[论文解读] Function Secret Sharing for PSI-CA:With Applications to Private Contact Tracing
该论文提出了一种轻量级、基于两服务器函数秘密共享(FSS)的私有集合交集带基数(PSI-CA)协议及其加权基数扩展,实现了高效且保护隐私的接触者追踪。通过利用FSS实现安全关键词搜索,并采用加法秘密共享在无交互情况下求和有效载荷,该方案实现了常数轮次通信、客户端计算量最小化,并原生支持加权交集和——相比先前的Epione等方法展现出更优的效率与更强的隐私保护。
In this work we describe a token-based solution to Contact Tracing via Distributed Point Functions (DPF) and, more generally, Function Secret Sharing (FSS). The key idea behind the solution is that FSS natively supports secure keyword search on raw sets of keywords without a need for processing the keyword sets via a data structure for set membership. Furthermore, the FSS functionality enables adding up numerical payloads associated with multiple matches without additional interaction. These features make FSS an attractive tool for lightweight privacy-preserving searching on a database of tokens belonging to infected individuals.
研究动机与目标
- 设计一种安全、高效且轻量的协议,用于私有接触者追踪,支持交集集合的基数与加权基数。
- 使客户端(例如用户设备)能够私密计算其小规模令牌集合与服务器大规模感染令牌集合之间的匹配数量,而无需泄露其自身集合的任何信息。
- 将PSI-CA功能扩展至支持加权交集和,其中每个匹配项贡献一个数值型有效载荷(例如接近度估计),从而实现更精细的接触者追踪。
- 在保持隐私的前提下,最小化通信与计算开销,尤其适用于移动设备等资源受限环境。
- 通过基于队列的机制推迟过载桶的处理,避免批量查询中分桶策略导致的信息泄露,从而不暴露集合大小。
提出的方法
- 协议采用两个半诚实服务器,分别持有大规模感染令牌集合(X),以及一个持有小规模附近用户令牌集合(Y)的客户端,利用FSS安全计算关键词匹配。
- Y中的每个关键词通过FSS处理,生成秘密共享,使服务器能够在不获知客户端输入的情况下执行本地计算。
- FSS输出在服务器之间进行加法共享,客户端通过单轮通信即可重建匹配有效载荷的总和(例如计数或加权值)。
- 系统使用对称密码学(如AES)确保快速计算与抗量子安全,避免依赖数论假设。
- 为实现高效扩展,协议将关键词空间划分为桶,并使用队列机制推迟过载桶的处理,从而最小化信息泄露并维持性能。
- 客户端对Y中的每个关键词发送单个查询,通信成本与|Y| × λ成正比(例如在基于AES的实现中每个关键词约128比特),并接收一个群元素作为响应。
实验结果
研究问题
- RQ1基于两服务器FSS的系统能否在保护客户端隐私的前提下,高效计算小客户端集合与大服务器集合之间交集的基数?
- RQ2FSS能否原生支持加权交集和,而无需额外交互或复杂协议?
- RQ3如何利用批处理与分桶技术在不泄露客户端输入大小或分布信息的前提下,实现服务端计算的高效扩展?
- RQ4基于队列的过载桶延迟策略能否消除对虚假查询的需求,同时保持低延迟与零信息泄露?
- RQ5与现有方案(如Epione)相比,所提出的基于FSS的PSI-CA协议在通信、轮次与计算效率方面的表现如何?
主要发现
- 协议实现了单轮交互模式,客户端通信成本与|Y| × λ成正比(例如在基于AES的实现中每个关键词约128比特),响应大小与|Y|无关。
- 客户端计算开销极低:每个Y中关键词的每位约需4次AES调用,非常适合移动设备部署。
- 服务端计算在基础版本中与|X| × |Y|成线性关系,但通过批处理技术与基于队列的延迟机制,可将每批的计算量降低至O(|X|)。
- 基于队列的延迟机制确保不会泄露关于Y的大小或分布的信息,同时仅引入可忽略的期望延迟。
- 协议原生支持加权基数,使客户端能够计算与匹配令牌相关联的数值型有效载荷(例如接近度估计)之和,这是先前PSI-CA系统(如Epione)所不具备的功能。
- 与Epione相比,所提方案通过消除多轮PIR的需要,避免了虚假查询带来的性能开销,实现了更高的效率与更强的隐私保护。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。