混合隐私感知语义搜索:受限威胁模型下的 SVD 截断文档几何与 CKKS 加密查询重排序
密码学与安全
2026-06-24 v1 人工智能
信息检索
摘要
稠密嵌入驱动语义搜索与检索增强生成,但嵌入反演攻击可从向量重建源文本:当向量数据库泄露时,其背后的文档亦泄露。教科书式防御为极端方案——以同态方式加密整个搜索在声学上正确但在百万文档规模下过慢,而隐私噪声在提供保护前早已劣化排序。我们研究利用静态集合与动态查询间不对称性的中间路径。集合以几何方式保护:每向量截断至低维 SVD 子空间,并由仅所有者知晓的秘钥正交变换旋转。查询以密码学方式保护:在 CKKS 同态加密下重排序,故诚实但好奇的服务器绝不见查询或分值。CKKS 参数来自小型离线基准。我们证明局限于受保护子空间的任何攻击者的重建误差紧下界。在一百万文档与五个编码器上,方案保持排序质量(在强编码器上略有提升,作为线性去噪器)且亚秒级延迟,且针对受保护空间的现成反演攻击坍塌至噪声基底。我们随后测试更强对手:已知明文攻击者通过正交 Procrustes 从约与保留维数等同的泄露对中恢复旋转;公开乘积量化码保留多数最近邻结构;且随机投影、校准噪声与 BEIR 基线显示截断是编码器相关的精度代价,而非免费去噪器。我们陈述局限:查询机密性为密码学性的,但文档保护为经验混淆层(SVD 截断加秘钥旋转),非密码学原语,且我们界定各主张的威胁模型。
引用
@article{arxiv.2606.26373,
title = {Hybrid privacy-aware semantic search: SVD-truncated document geometry and CKKS-encrypted query reranking under a restricted threat model},
author = {Sergey Kurilenko},
journal= {arXiv preprint arXiv:2606.26373},
year = {2026}
}