TENNOR:通过无忆与检索实现神经网络可信执行
密码学与安全
2026-05-11 v1
摘要
在不可信云环境中对大规模神经网络进行敏感数据训练,要求同时实现计算效率和严格隐私保证。稀疏化技术对于可扩展的宽层训练至关重要,但会暴露输入依赖的内存访问模式(即泄漏),即使计算受 Trusted Execution Environment 保护,这些模式也能被主机 OS/超visor 看到并被利用。我们提出 TENNOR,一种通过协设计神经网络训练管道与双重无忆原语来解决这一矛盾的方法,消除访问模式泄漏的同时也利用自适应稀疏化。TENNOR 将稀疏神经元激活重新表述为局部敏感哈希 (LSH) 检索问题,将安全稀疏化简化为对 LSH 数据结构的双重无忆访问。为消除“多表” LSH 的高昂存储成本,我们引入 Multi-Probe Winner-Take-All (MP-WTA):首个针对基于排序的 LSH 的多探针方案,在保持模型精度的同时实现了 50 倍的 (哈希表) 存储降低。我们在 Intel TDX Trusted Domain 中的极端多标签分类基准上评估了 TENNOR,输出层最高可达 325K 神经元,速度提升 13 倍至 470 倍(相对于 Path ORAM 基准),将 208 小时的运行缩减为约 26 分钟。
引用
@article{arxiv.2605.07160,
title = {TENNOR: Trustworthy Execution for Neural Networks through Obliviousness and Retrievals},
author = {Zifan Qu and Vasileios P. Kemerlis and Giuseppe Ateniese and Evgenios M. Kornaropoulos},
journal= {arXiv preprint arXiv:2605.07160},
year = {2026}
}
备注
33 pages, 8 figures