搜尋意圖: 如果你在找「全同態加密 是什麼」或「全同態加密 和相近概念差在哪」,先看這頁的短定義、完整說明與延伸比較。
TL;DR: 允許在不解密的情況下直接對密文執行任意計算,計算結果解密後等同於對明文運算的密碼學技術。
實用情境: 適合用在閱讀 AI 文章、產品文件或和同事討論時,先用一頁快速對齊概念。
下一步: 先讀完定義,再往下看延伸比較與對應工具,把概念轉成實際應用。
允許在不解密的情況下直接對密文執行任意計算,計算結果解密後等同於對明文運算的密碼學技術。
FHE(Fully Homomorphic Encryption,全同態加密)被密碼學界視為「密碼學的聖杯」,由 Craig Gentry 於 2009 年首次從理論上實現,此後工程實作持續演進,正在從學術理論走向實際可用的隱私 AI 基礎設施。
同態加密的類型
在理解 FHE 之前,有必要了解同態加密的分類體系:
部分同態加密(PHE, Partially Homomorphic Encryption):只支援一種運算(加法或乘法),例如 RSA 天然支援乘法同態,Paillier 加密系統支援加法同態。
層次型全同態加密(Leveled FHE):支援有限層數的加法與乘法組合,電路深度(circuit depth)受限,超過預設深度後誤差累積使解密失敗。
全同態加密(FHE):透過「自舉(Bootstrapping)」機制刷新密文的噪聲,理論上支援任意深度的運算電路,即任意複雜的函數。
核心技術原理
現代 FHE 方案通常基於格密碼學(Lattice-based Cryptography),其安全性依賴「帶誤差學習(LWE, Learning With Errors)」或「環帶誤差學習(RLWE, Ring Learning With Errors)」問題的計算困難性。
FHE 的基本構造:加密時在明文中加入受控的隨機噪聲,噪聲在安全量內不影響解密,但每次同態運算(特別是乘法)會使噪聲增長。當噪聲累積超過閾值,解密將失敗。
自舉(Bootstrapping)是 Gentry 解決噪聲累積問題的核心技術:將解密函數本身當作一個同態電路來計算,在密文上同態地執行解密再重新加密,刷新噪聲水平,使電路深度不受限制。
主流 FHE 方案包括:
- BFV / BGV:適合整數運算,常用於機器學習推論
- CKKS(Cheon-Kim-Kim-Song):支援浮點數近似運算,對 AI 推論中的實數運算更友好,允許一定的近似誤差
- TFHE(Torus FHE):支援快速自舉,適合低深度電路的高頻運算
在隱私 AI 中的應用
FHE 在 AI 與機器學習中的應用主要集中在推論階段(訓練階段的計算量目前仍難以承受):
- 隱私保護的醫療 AI:醫院將加密的病患資料送至雲端 AI 模型進行診斷,雲端無法看到原始資料,只回傳加密的診斷結果。
- 金融風控:客戶的財務資料以加密形式送入詐欺偵測模型,金融機構的 AI 模型同樣保持加密,兩方的敏感資訊均不暴露。
- 聯邦學習強化:在聯邦學習中,各節點的梯度更新以 FHE 加密後匯總,防止服務器從梯度推斷原始資料。
現實挑戰
FHE 目前面臨的主要限制是計算開銷。即使經過十餘年的演算法最佳化與硬體加速研究,FHE 的計算成本仍比明文運算高出數個數量級(通常為 1000 倍到百萬倍)。一個簡單的神經網路推論在 FHE 下可能需要數分鐘甚至數小時。此外,FHE 對非線性函數(如 ReLU)的支援困難,需要用多項式近似替代,影響模型表達能力。
與其他隱私技術的比較
- 差分隱私(Differential Privacy):在統計意義上保護個人資料,但允許加入噪聲犧牲部分準確性;FHE 保護計算過程的完整保密性。
- 安全多方計算(MPC):多個參與方共同計算,各方只知道自己的輸入和最終結果;FHE 允許單一(不可信)方進行計算,無需多方互動。
- 可信執行環境(TEE):依賴硬體隔離(如 Intel SGX)保護計算,需信任硬體製造商;FHE 是純數學保證,不依賴硬體可信度。
常見問題
FHE 現在實用了嗎?有哪些真實案例?
FHE 目前處於「可演示但部署受限」的階段。計算效率已從 Gentry 2009 年提出時慢幾百萬倍縮短到慢幾百到幾千倍,IBM 的 HELib、Microsoft 的 SEAL、Zama 的 TFHE-rs 等開源庫已可用於實際開發。實際部署案例包括:Intel 與 Microsoft 合作的加密基因組分析(對加密 DNA 資料進行疾病風險預測)、金融機構的加密信用評分、以及 Zama 推出的面向 AI 推論的 Concrete ML 框架。限制在於,目前能實際部署的主要是較小規模的模型(如邏輯迴歸、淺層決策樹)或網路架構經過精心設計以減少非線性層的神經網路。大型深度神經網路的 FHE 推論在商業可接受的延遲內仍然困難,但隨著 FHE 專用硬體加速器的研發(如 FAB 計畫、Cornami 等),預計未來幾年內適用範圍會持續擴大。
FHE 和其他隱私計算技術(差分隱私、MPC、TEE)應該如何選擇?
四種技術的適用場景不同,選擇應依據威脅模型與實際需求。差分隱私(Differential Privacy)適合「公開發布聚合統計資料或機器學習模型」的場景,能有效防止成員推斷攻擊,但允許引入噪聲,不適合要求精確輸出的場景。安全多方計算(MPC)適合「多個互不信任的參與方協同計算」,延遲相對 FHE 低,但需要多輪通訊,適合參與方數量有限且網路條件好的場景。可信執行環境(TEE / Intel SGX)適合「信任硬體製造商但不信任雲端服務商」的場景,效能接近明文,但存在側通道攻擊的研究疑慮。FHE 適合「單一不可信第三方執行計算」且對延遲容忍度高的場景。實務上常組合使用:MPC 搭配 FHE 可降低 FHE 的單點計算瓶頸;TEE 搭配差分隱私可兼顧硬體保護與統計隱私。
為什麼 FHE 難以支援 ReLU 等非線性激活函數?
FHE 的同態運算建立在代數結構(環、群)上,天然支援加法與乘法(多項式運算)。ReLU(max(0, x))這類分段線性函數涉及條件判斷(x 與 0 的大小比較),無法直接用有限次加法和乘法精確表達,需要用高次多項式近似。問題在於:近似所需的多項式次數越高(如 Degree-59 近似 ReLU),同態乘法的次數越多,噪聲累積越快,所需的加密參數越大,計算成本呈指數級上升。針對這個限制,研究者採用兩種策略:一是設計「FHE 友好型」網路架構,用平方激活函數(x²)替代 ReLU;二是採用混合協議,在 FHE 難以處理的非線性步驟切換到 MPC 或 TEE,兼顧效率與安全性。