---
title: "部分同態加密（PHE）"
slug: phe
language: zh-TW
source: https://aiterms.tw/terms/phe
updated_at: 2026-06-22
tags: [密碼學, 隱私保護計算, 聯邦學習, 同態加密, 資料安全, iPAS中級, Paillier]
ipas_term: false
---

# 部分同態加密（PHE）

允許在加密資料上執行有限種類（加法或乘法之一）的計算，且結果解密後與在明文上執行相同運算相同的密碼技術。

## 完整說明

部分同態加密（Partially Homomorphic Encryption，PHE）是同態加密（Homomorphic Encryption）的一個子集，允許在密文（加密資料）上執行特定類型的計算操作，計算結果解密後等同於在對應明文上執行相同操作的結果。「部分」指的是 PHE 只支援加法或乘法其中一種運算，而非兩者兼具。Paillier 加密系統是加法同態的代表，RSA 加密在特定條件下具有乘法同態性。PHE 廣泛應用於聯邦學習、隱私保護計算與安全多方計算等場景。

## 常見問題

### PHE（部分同態加密）和 FHE（全同態加密）的差別是什麼？實務上用哪個？

PHE 只支援加法或乘法其中一種運算，可以執行無限次；FHE 支援任意次數的加法與乘法混合運算，理論上可以計算任意函式。差別主要在計算效能：PHE（尤其是 Paillier）的效能接近實用水準，在聯邦學習梯度聚合等場景已有真實部署案例；FHE 的計算開銷極高，執行速度比明文計算慢幾個數量級，目前主要停留在研究階段或非常特定的低頻安全計算場景。實務建議是：若業務場景只需要在加密資料上做加法（如累加梯度、統計求和），優先選 Paillier PHE，成熟且效率較高；若需要更複雜的計算，可考慮 PHE 與 MPC 混合方案，而非直接用 FHE。

### 在聯邦學習中，PHE 能完全保護隱私嗎？有沒有其他攻擊風險？

PHE 能有效防止中央協調方直接讀取各機構的明文梯度，但並不能提供完整的隱私保護。已知的攻擊向量包括：梯度重建攻擊（即使在密文域聚合，最終的明文聚合梯度仍可能洩露部分資訊，尤其當參與方只有兩家時，一方可以透過差值反推另一方的梯度）；模型推斷攻擊（Membership Inference Attack，透過查詢訓練完成的全局模型來推斷某筆資料是否在訓練集中）；以及後門攻擊（Backdoor Attack，惡意參與方上傳毒化梯度影響全局模型）。因此，實際部署聯邦學習隱私保護方案時，PHE 通常與差分隱私（在梯度加密前加入噪音）、安全聚合協議等多層機制結合使用，而非單一依賴 PHE。

### Paillier 加密系統為何具有加法同態性？它的安全性基於什麼假設？

Paillier 加密系統由 Pascal Paillier 於 1999 年提出，其加法同態性源自其特殊的代數結構。Paillier 加密基於複合剩餘類問題（Decisional Composite Residuosity Assumption，DCRA），即在不知道質因數分解的情況下，判斷一個整數是否為模 n² 的 n 次剩餘在計算上是困難的。Paillier 加密的加法同態性體現在：Enc(m₁) × Enc(m₂) mod n² = Enc(m₁ + m₂ mod n)，即兩個密文的乘積解密後等於對應明文的加法之和。此外還有一個標量乘法性質：Enc(m)^k mod n² = Enc(k × m mod n)，允許在密文上做明文標量乘法。Paillier 的安全性與 RSA 同階，通常使用 2048 位元或更長的金鑰長度，在目前的計算能力下被認為是安全的。

---

來源：https://aiterms.tw/terms/phe
快查頁：https://aiterms.tw/terms/phe
最後更新：2026/06/22
深度解說：https://aiterms.tw/learning/what-is-phe