稠密嵌入支撑着语义搜索和RAG,但泄露的向量存储会将大量底层文本暴露给持有者。现有攻击(少样本对齐、零样本反转、无监督跨空间翻译)的共同弱点是保护存储为单一全局几何结构,可被对齐到已知结构。秘密全局旋转这一常见轻量防御也不例外:正交Procrustes方法可在攻击者拥有约子空间维度的已知对时恢复。我们提出Shard,一种保留检索能力的嵌入变换,消除了这一脆弱轴。中心化嵌入被拆分为短公共前缀(用于第一阶段检索)和私有残差(在C个单元下使用独立密钥分片);残差在CKKS下重排序,密钥抵消后内积精确。单一参数C使设计从被替代的全局线性基线(C=1)延伸到每文档微密钥(C=N)。由于重排序是全维度的,Shard恢复了半SVD截断放弃的原始空间nDCG@10;由于残差是单元局部密钥化的,在分散的已知明文泄露下映射回公共框架需要约C倍的锚点(中位数200至102400,C=256时),仅需少量加密查询。短公共前缀泄露的邻域结构更少,微密钥极限使残差图变为零,具有不可链接、可更新的模板。该屏障能抵御学习型、非线性和无监督对齐器,而匹配效用的噪声防御几乎会去匿名化每次探针,Shard则不会去匿名化任何探针。我们清楚其局限:单元内密钥抵消,针对性攻击仅需d_priv个锚点,重叠参考语料库仍会通过前缀泄露。Shard是一种攻击感知的几何防御,而非密码学保证。

核心观点

技术要点

Shard将中心化嵌入分为短公共前缀(用于粗检索)和私有残差,残差在C个单元下使用独立密钥分片,并通过CKKS加密进行重排序。密钥在加密域内抵消,实现精确内积计算。该方法通过控制C值平衡安全性与效率,且重排序利用全维度信息,避免截断损失。

应用场景

语义搜索、RAG(检索增强生成)、私有向量数据库的防御,适用于需要保护稠密嵌入免受反转和对齐攻击的场景。