部分同態加密(PHE)是什麼?

允許在加密資料上執行有限種類(加法或乘法之一)的計算,且結果解密後與在明文上執行相同運算相同的密碼技術。|本頁含完整原理、應用場景、iPAS 考試重點與 3 個常見問答。

英文
PHE
主題標籤
密碼學、隱私保護計算、聯邦學習
考點定位
非 iPAS 核心術語
最後更新
2026/06/22
部分同態加密(PHE)是什麼? 密碼學隱私保護計算
術語快查

搜尋意圖: 如果你在找「部分同態加密 是什麼」或「部分同態加密 和相近概念差在哪」,先看這頁的短定義、完整說明與延伸比較。

TL;DR: 允許在加密資料上執行有限種類(加法或乘法之一)的計算,且結果解密後與在明文上執行相同運算相同的密碼技術。

實用情境: 適合用在閱讀 AI 文章、產品文件或和同事討論時,先用一頁快速對齊概念。

下一步: 先讀完定義,再往下看延伸比較與對應工具,把概念轉成實際應用。

允許在加密資料上執行有限種類(加法或乘法之一)的計算,且結果解密後與在明文上執行相同運算相同的密碼技術。

部分同態加密(Partially Homomorphic Encryption,PHE)是密碼學與隱私保護計算領域的重要概念,也是近年來 AI 與資料安全交叉領域的核心技術之一。理解 PHE 需要先從同態加密(Homomorphic Encryption,HE)的整體框架說起。

同態加密的核心目標是允許在不解密的情況下,直接對加密資料進行計算,且計算結果解密後等同於對原始明文進行相同計算的結果。這個特性可以用數學式子表達:若 Enc(a) 是 a 的加密,Enc(b) 是 b 的加密,則 Enc(a) ⊕ Enc(b) = Enc(a + b)(加法同態),或 Enc(a) ⊗ Enc(b) = Enc(a × b)(乘法同態)。實現這個性質意味著資料所有者可以將加密資料交給不可信的第三方(如雲端服務器)進行計算,而第三方在整個過程中無法看到任何明文資料。

根據支援運算的範圍,同態加密分為三類。部分同態加密(PHE)只支援加法或乘法其中一種,可以執行無限次該類型的操作。典型代表包括:Paillier 加密系統(加法同態,廣泛用於聯邦學習的梯度聚合)、El-Gamal 加密系統(乘法同態)、RSA 加密在特定條件下(乘法同態)。略同態加密(Somewhat Homomorphic Encryption,SHE)支援有限次數的加法與乘法混合運算。全同態加密(Fully Homomorphic Encryption,FHE)支援任意次數的加法與乘法,由 Craig Gentry 在 2009 年首次構造,但計算代價極高。

PHE 在 AI 與機器學習中最重要的應用場景是聯邦學習(Federated Learning)中的安全梯度聚合。在橫向聯邦學習中,多個機構各自持有本地資料,共同訓練一個全局模型但不交換原始資料。訓練過程中,各機構在本地計算模型梯度後,需要將梯度上傳至中央協調方進行聚合(求平均或加權求和)。若不加保護,中央協調方或其他參與方可能透過梯度重建攻擊(Gradient Inversion Attack)還原部分訓練資料。引入 Paillier 加法同態加密後,各機構先對本地梯度加密再上傳,中央協調方在密文域直接求和(利用 Paillier 的加法同態性質),最後將加密的聚合結果發回各機構自行解密,整個過程中協調方無法看到任何機構的明文梯度,大幅提升隱私保護強度。

PHE 的計算效能相對 FHE 有顯著優勢:Paillier 加密基於大整數模運算,現代硬體上執行效率較高,在聯邦學習等對吞吐量要求較高的場景具有實用性。相比之下,FHE 雖然功能重要大,但計算開銷通常比明文計算慢數百至數千倍,目前主要適用於低頻次、安全要求極高的場景。

PHE 的侷限性在於它只支援有限的運算類型,無法直接支援複雜的非線性運算(如 ReLU、Softmax 等激活函式),因此在需要執行完整神經網路推論的場景(如安全推斷 Secure Inference)中,通常需要與安全多方計算(Secure Multi-Party Computation,MPC)或混淆電路(Garbled Circuits)等技術結合使用,或將非線性函式替換為多項式近似版本。

IPAS 中級考試中,PHE 的考點通常包括:同態加密三種類型的區分與特性、PHE 在聯邦學習中的角色、Paillier 系統的加法同態性質、PHE 與差分隱私(Differential Privacy)在隱私保護機器學習中的互補關係,以及 PHE 的主要限制與適用場景。

在台灣的資料合規與隱私保護框架下,個人資料保護法與金融業的資料治理規範日趨嚴格,PHE 等隱私保護計算技術在醫療資料聯合分析、金融風險模型共建等應用場景中受到越來越多的關注。理解 PHE 的基本原理與侷限,有助於資料科學家與 AI 應用規劃師在設計隱私保護方案時做出合理的技術選型。

常見問題

PHE(部分同態加密)和 FHE(全同態加密)的差別是什麼?實務上用哪個?

PHE 只支援加法或乘法其中一種運算,可以執行無限次;FHE 支援任意次數的加法與乘法混合運算,理論上可以計算任意函式。差別主要在計算效能:PHE(尤其是 Paillier)的效能接近實用水準,在聯邦學習梯度聚合等場景已有真實部署案例;FHE 的計算開銷極高,執行速度比明文計算慢幾個數量級,目前主要停留在研究階段或非常特定的低頻安全計算場景。實務建議是:若業務場景只需要在加密資料上做加法(如累加梯度、統計求和),優先選 Paillier PHE,成熟且效率較高;若需要更複雜的計算,可考慮 PHE 與 MPC 混合方案,而非直接用 FHE。

在聯邦學習中,PHE 能完全保護隱私嗎?有沒有其他攻擊風險?

PHE 能有效防止中央協調方直接讀取各機構的明文梯度,但並不能提供完整的隱私保護。已知的攻擊向量包括:梯度重建攻擊(即使在密文域聚合,最終的明文聚合梯度仍可能洩露部分資訊,尤其當參與方只有兩家時,一方可以透過差值反推另一方的梯度);模型推斷攻擊(Membership Inference Attack,透過查詢訓練完成的全局模型來推斷某筆資料是否在訓練集中);以及後門攻擊(Backdoor Attack,惡意參與方上傳毒化梯度影響全局模型)。因此,實際部署聯邦學習隱私保護方案時,PHE 通常與差分隱私(在梯度加密前加入噪音)、安全聚合協議等多層機制結合使用,而非單一依賴 PHE。

Paillier 加密系統為何具有加法同態性?它的安全性基於什麼假設?

Paillier 加密系統由 Pascal Paillier 於 1999 年提出,其加法同態性源自其特殊的代數結構。Paillier 加密基於複合剩餘類問題(Decisional Composite Residuosity Assumption,DCRA),即在不知道質因數分解的情況下,判斷一個整數是否為模 n² 的 n 次剩餘在計算上是困難的。Paillier 加密的加法同態性體現在:Enc(m₁) × Enc(m₂) mod n² = Enc(m₁ + m₂ mod n),即兩個密文的乘積解密後等於對應明文的加法之和。此外還有一個標量乘法性質:Enc(m)^k mod n² = Enc(k × m mod n),允許在密文上做明文標量乘法。Paillier 的安全性與 RSA 同階,通常使用 2048 位元或更長的金鑰長度,在目前的計算能力下被認為是安全的。