Skip to content

模型属性的零知识可验证证明 ​

摘要 ​

PANDA 把 CROWN 的神经网络线性松弛验证转换为零知识证明(Zero-Knowledge Proof, ZKP),让模型持有方在不公开参数时证明某个局部鲁棒性或公平属性。核心算法为非线性激活层的线性松弛界生成轻量证明,使可支持网络规模较此前方案提高约四个数量级。

作者报告,对超过 290 万参数的网络,局部鲁棒性证明约 5 分钟生成、10 秒验证。公开实现和多基准支持 moderate 证据,但证明只覆盖电路中编码的模型、输入区域和属性,不能代表整个系统已安全。

核心创新与差异 ​

普通认证要求审计者取得权重,或只接受模型方的自述;隐私推理方案又不证明模型属性。PANDA 的独立对象是“模型机密与公开可验证保证同时成立”的证明接口,主要修复责任在模型供应方的证明生成、审计方的验证器和部署方的模型—证明版本绑定。

证明流程与实验设计 ​

供应方提交模型承诺,将 CROWN 产生的线性上、下界和激活层约束编码进证明系统;验证方检查证明而不取得私有参数。实验比较 PANDA 与既有 ZKP/认证方法,覆盖局部鲁棒性与公平属性、不同模型规模和证明/验证开销。

关键结果与实际影响 ​

超过 290 万参数模型的 5 分钟证明和 10 秒验证说明此接口可进入离线发布或合规审计流程,但尚不适合对频繁更新模型逐请求生成证明。多项式扩展改善的是已编码属性的可验证性,不证明训练数据、供应链、运行时预处理或业务策略正确。

零知识机器学习电路冗余检查裁剪研究进一步把验证成本拆成“语义必要约束”和“由编译框架重复生成的检查”。作者在 ezkl 与 zkml 生成的 MLP、CNN、RNN 和 Transformer 电路上测试至 2,530 万条约束,最多移除 48.7% 的约束并将证明时间降低 72.8%。这一结果支持在离线发布流程中优化证明成本,但“未削弱安全”只对作者形式化的冗余判定、工具链和电路语义成立;验收仍须证明裁剪前后约束系统等价,并绑定生成器版本、模型承诺和公开验证器,不能用运行时间下降替代可靠性证明。

防护措施与验证方法 ​

证明必须绑定模型哈希、量化与预处理、输入区域、属性定义、证明系统参数和有效期;部署端验证当前加载权重与证明承诺一致。审计应测试 soundness 假设、数值离散化、CROWN 松弛的保守性、证明生成失败和旧证明重放,并把未覆盖输入标为未知而不是安全。

局限与待验证问题 ​

证据来自作者实现,尚无独立复现或生产审计。局部认证不等于全局稳健,公平属性也依赖群体和阈值定义;零知识只隐藏见证,不自动隐藏模型输出、时延或其他侧信道。

参考链接 ​