← すべての記事

小さな、退屈なエラーが詐欺よりも大きな選挙を左右することが多い

2008年のフィンランドの3つの町では、232人が投票しましたが、その票は単に保存されませんでした。詐欺ではなく、ハッキングでもなく、誰も押すよう指示されなかった確認ボタンの問題でした。

2008年10月26日の朝、フィンランドの町カルッキラで、ある投票者は投票所に入り、電子投票端末に座り、選択肢を選んでスマートカードを取り出します。彼女はすべてを求められた通りに行いました。彼女は投票したと信じて帰ります。

彼女は投票していません。

彼女の票は決して保存されませんでした。その端末には1つ最後の確認ステップが必要でした。短い一時停止とボタン押下ですが、画面上のガイダンスではこれが明確ではありませんでした。このステップなしでは、システムは無言で彼女の選択を破棄しました。カウニアイネンとヴィフティでも同じことが起こりました。その日、フィンランドの電子投票パイロットを実施していた3つの自治体全体で、232票が音もなく機械に消えました

アラームもなし。エラーメッセージもなし。投票者がそれを知る方法もありません。


誰も計画していなかった失敗

フィンランドは選挙混乱と関連付けられる国ではありません。世界で最も安定した民主的伝統の1つを持っています。2008年の自治体電子投票パイロットは慎重で限定された実験でした。3つの町、監督下での条件、同じ投票所での用紙投票もまだ利用可能でした。

それでも、232人が投票所を出て、民主的プロセスに参加したと信じていたのに、実際には参加していなかったのです。彼らの意思は何も記録されていません。

フィンランド最高行政裁判所(Korkein hallinto-oikeus)が調査し、2009年4月9日、決定KHO:2009:39を出しました。裁判所は、投票者指示および機械設計の欠陥により、これら3つの自治体の選挙は再実施されなければならないと判断しました。新しい選挙が命じられました。フィンランドは電子投票を進めませんでした。

この順序を注意深く読んでください。エラーはサイバー攻撃ではありませんでした。詐欺ではありませんでした。不正な職員ではありませんでした。それはユーザビリティの欠陥でした。人々が何をする必要があるかを言わないインターフェース。それと、投票者の行為が不完全であることを警告する方法を持たないシステムの組み合わせです。その方法は投票者に彼らの投票が取得されたという独立した確認を提供しませんでした。 だから、取得されなかったとき、誰も知りませんでした。

これは選挙の整合性に関する会話がほぼ決して焦点を当てない種類の失敗です。私たちは陰謀を見守るように訓練されてきました。退屈な災害は私たちをそのまま通り抜けます。


退屈なエラーが実際に選挙を左右する理由

接戦選挙が主に悪い行為者による脅威にさらされているという考えは根強くあります。誰かが票を詰め込む、誰かが機械を変更する、誰かが投票所職員に賄賂を贈る。その脅威は実在し、文書化されています。しかし、それは薄い差が票以外のもので決定される最も一般的な方法ではありません。

より一般的な原因は通常のエラーです。そして通常のエラーは、定義上、誰かが見るまで見えません。

間違った場所の折り目。レンズの上のほこり。誰も押さなかった確認ボタン。更新されなかったメモリカード。これらは劇的ではなく、それはまさに問題です。

2021年7月にウィンダム、ニューハンプシャー州のフォレンジック監査が何を発見したかを考えてください。2020年の州下院議員選挙で機械票と手読み再集計の間に矛盾が現れた後、ニューハンプシャー州議会はSB 43の下で完全なフォレンジック調査を命じました。監査チーム(ハリ・フルスティ、マーク・リンデマン、フィリップ・スターク)は、誤算を、町が無関係の郵送目的でリースした折り畳み機という、ほぼ滑稽なほど平凡なものまで追跡しました。その機械は不在投票用紙を折りましたが、投票用紙の印刷スコアラインに沿ってではありませんでした。結果の折り目は投票楕円ターゲットを通して走りました。AccuVote光学スキャナーは、その折り目の実質的な部分をマークされた投票として読み取りました。

チームは、11月に投票ターゲットを通した折り目の約44パーセントが投票として解釈されたと推定し、実験速度は条件に応じて約20パーセントから72パーセント以上の範囲でした。白い粉末の残留物もスキャナーの内部に蓄積し、レンズを塞いでいました。マルウェアなし。改ざんなし。詐欺なし。ただ物理学です。

エラーは、紙投票用紙が存在したため、発見可能でした。手作業での審査は、投票者が実際にマークしたものを回復できました。紙がまだそこにあり、人間の目で読める状態だったためです。監査報告書は、選挙はほぼ総じてうまく実施されたと結論付けました。しかし、機械票は間違っていました。それを捕まえた手読み集計それ自体は不完全でした。手読み集計は常にそうであるように。


「手読み集計がそれを確認した」は安心であって、証拠ではありません

ここで標準的な安心が崩れます。そして、安心よりも誠実である必要がある場所です。

2020年のミシガン州アンティム郡では、集計エラーにより、不正な非公式結果が公開されました。原因は人間によるもの:詐欺やマルウェアではなく、構成ミスでした。エラーが捕まったのは、数字が郡にとって明らかに説得力がなかったためです。職員が2020年12月のすべての大統領投票用紙の完全な手読み監査を実施したとき、彼らは認定された機械合計と手読み集計が、およそ15,700票の約12票だけ異なることを発見しました。

12票。手読み集計から。ゴールドスタンダード。

それ自体がわずかな票でずれている方法は、わずかな票で決定される選挙を決定的に解決することはできません。

これは非難ではありません。これは人間が数えることがどのように機能するかの説明です。人々は曖昧なマークを誤分類します。彼らはスタック途中で数を失います。彼らは筆記具の流れ書きが楕円を横切るかどうかを議論します。ウィンダム監査は正確にこれを指摘しました。手読み集計はスキャナーが誤読した「投票者の意思」を確認できました。しかし、手読み集計はまた人間の活動であり、人間の判断呼び出しと人間のエラーの対象です。

ジョージア州の莫大な2020年大統領投票用紙の手読み集計。約500万票。41,881個のバッチ、159郡、6日未満。機械集計結果を約0.1パーセント以内で確認しました。これは規模で印象的です。これはまた、「約0.1パーセント」が非常に接戦では0ではないことを思い出させます。コロラド州の州全体リスク制限監査。2017年に開始されたとき初めてのもの。選挙がどのくらい接戦であるかに対して、チェックのサイズに統計的原則的アプローチを提供します。しかし、これらの監査でさえ、紙の記録が正確であり、サンプリングが本当にランダムであることに依存しています。

要点は、手読み集計が無価値であるということではありません。それらは不可欠です。要点は、「手読み集計がそれを確認した」と「州務長官がそれで大丈夫だと言っている」は証拠ではなく、主張です。数十票で決定される選挙では、それ自体が数十票だけ不確かである方法による確認は、安心です。独立した検証可能性と同じではありません。


これら2つのケースが共有する構造的問題

フィンランド2008とウィンダム2020は、表面上は異なっています。1つはノルディック・パイロット・プログラムの電子投票端末、もう1つはニューイングランドの町の光学スキャナーです。しかし、彼らは同じ基本的な失敗を共有しています。

両方の場合、システムは実際に投じられた票と異なる数を生成し、投票者、オブザーバー、または職員が誰でも独立してこれを検出するためのリアルタイム・メカニズムがありませんでした。

フィンランドの投票者は、彼らの投票用紙が取得されたという確認がありませんでした。ウィンダムの投票用紙には、折り目がスキャンを破損していることを警告する方法がありませんでした。フィンランドでは、ギャップは、職員が最終的に記録された電子投票者の数を予想されるバロット数と比較できたため、見つかりました。ウィンダムでは、手読み集計が調査を促すのに十分に異なる数を生成しただけでした。その後、フォレンジック・チームがそれを数ヶ月間に渡ってのみ完全に説明しました。

両方のエラーは事後に捕まりました。両方は重大な努力を診断する必要がありました。フィンランドの場合、唯一の救済は選挙を完全にやり直すことでした。ウィンダムの場合、結果は成立しました。しかし、影響を受けた選挙の差は選挙夜に間違っていました。そして、最終的に認定された集計が投票者の意思をどの程度正確に反映しているかは、確実に答えることができない何かです。

両方のストーリーの悪役は不透明性です。 悪意ではなく。不透明性。


裁判所が実際に言ったこと

これは単なる技術的な議論ではありません。複数の国の裁判所は、憲法的な終わりから同じ結論に到達しました。

ドイツの連邦憲法裁判所は、2009年3月3日の判決で。ほぼ正確にフィンランドの最高行政裁判所の2ヶ月前。電子投票は、通常の市民が専門知識なしで独立して投票からの結果への各本質的なステップを検証できる場合にのみ、憲法的に正当であると開きました。その裁判所は、機械が電子メモリのみに投票を保存し、独立して検証可能な記録がない場合、この基準に失敗したと判定しました。実際の誤動作の証拠なしにさえも、機械の法的根拠を無効にしました。

オランダ政府のコルタルス・アルテス委員会は、その2007年の報告書「信頼を持って投票する」(Stemmen met vertrouwen)では、原則をさらに明確に述べています。選挙プロセスには秘密がありません。質問は答えられ、答えはチェック可能で検証可能である必要があります。オランダは投票コンピューターをドロップし、紙に戻りました。

ケニアの最高裁判所は2017年に大統領選挙を無効にしました。部分的には、結果様式に一貫したセキュリティ機能がなく、投票所から国家集計への連鎖が独立して検証できなかったため。マラウイの裁判所は2020年に大統領結果を無効にしました。集計シートが修正液で変更されたため。サイバー攻撃ではなく、平凡な物理的介入。投票者が実際に決定したものの信頼できる記録を残して。

すべてのこれらのケースが何を持っているか注目してください。それらはハッカーについてではありません。彼らは、数える当局の外部の誰かが使用して数を独立してチェックするメカニズムの不在についてです。失敗モードが、ユーザビリティ欠陥、折り目の折れ、修正液、または読み不可能なQRバーコードであるかどうか、基本的な問題は同じです。結果を証明することになっていた記録を独立して検証することはできませんでした。


より深い議論:検証可能性は詐欺だけでなく、正直なエラーも捕まえます

選挙の整合性に関する公の会話は、ほぼ完全に詐欺を中心に構成されています。これは理解できますが、誤解を招きます。詐欺は意図的な行為であり、意図的な行為は痕跡を残します。動機、パターン、受益者。正直なエラーは、間違った数以外は何も残しません。

含意は重要です。詐欺を検出するためにのみ設計されたシステムは、実際に最も頻繁に発生するエラーを見逃すでしょう

フィンランドの電子投票システムはハッキングされるために設計されていませんでした。それは便利さのために設計されていました。それが失敗しました。その設計者が投票者に彼らの投票用紙が数えられたことを独立して確認するメカニズムを組み込まなかったため。そして、そのメカニズムなしに、ユーザビリティ欠陥は票の検出不可能な損失になりました。

ウィンダムのスキャナーは妥協していませんでした。彼らはプログラムされたことをしていました。特定の場所で暗いマークを読んでください。折り目は特定の場所での暗いマークです。物理的な投票用紙の独立した検証なしに、機械の出力は権威として扱われました。

救済は職員を不信することではありません。ほとんどの選挙職員は限られたリソースと激しい精査で本当に難しい仕事をしています。救済は、誰かを信頼する必要があるシステムの構築をやめることです。そして、数が誰でも独立して、誰かの信仰を必要としずに、チェック可能なシステムを構築します。

つまり、投票者が実際にマークしており、数えられているのを見ることができる紙投票です。これはコロラド州のリスク制限監査フレームワークが試みるものです。結果を変える必要があった誤差をキャッチするために統計学者によって設計された監査。これは結果が即座に公開されるか、機械読み取り可能な形で、スプレッドシートを持つ誰もが集計を再構成し、公式監査よりも速く異常にフラグを立てることができます。これは、独立した検証者が個々の票を見ることができずにタリーを確認できるようにする暗号化コミットメント。

これは、スキャナーを信頼することを意味しません。これは、監査がそれを確認したと言う職員を信頼することを意味しません。これは、信頼が変数でないようにシステムを設計することを意味します。


検証可能でないもの。そして何がそれをチェック可能にするか

ここから、私たちは何を知らず、フィンランドとウィンダムのケースからでも今、知ることができません:

フィンランドの3つの自治体では、232票が失われたことを知っています。これらの投票者が支持するつもりであったものを知っていません。これらの232票が個々の選挙の結果を変えたかどうかを知っていません。新しい選挙が開かれたことを知っています。元の集計と再実行有権者の組成または投票率が同一かどうかを知っていません。裁判所は正しいことをしました。それはまだ、元の有権者が実際に決定したことについての本当の不確実性を残します。

ウィンダムでは、折り目が誤算を引き起こしたことを知っています。フォレンジック・チームが原因を診断する上で優れた仕事をしたことを知っています。手読み集計が審査された投票用紙のための投票者の意思を回復したことを知っています。同じ機器での以前の選挙で同様の折り効果が発生したかどうかを知っていません。各投票用紙バッチの正確なエラー率を知っていません。結果は認定されました。それを認定した方法は、それ自身の削減できない不確実性を担っていました。

これらは非難ではありません。リアルタイム検証ではなく検出に依存した正直な残留です。

何がそれをチェック可能にするでしょう?投票者が各投票者が彼らの身元に追跡できない無名トークンを受け取る投票方法。彼らは彼らの特定の投票用紙が最終集計に表示されることを確認するために使用できます、正しく、彼らがどのように投票したかを明かさずに。これは暗号的に検証可能なエンドツーエンド投票システムが提供しようとするものです。投票者は端末、スキャナー、職員、またはベンダーを信頼する必要がありません。彼らは自分自身をチェックします。

その技術は存在します。それはどこでも規模でまだ標準ではありません。そして、それがそうなるまで、わずか数十票で決定されるすべての接戦選挙は、自信を持ったスーツを着た開かれた質問です


共有可能な重要な点はこれです。**最も接戦選挙への最大の脅威は、外国の誰かがいるハッカーではありません。それは誰も気付かなかった折り目、誰も説明しなかったインターフェース、システムが決してそれをフラグを立てるために構築されなかったため誰もフラグを立てなかったエラーです。**修復は、より良い職員や大声での監査ではありません。これは誰のためにも機能する検証可能性であり、誰の信頼も必要とせず、退屈な失敗を永続的な記録になる前にキャッチします。

この検証ギャップが世界中でどのくらい一般的であるかを見てください →

2分間のバージョンを読む →

完全なギャップデータベースを探索する →


ソース