Skip to main content
QUICK REVIEW

[论文解读] AutoPrivacy: Automated Layer-wise Parameter Selection for Secure Neural Network Inference

Qian Lou, Song Bian|arXiv (Cornell University)|Jun 7, 2020
Cryptography and Data Security参考文献 22被引用 17
一句话总结

AutoPrivacy 提出了一种基于深度强化学习的系统,用于在混合隐私保护神经网络(HPPNNs)中逐层自动选择同态加密(HE)参数,显著降低了推理延迟。通过根据每层对误差的容忍度,定制 plaintext modulus(明文模数)、ciphertext modulus(密文模数)和 polynomial degree(多项式次数)等 HE 参数,其在几乎不损失准确率的情况下,将推理延迟相比先前的 HPPNNs 降低了 53–70%,从而实现了在加密数据上更快、更高效的隐私保护推理。

ABSTRACT

Hybrid Privacy-Preserving Neural Network (HPPNN) implementing linear layers by Homomorphic Encryption (HE) and nonlinear layers by Garbled Circuit (GC) is one of the most promising secure solutions to emerging Machine Learning as a Service (MLaaS). Unfortunately, a HPPNN suffers from long inference latency, e.g., $\sim100$ seconds per image, which makes MLaaS unsatisfactory. Because HE-based linear layers of a HPPNN cost $93\%$ inference latency, it is critical to select a set of HE parameters to minimize computational overhead of linear layers. Prior HPPNNs over-pessimistically select huge HE parameters to maintain large noise budgets, since they use the same set of HE parameters for an entire network and ignore the error tolerance capability of a network. In this paper, for fast and accurate secure neural network inference, we propose an automated layer-wise parameter selector, AutoPrivacy, that leverages deep reinforcement learning to automatically determine a set of HE parameters for each linear layer in a HPPNN. The learning-based HE parameter selection policy outperforms conventional rule-based HE parameter selection policy. Compared to prior HPPNNs, AutoPrivacy-optimized HPPNNs reduce inference latency by $53\%\sim70\%$ with negligible loss of accuracy.

研究动机与目标

  • 为解决混合隐私保护神经网络(HPPNNs)中因 HE 参数选择低效而导致的高推理延迟问题。
  • 克服先前 HPPNNs 使用统一、过度保守的 HE 参数配置于所有层所带来的过度计算开销。
  • 实现自动化的、面向各层的 HE 参数选择,以适应每层独特的误差容忍度和计算需求。
  • 在保持高准确率和 128 位安全性的前提下,降低推理延迟和通信开销,实现安全神经网络推理。
  • 为在真实世界机器学习即服务(MLaaS)环境中部署快速、准确的隐私保护机器学习提供可扩展、非专家友好的解决方案。

提出的方法

  • AutoPrivacy 采用深度强化学习智能体,学习为 HPPNN 中每个线性层选择最优 HE 参数(明文模数 p、密文模数 q、多项式次数 n)的策略。
  • 该智能体通过一个奖励函数进行训练,该函数在推理延迟、通信开销和模型准确率之间取得平衡,并对解密失败施加惩罚。
  • 该方法通过建模每层的误差容忍度和噪声累积特性,指导 HE 参数选择,避免过度配置。
  • 系统采用固定且紧凑的神经网络架构(如 MobileNet)并配合统一量化,将优化重点集中于逐层 HE 参数,而非网络架构或位宽。
  • 系统通过模拟同态运算过程及计算路径上的噪声增长,评估 HE 参数选择的效果。
  • 该方法采用课程学习策略,逐步增加搜索空间的复杂度,以提升训练稳定性和收敛性。

实验结果

研究问题

  • RQ1基于学习的方法是否能在降低 HPPNN 推理延迟方面优于基于规则的 HE 参数选择?
  • RQ2针对各层误差容忍度进行定制的逐层 HE 参数选择,是否能显著降低计算开销而不牺牲准确率?
  • RQ3与联合架构和量化搜索相比,自动化 HE 参数选择在效率和性能方面表现如何?
  • RQ4深度强化学习是否能有效探索高维 HE 参数空间,为每层找到近似最优的配置?
  • RQ5AutoPrivacy 在保持安全性和准确率的前提下,能在多大程度上降低延迟和通信开销?

主要发现

  • 与先前的 HPPNNs 相比,AutoPrivacy 将 HPPNN 推理延迟降低了 53–70%,最佳配置将每张 CIFAR-10 图像的延迟从约 100 秒降至约 30 秒。
  • 与使用相同网络和数据集的 DELPHI 相比,系统将通信开销减少了 79%(从 2GB 降至 0.4GB)。
  • 在使用 14 位量化 MobileNet 时,AutoPrivacy 在 CIFAR-10 上保持了 91.4% 的 top-1 准确率,与先前结果相当或更优,但延迟显著降低。
  • 搜索过程仅耗时 8 小时,远低于 NASS 所需的 60 多小时(后者执行联合架构与量化搜索),展现出更优的搜索效率。
  • AutoPrivacy 发现,深度可分离卷积层由于累积操作较少、噪声增长较慢,可安全使用更小的 n 和 q;而逐点卷积层则需要更大的参数以容忍更高噪声。
  • 该方法发现残差块层(如第 4 层和第 8 层)需要比其他层更大的噪声预算,从而合理解释了为何应为其配置更高的 HE 参数以保障准确率。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。