片”。具体做法分两层。第一层仍然用 Shamir 秘密分享,把秘密拆成多个阈值分片;第二层再对每个分片做 2-out-of-2 加法秘密分享。这里的 2-out-of-2 additive secret sharing,中文就是“二选二加法秘密分享”,意思是把一个值拆成两份相加等于原值,但单独一份什么也看不出来。作者再借助预先协商好的密钥和伪随机函数 PRF(Pseudo-Random Function,伪随机函数),让其中一份由服务器计算,另一份由持有者在重构时补上。
图2:TLSS 细节图
图2:TLSS 的详细流程。初始化只做一次,之后可以多轮共享与重构。图里最关键的变化不是“多了一层”,而是服务器不再负责把秘密分片转交给持有者,通信链条被明显缩短了。
这套设计为什么成立?因为它把“必须由服务器转发的敏感信息”改造成了“服务器自己就能生成、但看不出秘密”的伪随机半份。用户先为每个持有者生成一个标签,再通过与持有者之间协商出的密钥生成伪随机值,计算出第二层的另一半并发给服务器。重构时,服务器把标签发给持有者,持有者本地算出另一半再回传,服务器把两半加起来,就恢复出原来的 Shamir 分片。换句话说,服务器从“快递员”变成了“算账员”,这就合理多了。
论文里还特别强调了两个性质。第一是安全性:在共享阶段,持有者拿不到秘密本身,服务器即使串联少于阈值的持有者也无法恢复秘密。第二是加法同态性:两个秘密分别做完 TLSS 之后,它们的分片可以直接相加,得到和的分片,不需要重新执行共享流程。这一点很重要,因为联邦学习每轮都要聚合大量更新,如果每轮都重新“整套重来”,那协议再安全也会被通信拖死。

CRT神技:把模型更新“打包”再加密,通信量立减75%

TLSS 解决的是“谁来转发”的问题,但联邦学习还有个更现实的麻烦:模型更新太大。尤其是高维向量,哪怕只做一次掩码,通信量也会像坐电梯一样一路往上蹿。作者在这里没有停留在“能用”,而是继续往下压成本,提出了基于 CRT 的编码方法。
CRT,也就是中国剩余定理,本来是数论里的老朋友。它的直觉非常朴素:把一个大整数拆成多个小模数下的余数,之后又能唯一还原回来。论文把这个思想搬到掩码编码里,相当于把多个输入“打包”到一个更紧凑的表示里,再去做 KhPRF 掩码。这样一来,掩码前的输入维度被压缩了,KhPRF 需要调用的次数也少了,通信和计算都跟着下降。
图6:不同输入长度下的 KhPRF 掩码开销比较
图6:不同输入长度下,基于 KhPRF 的掩码开销比较。掩码时间包含 CRT 编码和 KhPRF 计算。可以看到,输入越长,打包带来的收益越明显。
这里的关键点在于,KhPRF 在高维场景里通常只能做到“近似”同态,也就是 almost KhPRF。原因是这类构造往往基于 LWE 或 LWR,带有噪声项,噪声会随着参与用户数增长。传统做法为了不让噪声把结果污染掉,往往要预留额外空间,结果就是模型更新被撑大。作者干脆把这个噪声边界和 CRT 编码一起考虑,利用更紧凑的表示减少膨胀。说白了,就是别让掩码把包裹越裹越胖。
表3:CRT 编码下的掩码性能
表3:当 Δ=210、输入长度为 218 时,CRT 编码下的掩码性能。该表主要说明:在大输入场景下,CRT 打包后的掩码过程仍然可控,没有把系统拖成“算力黑洞”。
从工程视角看,这一步很像给联邦学习做“行李整理”。以前是一堆小件单独托运,现在是先压缩打包,再按统一规格过安检。这样做的好处很实际:减少 KhPRF 调用次数,降低用户侧计算;减少掩码后的通信膨胀,降低带宽压力。论文给出的结论也很直白:在用户数为 100 时,通信效率提升接近 100 倍,计算开销大约减少 17%,用户计算时间在某些输入长度下可下降 51% 到 75%。这类数字不是“写着好看”的装饰,而是能直接决定方案能不能落地。

性能实测:从Shakespeare到CIFAR-10,全面碾压现有方案

实验部分是这篇论文最容易让人“点头”的地方,因为它没有只停留在理论上。作者把 TLSS、CRT 编码和 NFSA 放到不同维度、不同持有者规模、不同模数位宽下做了完整对比,测的是用户开销、服务器开销、持有者性能和整体聚合成本。换句话说,这不是只在纸面上讲故事,而是把“省通信”这件事掰开揉碎,放到机器上跑给你看。
表1:总体计算与通信开销比较
表1:总体计算与通信开销比较。可以看出,TLSS 在共享阶段把服务器转发这部分通信直接砍掉了,而计算量和传统 Shamir 方案相比基本保持同一量级。
表2:50 个持有者、秘密长度 5000 的对比
表2:50 个持有者、秘密长度 5000 时,Shamir 与 TLSS 的对比。该表主要验证 TLSS 的额外结构没有把系统拖垮,反而在通信侧更省。
先看 TLSS 自身的开销。论文在 50 个持有者、模数 64 位和 128 位两种设置下分别测试了持有者性能和总开销。结果基本说明一件事:TLSS 的额外加法和 PRF 调用没有把系统搞崩,最显著的收益还是来自“服务器不再转发”。当持有者数增加时,传统方案的服务器通信会线性膨胀,而 TLSS 的共享阶段只需要传递自己那半份,持有者甚至可以保持离线,不必每轮都去下载一堆转发包。
图3:50 个持有者、64 位模数下的持有者性能
图3:50 个持有者、64 位模数下的持有者性能。这个图说明 TLSS 的持有者侧负担并没有被放大到离谱。
图4:不同秘密长度下的总开销比较
图4:在 50 个持有者、64 位模数下,不同秘密长度的总开销比较。秘密越长,TLSS 的通信优势越明显。
图5:不同持有者数量下的总开销比较
图5:秘密长度为 5000、64 位模数下,不同持有者数量的总开销比较。持有者越多,传统转发型方案越吃亏,TLSS 的优势越稳定。
再看 NFSA 的端到端效果。论文在 Shakespeare 数据集上做了一轮安全聚合开销比较,目标很明确:验证“TLSS + CRT + KhPRF”组合拳是否真的能在联邦学习里站住脚。结果表明,用户侧的通信和计算都明显优于同类方案,服务器侧也不再承担额外的秘密转发负担。尤其是当参与用户规模扩大时,这种优势会越来越像“滚雪球”——因为少一次转发,就少一次加密、解密、校验和流量搬运。
表5:Shakespeare 数据集上的安全聚合开销比较
表5:Shakespeare 数据集上的安全聚合开销比较。它说明 NFSA 不只是密码学上“能构造”,而且在真实联邦学习任务的开销上也有明显优势。
图9:服务器一轮聚合开销比较
图9:一轮聚合中服务器开销比较。服务器不再背着“转发包袱”跑全程,压力明显下降。
图8:一轮聚合中用户开销比较
图8:一轮聚合中用户开销比较。用户侧也没有因为多一层秘密分享而被“榨干”,整体负担是可接受的。
如果把这些实验放在一起看,就会发现作者的策略非常一致:不追求玄学式的大改动,而是盯着两个真正的瓶颈下手——服务器转发掩码膨胀。前者靠 TLSS 解决,后者靠 CRT 编码压缩。实验结果之所以显著,不是因为某个模块突然“神奇变强”,而是因为原来最浪费的那两步被系统性地删掉了。

未来展望:迈向可验证的恶意安全联邦学习

这篇工作最值得肯定的地方,是它没有把“安全聚合”理解成一个单点技巧,而是把系统约束、通信结构和密码原语一起考虑了。TLSS 让单服务器场景下的秘密转发问题变得更干净,CRT 编码让高维掩码不至于爆炸,组合起来确实能把联邦学习里最烦的通信成本压下去。
但边界也很清楚:论文当前主要在半诚实模型下成立,也就是参与方会按协议做事,只是会偷偷算小账。现实里更麻烦的是恶意模型,参与方可能直接乱发消息、伪造分片、故意破坏聚合。作者自己也点明了这一点:如果想把 NFSA 真正推到生产环境,后续还得补上可验证机制,比如零知识证明、正确性校验、拜占庭鲁棒性等。否则,协议虽然省通信,但一旦碰上“故意捣乱型”对手,还是会露出短板。
另一个现实问题是实现复杂度。TLSS 依赖密钥协商、PRF、Shamir 分享、CRT 编码和 KhPRF 组合,模块不少,任何一层的参数没调好,都会影响整体性能。对研究原型来说这不算大问题,但要进产品,工程侧会关心很多细节:密钥轮换怎么做、掉线重连怎么处理、持有者动态变化怎么更新、不同设备算力如何分层。换句话说,这篇论文把路铺平了,但路灯、护栏和收费站还得继续补。

龙迷三问

下面是龙哥对于大家可能的一些问题的解答:

这篇论文到底解决了什么问题?它主要解决单服务器安全聚合里“秘密分片必须经过服务器转发”这个老问题。TLSS 把原本需要服务器搬运的分片改成两层分享,服务器不再接触完整敏感信息,通信开销也明显下降。

CRT 编码到底在干什么?CRT 是中国剩余定理的编码思想,作用是把多个输入打包成更紧凑的表示,再进行 KhPRF 掩码。这样既减少了掩码调用次数,也缓解了高维模型更新带来的通信膨胀。

这套方法能直接上线吗?还不能直接下结论。它在半诚实模型下很漂亮,实验也证明了效率优势,但恶意安全、节点动态变化、参数调优和工程容错还需要进一步补强,尤其是面向真实联邦学习平台时。

如果你还有哪些想要了解的,欢迎在评论区留言或者讨论~

龙哥点评

论文创新性分数:★★★★☆ 不是凭空造新词,而是把单服务器安全聚合里最烦的“转发”问题真正拆掉了,再叠加 CRT 编码压缩高维掩码,创新点集中且有工程味。

实验合理度:★★★★☆ 对比维度比较完整,既看 TLSS 自身开销,也看 NFSA 在真实数据集上的聚合成本,能支撑“省通信”这个核心结论。

学术研究价值:★★★★☆ 对单服务器安全聚合是实打实的结构改进,尤其对联邦学习里的掉线与通信瓶颈问题有直接启发。

稳定性:★★★☆☆ 半诚实模型下思路完整,但离恶意安全还有距离,产品化前还得补验证机制。

适应性以及泛化能力:★★★☆☆ 对联邦学习和高维聚合很适合,但依赖特定密码组件,场景扩展时需要重新调参和适配。

硬件需求及成本:★★★★☆ 没有引入重型同态加密,计算成本总体可控,通信侧收益更明显,适合带宽敏感场景。

复现难度:★★★☆☆ 代码已开源是加分项,但密码原语组合较多,参数和实现细节仍然需要认真对齐。

产品化成熟度:★★★☆☆ 原型可用,适合研究和中小规模试验;若要进真实联邦平台,还需补恶意安全、容错和运维机制。

可能的问题:半诚实假设偏理想,恶意行为、动态掉线和大规模部署下的协议管理仍是短板,论文更像把“省通信”这道题答漂亮了,但还没把所有考场规则都覆盖完。


主要参考文献

Yufei Zhou. NFSA: Non-Forward Secure Aggregation with One Server via Two Layer Secret Sharing. CCS 2026.
https://arxiv.org/pdf/2607.15052v1.pdf
https://github.com/pahjastia/NFSA-with-TLSS

*本文仅代表个人理解及观点,不构成任何论文审核或者项目落地推荐意见,具体以相关组织评审结果为准。欢迎就论文内容交流探讨,理性发言哦~ 想了解更多原文细节的小伙伴,可以点击"阅读原文",查看更多原论文细节哦!       

end
欢迎加入龙哥读论文粉丝群,扫描下方二维码或者添加龙哥助手微信号加群:kangjinlonghelper。一定要备注:研究方向+地点+学校/公司+昵称(如 图像处理+上海+清华+龙哥),根据格式备注,可更快被通过且邀请进群。
『龙哥读论文』微信群目前包含:图像处理、大模型及智能体、自动驾驶及机器人、AI医疗及AI金融5个群
想找联邦学习、隐私计算、密码学方向的同好,直接来群里聊这类“既要安全又要效率”的硬骨头。
wechat_helperdianzan
转发文章 微博 X LinkedIn Facebook
龙哥读论文 · PaperDaily

本文基于龙哥读论文 PaperDaily 数据库整理,结合论文原文与工程视角进行解读。