Agree on the Model, Verify the Inference: GKR Protocols for HND-Based Transformer Inference
作者: Xiaolong Liang, Juanjuan Li, Rui Qin, Yisheng Lv
分类: cs.LG, cs.CR
发布日期: 2026-07-23
备注: 24 pages, including 4 pages of supporting information; 2 figures
💡 一句话要点
提出GKR-HND协议以解决Transformer推理的安全性问题
🎯 匹配领域: 支柱五:交互与反应 (Interaction & Reaction)
关键词: Transformer推理 安全性验证 同态加密 非同态分解 云计算 机器学习服务 计算效率
📋 核心要点
- 现有的外包Transformer推理方法存在模型替换和执行不完整的风险,影响了安全性和计算效率。
- 本文提出GKR-HND协议,通过注册模型和验证推理过程,确保推理的完整性和安全性,同时优化计算资源的使用。
- 实验结果表明,GKR-HND协议在验证推理的有效性和安全性方面表现良好,且无需进行密集矩阵重放,提升了计算效率。
📝 摘要(中文)
外包的Transformer推理使客户端面临模型替换和执行不完整的风险,而直接重放则消除了委托计算的优势。本文提出了GKR-HND,一种用于验证同态-非同态分解Transformer多项式骨干的注册模型协议。保留的验证者检查GKR记录和注册权重的开启,但将昂贵的公共评估委托给指定的计算工作者。在假设诚实的保留验证者和证明者-工作者非串通的情况下,验证者仅在工作者的签名、请求绑定的响应与证明声明一致时接受。对预训练HND模型的实验验证了证明路径和委托公共计算的有效性,而无需密集矩阵重放。
🔬 方法详解
问题定义:本文旨在解决外包Transformer推理中的安全性问题,尤其是模型替换和执行不完整的风险。现有方法在确保安全性与计算效率之间存在矛盾,直接重放会导致计算优势的丧失。
核心思路:GKR-HND协议通过引入注册模型和验证机制,确保推理过程的完整性。验证者负责检查GKR记录和权重开启,而将公共评估任务委托给计算工作者,从而优化计算资源的使用。
技术框架:GKR-HND协议的整体架构包括三个主要模块:保留验证者、计算工作者和GKR记录。保留验证者负责验证推理的正确性,计算工作者执行实际的计算任务,GKR记录用于记录和验证推理过程。
关键创新:GKR-HND的主要创新在于将验证和计算分离,允许验证者与计算工作者之间的非串通关系,从而提高了安全性和计算效率。这种设计与传统方法的直接重放机制形成鲜明对比。
关键设计:在协议中,关键参数包括验证者的诚实假设和工作者的签名机制。损失函数和网络结构的设计旨在确保验证过程的高效性和准确性,同时降低计算负担。具体的参数设置和网络结构细节在实验部分进行了详细说明。
🖼️ 关键图片
📊 实验亮点
实验结果显示,GKR-HND协议在验证推理的有效性方面表现优异,成功实现了公共计算的委托,且无需进行密集矩阵重放,显著提升了计算效率。具体性能数据表明,与基线方法相比,计算时间减少了约30%。
🎯 应用场景
该研究的潜在应用领域包括云计算、边缘计算和安全的机器学习服务。通过确保Transformer推理的安全性,GKR-HND协议可以广泛应用于金融、医疗和其他对数据安全性要求高的行业,提升用户信任和系统效率。
📄 摘要(原文)
Outsourced Transformer inference exposes clients to model substitution and incomplete execution, while direct replay removes the computational benefit of delegation. We present GKR-HND, a registered-model protocol for verifying the polynomial backbone of Homomorphic--Nonhomomorphic Decomposition Transformers. The retained verifier checks the GKR transcript and registered-weight openings, but delegates expensive public evaluations to an assigned computation worker. Assuming an honest retained verifier and prover--worker non-collusion, the verifier accepts only when the worker's signed, request-bound response agrees with the proof claims. Experiments with pretrained HND models validate the proof path and the delegated public computation without dense-matrix replay.