隐私保护

  • 显示方式:
  • 简洁模式
  • 摘要模式
  • 1  基于安全多方计算的隐私保护异构联邦学习参与方选择
    刘腾飞,杨安家,翁健,陈泯融,刘逸,曾璜
    :1-18. DOI: 10.13328/j.cnki.jos.007622
    [摘要](439) [HTML](0) [PDF 1.82 M](179)
    摘要:
    联邦学习允许众多客户端利用其本地数据联合训练模型而不暴露各方的真实数据, 与传统机器学习方法相比, 避免了数据迁移导致的数据泄露和滥用问题. 然而, 在实际应用中, 客户端可能具有异构的数据分布和系统功能, 这会导致模型性能和训练效率下降. 通过选择一个“良好的”客户端子集作为联邦学习参与方可以有效提高全局模型的性能和收敛速度. 而一些研究者发现, 恶意敌手可以利用客户端的本地训练损失或梯度等一些相关信息来推断其隐私数据, 目前的异构联邦学习参与方选择方案并没有应对这种隐私泄露风险的解决方法. 为此, 设计了一种基于安全多方计算的隐私保护异构联邦学习参与方选择协议, 利用3PC秘密共享技术来保证训练过程的数据隐私以及联合模型的准确度, 同时还提出了一个安全top-k搜索协议来避免参与方选择过程中泄露任何隐私信息. 对协议的安全性进行分析, 证明了该协议可以满足安全需求, 并且开展相关实验, 实验结果表明相比于未使用隐私保护的异构联邦学习方案, 所提出方案的各方的平均计算与通信时间开销仅增加了2.09%.
    2  恶意敌手环境下的隐私保护目标检测
    肖欣怡,柳林,郭茜,罗玉川,王勇军,陈荣茂,黄俊杰,刘天瑞,付绍静
    2026, 37(6):2411-2430. DOI: 10.13328/j.cnki.jos.007648
    [摘要](515) [HTML](237) [PDF 7.38 M](252)
    摘要:
    图像处理任务正快速向云端和多方协同环境迁移, 而云服务器上直接处理明文图像数据, 极易泄露图像中的敏感信息, 且难以抵御篡改等恶意攻击, 无法保证数据完整性和服务可靠性. 在此背景下, 提出一种面向恶意敌手环境的目标检测推理方案——MalOD, 实现针对恶意敌手环境的安全目标检测. MalOD通过构建加密的特征金字塔网络 (secure feature pyramid network, SecFPN)实现密文图像的多级特征提取, 并基于多层次密文特征设计安全区域提议网络(secure region proposal network, SecRPN)和兴趣区域安全对齐(secure region of interest align, SecRoIA)模块从而完成安全目标检测. 具体来说, 借助复制秘密共享(replicated secret sharing, RSS)技术, 设计一系列安全计算原语, 包括安全向上取整函数、安全双线性插值和安全最近邻插值, 为SecFPN、SecRPN、SecRoIA等模块提供底层支撑, 确保恶意敌手环境下检测流程的高效与准确. 此外, 证明MalOD的正确性和安全性, 并在COCO 2017和Pascal VOC 2012数据集上进行性能评估. 实验结果表明, 在满足严格安全要求的同时, MalOD实现较高的目标检测精度. 特别地, 当目标检测的交并比阈值为0.5时, 其在COCO子集上平均精度仅比明文检测下降0.113. 为恶意环境下的隐私保护图像处理提供了理论和实践支持, 尤其适用于不可信的云计算和多方协作场景中.
    3  基于SM2的匿名认证与密钥协商协议
    赵璇,赵艳琦,孙铭鸿,禹勇
    2026, 37(9):3705-3718. DOI: 10.13328/j.cnki.jos.007502
    [摘要](609) [HTML](631) [PDF 1.16 M](447)
    摘要:
    随着5G技术的快速发展, 5G-AKA协议作为5G技术的核心安全机制, 受到广泛关注. 5G-AKA协议的部署推动了通信网络的高速互联, 但也带来了用户对隐私泄露的担忧. 运营商在协议交互过程将收集大量数据, 这些数据一旦泄露, 将给用户造成严重的威胁. 因此, 提出基于SM2的匿名认证与密钥协商协议, 实现用户认证过程的隐私增强, 达到用户信息的最小揭露. 扩展了国密SM2数字签名算法实现对多消息的签名, 结合ElGamal算法对用户的身份进行加密并利用零知识证明技术保证用户证书的匿名性, 有效实现对用户身份的匿名认证. 协议保护合法用户在网络活动中的身份隐私, 并有效阻断对用户信息的非法获取. 此外, 协议还具备对恶意用户的可追责性, 其允许经授权的监管机构在合法流程下还原出用户身份. 最后, 开展协议实验测评, 基于Windows及Raspberry Pi 4B平台上进行部署和实现. 测评结果显示, 匿名认证与密钥协商过程耗时均为毫秒级, 充分展示了所提协议的高效性与实用性.
    4  高效的区块链中可监管身份隐私保护方案
    苏航,郭兆中,徐茂智
    2026, 37(4):1777-1800. DOI: 10.13328/j.cnki.jos.007427
    [摘要](1028) [HTML](419) [PDF 3.10 M](2474)
    摘要:
    区块链, 又称分布式账本, 作为新一代信息技术的典型代表, 在金融、医疗、能源和政务等领域得到广泛应用. 区块链中可监管的隐私保护技术既能保护用户隐私, 增强用户对区块链应用的信任, 又能防止区块链被用于非法活动, 确保应用的合规性. 现有可监管区块链隐私保护方案通常基于双线性配对构造, 运算效率较低, 无法满足高并发场景应用需求. 针对上述问题, 提出一种高效的区块链中可监管身份隐私保护方案, 通过设计一种无需配对的接收者身份一致性零知识证明和可追踪环签名方案, 在保护交易双方身份隐私的同时保证监管的有效性. 实验结果表明, 当按照Monero参数配置将环签名成员数量设置为16时, 高效的区块链中可监管身份隐私保护方案中所有算法执行时间均在5 ms以内, 相较于同类型方案效率提升14倍以上, 消息长度缩短为原方案的50%, 具有更高的计算效率和更短的消息长度.
    5  Antelope: 基于GPU的三方隐私保护机器学习框架
    余欢,华强胜,卢必然,石宣化,金海
    2026, 37(2):732-748. DOI: 10.13328/j.cnki.jos.007445
    [摘要](925) [HTML](627) [PDF 2.23 M](1205)
    摘要:
    随着数据隐私问题越来越受重视, 能有效保护数据隐私的安全多方计算 (secure multi-party computation, MPC) 吸引了众多研究者的目光. 然而安全多方计算协议的通信和内存要求限制了它在隐私保护机器学习 (privacy-preserving machine learning, PPML) 中的性能. 减少安全计算协议的交互轮数和内存开销十分重要但也极具挑战性, 尤其是在使用 GPU 硬件加速的情况下. 重点关注线性和非线性计算的 GPU友好协议的设计和实现. 首先, 为避免整数计算的额外开销, 基于 PyTorch 的 CUDA 扩展实现了 64 位整数的矩阵乘法和卷积运算. 然后, 提出一种基于 0-1 编码方法的低通信轮数的最高符号位 (most significant bit, MSB) 获取协议, 并针对性地提出低通信复杂度的混合相乘协议, 简化了安全比较计算的通信开销, 可实现快速的 ReLU 激活层计算. 最后提出Antelope, 一个基于 GPU 的快速三方隐私保护机器学习框架, 进一步缩短了与明文框架之间的性能差距, 且支持深层网络的完整训练. 实验结果表明, 与 CPU 上广泛使用的经典架构 FALCON (PoPETs 2020) 相比, 训练和推理性能是 FALCON 的29–101 倍和 1.6–35 倍. 与基于 GPU 的工作相比, 在训练方面是 CryptGPU (S&P 2021) 的 2.5–3倍, 是 Piranha (USENIX Security 2022) 的 1.2–1.6 倍. 在推理方面, 是 CryptGPU 的 11 倍, 是 Piranha 的2.8 倍. 特别地, 所提安全比较协议在输入数据量较小时具有很大优势.
    6  基于秘密分享的高效隐私保护卷积神经网络预测
    白浩,何琨,陈晶,赵陈斌,杜瑞颖
    2026, 37(6):2658-2670. DOI: 10.13328/j.cnki.jos.007475
    [摘要](773) [HTML](354) [PDF 2.41 M](807)
    摘要:
    针对隐私保护卷积神经网络预测, 先前的研究采用同态加密、安全多方计算等方法来保护客户端隐私敏感数据. 然而, 这些方法通常面临预测时间开销过大的问题. 为了解决此问题, 提出一个高效的隐私保护卷积神经网络预测方案. 该方案根据卷积神经网络中线性层和非线性层不同计算特点, 设计矩阵分解计算协议和参数化二次多项式近似ReLU激活函数方法, 从而实现了线性层和非线性层高效安全计算, 并缓解了近似处理而导致的预测准确率损失. 在线性层和非线性层中的计算都可以通过轻量级密码原语秘密分享来完成. 理论分析和实验结果表明, 在保证安全性前提下, 所提方案将预测速度提高了2–15倍, 同时预测准确率损失仅约为2%.
    7  具有用户自主链接及验证者条件撤销的格基群签名
    陈颖,何德彪,彭聪,罗敏
    2025, 36(10):4444-4460. DOI: 10.13328/j.cnki.jos.007390
    [摘要](1887) [HTML](1325) [PDF 6.72 K](2720)
    摘要:
    群签名作为一种隐私保护的重要技术, 为用户匿名性提供良好的保障. 然而, 普通群签名方案存在可追溯签名者身份的群管理员, 与区块链去中心化的特性相悖, 难以满足对于隐私性要求更严格的应用场景. 结合防双重认证签名技术, 提出一种具有用户自主链接及验证者条件撤销的群签名, 较好地实现了用户隐私与平台管理之间的平衡, 并给出了格上实例化方案. 通过随机谕言机模型下的安全性分析, 方案满足无私匿名性、可追溯性和不可诽谤性. 通过性能分析, 方案的时间开销和通信开销均在可接受范围内. 最后, 设计了一种基于区块链的后量子安全医疗数据共享条件隐私保护系统, 给出方案的具体应用实例.
    8  基于国密SM2的数字藏品网络拍卖隐私保护方法
    邵宽,张镇勇,杨科迪,朱俊彦,王鑫,田有亮,马建峰
    2025, 36(3):1289-1303. DOI: 10.13328/j.cnki.jos.007171
    [摘要](1002) [HTML](1407) [PDF 2.25 M](4682)
    摘要:
    近年来, 数字藏品的线上交易越发频繁, 如阿里拍卖、OpenSea等, 网络拍卖作为数字藏品交易的重要手段, 有效支撑了数字藏品在市场中的流通. 然而, 网络拍卖中竞标者的竞价隐私存在泄露风险. 针对此问题, 提出一种基于国密的数字藏品网络拍卖隐私保护方案, 该方案在保护用户竞价隐私同时, 兼顾了竞价信息的可用性. 具体来说, 通过设计同态加密计算方法, 加密竞标者的竞价信息和运用同态运算对竞价信息添加噪声这两个步骤, 保障拍卖过程竞标者竞价隐私. 根据网络拍卖隐私保护协议执行效率需求设计了基于CRT-BSGS的国密SM2同态算法, 相较于Paillier算法具有显著的效率提升. 最后, 通过实验证明了所提方案的安全性和高效性.
    9  机器遗忘综述
    李梓童,孟小峰,王雷霞,郝新丽
    2025, 36(4):1637-1664. DOI: 10.13328/j.cnki.jos.007237
    [摘要](2683) [HTML](2179) [PDF 7.35 M](2859)
    摘要:
    近年来, 机器学习在人们日常生活中应用愈发广泛, 这些模型在历史数据上进行训练, 预测未来行为, 极大地便利了人们生活. 然而, 机器学习存在隐私泄露隐患: 当用户不希望个人数据被使用时, 单纯地把其数据从训练集中删去并不够, 已训练好的模型仍包含用户信息, 可能造成隐私泄露. 为了解决这一问题, 让机器学习模型“遗忘”该用户个人数据, 最简单的方法是在不包含其数据的训练集上重新训练, 此时得到的新模型必定不包含个人数据的信息. 然而, 重新训练往往代价较大, 成本较高, 由此产生“机器遗忘”的关键问题: 能否以更低的代价, 获取与重新训练模型尽可能相似的模型. 对研究这一问题的文献进行梳理归纳, 将已有机器遗忘方法分为基于训练的方法、基于编辑的方法和基于生成的方法这3类, 介绍机器遗忘的度量指标, 并对已有方法进行测试和评估, 最后对机器遗忘作未来展望.
    10  基于自适应剪枝的满足本地差分隐私的真值发现算法
    张朋飞,朱伊波,程祥,张治坤,刘西蒙,孙笠,方贤进,张吉
    2025, 36(7):3405-3428. DOI: 10.13328/j.cnki.jos.007287
    [摘要](1011) [HTML](1174) [PDF 6.69 K](2029)
    摘要:
    为了对移动群智感知中工人上传的不同质量的感知数据做必要的聚合处理, 真值发现技术应运而生, 其是为后续应用提供精确数据支持的基础. 为了应对可能的隐私泄露问题, 现有研究往往结合本地差分隐私技术来进行保护, 然而这些研究往往忽略了感知数据中的异常值对本地差分隐私下真值发现精度的影响. 这些异常值往往具有极大的取值范围, 导致注入数据中的噪音量较大. 而且在现实世界中, 工人出于对隐私泄露的担心, 移动群智感知服务器无法在无隐私保护的情况下预先处理数据. 为解决以上问题, 提出基于自适应剪枝的满足本地差分隐私的真值发现算法NATURE. 该算法的核心思想是考虑数据中蕴含的噪音类型来自适应剪枝掉不需要的工人的所有值或者某些任务值. 在NATURE中, 为便于剪枝, 在形式化约束优化问题的基础上, 设计基于优化问题的噪音感知的权重和重要性估计方法; 为进行剪枝, 在证明最优剪枝问题是NP-hard的基础上, 设计具有多项式时间复杂度的效用感知的自适应剪枝方法. 进一步从理论上分析NATURE的隐私、效用和复杂度. 在两个真实数据集和一个合成数据集上的实验结果表明, 相较于对比算法, NATURE在求得噪音“真值”的精度上至少提高20%.
    11  基于国密SM9的公钥认证可搜索加密方案
    蒲浪,林超,伍玮,顾晶晶,何德彪
    2025, 36(9):4271-4284. DOI: 10.13328/j.cnki.jos.007271
    [摘要](1288) [HTML](1303) [PDF 6.74 K](2205)
    摘要:
    云存储为用户的数据管理带来了极大便捷, 已成为数字经济的重要组成部分. 然而, 复杂多样的网络环境和不完全可信的第三方对用户隐私造成极大威胁. 为保护用户隐私, 通常先加密数据后存储, 但传统加密技术生成的密文阻碍了后续数据检索. 公钥可搜索加密(public-key encryption with keyword search, PEKS)技术在保障数据加密的同时, 可提供保密检索功能, 但由于常用关键词数量较少, 传统PEKS方案易遭受关键词猜测攻击. 公钥认证可搜索加密(public-key authenticated encryption with keyword search, PAEKS)在PEKS的基础上引入认证技术, 可进一步提高安全性. 然而, 现有PAEKS方案大多基于国外密码算法设计, 不符合我国密码技术自主创新的发展需求. 基于国密SM9提出SM9-PAEKS方案, 通过重新设计算法结构, 将耗时运算转移至资源丰富的云端服务器, 有效提升用户端检索效率. 并在随机谕言模型下基于q-BDHI和Gap-q-BCAA1安全假设证明所提方案的安全性. 最后理论分析和实验结果表明, 与同类方案中通信代价最优的方案相比, SM9-PAEKS在仅增加96字节通信代价的情况下, 总计算开销可至少降低约59.34%, 其中关键词陷门生成的计算开销降低尤其显著, 约为77.55%. 有助于丰富国密算法的应用, 同时可为云存储中数据加密与检索提供理论与技术支撑.
    12  结合特征生成与重放的可扩展安全虹膜识别
    赵冬冬,宋宝刚,廖虎成,闫江,向剑文
    2025, 36(7):3087-3108. DOI: 10.13328/j.cnki.jos.007339
    [摘要](1027) [HTML](1788) [PDF 6.77 K](1918)
    摘要:
    随着信息技术的快速发展, 安全认证技术成为个人隐私和数据安全的重要保障. 其中, 虹膜识别技术凭借其出色的准确性和稳定性, 被广泛应用于系统访问控制、医疗保健以及司法实践等领域. 然而用户的虹膜特征数据泄露, 就是永久性丢失, 无法进行更改或者撤销. 因此, 虹膜特征数据的隐私保护尤为重要. 随着神经网络技术在图像处理上体现的突出性能, 基于神经网络的安全虹膜识别方案被提出, 在保护隐私数据的同时保持了识别系统的高性能. 然而, 面对不断变化的数据和环境, 安全虹膜识别方案需要具备有效的可扩展性, 即识别方案应当能够在新的用户注册下依旧保持性能. 但大多数现有基于神经网络的安全虹膜识别方案研究并未考虑方案的可扩展性. 针对上述问题, 提出了基于生成特征重放的安全增量虹膜识别(generative feature replay-based secure incremental iris recognition, GFR-SIR)方法和基于隐私保护模板重放的安全增量虹膜识别(privacy-preserving template replay-based secure incremental iris recognition, PTR-SIR)方法. 具体而言, GFR-SIR方法通过生成特征重放和特征蒸馏技术, 缓解神经网络扩展过程中对以往任务知识的遗忘, 并采用改进的TNCB方法来保护虹膜特征数据的隐私. PTR-SIR方法保存了以往任务中通过TNCB方法转换得到的隐私保护模板, 并在当前任务的模型训练中重放这些模板, 以实现识别方案的可扩展性. 实验结果表明, 在完成5轮扩展任务后, GFR-SIR和PTR-SIR在CASIA-Iris-Lamp数据集上的识别准确率分别达到了68.32%和98.49%, 比微调方法分别提升了58.49%和88.66%. 分析表明, GFR-SIR方法由于未保存以往任务的数据, 在安全性和模型训练效率方面具有明显优势; PTR-SIR方法则在维持识别性能方面更为出色, 但其安全性和效率低于GFR-SIR.
    13  基于Rényi差分隐私的图卷积协同过滤推荐算法
    王锟,王永,刘金源,邓江洲
    2025, 36(3):1202-1217. DOI: 10.13328/j.cnki.jos.007165
    [摘要](1456) [HTML](1346) [PDF 2.40 M](2087)
    摘要:
    近年来, 图卷积网络作为一种强大的图嵌入技术在推荐系统领域得到广泛应用. 主要原因是推荐系统中大多数信息可以建模为图结构, 而图卷积网络是一种基于图结构的深度学习模型, 有助于挖掘图数据中用户和项目之间的潜在交互, 从而提高推荐系统的性能. 由于推荐系统的建模通常需要收集和处理大量的敏感数据, 因此可能会面临隐私泄露的风险. 差分隐私是一种具有坚实理论基础的隐私保护模型, 已被广泛应用于推荐系统中解决用户隐私泄露的问题. 目前基于差分隐私的研究主要是面向独立同分布的数据模型. 然而, 在基于图卷积网络的推荐系统中, 数据之间关联性强且不具有独立性, 这使得现有方法难以对其进行有效的隐私保护处理. 为解决该问题, 提出基于Rényi差分隐私的图卷积协同过滤推荐算法RDP-GCF, 旨在保护用户与项目交互数据安全的前提下, 实现隐私性和效用性之间的平衡. 该算法首先利用图卷积网络学习用户/项目的嵌入向量; 然后, 采用高斯机制对嵌入向量进行随机化处理, 同时基于采样的方法放大隐私预算, 减少差分噪声注入量, 以提升推荐系统的性能; 最后, 通过加权融合的方式得到用户/项目的最终嵌入向量, 并应用于推荐任务. 在3组公开数据集上进行实验验证. 结果表明, 与现有同类方法相比, 所提算法能更好地实现隐私保护与数据效用之间的平衡.
    14  基于Bregman散度和差分隐私的个性化联邦学习方法
    张少波,张激勇,朱更明,龙赛琴,李哲涛
    2024, 35(11):5249-5262. DOI: 10.13328/j.cnki.jos.007032
    [摘要](2489) [HTML](2493) [PDF 7.10 M](5545)
    摘要:
    联邦学习因能解决数据孤岛问题而被广泛关注, 但也存在用户隐私泄露风险和非独立同分布数据下模型异构导致性能下降的问题. 针对该问题, 提出基于Bregman散度和差分隐私的个性化联邦学习方法(FedBDP). 所提方法采用Bregman散度衡量本地参数与全局参数的差异, 并将其作为正则化项更新损失函数, 以减小模型差异来提升模型准确率. 同时, 采用自适应差分隐私技术对本地模型参数进行扰动, 通过定义衰减系数动态调整每轮差分隐私噪声的大小, 以合理分配隐私噪声大小并提升模型可用性. 理论分析表明FedBDP在强凸和非凸光滑函数下满足收敛条件. 实验结果验证该方法在满足差分隐私的前提下, FedBDP模型在MNIST和CIFAR10数据集下能够保证模型准确率.
    15  基于负数据库的隐私保护图神经网络推荐系统
    赵冬冬,徐虎,彭思芸,周俊伟
    2024, 35(8):3698-3720. DOI: 10.13328/j.cnki.jos.007124
    [摘要](1789) [HTML](2626) [PDF 3.85 M](5032)
    摘要:
    图数据是一种特殊的数据形式, 由节点和边组成. 在这种数据中, 实体被建模为节点, 节点之间可能存在边, 表示实体之间的关系. 通过分析和挖掘这些数据, 人们可以获得很多有价值的信息. 因此, 对于图中各个节点来说, 它也带来了隐私信息泄露的风险. 为了解决这个问题, 提出了一种基于负数据库(NDB)的图数据发布方法. 该方法将图数据的结构特征转换为负数据库的编码形式,基于此, 设计出一种扰动图(NDB-Graph)的生成方法. 由于NDB是一种保护隐私的技术, 不显式存储原始数据且难以逆转, 故发布的图数据能确保原始图数据的安全. 此外, 由于图神经网络在图数据中关系特征处理方面的高效性,被广泛应用于对图数据的各种任务处理建模, 例如推荐系统, 还提出了一种基于NDB技术的图神经网络的推荐系统来保护每个用户的图数据隐私. 基于Karate和Facebook数据集上的实验表明, 与PBCN发布方法相比, 所提方法在大多数情况下表现更优秀. 例如: 在Facebook数据集上, 度分布最小的L1误差仅为6, 比同隐私等级下的PBCN方法低约2.6%; 最坏情况约为1 400, 比同隐私等级下的PBCN方法低约46.5%. 在基于LightGCN的协同过滤实验中也表明, 所提出的隐私保护方法具有较高的精度.
    16  基于跨域关联与隐私保护的深度推荐模型
    王利娥,李东城,李先贤
    2023, 34(7):3365-3384. DOI: 10.13328/j.cnki.jos.006533
    [摘要](1830) [HTML](3468) [PDF 5.28 M](4708)
    摘要:
    推荐系统能够根据用户的偏好有效地过滤信息,已被广泛应用于各行各业,但随着用户数量的爆炸式增长,数据稀疏性和冷启动问题日益严重.多源数据融合可以有效缓解数据稀疏和冷启动情况下的推荐精度,其主要思想是融合用户在其他方面的辅助信息来填补缺失值,以优化目标服务的推荐准确度,受到了研究者的青睐,但由于数据之间的关联引入了更为严重的隐私泄露风险.针对以上问题,提出一种基于跨域关联与隐私保护的深度推荐模型,设计一种具有多源数据融合和差分隐私保护特征的深度学习协同推荐方法.该方法一方面融合辅助领域信息以提高推荐的精确度,同时修正异常点的偏差,改善推荐系统的性能;另一方面针对数据融合中的数据安全问题,基于差分隐私模型在协同训练过程中加入噪音以保证数据的安全性.为了更好地评价推荐系统中的长尾效应,首次提出一种新的评价指标-发现度,用以度量推荐算法发现用户隐性需求的能力.基于已有算法进行了性能对比与分析,实验结果证明,所提方法在保证隐私安全的前提下,比现有方法具有更好的推荐精度和多样性,能够有效地发现用户的隐性需求.
    17  区块链中可监管的身份隐私保护方案
    宋靖文,张大伟,韩旭,杜晔
    2023, 34(7):3292-3312. DOI: 10.13328/j.cnki.jos.006517
    [摘要](2708) [HTML](2661) [PDF 8.75 M](5169)
    摘要:
    在账本公开、多方共识情况下确保交易身份的隐私保护是区块链技术面临的主要挑战之一.目前公有链中基于匿名认证和交易混淆的身份隐私保护方案由于缺乏监管又难于在行业应用中推广.借鉴门罗币中的身份隐私保护方案,引入监管方的角色,基于一次性地址加密和零知识证明设计了可监管的交易接收方身份隐私保护方案;结合可链接环签名和可撤销环签名设计了可链接可撤销环签名方案,以实现基于自主混淆的可监管交易发送方身份隐私保护方案.基于上述方案,系统在保护交易方身份隐私的同时,还支持监管方可离线恢复交易参与方的真实身份,从而达到“可控匿名”的监管目的.分析和测试结果表明,方案设计的算法运算时间均为毫秒级,可满足区块链非高频交易场景下的性能需求.
    18  基于宽容训练和隐私保护的快速监控视频检索模型
    覃浩,王平辉,张若非,覃遵颖
    2023, 34(3):1292-1309. DOI: 10.13328/j.cnki.jos.006790
    [摘要](2021) [HTML](4555) [PDF 2.24 M](5200)
    摘要:
    监控视频关键帧检索和属性查找在交通、安防、教育等领域具有众多应用场景,应用深度学习模型处理海量视频数据在一定程度上缓解了人力消耗,但是存在隐私泄露、计算资源消耗大、时间长等特点.基于上述场景,提出了一个面向大规模监控视频的安全、快速的视频检索模型.具体地,根据云端算力大、监控摄像头算力规模小的特点,在云端部署重量级模型,并使用所提出的宽容训练策略对其进行定制化知识蒸馏,将蒸馏后的轻量级模型部署在监控摄像头内,同时使用局部加密算法对图像敏感部分进行加密,结合云端TEE技术和用户授权机制,在极低资源消耗的情况下实现隐私保护.通过合理控制蒸馏策略的“容忍度”,能够较好地平衡摄像头视频输入阶段和云端检索阶段的耗时,在保证极高准确率的前提下,保证极低的检索时延.相比于传统检索方法,该模型具有安全高效、可伸缩、低延时的特点.实验结果显示,在多个公开数据集上,该模型相比于传统检索方法提供9x-133x的加速.
    19  联邦学习中的隐私问题研究进展
    汤凌韬,陈左宁,张鲁飞,吴东
    2023, 34(1):197-229. DOI: 10.13328/j.cnki.jos.006411
    [摘要](6104) [HTML](9376) [PDF 7.89 M](12803)
    摘要:
    随着大数据、云计算等领域的蓬勃发展, 重视数据安全与隐私已经成为世界性的趋势, 不同团体为保护自身利益和隐私不愿贡献数据, 形成了数据孤岛. 联邦学习使数据不出本地就可被多方利用, 为解决数据碎片化和数据隔离等问题提供了解决思路. 然而越来越多研究表明, 由谷歌首先提出的联邦学习算法不足以抵抗精心设计的隐私攻击, 因此如何进一步加强隐私防护, 保护联邦学习场景下的用户数据隐私成为一个重要问题. 对近些年来联邦学习隐私攻击与防护领域取得的成果进行了系统总结. 首先介绍了联邦学习的定义、特点和分类; 然后分析了联邦学习场景下隐私威胁的敌手模型, 并根据敌手攻击目标对隐私攻击方法进行了分类和梳理; 介绍了联邦学习中的主流隐私防护技术, 并比较了各技术在实际应用中的优缺点; 分析并总结了6类目前联邦学习的隐私保护方案; 最后指出目前联邦学习隐私保护面临的挑战, 展望了未来可能的研究方向.
    20  可验证的属性基定时签名方案及其应用
    侯慧莹,宁建廷,黄欣沂,赵运磊
    2023, 34(5):2465-2481. DOI: 10.13328/j.cnki.jos.006396
    [摘要](2058) [HTML](2847) [PDF 7.14 M](4516)
    摘要:
    可验证定时签名(VTS)方案允许在给定的时间内对已知消息上的签名进行锁定,在执行时间为T的顺序计算后,任何人都可从时间锁(time-lock)中提取出该签名.可验证性保证了在无需解开时间锁的情况下,任何人都可以公开地验证时间锁中是否包含已知消息上的合理签名,且可以在执行时间T的顺序计算后获得该签名.提出了可验证的属性基定时签名(verifiable attribute-based timed signatures,VABTS)概念,并给出了一个可撤销和可追溯的VABTS方案(RT-VABTS)的具体构造.RT-VABTS方案可同时支持签名者身份隐私保护、动态的用户撤销、可追溯性和定时性,并能解决属性基密码中的密钥托管问题.VABTS具有非常广阔的应用前景,特别列举了VABTS的两种应用场景:构建准入区块链中隐私保护的支付通道网络和实现公平的隐私多方计算.最后,通过形式化的安全性分析和性能评估证明实例化的RT-VABTS方案是安全且高效的.
    21  混洗差分隐私下的多维类别数据的收集与分析
    刘艺菲,王宁,王志刚,谷峪,魏志强,张啸剑,于戈
    2022, 33(3):1093-1110. DOI: 10.13328/j.cnki.jos.006450
    [摘要](2569) [HTML](5167) [PDF 2.16 M](7185)
    摘要:
    随着大数据时代的到来,如何在保护用户隐私的前提下完成多维类别数据上的频率分布估计问题成为研究热点.已有的工作主要是基于中心化差分隐私模型或本地化差分隐私模型完成安全算法的设计.鉴于上述两种模型在隐私保护程度或发布结果可用性方面的弊端,基于新兴的混洗差分隐私模型,设计用户数据收集策略,进而提供高安全、高可用的频率分布估计服务.考虑到多维类别属性的多维特征以及不同属性上取值域大小不等的异构特点,从扰动算法以及洗牌方式等角度出发,设计了基于单洗牌者以及多洗牌者的数据发布方案ARR-SS和SRR-MS.此外,结合上述两种方案的优势,通过填补技术消除属性间异构问题,提出了基于取值域填补的单洗牌者数据发布方案PSRR-SS.从理论上分析了3种策略的隐私保护程度以及误差级别,并利用4个真实数据集验证所提出方案在频率估计问题上的有效性.此外,将所提方案作为带噪数据库生成技术的加噪组件,评估随机梯度下降算法在生成带噪数据上的训练结果的可用性.实验结果展现了所提方案优于当前同类算法.
    22  社交网络中负责隐私协商的智能体行为追责
    古天龙,郝峰锐,李龙,李晶晶,常亮
    2022, 33(9):3453-3469. DOI: 10.13328/j.cnki.jos.006364
    [摘要](1570) [HTML](2562) [PDF 8.59 M](3810)
    摘要:
    隐私协商可以协助社交网络用户在信息分享前建立隐私保护共识, 具有一定的隐私泄露的预先防护作用. 可追责是行为或后果的责任主体可以被追究的属性, 是透明、可解释人工智能应用的一个重要方面. 社交网络中隐私协商过程的可追责, 对于提升应用平台或系统的透明、可解释性具有重要的意义. Kekulluoglu等人提出了基于智能体的互惠隐私协商体系, 但尚缺乏针对智能体行为的追责研究. 以此为基础设计实现了用于社交网络隐私协商、具有定性追责和定量追责的智能体行为追责系统, 并提出了追责要求及实现追责的行为指标, 其中, 定性追责方法可以准确判断隐私协商智能体是否存在不当行为并能够精准锁定不当行为具体发生位置; 定量追责包含简单量化、加权马氏距离和改进Minhash这3种方法, 能够量化智能体不当行为的严重程度. 实验数据表明了所提出系统及方法的有效性和合理性.
    23  自适应编码的高容量密文可逆信息隐藏算法
    马文静,吴友情,殷赵霞
    2022, 33(12):4746-4757. DOI: 10.13328/j.cnki.jos.006350
    [摘要](2014) [HTML](4071) [PDF 1.77 M](4619)
    摘要:
    随着数字信息技术的普及,密文可逆信息隐藏(reversible data hiding in encrypted images,RDHEI)逐渐成为云存储中隐私保护的研究热点.RDHEI作为一种能在密文中嵌入额外信息,并正确提取嵌入信息和无损恢复原始图像的技术,受到研究者的广泛关注.为了能在加密图像中嵌入充足的额外信息,提出了一种自适应编码的高容量RDHEI算法.首先,计算原始图像不同预测误差的出现概率并自适应的生成哈夫曼编码;然后,利用流密码加密原始图像,根据像素预测误差对应的哈夫曼码字对加密后像素进行标记;最后,以位替换方式将信息嵌入到已标记像素的预留空间中.经实验验证:该算法在正确提取嵌入信息的同时,无损地恢复了原始图像.与同类算法相比,该算法充分利用了图像本身的纹理特性,有效地提高了图像嵌入率.在UCID,BOSSBase和BOWS-2这3个图像集上,该算法的平均嵌入率达到3.162 bpp,3.917 bpp以及3.775 bpp,与当前性能最佳算法相比,提升了0.263 bpp,0.292 bpp以及0.280 bpp.
    24  可追溯的广义指定验证者签名证明方案
    唐飞,马帅,马春亮
    2022, 33(11):4305-4315. DOI: 10.13328/j.cnki.jos.006317
    [摘要](1277) [HTML](2819) [PDF 1.67 M](3473)
    摘要:
    为了解决传统广义指定验证者签名证明方案中强隐私保护性质对验证者不公平的问题,提出了可追溯的广义指定验证者签名证明(traceable universal designated verifier signature proof,TUDVSP)方案.在TUDVSP方案中,引入一个追溯中心,可将指定者的转换签名恢复为原始签名,从而防止签名者与指定者合谋欺骗验证者.基于现实应用考虑,从不可伪造性、抗仿冒攻击和可追溯性这3个方面定义了TUDVSP方案的安全模型.利用双线性映射构造具体的TUDVSP方案,并证明该方案具有不可伪造性、抗仿冒攻击和可追溯性.实验结果表明,完成一次签名追溯仅需21 ms左右的计算开销与120字节的通信开销.
    25  S3ML: 一种安全的机器学习推理服务系统
    马俊明,吴秉哲,余超凡,周爱辉,巫锡斌,陈向群
    2022, 33(9):3312-3330. DOI: 10.13328/j.cnki.jos.006389
    [摘要](1734) [HTML](2807) [PDF 9.18 M](3774)
    摘要:
    隐私保护问题在当今机器学习领域日益受到关注, 构建具备数据安全保障的机器学习服务系统变得越来越重要. 与此同时, 以英特尔SGX为代表的可信执行环境技术得到了日益广泛的使用来开发可信应用和系统. SGX为开发者提供了基于硬件的名为飞地的安全容器来保障应用程序的机密性和完整性. 本文基于SGX提出了一种面向机器学习推理的安全服务系统S3ML. S3ML将机器学习模型运行在SGX飞地中以保护用户隐私. 为了构建一个实用的基于SGX的安全服务系统, S3ML解决了来自两方面的挑战. 首先, 机器学习推理服务为了保证高可用性和可扩展性, 通常包含多个后端模型服务器实例. 当这些实例在SGX飞地内运行时, 需要新的系统架构和协议来同步证书及密钥, 以构建安全的分布式飞地集群. S3ML设计了基于SGX认证机制的飞地配置服务, 来专门负责在客户端和模型服务器实例之间生成、持久化和分发证书及密钥. 这样S3ML可以复用现有的基础设施来对服务进行透明的负载均衡和故障转移, 以确保服务的高可用性和可扩展性. 其次, SGX飞地运行在一个名为飞地页面缓存(EPC)的特殊内存区域, 该区域的大小有限, 由主机上的所有SGX飞地竞争, 运行在飞地中应用的性能因此易受到干扰. 为了满足机器学习推理服务的服务级别目标, 一方面S3ML使用轻量级的机器学习框架和模型来构建模型服务器以减少EPC消耗. 另一方面, 通过实验发现了使用EPC页交换吞吐量作为保障服务级别目标的间接监控指标是可行的. 基于该发现, S3ML提出基于EPC页交换强度来控制服务的负载均衡和水平扩展活动. 基于Kubernetes、TensorFlow Lite和Occlum实现了S3ML, 并在一系列模型上进行实验, 对S3ML的系统开销、可行性和有效性进行了评估.
    26  车联网中基于位置服务的个性化位置隐私保护
    徐川,丁颖祎,罗丽,刘帅军,刘立祥,赵国锋
    2022, 33(2):699-716. DOI: 10.13328/j.cnki.jos.006157
    [摘要](2298) [HTML](3359) [PDF 625.10 K](5136)
    摘要:
    随着车联网的快速发展, 用户享受车联网提供的位置服务(location-based services, LBSs)时, 位置隐私泄漏是一个关键安全问题. 针对车载网络中位置服务隐私泄露问题, 提出了一种基于差分隐私的个性化位置隐私保护方案, 在保护用户隐私的前提下, 满足用户个性化隐私需求. 首先, 定义归一化的决策矩阵, 描述导航推荐路线的效率和隐私效果; 然后, 引入多属性理论, 建立效用模型, 将用户的隐私偏好整合到该模型中, 为用户选择效益最佳的驾驶路线; 最后, 考虑到用户的隐私偏好需求, 以距离占比为衡量指标, 为用户分配合适的隐私预算, 并确定虚假位置的生成范围, 以生成效用最高的服务请求位置. 基于真实数据集, 通过仿真实验, 将所提方案与现有方案进行对比, 实验结果表明: 所提出的个性化位置隐私保护方案在合理保护用户隐私的情况下, 能够满足用户的服务需求, 以提供更高的服务质量(quality of service, QoS).
    27  联邦学习中的隐私保护技术
    刘艺璇,陈红,刘宇涵,李翠平
    2022, 33(3):1057-1092. DOI: 10.13328/j.cnki.jos.006446
    [摘要](7607) [HTML](9878) [PDF 3.36 M](17889)
    摘要:
    联邦学习是顺应大数据时代和人工智能技术发展而兴起的一种协调多个参与方共同训练模型的机制.它允许各个参与方将数据保留在本地,在打破数据孤岛的同时保证参与方对数据的控制权.然而联邦学习引入了大量参数交换过程,不仅和集中式训练一样受到模型使用者的威胁,还可能受到来自不可信的参与设备的攻击,因此亟需更强的隐私手段保护各方持有的数据.分析并展望了联邦学习中的隐私保护技术的研究进展和趋势.简要介绍联邦学习的架构和类型,分析联邦学习过程中面临的隐私风险,总结重建、推断两种攻击策略,然后依据联邦学习中的隐私保护机制归纳隐私保护技术,并深入调研应用上述技术的隐私保护算法,从中心、本地、中心与本地结合这3个层面总结现有的保护策略.最后讨论联邦学习隐私保护面临的挑战并展望未来的发展方向.
    28  分组随机化隐私保护频繁模式挖掘
    郭宇红,童云海,苏燕青
    2021, 32(12):3929-3944. DOI: 10.13328/j.cnki.jos.006101
    [摘要](1325) [HTML](3052) [PDF 1.58 M](3836)
    摘要:
    已有的隐私保护频繁模式挖掘随机化方法不考虑隐私保护需求差异性,对所有个体运用统一的随机化参数,实施同等的保护,无法满足个体对隐私的偏好.提出基于分组随机化的隐私保护频繁模式挖掘方法(grouping-based randomization for privacy preserving frequent pattern mining,简称GR-PPFM).该方法根据不同个体的隐私保护要求进行分组,为每一组数据设置不同的隐私保护级别和与之相适应的随机化参数.在合成数据和真实数据中的实验结果表明:相对于统一单参数随机化mask,分组多参数随机化GR-PPFM不仅能够满足不同群体多样化的隐私保护需求,还能在整体隐私保护度相同情况下提高挖掘结果的准确性.
    29  基于污染变量关系图的Android应用污点分析工具
    张捷,田聪,段振华
    2021, 32(6):1701-1716. DOI: 10.13328/j.cnki.jos.006245
    [摘要](3239) [HTML](5871) [PDF 1.54 M](7283)
    摘要:
    污点分析技术是检测Android智能手机隐私数据泄露的有效方法,目前主流的Android应用污点分析工具主要关注分析的精度,常常忽略运行效率的提升.在分析一些复杂应用时,过大的开销可能造成超时或程序崩溃等问题,影响工具的广泛使用.为了减少分析时间、提高效率,提出一种基于污染变量关系图的污点分析方法.该方法定义了污染变量关系图用于描述程序中污染变量及其关系,摒弃了传统数据流分析框架,将污点分析和别名分析进行结合,从程序中抽象出污染变量关系图和潜在污染流,并在控制流图上对潜在污染流进行验证以提高精度.详细描述了基于该方法所实现的工具FastDroid的架构、模块及算法细节.实验使用了3个不同的测试集,分别为DroidBench-2.0,MalGenome以及Google Play上随机下载的1517个应用.实验结果表明:FastDroid在DroidBench-2.0测试集上的查准率和查全率分别达到93.3%和85.8%,比目前主流工具FlowDroid更高,并且在3个测试集上所用的分析时间更少且更稳定.
    30  医疗大数据隐私保护多关键词范围搜索方案
    张明武,黄嘉骏,韩亮
    2021, 32(10):3266-3282. DOI: 10.13328/j.cnki.jos.006086
    [摘要](1968) [HTML](3192) [PDF 1.63 M](4365)
    摘要:
    随着医疗信息系统的急速发展,基于医疗云的信息系统将大量电子健康记录(EHRs)存储在医疗云系统中,利用医疗云强大的存储能力和计算能力对EHRs数据进行安全与统一的管理.尽管传统加密机制可以保证医疗数据在半诚实云服务器中的机密性,但对加密后的EHRs数据执行安全、快速、有效的范围搜索,仍是一个有待解决的关键问题.提出一种支持多关键词范围搜索的可搜索加密方案:利用向量积保持加密机制实现复杂查询结构的可搜索加密,可支持连接关键词查询、范围查询以及通配符的查询;通过随机化构建搜索索引和搜索陷门,实现搜索模式隐藏,达到搜索语句的隐私保护;采用矩阵哈达马积缩小所需密钥矩阵的维度.理论分析和实验结果表明:该方案在达到医疗数据隐私保证的同时,对用户的检索策略也进行了有效的隐私性保护,有效提高了检索效率,降低了创建索引及陷门所用时间,实现了多用户多文件下医疗数据的范围搜索能力.
    31  区块链系统中身份管理技术研究综述
    姚前,张大伟
    2021, 32(7):2260-2286. DOI: 10.13328/j.cnki.jos.006309
    [摘要](6470) [HTML](8566) [PDF 2.61 M](14158)
    摘要:
    区块链技术是一种通过块链式结构、共识算法和智能合约来生成、存储、操作和验证数据的新型分布式基础架构和计算范式,其所构建的新型信任机制有助于推动互联网技术由信息互联网向价值互联网的转化.由于区块链中的账本数据采用公开交易记录、多节点共识确认的方式进行存储和验证,因此对系统中的身份管理及隐私保护提出了极大的挑战.首先分析了区块链系统交易模型的特点及其与传统中心化系统在身份认证、数据存储和交易确认方面的不同,阐述了区块链系统中身份管理技术涵盖的主要内容、关键问题及安全挑战;其次,从身份标识、身份认证和身份隐藏3个方面比较分析了目前主流区块链平台中身份管理和隐私保护的不同实现技术;最后,分析了现有区块链系统中身份管理的不足并对未来的研究方向进行了展望.
    32  面向频繁项集挖掘的本地差分隐私事务数据收集方法
    欧阳佳,印鉴,肖政宏,赵慧民,刘少鹏,梁鹏,肖茵茵
    2021, 32(11):3541-3562. DOI: 10.13328/j.cnki.jos.006044
    [摘要](1969) [HTML](2911) [PDF 1007.20 K](4947)
    摘要:
    事务数据常见于各种应用场景中,如购物记录、页面浏览历史等.为了提供更好的服务,服务提供商收集用户数据并进行分析,但收集事务数据会泄露用户的隐私信息.为了解决上述问题,基于压缩的本地差分隐私模型,提出一种事务数据收集方法.首先,定义了一种新的候选项集分值函数;其次,基于该函数,将候选项集的样本空间划分为多个子空间;然后,随机选择其中一个子空间,基于该子空间随机生成事务数据并发送给不可信的数据收集者;最后,考虑到隐私参数的设置问题,基于最大后验置信度攻击模型设计启发式隐私参数设置策略.理论分析表明,该方法能够同时保护事务数据的长度与内容,满足压缩的本地差分隐私要求.实验结果表明,与目前最优的工作相比,所收集的数据具有更高的效用性,隐私参数设置更具有语义性.
    33  用户可动态撤销及数据可实时更新的云审计方案
    韩静 李艳平 禹勇 丁勇
    2020, 31(2):578-596. DOI: 10.13328/j.cnki.jos.005633
    [摘要](2736) [HTML](3928) [PDF 2.07 M](5911)
    摘要:
    随着云存储的出现,越来越多的用户选择将大量数据存储在远程云服务器上,以节约本地存储资源.如何验证用户远程存储在云端数据的完整性,成为近年来学术界的一个研究热点.虽然现已提出了很多云审计方案,但大多数方案都假设个人和企业在使用云存储系统的整个过程中,用户及其公私钥始终不变,且不能高效地对数据进行实时动态更新.为此,提出一种轻量级的支持用户可动态撤销及存储数据可动态更新的云审计方案.首先,该方案允许用户可高效地动态撤销(包括更换公私钥),在用户撤销阶段,采用了多重单向代理重签名技术,新用户只需计算重签名密钥,而无需从云端下载数据再重新签名后上传到云端;其次,该方案能够保证数据可实时动态更新(插入、删除、修改),通过在数据块的身份识别码中引入虚拟索引,数据动态更新时,只有被更新数据块的身份识别码发生变化,其余数据块的身份识别码保持不变;最后,在重签名阶段,云服务器代替新用户进行签名,在审计阶段,第三方审计者代表当前用户对存储在远程云服务器上的数据进行完整性验证,减轻了终端用户的计算开销及系统的通信开销(轻量级).安全性分析和性能分析进一步说明,该方案是安全的和高效的.
    34  基于双层协同的联盟区块链隐私数据保护方法
    蔡亮,端豪,鄢萌,夏鑫
    2020, 31(8):2557-2573. DOI: 10.13328/j.cnki.jos.006020
    [摘要](3990) [HTML](2991) [PDF 799.22 K](7445)
    摘要:
    为了解决联盟区块链平台中的隐私保护问题,提出了一种基于双层协同的隐私数据保护方法,包括:(1)链间隐私保护:通过将不同业务的数据进行分流处理、分区存储,实现了不同业务之间的隐私机密性保护;(2)链内隐私保护:通过在交易体中嵌入字段来指定链内隐私数据的参与方,并由接收交易的区块链节点作为中转节点进行链内隐私数据的同步,中转节点同时负责将隐私数据替换成其哈希值后,构造公开交易进行正常公开交易的上链,待公开交易上链成功后,由隐私参与方节点各自进行隐私账本的更新.为了验证该方法的有效性,分别对链间隐私方法吞吐量以及链内隐私保护方法的延迟性进行了测试与对比,结果表明,通过结合粗粒度的链间隐私保护与细粒度的链内隐私保护,在满足了隐私需求的同时,也保证了可观的性能,为区块链平台的隐私性与安全性做出了贡献.
    35  机器学习中的隐私攻击与防御
    刘睿瑄 陈红 郭若杨 赵丹 梁文娟 李翠平
    2020, 31(3):866-892. DOI: 10.13328/j.cnki.jos.005904
    [摘要](7533) [HTML](8003) [PDF 2.73 M](17244)
    摘要:
    大数据时代丰富的信息来源促进了机器学习技术的蓬勃发展,然而机器学习模型的训练集在数据采集、模型训练等各个环节中存在的隐私泄露风险,为人工智能环境下的数据管理提出了重大挑战.传统数据管理中的隐私保护方法无法满足机器学习中多个环节、多种场景下的隐私保护要求.分析并展望了机器学习技术中隐私攻击与防御的研究进展和趋势.首先介绍了机器学习中隐私泄露的场景和隐私攻击的敌手模型,并根据攻击者策略分类梳理了机器学习中隐私攻击的最新研究;介绍了当前机器学习隐私保护的主流基础技术,进一步分析了各技术在保护机器学习训练集隐私时面临的关键问题,重点分类总结了5种防御策略以及具体防御机制;最后展望了机器学习技术中隐私防御机制的未来方向和挑战.
    36  数轴上保密关系测定协议
    巩林明,李顺东,邵连合,薛涛,王道顺
    2020, 31(12):3950-3967. DOI: 10.13328/j.cnki.jos.005858
    [摘要](1783) [HTML](2482) [PDF 1.68 M](4089)
    摘要:
    近些年来,安全多方计算一直是信息安全领域的热点问题之一,已经成为分布式网络用户在协同计算中用于隐私保护的关键技术.信息安全学者已经提出若干安全多方计算问题的解决方案,但更多的安全多方计算问题还有待研究.研究数轴上的保密关系测定问题,着重探讨3个子问题:(1)面向有理数的点(或数)与区间保密关系测定问题;(2)面向有理数的多维点与区间保密关系测定问题;(3)面向有理数的区间与区间保密关系测定问题.数轴上的保密关系测定问题在隐私保护领域有着广泛的应用,可以作为基础模块用于构造其他安全多方计算协议.基于由加密方计算(或选取)加密底数的Paillier变体同态加密方案,设计了3个数轴上的保密关系测定协议:面向有理数的数与区间保密关系测定协议、面向有理数的多维点与区间保密关系测定协议以及面向有理数的区间与区间保密关系测定协议.并在标准模型下,采用模拟范例(ideal/real)分析了3个协议的安全性.这3个协议中的保密比值计算思想直接可以用于解决有理数范围内的百万富翁问题.更广泛地,这3个协议还可以作为基础模块用于解决保密点与圆环区域关系判定问题、点与凸多边型位置关系判定问题、保密近感探测问题等安全多方计算问题.
    37  保护位置隐私和查询内容隐私的路网K近邻查询方法
    周长利 陈永红 田晖 蔡绍滨
    2020, 31(2):471-492. DOI: 10.13328/j.cnki.jos.005679
    [摘要](3084) [HTML](2821) [PDF 2.45 M](8351)
    摘要:
    位置隐私和查询内容隐私是LBS兴趣点(point of interest,简称POI)查询服务中需要保护的两个重要内容,同时,在路网连续查询过程中,位置频繁变化会给LBS服务器带来巨大的查询处理负担,如何在保护用户隐私的同时,高效地获取精确查询结果,是目前研究的难题.以私有信息检索中除用户自身外其他实体均不可信的思想为基本假设,基于Paillier密码系统的同态特性,提出了无需用户提供真实位置及查询内容的K近邻兴趣点查询方法,实现了对用户位置、查询内容隐私的保护及兴趣点的精确检索;同时,以路网顶点为生成元组织兴趣点分布信息,进一步解决了高强度密码方案在路网连续查询中因用户位置变化频繁导致的实用效率低的问题,减少了用户的查询次数,并能确保查询结果的准确性.最后从准确性、安全性及查询效率方面对本方法进行了分析,并通过仿真实验验证了理论分析结果的正确性.
    38  区块链隐私保护研究与实践综述
    张奥,白晓颖
    2020, 31(5):1406-1434. DOI: 10.13328/j.cnki.jos.005967
    [摘要](7270) [HTML](9346) [PDF 3.18 M](14570)
    摘要:
    基于区块链的分布式账本集成了非对称加密体系、P2P网络、共识算法、智能合约等多种技术,保证事务记录的一致性和不可篡改性.但是,区块链技术中的账本共享机制也带来了隐私威胁,用户身份、账户地址、交易内容等信息的隐私保护成为研究的关注点.讨论了区块链系统中的隐私威胁;着重分析了地址混淆、信息隐藏、通道隔离等3类隐私保护机制,详细介绍各类机制的原理、模型、特征及实现技术;最后探讨了实际应用中,区块链隐私保护技术在系统性能和可扩展性方面的挑战和发展方向.
    39  机器学习隐私保护研究综述
    谭作文,张连福
    2020, 31(7):2127-2156. DOI: 10.13328/j.cnki.jos.006052
    [摘要](8011) [HTML](9956) [PDF 802.56 K](28122)
    摘要:
    机器学习已成为大数据、物联网和云计算等领域的核心技术.机器学习模型训练需要大量数据,这些数据通常通过众包方式收集,其中含有大量隐私数据,包括个人身份信息(如电话号码、身份证号等)、敏感信息(如金融财务、医疗健康等信息).如何低成本且高效地保护这些数据是一个重要的问题.介绍了机器学习及其隐私定义和隐私威胁,重点对机器学习隐私保护主流技术的工作原理和突出特点进行了阐述,并分别按照差分隐私、同态加密和安全多方计算等机制对机器学习隐私保护领域的研究成果进行了综述.在此基础上,对比分析了机器学习不同隐私保护机制的主要优缺点.最后,对机器学习隐私保护的发展趋势进行展望,并提出该领域未来可能的研究方向.
    40  持续监控下差分隐私保护
    梁文娟,陈红,吴云乘,赵丹,李翠平
    2020, 31(6):1761-1785. DOI: 10.13328/j.cnki.jos.006042
    [摘要](4513) [HTML](6529) [PDF 773.79 K](11055)
    摘要:
    近年来,随着信息技术的发展及物联网技术的兴起,出现了越来越多的持续监控应用场景,如智能交通实时监控、疾病实时监控、智能基础设施应用等.在这些场景中,如何对参与者持续分享的数据进行隐私保护面临重大挑战.差分隐私是一种严格和可证明的隐私定义,早期差分隐私研究大都基于一个大规模、静态的数据集做一次性的计算和发布.而持续监控下差分隐私保护需对动态数据做持续计算和发布.目前,持续监控下差分隐私保护是差分隐私领域新的研究热点之一.对持续监控下差分隐私保护的已有研究成果进行总结.首先,对该场景下差分隐私保护模型进行阐述;然后,重点介绍了持续监控下满足event级、user级和w-event级隐私保护的实现方案.在对已有研究成果深入对比分析的基础上,指出了持续监控下差分隐私保护的未来研究方向.
    41  SNP连锁不平衡下的基因隐私保护模型
    刘海 吴振强 彭长根 雷秀娟
    2019, 30(4):1094-1105. DOI: 10.13328/j.cnki.jos.005367
    [摘要](3157) [HTML](3704) [PDF 1.45 M](6103)
    摘要:
    人类基因测序技术的快速发展,测序成本大幅降低,使基因数据得到广泛的应用,在全基因组的单核苷酸多态性与疾病关联研究中,单核苷酸多态性与患者的身份、表型和血缘关系等敏感信息相关联,单核苷酸多态性连锁不平衡容易导致患者的隐私信息泄露.为此,基于单核苷酸多态性连锁不平衡相关系数,提出矩阵差分隐私保护模型以实现基因数据和单核苷酸多态性连锁不平衡的隐私保护,同时确保基因数据具有一定的效用.该模型可以实现单核苷酸多态性连锁不平衡下全基因组关联研究中基因数据隐私与效用的权衡,并对单核苷酸多态性连锁不平衡下的基因隐私保护具有促进作用.
    42  社交网络下的不确定图隐私保护算法
    吴振强 胡静 田堉攀 史武超 颜军
    2019, 30(4):1106-1120. DOI: 10.13328/j.cnki.jos.005368
    [摘要](3634) [HTML](2677) [PDF 1.56 M](7451)
    摘要:
    社交网络平台的快速普及使得社交网络中的个人隐私泄露问题愈发受到用户的关心,传统的数据隐私保护方法无法满足用户数量巨大、关系复杂的社交网络隐私保护需求.图修改技术是针对社交网络数据的隐私保护所提出的一系列隐私保护措施,其中不确定图是将确定图转化为概率图的一种隐私保护方法.主要研究了不确定图中边概率赋值算法,提出了基于差分隐私的不确定图边概率赋值算法,该算法具有双重隐私保障,适合社交网络隐私保护要求高的场景.同时提出了基于三元闭包的不确定图边概率分配算法,该算法在实现隐私保护的同时保持了较高的数据效用,适合简单的社交网络隐私保护场景.分析与比较表明:与(k,ε)-混淆算法相比,基于差分隐私的不确定图边概率赋值算法可以实现较高的隐私保护效果,基于三元闭包的不确定图边概率分配算法具有较高的数据效用性.最后,为了衡量网络结构的失真程度,提出了基于网络结构熵的数据效用性度量算法,该算法能够度量不确定图与原始图结构的相似程度.
    43  基于SM9算法可证明安全的区块链隐私保护方案
    杨亚涛 蔡居良 张筱薇 袁征
    2019, 30(6):1692-1704. DOI: 10.13328/j.cnki.jos.005745
    [摘要](6284) [HTML](4957) [PDF 1.37 M](10746)
    摘要:
    为了解决区块链交易过程中的隐私泄漏问题,对SM9标识密码算法进行改进,提出了基于身份认证的多KGC群签名方案.以联盟链为基础,设计了基于SM9算法可证明安全的区块链隐私保护方案,并对以上方案进行安全性与效率分析.通过分析证明,方案具有签名不可伪造、保证节点匿名及前向安全等特性.通过效率分析:该方案较Al-Riyami等人提出的无证书签名方案减少2次双线性对运算,验签效率提高约40%;较Tseng等人与Chen等人提出的方案分别减少4次与2次指数运算,计算效率整体得到提高.该方案通过多KGC群签名保护交易双方的用户身份,实现在节点间进行身份验证的同时,保护了节点的隐私.
    44  基于Laplace机制的普适运动传感器侧信道防御方案
    唐奔宵 王丽娜 汪润 赵磊 陈青松
    2019, 30(8):2392-2414. DOI: 10.13328/j.cnki.jos.005760
    [摘要](4619) [HTML](5193) [PDF 2.49 M](8252)
    摘要:
    针对移动设备中运动传感器侧信道的防御研究面临很多困难,已有的解决方案无法有效实现用户体验与防御能力之间的平衡,也难以覆盖各种类型的运动传感器侧信道.为了解决上述问题,系统地分析了运动传感器侧信道攻击的通用模型,针对侧信道构建过程,提出了一种基于差分隐私Laplace机制的传感器信号混淆方案.该方案实施于系统框架层,通过无差别地向传感器信号中实时注入少量受控噪声,干扰侧信道学习"用户行为-设备状态-传感器读数"之间的映射关系.构建了侧信道的通用模型,结合典型的侧信道,从理论层面详细地分析了信号混淆抵抗传感器侧信道攻击的原理,证明防御方案具有优异的普适性、可用性和灵活性,能够有效地对抗实验以外的已知或未知运动传感器侧信道攻击.最后,筛选出11种典型的运动传感器侧信道进行对抗实验,验证了该防御方案对抗实际攻击的有效性.
    45  移动社交网络中矩阵混淆加密交友隐私保护策略
    罗恩韬 王国军 刘琴 孟大程 唐雅媛
    2019, 30(12):3798-3814. DOI: 10.13328/j.cnki.jos.005601
    [摘要](3140) [HTML](3098) [PDF 2.02 M](6169)
    摘要:
    随着移动设备和在线社交网络的快速发展,通过用户的个人属性配置文件匹配,能够帮助用户在邻近的社交网络中迅速找到和自己共同特征的朋友.然而,交友匹配很有可能泄漏用户的敏感信息,因此用户隐私得不到保障.提出一种移动社交网络中交友匹配过程中的隐私保护协议,用户利用混淆矩阵变换算法和内积计算实现交友过程中的隐私安全和高效的匹配;用户可以细粒度定义自己特征属性的特征权重,从而使匹配结果更精确.此外,利用机会分析模型模拟真实交友场景来保证交友的有效性.安全性分析表明,提出的方法更具有隐私性、可用性和更低的通信和计算开销.通过结合真实的社会网络数据进行测试和评估,对比结果显示,比现有解决方案更有效.
    46  物联网下的区块链访问控制综述
    史锦山 李茹
    2019, 30(6):1632-1648. DOI: 10.13328/j.cnki.jos.005740
    [摘要](7183) [HTML](7648) [PDF 1.65 M](14574)
    摘要:
    随着物联网的不断发展,物联网的隐私保护问题引起了人们的重视,而访问控制技术是保护隐私的重要方法之一.物联网访问控制模型多基于中央可信实体的概念构建.去中心化的区块链技术解决了中心化模型带来的安全隐患.从物联网自身环境特点出发,提出物联网终端节点设备轻量级、物联网海量终端节点和物联网动态性这3个物联网下访问控制必须要解决的问题.然后,以这3个问题为核心,分析、总结了现有物联网中主流访问控制模型以及使用区块链后的访问控制模型分别是怎么解决这些问题的.最后总结出两类区块链访问控制模型以及将区块链用于物联网访问控制中的优势,并对基于区块链的物联网访问控制在未来需要解决的问题进行了展望.
    47  基于Voronoi-R*的隐私保护路网k近邻查询方法
    倪巍伟 李灵奇 刘家强
    2019, 30(12):3782-3797. DOI: 10.13328/j.cnki.jos.005583
    [摘要](2436) [HTML](2531) [PDF 1.62 M](4643)
    摘要:
    针对已有的保护位置隐私路网k近邻查询依赖可信匿名服务器造成的安全隐患,以及服务器端全局路网索引利用效率低的缺陷,提出基于路网局部索引机制的保护位置隐私路网近邻查询方法.查询客户端通过与LBS服务器的一轮通信获取局部路网信息,生成查询位置所在路段满足l-路段多样性的匿名查询序列,并将匿名查询序列提交LBS服务器,从而避免保护位置隐私查询对可信第三方服务器的依赖.在LBS服务器端,提出基于路网基本单元划分的分段式近邻查询处理策略,对频繁查询请求路网基本单元,构建基于路网泰森多边形和R*树的局部Vor-R*索引结构,实现基于索引的快速查找.对非频繁请求路网基本单元,采用常规路网扩张查询处理.有效降低索引存储规模和基于全局索引进行无差异近邻查询的访问代价,在保证查询结果正确的同时,提高了LBS服务器端k近邻查询处理效率.理论分析和实验结果表明,所提方法在兼顾查询准确性的同时,有效地提高了查询处理效率.
    48  支持隐私保护的k近邻分类器
    徐剑 王安迪 毕猛 周福才
    2019, 30(11):3503-3517. DOI: 10.13328/j.cnki.jos.005573
    [摘要](3079) [HTML](3364) [PDF 1.56 M](5169)
    摘要:
    k近邻(k-nearest neighbor,简称kNN)分类器在生物信息学、股票预测、网页分类以及鸢尾花分类预测等方面都有着广泛的应用.随着用户隐私保护意识的日益提高,kNN分类器也需要对密文数据提供分类支持,进而保证用户数据的隐私性,即设计一种支持隐私保护的k近邻分类器(privacy-preserving k-nearest neighbor classifier,简称PP-kNN).首先,对kNN分类器的操作进行分析,从中提取出一些基本操作,包括加法、乘法、比较、内积等.然后,选择两种同态加密方案和一种全同态加密方案对数据进行加密.在此基础上设计了针对基本操作的安全协议,其输出结果与在明文数据上执行同一方法的输出结果一致,且证明该协议在半诚实模型下是安全的.最后,通过将基本操作的安全协议进行模块化顺序组合的方式实现kNN分类器对密文数据处理的支持.通过实验,对所设计的PP-kNN分类器进行测试.结果表明,该分类器能够以较高效率实现对密文数据的分类,同时为用户数据提供隐私性保护.
    49  基于时空关联和位置语义的个性化假位置生成方法
    周佳琪 李燕君
    2019, 30(S1):18-26.
    [摘要](2145) [HTML](0) [PDF 1.09 M](4722)
    摘要:
    基于假位置的一类隐私保护方案在保护用户位置隐私的同时能够使用户获得准确查询信息,并无需依赖第三方和共享密钥.然而,当攻击者掌握一定的背景知识,例如道路时空可达信息、位置特征和用户的历史请求统计特性等,会导致假位置被识别的概率升高,降低隐私保护程度.针对上述问题,提出了基于时空关联和位置语义的个性化假位置生成算法.首先根据与前一次请求位置连续可达的条件产生假位置,然后通过建立语义树筛选出与真实位置语义相近的假位置,最后进一步筛选出与用户历史请求统计特性最接近的假位置.基于真实数据集将该算法与现有的算法进行比较,表明该算法在攻击者掌握相关背景知识的情况下,可以有效地降低位置隐私泄露的风险.
    50  高效且可验证的多授权机构属性基加密方案
    仲红 崔杰 朱文龙 许艳
    2018, 29(7):2006-2017. DOI: 10.13328/j.cnki.jos.005365
    [摘要](5836) [HTML](4433) [PDF 1.34 M](9632)
    摘要:
    移动云计算对于移动应用程序来说是一种革命性的计算模式,其原理是把数据存储及计算能力从移动终端设备转移到资源丰富及计算能力强的云服务器.但是这种转移也引起了一些安全问题,例如,数据的安全存储、细粒度访问控制及用户的匿名性.虽然已有的多授权机构属性基加密云存储数据的访问控制方案,可以实现云存储数据的保密性及细粒度访问控制;但其在加密和解密阶段要花费很大的计算开销,不适合直接应用于电力资源有限的移动设备.另外,虽然可以通过外包解密的方式减少解密计算的开销,但其通常是把解密外包给不完全可信的第三方,其并不能完全保证解密的正确性.针对以上挑战,提出了一种高效的可验证的多授权机构属性基加密方案,该方案不仅可以降低加密解密的计算开销,还可以验证外包解密的正确性并且保护用户隐私.最后,安全分析和仿真实验结果表明了方案的安全性和高效性.
    51  基于同态加密系统的图像鲁棒可逆水印算法
    项世军 杨乐
    2018, 29(4):957-972. DOI: 10.13328/j.cnki.jos.005406
    [摘要](5212) [HTML](4216) [PDF 1.84 M](9162)
    摘要:
    同态加密技术可用于保护数据隐私并允许对密文数据进行算术操作,在云计算安全上有着很好的应用前景.针对云计算中的隐私保护和数据安全等问题,提出了一种基于同态加密系统的图像鲁棒可逆水印算法,主要思想为:(1)对原始图像进行分块和利用Paillier加密系统进行加密得到密文图像;(2)在加密域中,通过模乘法逆元MMI(modular multiple inverse)方法和查询相应的密文映射表得到每个密文分块的统计量,然后利用同态特性对统计量进行直方图平移来嵌入水印信息;(3)在接收方,可从含水印的密文图像的统计量直方图中完整地提取水印,并可通过对统计量进行与嵌入过程相反的直方图平移操作来恢复原始密文图像;(4)含水印的密文图像在直接解密后可从其统计量直方图中完整地提取水印信息和恢复原始图像;(5)解密后的含水印图像在受到一定程度的攻击后(如JPEG/JPEG 2000压缩和叠加高斯噪声等),水印仍能正确提取.该算法实现了在不对原始图像进行预处理的情况下可直接在加密后的密文图像中嵌入水印,并可分别在加密域或明文域提取水印和恢复原始密文图像或原始明文图像,而且嵌入的水印对常见的图像处理操作具有一定的鲁棒性.实验仿真结果验证了该算法的有效性.
    52  社交网络高效高精度去匿名化算法
    刘家霖 史舒扬 张悦眉 邵蓥侠 崔斌
    2018, 29(3):772-785. DOI: 10.13328/j.cnki.jos.005436
    [摘要](4997) [HTML](4444) [PDF 1.81 M](9257)
    摘要:
    自从社交网络成为重要的研究课题,社交网络隐私保护也成为了重要的研究内容,尤其是关于公开发布以供研究的大规模社交网络图数据的隐私保护.为了评估用户的隐私风险,研究者们设计了不同的方法对图进行去匿名化,在不同的图网络中识别个体的身份.但是,当前的去匿名化算法或者需要高质量的种子匹配,或者在精确度和效率上颇有不足.提出一种高效高精度的无种子去匿名化算法RoleMatch,基于社交网络的拓扑结构识别个体身份.该算法包括:(1)可以快速计算的两图结点间相似度度量方法RoleSim++;(2)一种有效的结点匹配算法,此法同时考虑了结点间的相似度和中间匹配结果的反馈.在实验部分,利用LiveJournal的数据,用RoleMatch对比了多种流行的匿名化算法,并根据实际应用情景,在传统实验的基础上增加了局部去匿名化的实验,实验结果验证了所提出的去匿名化算法的优秀性能.
    53  本地化差分隐私研究综述
    叶青青 孟小峰 朱敏杰 霍峥
    2018, 29(7):1981-2005. DOI: 10.13328/j.cnki.jos.005364
    [摘要](10139) [HTML](7891) [PDF 2.61 M](22848)
    摘要:
    大数据时代信息技术不断发展,个人信息的隐私问题越来越受到关注,如何在数据发布和分析的同时保证其中的个人敏感信息不被泄露是当前面临的重大挑战.中心化差分隐私保护技术建立在可信第三方数据收集者的假设基础上,然而该假设在现实中不一定成立.基于此提出的本地化差分隐私作为一种新的隐私保护模型,具有强隐私保护性,不仅可以抵御具有任意背景知识的攻击者,而且能够防止来自不可信第三方的隐私攻击,对敏感信息提供了更全面的保护.介绍了本地化差分隐私的原理与特性,总结和归纳了该技术的当前研究工作,重点阐述了该技术的研究热点:本地化差分隐私下的频数统计、均值统计以及满足本地化差分隐私的扰动机制设计.在对已有技术深入对比分析的基础上,指出了本地化差分隐私保护技术的未来研究挑战.
    54  基于离线密钥分发的加密数据重复删除方法
    张曙光 咸鹤群 王雅哲 刘红燕 侯瑞涛
    2018, 29(7):1909-1921. DOI: 10.13328/j.cnki.jos.005359
    [摘要](5578) [HTML](4464) [PDF 1.50 M](8472)
    摘要:
    重复数据删除技术受到工业界和学术界的广泛关注.研究者致力于将云服务器中的冗余数据安全地删除,明文数据的重复删除方法较为简单.而用户为了保护隐私,会使用各自的密钥将数据加密后上传至云服务器,形成不同的加密数据.在保证安全性的前提下,加密数据的重复删除较难实现.目前已有的方案较多依赖于在线的可信第三方.提出一种基于离线密钥分发的加密数据重复删除方案,通过构造双线性映射,在不泄露数据隐私的前提下,验证加密数据是否源自同一明文.利用广播加密技术实现加密密钥的安全存储与传递.任意数据的初始上传者能够借助云服务器,以离线方式验证后继上传者的合法性并传递数据加密密钥.无需可信第三方在线参与,实现了云服务器对加密数据的重复删除.分析并证明了方案的安全性.仿真实验验证了方案的可行性与高效性.
    55  基于恶意读写器发现的RFID空口入侵检测技术
    黄伟庆 丁昶 崔越 王思叶 张艳芳 赵博白 诸邵忆 毛锐 陈超
    2018, 29(7):1922-1936. DOI: 10.13328/j.cnki.jos.005360
    [摘要](5215) [HTML](4803) [PDF 1.88 M](8675)
    摘要:
    随着RFID技术的不断发展,其在物流管理、货物监控、会议安全保障等领域的应用越来越广泛,但随之而来的安全威胁是不得不需要考虑的隐患因素.在无线通信技术中,空中接口定义了终端设备与网络设备之间的电磁连接技术规范.目前大部分RFID设备采用公开的标准通信协议进行数据传输,使得RFID系统容易遭到恶意设备的空口入侵,从而导致RFID系统面临严重的安全威胁与数据隐私保护问题.研究基于恶意读写器的实时发现,完成空口入侵的检测,避免空口数据遭到窃取,保证数据传输安全.主要利用无源感知技术对RFID信号无线信道状态信息进行分析与计算,综合运用接收信号强度、相位、吞吐量等信息,提取并建立可以描述无线信道状态信息的参数.利用提取的参数建立基于有限状态机的RFID信号感知数据推断模型,结合自适应算法得出稳态作为依据,分析判断RFID信号的具体变化,实现基于恶意读写器的RFID空口入侵检测.
    56  格上基于身份哈希证明系统的新型构造
    来齐齐 杨波 陈原 韩露露 白健
    2018, 29(7):1880-1892. DOI: 10.13328/j.cnki.jos.005357
    [摘要](5423) [HTML](4576) [PDF 1.45 M](9497)
    摘要:
    隐私保护是当前大数据信息时代所亟待解决的重要安全问题之一.而密码学是实现对内容和身份等隐私信息进行有效保护的关键理论和技术基础.基于身份的哈希证明系统(identity-based hash proof system)是一个基本的密码学原型,能够用来构造多种对隐私信息进行保护的密码方案.通过分析得知,已有基于格的基于身份哈希证明系统的密文尺寸较大,会对所构造密码方案的效率产生较大的影响.如何降低格上的基于身份哈希证明系统的密文尺寸,是一个有意义的研究问题.为此,首先基于标准带错误学习(learning with errors,简记为LWE)困难假设,在标准模型下构造了一个新的哈希证明系统,并利用随机格上离散高斯分布与光滑参数的性质,证明其是光滑的(smooth);再在随机谕言机(random oracle)的作用下,利用Gentry等人所提出的原像抽样函数提取身份私钥,从而得到一个光滑并且密文尺寸较小的基于身份的哈希证明系统.作为对所构造的新型哈希证明系统的扩展,在标准模型下提出一个可更新的哈希证明系统.最后,详细分析所提出的新型构造的效率,并与已有相关构造进行对比.
    57  5G移动通信网络安全研究
    冯登国 徐静 兰晓
    2018, 29(6):1813-1825. DOI: 10.13328/j.cnki.jos.005547
    [摘要](7215) [HTML](6074) [PDF 1.55 M](19909)
    摘要:
    第五代(fifth gneration,简称5G)移动通信网络(简称5G网络或5G),是为构建网络型社会并实现万物互联的宏伟目标而提出的下一代移动网络.随着LTE等第四代移动通信网络进入规模化商用阶段,5G网络的研究已成为世界各国的关注焦点.5G网络的实现,需要依赖于系统架构和核心技术的变革与创新.目前,5G网络还处于技术和标准的初级研究阶段.5G网络的新架构、新业务、新技术对安全提出了新的挑战.简述了5G的性能指标、关键技术、应用场景及标准制定的进展,分析了5G网络的安全需求及其所面临的技术挑战.基于目前已有的研究工作和标准研制情况,提炼了5G安全框架,归纳并阐述了若干安全关键问题及其解决方案,展望了5G网络安全的未来研究方向.
    58  面向云数据的隐私度量研究进展
    熊金波 王敏燊 田有亮 马蓉 姚志强 林铭炜
    2018, 29(7):1963-1980. DOI: 10.13328/j.cnki.jos.005363
    [摘要](7531) [HTML](6632) [PDF 1.93 M](10700)
    摘要:
    隐私保护技术是云计算环境中防止隐私信息泄露的重要保障,通过度量这种泄露风险可反映隐私保护技术的隐私保护强度,以便构建更好的隐私保护方案.因此,隐私度量对隐私保护具有重大意义.主要对现有面向云数据的隐私度量方法进行综述:首先,对隐私保护技术和隐私度量进行概述,给出攻击者背景知识的量化方法,提出云数据隐私保护技术的性能评价指标和一种综合评估框架;然后,提出一种云数据隐私度量抽象模型,从工作原理和具体实施的角度对基于匿名、信息熵、集对分析理论和差分隐私这4类隐私度量方法进行详细阐述;再从隐私度量指标和度量效果方面分析和总结这4类方法的优缺点及其适用范围;最后,从隐私度量的过程、效果和方法这3个方面指出云数据隐私度量技术的发展趋势及有待解决的问题.
    59  不经意随机访问机研究综述
    吴鹏飞 沈晴霓 秦嘉 钱文君 李聪 吴中海
    2018, 29(9):2753-2777. DOI: 10.13328/j.cnki.jos.005591
    [摘要](5791) [HTML](6538) [PDF 2.58 M](11703)
    摘要:
    随着云计算与大数据技术的发展,隐私保护越来越受到人们的关注.加密是一种常见的保护数据隐私的方法,但是单纯地利用加密手段并不能抵抗所有类型的攻击.攻击者可以通过观察用户对数据的访问模式来推断隐私信息,其中包括数据的重要程度、数据的关联性,甚至是加密数据的内容等.不经意随机访问机是一种重要的保护访问模式的手段,它通过混淆每一次访问过程,使其与随机访问不可区分,从而保护真实访问中的访问操作、访问位置等信息.不经意随机访问机在安全云存储系统以及安全计算领域有着非常重要的作用.利用不经意随机访问机可以降低攻击者通过访问模式推测隐私信息的可能性,减小系统受到的攻击面,从而提供更安全更完整的服务.对不经意随机访问机的研究与应用进行综述,主要介绍了不经意随机访问机的相关概念以及设计方法,重点分析并总结了目前学术界研究的性能优化的常见策略及其优劣性,主要包括针对客户端与服务器的平均带宽与最坏情况带宽优化、存储开销优化以及交互轮数优化等方面.同时讨论了将不经意随机访问机应用于安全存储系统的一般性问题,如数据完整性保护以及支持多用户并发访问等,也讨论了将其应用于安全计算领域的问题,如安全计算协议设计以及不经意数据结构的设计等;最后,对不经意随机访问机未来的研究方向进行了展望.
    60  服务组合安全隐私信息流静态分析方法
    彭焕峰 黄志球 刘林源 李勇 柯昌博
    2018, 29(6):1739-1755. DOI: 10.13328/j.cnki.jos.005276
    [摘要](4861) [HTML](2539) [PDF 1.76 M](6731)
    摘要:
    用户为使用服务组合提供的功能,需要提供必要的个人隐私数据.由于组合的业务逻辑对用户是透明的,且用户与成员服务之间缺乏隐私数据使用的相关协议,如何保证组合执行过程中不发生用户隐私信息的非法泄露,成为当前服务计算领域的研究热点之一.针对隐私保护特征,提出一种服务组合安全隐私信息流静态分析方法.首先,从服务信誉度、隐私数据使用目的及保留期限这3个维度提出一种面向服务组合的隐私信息流安全模型;其次,采用支持隐私信息流分析的隐私工作流网(privacy workflow net,简称PWF-net)构建服务组合模型,并通过静态分析算法分析组合执行路径,检测组合的执行是否会发生用户隐私信息的非法泄露;最后,通过实例分析说明了方法的有效性,并对方法性能进行了实验分析.与现有的相关工作相比,针对隐私保护特征提出了隐私信息流安全模型,且分析方法考虑了隐私数据项聚合问题,从而能够更为有效地防止用户隐私信息非法泄露.
    61  同态加密技术及其在云计算隐私保护中的应用
    李宗育 桂小林 顾迎捷 李雪松 戴慧珺 张学军
    2018, 29(7):1830-1851. DOI: 10.13328/j.cnki.jos.005354
    [摘要](10220) [HTML](6462) [PDF 2.36 M](17594)
    摘要:
    云计算技术的快速发展使得云服务模式具备了广阔的应用空间,这种模式使用户具备了过往无法比拟的计算能力和存储空间等优势.在云服务模式下用户的隐私安全问题是其推广和应用中面临的首要问题,如何在计算数据的过程中,既保证数据的隐私性,又保证其可用性,是面临的一大难题,同态加密技术作为解决这一问题的关键手段,是近年来国际国内学界的热点问题.介绍了云计算隐私安全和同态加密研究进展、同态加密算法的分类、安全理论基础、全同态加密方案的实现技术以及同态加密技术在云计算隐私保护中的应用,重点对各类同态加密方案的优缺点进行了介绍和分析,提出了未来的研究方向.
    62  面向隐私保护的新型技术与密码算法专题前言
    薛锐 彭长根 黄欣沂 刘吉强 禹勇
    2018, 29(7):1827-1829. DOI: 10.13328/j.cnki.jos.005366
    [摘要](4310) [HTML](3465) [PDF 407.22 K](8210)
    摘要:
    63  移动社交网络中细粒度朋友发现隐私保护机制
    罗恩韬 王国军 刘琴 孟大程
    2018, 29(10):3223-3238. DOI: 10.13328/j.cnki.jos.005295
    [摘要](4838) [HTML](2673) [PDF 1.95 M](6053)
    摘要:
    在移动社交网络中,用户可以通过匹配彼此的特征属性进行朋友发现,针对单属性管理中心用户属性密钥更容易被攻击者窃取和服务高峰出现的性能瓶颈问题,提出一种由多个属性管理中心、分级管理用户属性子密钥方案.在该方案中,多个属性中心细粒度地管理用户的不同特征属性,并根据用户特征属性生成属性子密钥,交友请求者只有满足交友发起者设置的交友访问策略,才能正确地将各子密钥组合成完整的解密密钥,进而解密存储在交友中心的用户加密数据文件.通过对属性子密钥进行分级分类管理,不仅避免了单属性管理中心容易被攻击而造成的密钥泄漏以及单点故障风险,而且多属性中心协同工作提高了交友匹配计算效率.通过验证方案是否可挑战明文攻击,证明可达到CPA安全,可以有效地保护用户的隐私不被泄露.同时与既有方案进行了充分的对比实验,确保该方案计算开销最小,可以提供良好的用户体验.
    64  路网环境下兴趣点查询的隐私保护方法
    梁慧超 王斌 崔宁宁 杨凯 杨晓春
    2018, 29(3):703-720. DOI: 10.13328/j.cnki.jos.005451
    [摘要](4712) [HTML](3958) [PDF 2.06 M](8201)
    摘要:
    近年来,无线通信技术的迅猛发展推动了基于位置服务(location-based services,简称LBS)的发展进程.而其中,兴趣点(point of interest,简称POI)查询是基于位置服务最重要的应用之一.针对在路网环境下,用户查询过程中位置隐私泄露的问题,提出了位置k匿名隐私保护方法.首先,匿名服务器将兴趣点作为种子节点生成网络Voronoi图,将整个路网划分为相互独立且不重叠的网络Voronoi单元(network Voronoi cell,简称NVC).其次,利用Hilbert曲线遍历路网空间,并按照Hilbert顺序,对路网上所有的兴趣点进行排序.当用户发起查询时,提出的匿名算法通过查找与用户所在NVC的查询频率相同且位置分散的k-1个NVC,并根据用户的相对位置在NVC内生成匿名位置,从而保证了生成的匿名集中位置之间的相互性,克服了传统k-匿名不能抵御推断攻击的缺陷.理论分析和实验结果表明,所提出的隐私保护方案能够有效地保护用户位置隐私.
    65  路网环境下的移动对象查询技术研究综述
    冯钧 张立霞 陆佳民 王冲
    2017, 28(6):1606-1628. DOI: 10.13328/j.cnki.jos.005254
    [摘要](6460) [HTML](4807) [PDF 2.46 M](10801)
    摘要:
    随着基于定位服务(loaction-based service,简称LBS)在移动设备上的广泛应用,移动对象在路网中的查询成为时空数据检索领域的一个研究热点.从索引结构、查询方法和隐私保护这3个层面对基于路网的移动对象查询技术进行了分类讨论.索引结构分为分层索引、分布式索引和广播索引,并对3种索引进行对比和分析;查询方法分为单对象连续查询、多对象并行查询、最短路径查询和路网关键字查询,并归纳了每种查询的解决策略;此外,阐述了路网移动对象查询中采用的隐私安全保护措施;最后,分析了未来路网移动对象查询研究所面临的挑战.
    66  面向表数据发布隐私保护的贪心聚类匿名方法
    姜火文 曾国荪 马海英
    2017, 28(2):341-351. DOI: 10.13328/j.cnki.jos.005015
    [摘要](3680) [HTML](2156) [PDF 1.93 M](6366)
    摘要:
    为了防范隐私泄露,表数据一般需要匿名处理后发布.现有匿名方案较少分类考察准标识属性概化,并缺少同时考虑信息损失量和时间效率的最优化.利用贪心法和聚类划分的思想,提出一种贪心聚类匿名方法:分类概化准标识属性,并分别度量其信息损失,有利于减小并合理评价信息损失.对元组间距离和元组与等价类距离,建立与最小合并概化信息损失值正相关的距离定义,聚类过程始终选取具有最小距离值的元组添加,从而保证信息损失总量趋于最小.按照k值控制逐一聚类,实现等价类均衡划分,减少了距离计算总量,节省了运行时间.实验结果表明,该方法在减少信息损失和运行时间方面是有效的.
    67  一种基于格的隐私保护聚类数据挖掘方法
    崔一辉 宋伟 王占兵 史成良 程芳权
    2017, 28(9):2293-2308. DOI: 10.13328/j.cnki.jos.005183
    [摘要](5335) [HTML](4968) [PDF 1.61 M](8291)
    摘要:
    由于云计算的诸多优势,用户倾向于将数据挖掘和数据分析等业务外包到专业的云服务提供商,然而随之而来的是用户的隐私不能得到保证.目前,众多学者关注云环境下敏感数据存储的隐私保护问题,而隐私保护数据分析的相关研究还比较少.但是如果仅仅为了保护数据隐私,而不对大数据进行挖掘分析,大数据也就失去了其潜在的巨大价值.提出了一种云计算环境下基于格的隐私保护数据挖掘方法,利用格加密构建隐私数据的安全同态运算方法,并且在此基础上实现了支持隐私保护的云端密文数据聚类分析数据挖掘服务.为保护用户数据隐私,用户将数据加密之后发布给云服务提供商,云服务提供商利用基于格的同态加密算法实现隐私保护的k-means、隐私保护层次聚类以及隐私保护DBSCAN数据挖掘服务,但云服务提供商并不能直接访问用户数据破坏用户隐私.与现有的隐私数据发布方法相比,隐私数据发布基于格的最接近向量困难问题(CVP)和最短向量困难问题(SVP)具有很高的安全性.同时,有效保持了密文数据间距离的精确性.与现有研究相比,挖掘结果也具有更高的精确性和可用性.对方法的安全性进行了理论分析,并设计实验对提出的隐私保护数据挖掘方法效率进行评估,实验结果表明,提出的基于格的隐私保护数据挖掘算法与现有的方法相比具有更高的数据分析精确性和计算效率.
    68  时空众包数据管理技术研究综述
    童咏昕 袁野 成雨蓉 陈雷 王国仁
    2017, 28(1):35-58. DOI: 10.13328/j.cnki.jos.005140
    [摘要](9476) [HTML](8831) [PDF 2.87 M](15544)
    摘要:
    近年来,众包为传统数据管理提供了一种通过汇聚群体智慧求解问题的新模式,并成为当前数据库领域的研究热点之一.特别是随着移动互联网技术与共享经济模式的快速发展,众包技术已融入到各类具有时空数据的应用场景中,例如各类O2O(online-to-offline)应用、实时交通监控与动态物流管理等.简言之,这种应用众包技术处理时空数据的方式称为时空众包数据管理.对近期在时空众包数据管理方面的研究工作进行综述,首先阐述了时空众包的概念,解释了其与传统众包技术的关系,并介绍了各类典型的时空众包应用;随后描述了时空众包应用平台的工作流程及其任务特点;然后讨论了时空众包数据管理的3项核心研究问题和3类应用技术;最后,总结了时空众包数据管理技术的研究现状并展望了其未来潜在的研究方向,为相关研究人员提供了有价值的参考.
    69  图数据发布隐私保护的聚类匿名方法
    姜火文 占清华 刘文娟 马海英
    2017, 28(9):2323-2333. DOI: 10.13328/j.cnki.jos.005178
    [摘要](5405) [HTML](4400) [PDF 1.05 M](8429)
    摘要:
    社交网络中积累的海量信息构成一类图大数据,为防范隐私泄露,一般在发布此类数据时需要做匿名化处理.针对现有匿名方案难以防范同时以结构和属性信息为背景知识的攻击的不足,研究一种基于节点连接结构和属性值的属性图聚类匿名化方法,利用属性图表示社交网络数据,综合根据节点间的结构和属性相似度,将图中所有节点聚类成一些包含节点个数不小于k的超点,特别针对各超点进行匿名化处理.该方法中,超点的子图隐匿和属性概化可以分别防范一切基于结构和属性背景知识的识别攻击.另外,聚类过程平衡了节点间的连接紧密性和属性值相近性,有利于减小结构和属性的总体信息损失值,较好地维持数据的可用性.实验结果表明了该方法在实现算法功能和减少信息损失方面的有效性.
    70  一种基于隐私保护下的多方记录链接方法
    韩姝敏 申德荣 聂铁铮 寇月 于戈
    2017, 28(9):2281-2292. DOI: 10.13328/j.cnki.jos.005187
    [摘要](5027) [HTML](4862) [PDF 1.30 M](7795)
    摘要:
    多方隐私保护下的记录链接(privacy-preserving record linkage,简称PPRL)是在隐私保护下,从多个数据源中找出代表现实世界中同一实体的过程.该过程除了最终匹配结果被数据源之间共享外,其他信息均未被泄露.随着数据量的日益增大和现实世界数据质量问题的存在(如拼写错误、顺序颠倒等),多方PPRL方法的可扩展性和容错性面临挑战.目前,已有的大部分多方PPRL方法都是精确匹配方法,不具有容错性.还有少部分多方PPRL近似方法具有容错性,但在处理存在质量问题的数据时,由于容错性差和时间代价过大,并不能有效地找出数据源间的共同实体.因此,提出一种结合布隆过滤、安全合计、动态阈值、检查机制和改进的Dice相似度函数的多方PPRL近似方法.首先,利用布隆过滤将各数据源中的每条记录信息转换成由0和1组成的位数组.然后,计算每个对应位置bit 1所占的比率,并利用动态阈值和检查机制来判定匹配成功的位置.最后,通过改进的Dice相似度函数计算出记录间的相似度,进而判断记录间是否匹配成功.实验结果表明:所提出的方法具有较好的可扩展性,并且在保证查准率的同时,比已有的多方近似PPRL方法具有更高的容错性.
    71  轨迹大数据:数据处理关键技术研究综述
    高强 张凤荔 王瑞锦 周帆
    2017, 28(4):959-992. DOI: 10.13328/j.cnki.jos.005143
    [摘要](28359) [HTML](12147) [PDF 3.58 M](36510)
    摘要:
    大数据时代下,移动互联网发展与移动终端的普及形成了海量移动对象轨迹数据.轨迹数据含有丰富的时空特征信息,通过轨迹数据处理技术,可以挖掘人类活动规律与行为特征、城市车辆移动特征、大气环境变化规律等信息.海量的轨迹数据也潜在性地暴露出移动对象行为特征、兴趣爱好和社会习惯等隐私信息,攻击者可以根据轨迹数据挖掘出移动对象的活动场景、位置等属性信息.另外,量子计算因其强大的存储和计算能力成为大数据挖掘重要的理论研究方向,用量子计算技术处理轨迹大数据,可以使一些复杂的问题得到解决并实现更高的效率.对轨迹大数据中数据处理关键技术进行了综述.首先,介绍轨迹数据概念和特征,并且总结了轨迹数据预处理方法,包括噪声滤波、轨迹压缩等;其次,归纳轨迹索引与查询技术以及轨迹数据挖掘已有的研究成果,包括模式挖掘、轨迹分类等;总结了轨迹数据隐私保护技术基本原理和特点,介绍了轨迹大数据支撑技术,如处理框架、数据可视化;也讨论了轨迹数据处理中应用量子计算的可能方式,并且介绍了目前轨迹数据处理中所使用的核心算法所对应的量子算法实现;最后,对轨迹数据处理面临的挑战与未来研究方向进行了总结与展望.
    72  标准模型下隐私保护的多因素密钥交换协议
    魏福山 张刚 马建峰 马传贵
    2016, 27(6):1511-1522. DOI: 10.13328/j.cnki.jos.005001
    [摘要](5626) [HTML](4242) [PDF 445.30 K](8311)
    摘要:
    多因素认证密钥交换协议融合多种不同的认证因素来实现强安全的身份认证和访问控制,在具有高级别安全应用需求的移动泛在服务中具有巨大的应用潜力.现阶段多因素协议的研究成果还不丰富,并且已有协议都是在随机预言模型下可证明安全的.以两方口令认证密钥交换协议、鲁棒的模糊提取器以及签名方案为基本组件提出了一个标准模型下可证明安全的多因素协议.协议中服务器不知道用户的生物模板,因此实现了对生物信息的隐私保护.与已有的随机预言模型下的多因素协议相比,该协议在满足更高安全性的同时具有更高的计算效率和通信效率,因此更满足高级别安全的移动泛在服务的应用需求.
    73  保护位置隐私近邻查询中隐私偏好问题研究
    倪巍伟 陈萧
    2016, 27(7):1805-1821. DOI: 10.13328/j.cnki.jos.005053
    [摘要](4140) [HTML](3079) [PDF 1.88 M](7249)
    摘要:
    近年来,位置服务中的隐私保护问题得到了研究者的持续关注,特别是近邻查询中位置隐私保护问题更是得到了广泛的研究.已有工作缺少对查询者个性化隐私偏好约束的系统研究,位置隐私与查询服务质量的兼顾,在隐私偏好约束下尤为困难:(1)偏好强调个性与隐私模型侧重共性存在矛盾;(2)偏好对查询中间结果动态可控依赖与查询简化中间结果的思想相抵触;(3)连续查询中,支持隐私偏好存在基于候选解集攻击的风险.结合上述问题,提出保护位置隐私近邻查询中的隐私偏好问题,从位置隐藏原理及近邻查询性能与保护位置隐私内在制约机理的角度,对已有的位置隐藏与查询处理方法的性能及其对隐私偏好支持能力进行论述分析.进一步地,对支持隐私偏好与保护位置隐私查询内在制约机理进行了剖析,分析保护位置隐私近邻查询中支持隐私偏好需解决的主要问题,并对所归纳问题的可能解决方法进行了展望.
    74  隐私保护的信息熵模型及其度量方法
    彭长根 丁红发 朱义杰 田有亮 符祖峰
    2016, 27(8):1891-1903. DOI: 10.13328/j.cnki.jos.005096
    [摘要](7320) [HTML](4644) [PDF 647.20 K](13206)
    摘要:
    隐私的量化是隐私保护技术的重要支撑,信息熵作为信息的量化手段,自然可以用于解决隐私度量问题. 基于Shannon信息论的通信框架,提出了几种隐私保护信息熵模型,以解决隐私保护系统的相关度量问题,主要包括:隐私保护基本信息熵模型、含敌手攻击的隐私保护信息熵模型、带主观感受的信息熵模型和多隐私信源的隐私保护信息熵模型.在这些模型中,将信息拥有者假设为发送方,隐私谋取者假设为接收方,隐私的泄露渠道假设为通信信道;基于这样的假设,分别引入信息熵、平均互信息量、条件熵及条件互信息等来分别描述隐私保护系统信息源的隐私度量、隐私泄露度量、含背景知识的隐私度量及泄露度量;以此为基础,进一步提出了隐私保护方法的强度和敌手攻击能力的量化测评,为隐私泄露的量化风险评估提供了一种支撑;最后,针对位置隐私保护的应用场景,给出了具体的信息熵模型及隐私保护机制和攻击能力的度量及分析.所提出的模型和隐私量化方法,可以为隐私保护技术和隐私泄露风险分析与评估提供可行的理论基础.
    75  时空数据发布中的隐式隐私保护
    王璐 孟小峰 郭胜娜
    2016, 27(8):1922-1933. DOI: 10.13328/j.cnki.jos.005093
    [摘要](7242) [HTML](4420) [PDF 1.29 M](10164)
    摘要:
    随着大数据时代的到来,大量的用户位置信息被隐式地收集.虽然这些隐式收集到的时空数据在疾病传播、路线推荐等科学、社会领域中发挥了重要的作用,但它们与用户主动发布的时空数据相互参照引起了大数据时代时空数据发布中新的个人隐私泄露问题.现有的位置隐私保护机制由于没有考虑隐式收集的时空数据与用户主动发布的位置数据可以相互参照的事实,不能有效保护用户的隐私.首次定义并研究了隐式收集的时空数据中的隐私保护问题,提出了基于发现-消除的隐私保护框架.特别地,提出了基于前缀过滤的嵌套循环算法用于发现隐式收集的时空数据中可能泄露用户隐私的记录,并提出基于频繁移动对象的假数据添加方法消除这些记录.此外,还分别提出了更高效的反先验算法和基于图的假数据添加算法.最后,在若干真实数据集上对提出的算法进行了充分实验,证实了这些算法有较高的保护效果和性能.
    76  面向服务组合的用户隐私需求规约与验证方法
    彭焕峰 黄志球 范大娟 章永龙
    2016, 27(8):1948-1963. DOI: 10.13328/j.cnki.jos.004945
    [摘要](4668) [HTML](3056) [PDF 894.22 K](6539)
    摘要:
    用户向Web服务组合提供隐私数据时,不同用户有自身的隐私信息暴露需求,服务组合应支持用户隐私需求的可满足性验证.首先提出一种面向服务组合的用户隐私需求规约方法,用户能够定义隐私数据及不同使用情境的敏感度,采用敏感度-信誉度函数明确可以使用隐私数据的成员服务,简化隐私需求的同时,提高了隐私需求的通用性.为了验证服务组合是否满足用户隐私需求,首先通过隐私数据项依赖图(privacy data item dependency graph,简称PDIDG)描述组合中隐私数据项的依赖关系,然后采用隐私开放工作流网(privacy open workflow net,简称POWFN)构建隐私敏感的服务组合模型,通过需求验证算法验证服务组合是否满足用户隐私需求,从而能够有效防止用户隐私信息的非法直接暴露和间接暴露.最后,通过实例分析说明了该方法的有效性,并对算法性能进行了实验分析.
    77  基于虚拟机监控器的隐私透明保护
    任建宝 齐勇 戴月华 王晓光 宣宇 史椸
    2015, 26(8):2124-2137. DOI: 10.13328/j.cnki.jos.004684
    [摘要](4709) [HTML](2173) [PDF 1.08 M](6241)
    摘要:
    操作系统漏洞经常被攻击者利用,从而以内核权限执行任意代码(返回用户态攻击,ret2user)以及窃取用户隐私数据.使用虚拟机监控器构建了一个对操作系统及应用程序透明的内存访问审查机制,提出了一种低性能开销并且无法被绕过的内存页面使用信息实时跟踪策略;结合安全加载器,保证了动态链接库以及应用程序的代码完整性.能够确保即使操作系统内核被攻击,应用程序的内存隐私数据依然无法被窃取.在Linux操作系统上进行了原型实现及验证,实验结果表明,该隐私保护机制对大多数应用只带来6%~10%的性能负载.
    78  一种分布式事务数据的差分隐私发布策略
    欧阳佳 印鉴 刘少鹏
    2015, 26(6):1457-1472. DOI: 10.13328/j.cnki.jos.004576
    [摘要](4741) [HTML](2431) [PDF 847.63 K](7279)
    摘要:
    目前隐私保护的事务数据发布研究多是基于集中式结构.针对分布式结构下事务数据发布问题,为保护数据隐私,同时最大化数据效用,提出一种满足差分隐私约束的发布策略.首先,将结果效用性优化与差分隐私约束相结合,构建分布式非线性规划模型.然后,基于全局与局部数据设计两种解决方案安全求解该分布式模型.理论分析与实验结果均表明,所提出的发布策略是安全的且满足差分隐私要求,具有很好的实用性.
    79  位置服务隐私保护研究综述
    张学军 桂小林 伍忠东
    2015, 26(9):2373-2395. DOI: 10.13328/j.cnki.jos.004857
    [摘要](7924) [HTML](6309) [PDF 1.16 M](15777)
    摘要:
    由于位置感知移动电子设备的繁荣,位置服务(LBS)几乎在所有的社会和商业领域广泛流行.虽然LBS给个人和社会带来了巨大利益,但也给用户的隐私造成了严重威胁.因为用户享受LBS的同时需要向不可信的LBS提供商泄露其位置和查询属性,而附加在这些信息上的上下文揭露了用户的兴趣爱好、生活习惯、健康状况等.如何保护用户的隐私免受恶意提供商的侵犯,对LBS生态系统的健康发展至关重要,因而引起了研究者的广泛关注.对LBS隐私保护的研究现状与进展进行综述.首先介绍LBS隐私的概念和威胁模型;然后,从系统结构、度量指标、保护技术等方面对现有的研究工作进行细致的分类归纳和阐述,重点阐述当前LBS隐私保护研究的主流技术:基于扭曲法的隐私保护技术;通过对各类技术性能和优缺点的分析比较,指出了LBS隐私保护研究存在的问题及可能的解决方法;最后,对未来研究方向进行了展望.
    80  射频识别(RFID)隐私保护技术综述
    周世杰 张文清 罗嘉庆
    2015, 26(4):960-976. DOI: 10.13328/j.cnki.jos.004804
    [摘要](8042) [HTML](5329) [PDF 992.08 K](12173)
    摘要:
    随着RFID(radio frequency identification)技术的广泛应用,引发的隐私威胁问题越来越突出.了解RFID隐私的内涵和常见攻击方法,掌握现有的RFID隐私保护技术,有助于减少RFID隐私信息的泄漏.从RFID技术的基本概念入手,全面分析了RFID隐私及隐私威胁,给出了RFID隐私分类方法;对RFID隐私中的跟踪攻击和罗列攻击两种攻击方法进行了深入探讨.在此基础上,对现有典型的RFID隐私防御方法进行了详细讨论.全面介绍了RFID隐私保护技术发展现状和动态,可作为开展RFID隐私保护技术研究工作的参考和借鉴.
    81  无线传感器网络位置隐私保护技术
    彭辉 陈红 张晓莹 范永健 李翠平 李德英
    2015, 26(3):617-639. DOI: 10.13328/j.cnki.jos.004715
    [摘要](8959) [HTML](5144) [PDF 1.10 M](11770)
    摘要:
    对传感器网络位置隐私保护技术的研究现状与进展进行了综述,首先介绍网络模型、攻击模型和性能评价模型.接着,按照路径伪装、陷阱诱导、网络匿名和通信控制这4种策略对现有的研究成果进行了分类,阐述了代表性协议的核心技术.对各协议性能和优缺点的分析比较表明:4种策略都会在一定程度上影响网络的通信和能耗性能:路径伪装策略主要针对逐跳回溯攻击,网络匿名策略主要针对ID分析攻击,陷阱诱导和通信控制策略可以抵御多种类型的攻击.最后,对未来研究方向进行了展望.
    82  RFID快速隐私保护认证协议
    翟黎
    2015, 26(12):3215-3222. DOI: 10.13328/j.cnki.jos.004832
    [摘要](3678) [HTML](2240) [PDF 858.26 K](5974)
    摘要:
    基于对称密码体系的RFID隐私保护认证协议的构造是学术界和工业界研究的热点问题.具有完整性隐私保护协议的效率不够高效,需要对系统中所有的标签进行穷尽搜索,难以应用于物联网海量终端的环境.给出了一种高效的RFID隐私保护认证协议的构造方法.构造的协议采用了单比特输出的伪随机函数,将协议的认证过程分解为多个步骤,与传统的基于对称密码体系的RFID认证协议相比,构造的协议显著提高了读写器对标签的搜索效率.构造的协议具有隐私性,并且计算开销小,读写器端对标签的搜索效率高,能够很好地应用于海量终端的物联网环境.
    83  大数据隐私保护密码技术研究综述
    黄刘生 田苗苗 黄河
    2015, 26(4):945-959. DOI: 10.13328/j.cnki.jos.004794
    [摘要](10452) [HTML](5625) [PDF 976.68 K](14570)
    摘要:
    大数据是一种蕴含大量信息、具有极高价值的数据集合.为了避免大数据挖掘泄露用户的隐私,必须要对大数据进行必要的保护.由于大数据具有总量庞大、结构复杂、处理迅速等特点,传统的保护数据隐私的技术很多都不再适用.从密码学的角度,综述了近年来提出的、适用于大数据的隐私保护技术的研究进展.针对大数据的存储、搜索和计算这3个重要方面,分别阐述了大数据隐私保护的研究背景和主要研究方向,并具体介绍了相关技术的最新研究进展.最后指出未来大数据隐私保护研究的一些重要方向.
    84  基于节点分割的社交网络属性隐私保护
    付艳艳 张敏 冯登国 陈开渠
    2014, 25(4):768-780. DOI: 10.13328/j.cnki.jos.004565
    [摘要](7459) [HTML](3565) [PDF 919.63 K](10381)
    摘要:
    现有研究表明,社交网络中用户的社交结构信息和非敏感属性信息均会增加用户隐私属性泄露的风险.针对当前社交网络隐私属性匿名算法中存在的缺乏合理模型、属性分布特征扰动大、忽视社交结构和非敏感属性对敏感属性分布的影响等弱点,提出一种基于节点分割的隐私属性匿名算法.该算法通过分割节点的属性连接和社交连接,提高了节点的匿名性,降低了用户隐私属性泄露的风险.此外,量化了社交结构信息对属性分布的影响,根据属性相关程度进行节点的属性分割,能够很好地保持属性分布特征,保证数据可用性.实验结果表明,该算法能够在保证数据可用性的同时,有效抵抗隐私属性泄露.
    85  位置大数据隐私保护研究综述
    王璐 孟小峰
    2014, 25(4):693-712. DOI: 10.13328/j.cnki.jos.004551
    [摘要](12587) [HTML](5169) [PDF 1.10 M](20441)
    摘要:
    大数据时代移动通信和传感设备等位置感知技术的发展形成了位置大数据,为人们的生活、商业运作方法以及科学研究带来了巨大收益.由于位置大数据用途多样,内容交叉冗余,经典的基于“知情与同意”以及匿名的隐私保护方法不能全面地保护用户隐私.位置大数据的隐私保护技术度量用户的位置隐私,在信息论意义上保护用户的敏感信息.介绍了位置大数据的概念以及位置大数据的隐私威胁,总结了针对位置大数据隐私的统一的基于度量的攻击模型,对目前位置大数据隐私保护领域已有的研究成果进行了归纳.根据位置隐私的保护程度,可以把现有方法总结为基于启发式隐私度量、概率推测和隐私信息检索的位置大数据隐私保护技术.对各类位置隐私保护技术的基本原理、特点进行了阐述,并重点介绍了当前该领域的前沿问题:基于隐私信息检索的位置隐私保护技术.在对已有技术深入分析对比的基础上,指出了未来在位置大数据与非位置大数据相结合、用户背景知识不确定等情况下保护用户位置隐私的发展方向.
    86  无线传感器网络中安全高效的空间数据聚集算法
    王涛春 秦小麟 刘亮 丁有伟
    2014, 25(8):1671-1684. DOI: 10.13328/j.cnki.jos.004663
    [摘要](6748) [HTML](3681) [PDF 1.15 M](9446)
    摘要:
    提出了一种传感器网络中安全高效的空间数据聚集算法SESDA(secure and energy-efficient spatial dataaggregation algorithm).SESDA 基于路线方法实现数据聚集,由于算法沿着已设计好的路线执行聚集请求和数据聚集,使得SESDA 不受网络拓扑结构的影响,适用于网络拓扑结构动态变化的传感器网络,且节省了网络拓扑结构的维护消耗.此外,针对过多加/解密操作对节点能量急剧消耗的特点,SESDA 通过安全通道传输感知数据来保证数据的隐私性,避免了节点之间在数据传输过程中需要对感知数据进行加/解密操作,不仅可以节约节点大量的能量从而延长网络寿命,而且使得数据聚集具有很小的处理延迟,因而获得较高的聚集精确度.理论分析和实验结果显示,SESDA 具有低通信量、低能耗、高安全性和高精确度的特点.
    87  社会网络数据发布隐私保护技术综述
    刘向宇 王斌 杨晓春
    2014, 25(3):576-590. DOI: 10.13328/j.cnki.jos.004511
    [摘要](9745) [HTML](4633) [PDF 830.93 K](13159)
    摘要:
    对社会网络隐私保护的研究现状与进展进行了阐述.首先介绍了社会网络隐私保护问题的研究背景,进而从社会网络中的隐私、攻击者背景知识、社会网络数据隐私保护技术、数据可用性与实验测评等方面对当前研究工作进行了细致的分类归纳和分析,指出了当前社会网络隐私保护的不足以及不同隐私保护技术间的对比和优缺点,并对未来需要深入研究的方向进行了展望.对社会网络数据隐私保护研究的主流方法和前沿进展进行了概括、比较和分析.
    88  两层传感器网络隐私保护Skyline查询协议
    左开中 胡鹏 王涛春 罗永龙
    2014, 25(s1):113-121.
    [摘要](3779) [HTML](2136) [PDF 755.07 K](6357)
    摘要:
    无线传感器网络中隐私保护技术已经成为研究热点,其中隐私保护精确Skyline查询协议已成为富有挑战性的研究问题.提出一种两层传感器网络隐私保护Skyline查询协议(PPSQ).该协议通过采用Z-O编码技术并结合HMAC机制,使得存储节点可以在无需感知数据明文的情况下判断出元组的支配关系,从而得出密文查询结果,保护了数据的隐私安全性;并通过辅助计算节点计算的验证码来保证查询结果的完整性.理论分析和实验结果表明,PPSQ协议能够保证感知数据、查询结果的隐私安全性和查询结果的完整性,且性能优于现有工作.
    89  物联网信息模型与能力分析
    毛燕琴 沈苏彬
    2014, 25(8):1685-1695. DOI: 10.13328/j.cnki.jos.004664
    [摘要](7243) [HTML](3796) [PDF 698.60 K](12327)
    摘要:
    虽然近几年物联网技术开发与应用快速增长,但物联网理论研究仍然处于发展阶段.物联网作为一个典型的信息与通信系统,不仅具有现有互联网的信息存储和传递的能力,而且具有物品信息的自动采集和处理能力.构建物联网信息模型是分析物联网特征能力的一种有效方法.根据国际电信联盟有关物联网的定义和特征描述,通过采用统一建模语言构建物联网信息模型,分析和验证了物联网的物品相关能力、自主操作能力以及隐私保护能力,讨论了物联网信息模型在物联网技术标准方面的指导性结论,分析了物联网信息模型在讨论有争议的物联网概念或观点方面的应用价值.
    90  物联网位置隐私保护综述
    孙利民 李红 王笑寒 何云华
    2014, 25(s1):1-10.
    [摘要](4922) [HTML](2637) [PDF 1.02 M](9309)
    摘要:
    位置信息是物联网感知信息的基本要素之一,也是物联网提供基于位置服务的前提.位置信息在带来服务便利的同时,其泄露也带来诸多威胁.物联网位置隐私保护已成为当前的研究热点之一.综述了物联网位置隐私保护领域现有的工作,阐述了物联网位置隐私保护的目标与挑战,重点介绍物联网在定位过程、基于位置服务以及边信息中的位置隐私泄露方式及对应的位置隐私保护机制,并探讨了物联网位置隐私保护技术未来的发展方向.
    91  云计算环境虚拟机匿名身份证明方案
    张严 冯登国 于爱民
    2013, 24(12):2897-2908. DOI: 10.3724/SP.J.1001.2013.04389
    [摘要](5126) [HTML](0) [PDF 696.72 K](7335)
    摘要:
    作为云环境的重要构成部分,虚拟机的身份管理与认证是云计算安全中的重要问题.由于云计算环境具有大规模、分布式等特点,通常在云内存在多个身份权威.而现有的虚拟机身份证明方案中,身份权威的信息是公开的,因此在应用于云计算环境时,将造成组织结构、虚拟机位置等相关性信息的泄露,与云环境的结构透明、位置无关等特性相违背.提出的虚拟机身份证明,在保障原有认证性和信任关系的情况下,实现了身份证明过程中对身份权威信息的隐藏,避免了上述组织结构、位置等信息的暴露,可支持云环境结构透明、位置无关的特点.此外,该方案实现了对平台属性的安全证明,且证明过程无需身份权威的参与,避免了校验者和身份权威的合谋攻击,进一步提高了方案的安全性和实用性.
    92  基于取整划分函数的k 匿名算法
    吴英杰 唐庆明 倪巍伟 孙志挥
    2012, 23(8):2138-2148. DOI: 10.3724/SP.J.1001.2012.04157
    [摘要](5041) [HTML](0) [PDF 592.91 K](8275)
    摘要:
    提出一种基于取整划分函数的k 匿名算法,并从理论上证明该算法在非平凡的数据集中可以取得更低的上界.特别地,当数据集大于2k2 时,该算法产生的匿名化数据的匿名组规模的上界为k+1;而当待发布数据表足够大时,算法所生成的所有匿名组的平均规模将足够趋近于k.仿真实验结果表明,该算法是有效而可行的.
    93  一种向量等价置换隐私保护数据干扰方法
    倪巍伟 张勇 黄茂峰 崇志宏 贺玉芝
    2012, 23(12):3198-3208. DOI: 10.3724/SP.J.1001.2012.04286
    [摘要](4522) [HTML](0) [PDF 688.76 K](7023)
    摘要:
    近年来,隐私保护数据发布得到了研究者的广泛关注,聚类与隐藏原理上的差异使得面向聚类的隐藏成为难点.针对现有保距和保分布隐藏难以有效兼顾数据聚类可用性和隐私安全的不足,提出基于保邻域隐藏的扰动算法VecREP(vector equivalent replacing based perturbing method),通过分析数据点邻域组成结构,引入能够保持数据邻域组成稳定的安全邻域定义.进一步基于向量偏移与合成思想,提出有效保持邻域数据分布特征的等价置换弧.对任意数据点,采用随机选取位于其安全邻域内等价置换弧上点替换的策略实现隐藏.将算法与已有的RBT,TDR,Camp-crest 和NeNDS 算法进行实验比较,结果表明:VecREP 算法具有与保距隐藏算法RBT 相近的聚类可用性,优于其余算法,能够较好地维持数据聚类的可用性.同时,具有好于其余算法的数据隐私保护安全性.
    94  一种保护隐私的高效远程验证机制
    徐梓耀 贺也平 邓灵莉
    2011, 22(2):339-352. DOI: 10.3724/SP.J.1001.2011.03714
    [摘要](7880) [HTML](0) [PDF 452.61 K](9718)
    摘要:
    基于Merkle 哈希树提出了一种效率高、方式灵活并能保护平台隐私的远程验证机制.针对特定的目标应用场景,分析IMA(integrity measurement architecture)体系架构的不足,详细描述基于Merkle 哈希树的远程验证机制的体系架构和度量验证过程,阐述新机制对现有TPM(trusted platform module)的功能增强即TPM_HashTree 命令的功能及伪代码,并分析讨论新机制的优点.
    95  带学习的同步隐私保护频繁模式挖掘
    郭宇红 童云海 唐世渭 吴冷冬
    2011, 22(8):1749-1760. DOI: 10.3724/SP.J.1001.2011.04000
    [摘要](6034) [HTML](0) [PDF 650.23 K](7533)
    摘要:
    为了提高挖掘结果的准确性,提出基于样例学习和项集同步随机化的隐私保护频繁模式挖掘方法(learning and synchronized privacy preserving frequent pattern mining,简称LS-PPFM).该方法充分利用不需要隐私保护的个体数据,首先对不需要保护的数据学习,得到样例数据中蕴涵的强关联项,然后在对数据随机化时,将强关联项绑定在一起作同步随机化变换,以保持项与项之间的潜在关联性.实验结果表明,相对于项独立随机化,LS-PPFM 能够在略微牺牲一定的隐私保护性的情况下,显著提高频繁模式挖掘结果的准确性.
    96  隐私保护数据发布中身份保持的匿名方法
    童云海 陶有东 唐世渭 杨冬青
    2010, 21(4):771-781.
    [摘要](6955) [HTML](0) [PDF 764.45 K](9722)
    摘要:
    在隐私保护的数据发布研究中,目前的方法通常都是先删除身份标识属性,然后对准标识属性进行匿名处理.分析了单一个体对应多个记录的情况,提出了一种保持身份标识属性的匿名方法,它在保持隐私的同时进一步提高了信息有效性.采用概化和有损连接两种实现方式.实验结果表明,该方法提高了信息有效性,具有很好的实用性.
    97  数据库服务——安全与隐私保护
    田秀霞 王晓玲 高 明 周傲英
    2010, 21(5):991-1006.
    [摘要](10432) [HTML](0) [PDF 946.46 K](23467)
    摘要:
    主要从数据的机密性、数据的完整性、数据的完备性、查询隐私保护以及访问控制策略这5 个关键技 术,综述国际上在数据库服务——安全与隐私保护方面的研究进展.数据的机密性主要从基于加密和基于数据分布 展开分析;数据的完整性和完备性主要从基于签名、基于挑战-响应和基于概率的方法展开分析;查询隐私保护和访 问控制策略主要从目前存在的问题展开分析.最后展望了数据库服务——安全与隐私保护领域未来的研究方向、存 在的问题及面临的挑战.
    98  医疗数据发布中属性顺序敏感的隐私保护方法
    高爱强 刁麓弘
    2009, 20(zk):314-320.
    [摘要](5649) [HTML](0) [PDF 578.14 K](8419)
    摘要:
    隐私保护已成为包含微数据应用诸如医疗数据发布共享或数据挖掘中的一个重要问题.基于全局重编码或局部重编码的匿名性方法,通过保证每一条数据记录都至少有某个数量的其他记录与其具有同样的特征来保护隐私性.如果考虑到对处理后的数据进行属性顺序敏感的数据分析任务,这类方法并不能很好地完成任务.研究基于数据可用性指标的匿名性方法,着重考虑数据分析任务中的属性顺序对于匿名性方法的影响.从多维数据匿名的概念出发,讨论用于该类情况下的数据匿名性方法.在公开数据集上的实验结果表明,该方法对于上述问题是有效的,并且效率并未受到影响.
    99  数据库中的知识隐藏
    郭宇红 童云海 唐世渭 杨冬青
    2007, 18(11):2782-2799.
    [摘要](9358) [HTML](0) [PDF 1.09 M](10464)
    摘要:
    伴随着数据共享、隐私保护、知识发现等多重需求而产生的PPDM(privacy preserving data mining),成为数据挖掘和信息安全领域近几年来的研究热点.PPDM中主要考虑两个层面的问题:一是敏感数据的隐藏与保护;二是数据中蕴涵的敏感知识的隐藏与保护(knowledge hiding in database,简称KHD).对目前的KHD技术进行分类和综述.首先介绍KHD产生的背景,然后着重讨论敏感关联规则隐藏技术和分类规则隐藏技术,接着探讨KHD方法的评估指标,最后归结出KHD后续研究的3个方向:数据修改技巧中基于目标距离的优化测度函数设计、数据重构技巧中的反向频繁项集挖掘以及基于数据抽样技巧的通用知识隐藏方法设计.
    100  移动社交网络中的隐私设计
    谈嵘 顾君忠 杨静 林欣 陈鹏 乔哲峰
    2010, 21(zk):298-309.
    [摘要](6148) [HTML](0) [PDF 898.24 K](10430)
    摘要:
    对现有移动社交网络应用中的位置隐私问题提出了新的理解,总结了3 类主要可能造成隐私泄露风险的原因和3 类与之对应的必要保护手段,并且提出了一种结合策略与算法的位置隐私保护机制.在同时构建的基于位置感知的移动协作应用原型系统LaMOC 上,该隐私保护设计能够有效从两方面全面保护用户的位置隐私.一是支持用户通过灵活的策略方式,完全控制自身的位置信息共享方式;二是通过隐私保护算法使恶意攻击者无法得到用户的敏感位置信息.该隐私保护设计在一定程度上有效保护了移动社交网络应用中的用户位置隐私.
    101  基于FP-Tree的反向频繁项集挖掘
    郭宇红 童云海 唐世渭 杨冬青
    2008, 19(2):338-350.
    [摘要](5497) [HTML](0) [PDF 746.62 K](7537)
    摘要:
    在拓展现有反向频繁挖掘问题定义,探索反向频繁项集的3个具体应用后,提出了一种基于FP-tree的反向频繁项集挖掘方法.该方法首先采用分治思想,将目标约束划分为若干子约束,每步求解一个子线性约束问题,经过若干步迭代后找到一个满足整个给定约束的目标FP-tree;然后根据目标FP-tree生成一个仅含频繁项的临时事务数据库TempD;最后通过向TempD中撒入非频繁项得到目标数据集.理论分析和实验表明该方法是正确的、高效的,且与现有方法仅能输出1个目标数据集相比,该方法能够输出较多的目标数据集.
    102  一种有效的隐私保护关联规则挖掘方法
    张鹏 童云海 唐世渭 杨冬青 马秀莉
    2006, 17(8):1764-1774.
    [摘要](7150) [HTML](0) [PDF 654.90 K](8643)
    摘要:
    隐私保护是当前数据挖掘领域中一个十分重要的研究问题,其目标是要在不精确访问真实原始数据的条件下,得到准确的模型和分析结果.为了提高对隐私数据的保护程度和挖掘结果的准确性,提出一种有效的隐私保护关联规则挖掘方法.首先将数据干扰和查询限制这两种隐私保护的基本策略相结合,提出了一种新的数据随机处理方法,即部分隐藏的随机化回答(randomized response with partial hiding,简称RRPH)方法,以对原始数据进行变换和隐藏.然后以此为基础,针对经过RRPH方法处理后的数据,给出了一种简单而又高效的频繁项集生成算法,进而实现了隐私保护的关联规则挖掘.理论分析和实验结果均表明,基于RRPH的隐私保护关联规则挖掘方法具有很好的隐私性、准确性、高效性和适用性.

    当期目录


    文章目录

    过刊浏览

    年份

    刊期

    联系方式
    • 《软件学报 》
    • 主办单位:中国科学院软件研究所
                       中国计算机学会
    • 邮编:100190
    • 电话:010-62562563
    • 电子邮箱:jos@iscas.ac.cn
    • 网址:https://www.jos.org.cn
    • 刊号:ISSN 1000-9825
    •           CN 11-2560/TP
    • 国内定价:70元
    您是第位访问者
    版权所有:中国科学院软件研究所 京ICP备05046678号-3
    地址:北京市海淀区中关村南四街4号,邮政编码:100190
    电话:010-62562563 传真:010-62562533 Email:jos@iscas.ac.cn
    技术支持:北京勤云科技发展有限公司

    京公网安备 11040202500063号