論文の概要: Shuffling is Not Enough: Breaking Permutation-Based Model Confidentiality in Hybrid FHE Inference
- arxiv url: http://arxiv.org/abs/2609.12911v1
- Date: Fri, 11 Sep 2026 14:37:41 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-09-15 07:38:31.780169
- Title: Shuffling is Not Enough: Breaking Permutation-Based Model Confidentiality in Hybrid FHE Inference
- Title(参考訳): シャッフルは十分ではない:ハイブリッドFHE推論における置換に基づくモデル信頼度を破る
- Abstract要約: ハイブリッド完全同型暗号(FHE)推論は、プライベート推論の実用性を向上させる。
最近のスキームは、ノイズの多い出力順応応答を返却することでモデルの機密性を保護しようとする。
この保護はハイブリッドFHEシステムで要求される正当性制御において失敗することを示す。
- 参考スコア(独自算出の注目度): 5.67775962599719
- License: http://creativecommons.org/licenses/by/4.0/
- Abstract: Hybrid fully homomorphic encryption~(FHE) inference improves the practicality of private inference by letting the server evaluate linear layers homomorphically while the client decrypts and applies nonlinearities. Recent schemes attempt to protect model confidentiality by returning noisy, output-permuted responses and appealing to shuffle-model differential privacy~(DP). We show that this protection fails in the correctness regime required by hybrid FHE systems. For a $d$-input linear layer, $d+1$ admissible queries suffice for exact recovery of a permutation-invariant layer summary, hence for perfect model distinguishability. We further show that input DP is orthogonal to model confidentiality and that the local-DP premise required for shuffle amplification cannot hold under correctness-bounded noise. We recover all linear layers of a \safhire{}-style ResNet-20 end-to-end from TFHE transcripts with zero error, using $d+1$ queries per layer for a total of $5{,}712$ direct queries. Under the same query model, we also confirm exact per-layer recovery on pretrained ImageNet-scale CNNs and ViT-B/16. The leaked spectra enable fingerprinting, lineage attribution, and improved logit-based extraction, while suppressing them destroys inference utility.
- Abstract(参考訳): ハイブリッド完全同型暗号化~(FHE)推論は、クライアントが復号化して非線形性を適用する間、サーバに線形層を均質に評価させることにより、プライベート推論の実用性を向上させる。
最近のスキームは、ノイズ、出力順応応答を返却し、シャッフルモデル差分プライバシー~(DP)に訴えることによってモデルの機密性を保護する。
この保護はハイブリッドFHEシステムで要求される正当性制御において失敗することを示す。
$d$-input 線形層の場合、$d+1$ 許容可能なクエリは置換不変層を正確にリカバリするのに十分である。
さらに、入力DPは機密性をモデル化する直交的であり、シャッフル増幅に必要な局所DP前提が正当性バウンドノイズに耐えられないことを示す。
TFHE トランスクリプトから \safhire{} スタイルの ResNet-20 のすべての線形層をゼロエラーで復元する。
同じクエリモデルの下では、事前訓練されたImageNetスケールCNNとViT-B/16上で、階層ごとの正確なリカバリも確認する。
漏洩したスペクトルは、指紋認証、系統属性、ロジットベースの抽出の改善を可能にし、推論ユーティリティを阻害する。
関連論文リスト
- Simplex Relaxation for Discrete Diffusion [58.33696160279345]
Simplax(Simplax)はディリクレ(Dirichlet)のカテゴリー拡張で、それぞれが崩壊したカテゴリ状態と補助的単純度値変数を結合する。
Simplaxは生成パープレキシティーを改善する。-無条件のOpenWebText生成におけるエントロピートレードオフ。
論文 参考訳(メタデータ) (2026-08-11T07:58:17Z) - Continual Learning With Participation Privacy: An Auditable Buffering-Aggregation Recipe [22.282174850598953]
一つの挿入/削除がすべての更新を切り替える、隣接した単一編集のユーザストリームについて検討する。
ランダム化されたバッファリングラッパーはサイズ$[U,2U]$のビンを出力し、シングル編集ストリームをハンミングスタイルの更新ストリームに還元する。
適応的でないハミング近傍のDP証明が適応的な入力に対して連続的なプリミティブリフトを行うときの証明定理を証明した。
論文 参考訳(メタデータ) (2026-07-08T09:44:27Z) - NANOZK: Layerwise Zero-Knowledge Proofs for Verifiable Large Language Model Inference [0.0]
LLM推論を検証可能なゼロ知識証明システムであるメソッドを提案する。
我々のアプローチは、トランスフォーマー推論が自然に独立した層計算に分解されるという事実を生かしている。
EZKLと比較して、EZKLは70倍小さい証明と5.7倍速い証明時間をd=128で達成し、形式的な音質保証を維持している。
論文 参考訳(メタデータ) (2026-03-17T04:14:45Z) - Exact Federated Continual Unlearning for Ridge Heads on Frozen Foundation Models [9.98952145483793]
ファンデーションモデルは一般的に、フェデレートされた設定でプライベートなユーザ生成データに適応するために、小さな訓練可能なヘッドを持つフリーズ機能抽出器としてデプロイされる。
我々は,この問題を,リッジ-レグレッションヘッドを用いた凍結基礎モデルとして,実用的には関係があるが未探索の状態で研究する。
論文 参考訳(メタデータ) (2026-03-13T13:24:35Z) - One-Shot Federated Ridge Regression: Exact Recovery via Sufficient Statistic Aggregation [0.7106986689736825]
フェデレート・リッジ回帰(Federated ridge regression)は、各クライアントが局所的な十分な統計を計算し、一度送信する分散平衡問題である。
我々は、クライアント1回に1回ノイズが注入された場合の差分プライバシー保証を確立し、マルチラウンドプロトコルのプライバシを低下させる構成ペナルティを排除した。
合成ヘテロジニアス回帰の実験では、単発核融合はFedAvgの精度と一致し、通信コストは最大38時間以下であることが示されている。
論文 参考訳(メタデータ) (2026-01-13T04:47:22Z) - Reinforcement Learning with Verifiable yet Noisy Rewards under Imperfect Verifiers [90.50039419576807]
RLVR(Reinforcement Learning with Verifiable Rewards)は、人為的なラベル付けを避けるために、自動検証に対するポリシーを訓練する。
認証ハッキングの脆弱性を軽減するため、多くのRLVRシステムはトレーニング中にバイナリ$0,1$の報酬を破棄する。
この選択にはコストがかかる:textitfalse negatives(正しい回答、FNを拒絶)とtextitfalse positives(間違った回答、FPを受け入れる)を導入する。
論文 参考訳(メタデータ) (2025-10-01T13:56:44Z) - Practical and Private Hybrid ML Inference with Fully Homomorphic Encryption [0.34953784594970894]
Safhireはハイブリッド推論フレームワークで、サーバ上で暗号化されたリニアレイヤを実行する。
正確なアクティベーションをサポートし、計算を大幅に削減する。
Orionよりも1.5倍から10.5倍低い推論レイテンシを実現している。
論文 参考訳(メタデータ) (2025-09-01T08:43:46Z) - Lazy Layers to Make Fine-Tuned Diffusion Models More Traceable [70.77600345240867]
新たな任意の任意配置(AIAO)戦略は、微調整による除去に耐性を持たせる。
拡散モデルの入力/出力空間のバックドアを設計する既存の手法とは異なり,本手法では,サンプルサブパスの特徴空間にバックドアを埋め込む方法を提案する。
MS-COCO,AFHQ,LSUN,CUB-200,DreamBoothの各データセットに関する実証研究により,AIAOの堅牢性が確認された。
論文 参考訳(メタデータ) (2024-05-01T12:03:39Z) - THE-X: Privacy-Preserving Transformer Inference with Homomorphic
Encryption [112.02441503951297]
トランスフォーマーモデルのプライバシ保護推論は、クラウドサービスユーザの要求に基づいています。
我々は、事前訓練されたモデルのプライバシ保存推論を可能にするトランスフォーマーの近似アプローチである$textitTHE-X$を紹介した。
論文 参考訳(メタデータ) (2022-06-01T03:49:18Z) - Improved, Deterministic Smoothing for L1 Certified Robustness [119.86676998327864]
分割雑音を伴う非加法的決定論的平滑化法(dssn)を提案する。
一様加法平滑化とは対照的に、ssn認証は無作為なノイズコンポーネントを独立に必要としない。
これは、規範ベースの敵対的脅威モデルに対して決定論的「ランダム化平滑化」を提供する最初の仕事である。
論文 参考訳(メタデータ) (2021-03-17T21:49:53Z) - On the Practicality of Differential Privacy in Federated Learning by
Tuning Iteration Times [51.61278695776151]
フェデレートラーニング(FL)は、分散クライアント間で機械学習モデルを協調的にトレーニングする際のプライバシ保護でよく知られている。
最近の研究では、naive flは勾配リーク攻撃の影響を受けやすいことが指摘されている。
ディファレンシャルプライバシ(dp)は、勾配漏洩攻撃を防御するための有望な対策として現れる。
論文 参考訳(メタデータ) (2021-01-11T19:43:12Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。