← すべての記事

すべての紙の記録が同じではない:読める領収書と読めない領収書

あなたは投票した。機械はあなたの選択を印刷した領収書を出力した—そして読めないバーコードも一緒に。連邦裁判所が確認した:単語ではなく、バーコードが計算される。

2020年11月3日の朝、ジョージア州グウィネット郡の投票所のどこかで、有権者がドミニオン投票用紙作成機の前に立っている。彼女は画面をタッチする。選択肢を選ぶ。機械は紙の投票用紙を印刷する—手に持つことができる本物の物理的な紙。候補者の名前を読むことができる。スキャナーに投入する。

読むことができないのは、その名前の隣に印刷されたQRコードだ。

そのバーコードこそがスキャナーが実際に計算するもの。人間が読める文字ではない。バーコードだ。もし彼女の画面タッチとそのバーコードの間に何か問題が発生した場合—ソフトウェアが悪意を持ってか、単なるバグかを問わず、彼女が選んだものと異なる選択肢をエンコードした場合—彼女は知る方法がない。彼女の手にある紙、彼女が今「確認した」もの、は彼女が確認できることは何も教えてくれない。

これは仮説的な懸念ではない。連邦裁判所が2020年10月に記録の上で述べた。


裁判所が領収書を読む—そして読めないことを発見する

Curling v. Raffenspergerでは、ジョージア州北部地区米国地方裁判所がジョージア州のドミニオン投票用紙作成機システムについて専門家の証言を検討した。2020年10月11日の意見と命令は直接的だった:このシステムは**「投票計算にQRコードに依存しており、そのコード自体は有権者によって読まれて検証されることができないため、検証可能で監査可能な投票記録を提供しない」**

裁判所はまた、全米学術団体の2018年の結論—投票計算アプリケーションが正確な結果を生み出すことを保証するための技術的メカニズムは現在存在しないこと、そしてテストだけではシステムが危険にさらされていないことを保証することはできないこと—を引用した。

Dr. J. Alex Haldermanを含む専門家の証言は、QRコードを変更することで投票を交換または削除する可能性のあるサイバー攻撃の実践的実現可能性を述べた。投票用紙作成ソフトウェアに入り込んだ攻撃者—一時的にでも、遠隔からでも—印刷ページの人間が読める単語を1つも変えずに異なる選択肢をエンコードできる。

裁判所は2020年11月前にジョージア州が手書き紙の投票用紙に切り替えるよう命じなかった。選挙はあと数週間だった。ラストミニッツシステム変更には独自のリスクがあり、裁判所はそれを計量する。タイミングについての合理的な司法判断だ。システムの健全性のお墨付きではない。

より深い点は揺るがない:読むことができない紙の証跡は有権者検証済み紙の証跡ではない。 あなたが監査できないトランザクションの領収書だ。

QRコードギャップがどのように有権者検証不可能なシステムの世界的パターンに適合するかを見る


「有権者検証済み」が実際に意味すること—そして意味しないこと

「有権者検証済み紙監査証跡」—VVPAT—という表現は安心感を与える。これは有権者が何かを確認すること、紙が存在すること、監査が発生することを暗示している。実際には、これらの単語は大きく異なるシステムを説明できる。

検証が何を必要とするかを考えてみよう。有権者は記録を読むことができる必要がある。記録は意図—有権者が選んだ実際の選択肢—を有権者が投じる前に確認できる形でエンコードする必要がある。その記録の監査は、機械による翻訳ではなく、人間が読める意図を計算する必要がある。

QRコードは3つのテストすべてに同時に失敗する。有権者はそれを読むことができない。機械出力をエンコードする。直接見える意図をしない。バーコードをスキャンする監査は、有権者の心ではなく、機械のエンコーディングを監査している。

手書き紙の投票用紙と比較してみよう。有権者は「候補者X」の隣に楕円形をマークする。楕円形は記録だ。有権者はそれを見ることができる。監査人は見ることができる。裁判所は見ることができる。有権者の行為と計算された工作物の間に翻訳層は存在しない。ジョージア州の2020年手集計—159郡が6日未満で約500万大統領投票用紙を手作業で集計した—これらの投票用紙が手書きされ、人間が読める記号が投票だったため、機能した。機械計数と手集計の変動は約0.1パーセントだった。知る価値があり、手集計は人間による手動プロセスが提供できる信頼度レベルでその結果を確認した。

しかしジョージア州が箱の中にQRコード化された投票用紙のみを持っていた場合、その手集計が何ができなかったかに気づいてみよう:バーコードを再スキャンしなければならなかった。つまり、機械で機械を監査していたということだ。箱の中の紙は単にバーコードの配信メカニズムになり、バーコードが唯一の記録だ。

「紙の投票用紙」と「有権者検証済み投票用紙」は同義語ではない。 一方は媒体を説明する。もう一方は有権者の意図が人間により独立して読める必要がある。


インドが何か異なることを試みる:実際に見ることができるスリップ

今、東に8,000マイル旅する。

インドは世界最大の民主的選挙を実行する—数億の有権者、すべての選挙区の電子投票機(EVM)、後勤務だけでも驚異的な課題である国。長年、請願者はEVMをまったく廃止すべき、またはすべての電子投票をVVPAT紙と相互確認すべきと主張した。2024年4月、Sanjiv Khanna と Dipankar Datta 判事のベンチがAssociation for Democratic Reforms v. Election Commission of Indiaでちょうどこれらの質問を裁定した。

裁判所は紙の投票用紙への復帰または VVPAT スリップの100%手動検証の命令を拒否した。しかし、重要な設計の詳細がここにある:インドのVVPATは有権者が実際に読むことができるスリップを生成する。

インドのEVMのボタンを押した後、紙のスリップが小さなガラス窓の後ろから印刷される。有権者は候補者の名前と記号を見る。彼らが押したものと一致することを確認できる。スリップはその後、密閉されたコンパートメントに落ちる—有権者の手に入ることはなく、投票購入領収書として写真撮影することができない—しかし有権者は、本当の直接的な意味で、それがシールされる前に記録を確認した。

これはジョージア州の投票用紙のQRコードとは明確に異なる。一つは人間が読める確認だ。もう一つは有権者が信頼するよう求められた不透明なエンコーディングだ。

インドの最高裁判所はそのスリップの周りのルールを厳しくした:シンボル読み込みユニットはシンボル読み込みプロセス後に密閉および保護される必要があり、結果後少なくとも45日間保存され、候補者がリクエストした場合、選挙区ごとに5%のEVMでマイクロコントローラー検証に利用可能とした。裁判所は、最上段が必須であることを拒否しながら、監査梯子にさらに多くの段を構築していた。

インドのシステムは批評家がいないわけではない。2024年の請願は、選挙区ごとにランダムに選択された5投票所がシステムの構成的な危険をキャッチするのに十分な大きさのVVPATサンプルであるかどうかについて合法的な質問を提起した。これらの質問は本当だ。しかし、VVPAT—有権者がシールされる前に見ることができる人間が読める可能なスリップ—の建築は、ジョージア州のQRコードが行っていないことを行っている:それは有権者に本物の、仲介されていない検証の瞬間を与えている。

VVPAT および世界的な紙証跡基準についての詳細をギャップトラッカーで読む


間違った事柄を監査する監査

ここはQRコードの問題から続く質問だ。それは見た目ほど簡単ではない。

選挙当局が投票用紙作成機選挙を監査する場合、それは実際に何を計算しているのか?

監査がQRコードを再スキャンする場合—異なるスキャナーで印刷された投票用紙をスキャンしても—2つの機械が一致するかどうかをテストしている。これは特定のハードウェア障害に対する有用なチェックだ。最初からQRコードをエンコードした間違った選択肢に対するチェックではない。なぜなら両方の機械が元のソフトウェアが生成した同じバーコードを読んでいるからだ。

監査が人間が読める文字のみを読み、QRコードを無視する場合、それは奇妙なことを行っている:操作記録ではない候補者名を計算している。選挙夜に実行したスキャナーはそれらの名前を計算しなかった。バーコードを計算した。人間が読める文字とQRコードは原則として異なる可能性があり—そして危険にさらされたシステムでは、その相違はまさに攻撃だ。

有権者の意図—人間が作った記号、または人間が見たスリップ—を確認する監査は、機械出力をカウントし直す監査から明確に異なる。ドイツの憲法裁判所は2009年にこの原則を憲法用語で述べた:投票と計数の本質的なステップは**「市民により確実かつ何の専門知識なしに検査される」**できる必要がある。市民は専門知識なしでQRコードを読むことはできない。市民はスリップの名前を読むことができる。

オランダ政府の2007年「自信を持つ投票」委員会は、いかなる電子的方法も、それが**「有権者が確認できる紙の投票を生成する」**限りにおいてのみ受け入れられると結論づけた。強調は投票者の確認能力にある—監査人のではなく、ベンダーのではなく、裁判所が任命した専門家のではなく。

ドイツ2009年判決とオランダ委員会を検証済み事例ライブラリで見る


武器になる領収書:もう1つの複雑さ

有権者検証済み記録に組み込まれた緊張があり、インドのVVPAT設計はそれを意図的にナビゲートしている。

スリップは読める。しかし有権者の手には決してない。

これは重要だ。あなたが家に持ち帰ることができる—または写真撮影できる—投票用紙は、あなたが第三者に証明できる投票用紙だからだ。そして第三者に証明できる投票用紙は、投票購入者が彼らに見せるよう要求できる投票用紙だ。裁判所はこのメカニズムについて明確である。Rideout v. Gardnerでは、米国第一巡回控訴裁判所は歴史をたどった:秘密投票改革は購入者の確認能力を削除することで選挙を防ぐために、購入者が確認を検証する能力を削除することで採用された。マークされた投票用紙の写真はその検証を復元し、市場を再び開く。

インドのVVPATスリップは有権者に見えるが、彼らが投票所を出る前にシールされる。あなたは投票を確認できる。あなたはそれを他の誰かに証明することはできない。これが正しいバランスだ:強制の建築なしに有権者検証。

有権者がスキャナーに投入する完全な人間が読める紙の投票用紙を印刷する投票用紙作成機は、QRのみのシステムからの前進だ。しかし新しい質問を作成する:その紙は写真撮影することができるか?誰が、そしてプロセスのどのポイントで?「有権者検証済み」のセキュリティ特性は、紙に何が印刷されているかではなく、紙の物理的な処理に依存する。

検証可能性はシステム特性であり、機能ではない。 これには読める記録、密閉処理、有権者意図の独立監査、改ざんと強制の両方を防ぐ保管チェーンが必要である。各部分が重要だ。いずれか1つを削除すれば、保証は崩壊する。


より深い問題:チェッカーをチェックするのは誰か?

ジョージア州は2020年に500万票の手集計を実行し、0.1パーセント以内の機械結果を確認した。これは1つの選挙についての本当の証拠だ。Curlingが開いたままにしておく質問—そして2020年11月のCISA「最も安全な選挙」声明が答えない—はQRコード化された投票用紙が箱にある将来の選挙で何が起こるか。

CISA声明は紙の記録が「必要に応じて再集計と監査を可能にする」ことに注目した。これは本当だ。しかし声明が言わないこと—そして極めて重要な—は意味のある監査を可能にするどのような記録。紙のピース上のQRコードは紙の記録だ。それは有権者検証済み記録ではない。

ジョージア州または投票用紙作成機を実行している他の州が選挙後監査を実施し、QRコードを再スキャンした場合、それは機械が互いに一致していたという証拠を生成した。一貫性は正確性ではない。2006年にDiebold AccuVote-TS を投票盗むウイルスに変えたプリンストン研究者は、すべての記録、ログ、カウンターを変更して内部的に一貫性を保つコードを構築した。内部一貫性の監査はまさにそのソフトウェアが生き残るために設計されたものだった。

2021年のコーヒー郡エピソード—領土全体のドミニオン投票システムソフトウェアがコピーされ、リークされた—閉じたコードセキュリティがどれほど脆弱であるかを示した。ソースコードの秘密は、セキュリティ特性ではない。それはアクセス権を持つ人が共有することを決めた瞬間に蒸発する利便性だ。

答えはこれらの攻撃が起こったと想定することではない。これらの攻撃が起こらないシステムを構築すること—有権者が読める密閉ボックスの記録が危険にさらされた電子出力に矛盾し、その記録の独立した手監査が相違を表示するため。

これはジョージアシステムが提供することができない建築であり、インドVVPATが不完全に試みている。


ギャップを実際に閉じるもの

テストは述べるのは単純だが、実装するのはより難しく、現在米国のほとんどの投票用紙作成機導入では満たされていない。

有権者検証済み紙の記録である必要がある:

1. 投票時に人間が読める。 有権者は単語と記号—バーコードではなく—を見て、記録がシールされる前に意図に一致することを確認できる。

2. 計数のための操作記録。 手で監査される工作物は、有権者が検証した同じ工作物である必要があり、その機械による翻訳ではない。スキャナーがバーコードを計算する場合、監査はバーコードが人間が読める文字と一致することを証明するものを計算する必要がある。

3. それが第三者に証明される前にシールされる。 有権者が管理する領収書は強制ツールだ。有権者が見るが持つことができないスリップは検証メカニズムだ。

4. 有権者意図を計算する独立監査の対象。 機械出力監査ではない。一貫性チェックではない。人間が別の人間が作ったものを読み、2つの数字が機械出力と比較される監査。

これのいずれも、それを必要とする有権者のための電子支援の放棄を必要としない。ロサンゼルス郡のVSAPは公開所有、オープンソースシステムとして、計数を行うソフトウェアがベンダーの営業秘密として保護されるべき外部人により検査可能であるべき前提で構築された。検査可能なソフトウェア加えて人間が読める密閉記録加えて有権者意図の独立監査はQRコードプラス検査可能なソフトウェアのみのセキュリティ建築とは異なるもの—そして完全に閉じたソフトウェアとは完全に異なるもの。


まだ検証可能ではない—そしてそれを可能にするもの

ここは2020年10月Curling意見が解決しない質問であり、その後の公式声明が答えていないもの:

QRコード投票用紙作成機でバーコードを再スキャンで構成される選挙後監査を実施した任意の選挙で、印刷された投票用紙の人間が読める候補者名が実際に計算されたQRコードと一致したという公開利用可能な証拠はない。** その比較は体系的に行われなかった。投票用紙が独立した人間読みを規模で許可する形式で保護されない場合、それが選挙後に行うのが技術的に実行可能でない可能性がある。

その質問は詐欺が起こったかどうかではない。それはシステム建築がベンダーと選挙当局の外の誰でもがその質問に答えることができるかどうかである。現在、QRコードBMDシステムの場合、誠実な答えは:完全ではない。

それをチェックされたものにするのは?印刷された投票用紙のランダムサンプルの統計的に有意なランダムサンプルの日常的、事前指定、公開観察手読み—スキャンではなく—候補者名を機械により報告された合計と比較し、サンプルサイズと方法論は選挙後ではなく選挙前に公開される。

これはパルチザンデマンドではない。それはドイツの憲法裁判所、オランダの「自信を持つ投票」委員会、インドの最高裁判所がすべて異なる方向から到達した同じ基準だ:市民は、専門知識なしに、彼ら自身が検証した記録を使用して、本質的なステップを確認できる必要がある。

QRコードはその記録であることはできない。

紙の証跡は、あなたが意図したことを記録し、読める言語で記録される場合のみあなたを保護する。

管轄権全体の世界的有権者検証紙ギャップを見る | この議論の2分バージョンを読む


出典