1つの企業が投票システムを構築し、運用し、そして保証する場合
2017年8月2日、ベネズエラの投票機を製造した企業が世界に向けて公に、平易な英語で、公式な投票率の数字がうそであることを告げた。野党は言わなかった。ベンダーが言ったのだ。
2017年7月30日の夜、ベネズエラの国家選挙委員会は1つの数字を発表したばかりだった:750万人が国民制憲議会選挙で投票した。この発表は正当性を与えるために設計されていた。選出された超権力機関が憲法を書き直すことになる。政府は投票率が決定的に見えることが必要だった。
48時間後、2004年以来ベネズエラの自動投票インフラを構築・運用していたロンドン登録企業のSmartmaticが公開声明を発表した。最高経営責任者は、発表された投票率の数字が操作されたことを「疑いの余地なく」知っていると述べ、実際の投票数と発表された投票数のギャップを「少なくとも100万票」と見積もった。Smartmaticは公式の数字を支持できないと述べた。
その後、Smartmaticは去った。2017年の地域および市町村選挙から撤退し、2018年までにこの国でのすべての事業をやめた。
もう一度ゆっくり読んでほしい:システムを構築し、システムを運用し、システムの出力を認証したベンダーが、システムの出力が間違っていると宣言したのだ。
信頼の鎖がそれ自身を飲み込んだ瞬間
ここが構造的に非常に重要な理由であり、ベネズエラをはるかに超えて及ぶ理由である。
ほとんどの国では、電子選挙における信頼の鎖は次のようになっている:有権者は機械を信頼し、当局はベンダーの認証を信頼し、監視者は当局を信頼し、公開に上記すべてを信頼することが求められる。この建築構造は塔であり、すべての石はその下の石の上に乗っている。
2017年のベネズエラでは、すべての石が同じ石だった。国家選挙委員会は独立した監査証跡を所有していなかった。第三者が確認できる暗号記録がなかった。Smartmaticが公式な合計に矛盾すると指摘できる投票用紙がなかった。投票率の数字が正確であるかどうかを知る立場にある唯一の当事者は、それを生み出した当事者だった:ベンダーである。そのベンダーは、それがしていた契約上または評判上の計算がどうであれ終わりに達して、こう言った:いいえ。
公開、野党、国際監視者—彼らの誰もが、公式な数字とベンダーの反論のいずれかが正確かどうかを確認または反論できるデータへのアクセスを持っていなかった。公式な数字。ベンダーの反論。両方とも主張だった。どちらも外部からは証明できなかった。
これが本稿が扱う問題である。
信頼の集中は事故ではなく設計上の決定である
ベネズエラのケースは極端である。しかし根底にある構造—投票数の仕組みについて重要な知識を保有する1つのベンダー—は、機能する民主主義のより温和な形で現れている。
米国の連邦裁判所が2020年10月にジョージア州の投票システムについて判断したことを考えてみよう。Curling v. Raffenspergerにおいて、ジョージア州北部地区は州のDominion投票標識装置に関する専門家の証言を検討し、ほとんど注目を集めていない判断に達した:このシステムは「投票と結果の決定の本質的なステップが有権者によって確実かつ専門知識なしに検証できるバリアブル・バリバル記録を提供しない。QRコードが投票集計に使用され、そのコード自体は有権者によって読み取られ検証されることができないためである。」
裁判所はまた、国立アカデミーの2018年の結論を引用した。現在のところ、投票計算アプリケーションが正確な結果を生じさせることを保証する技術的メカニズムは存在せず、テストだけではシステムが危険にさらされていないことを保証できないという。
有権者が機械の前に立つ。彼女は自分の投票を行う。紙の用紙が印刷される。彼女は人間が読める形式で候補者の名前を見る。彼女は投票を検証したと思う。しかし集計者が実際に計算するのは二次元バーコード—そして彼女にはそれを読む方法がない。投票所職員もいない。5フィート離れて立つ政党監視者もいない。
裁判所は問題を理解し、選挙の近接性を考慮して最終段階での救済を命じることを拒否した。これは混乱に関する防衛可能な司法判断である。しかし注意してほしい。それが何をしなかったかに:問題が存在しないことを発見しなかった。読めないQRコードはシステム建築の永続的な特徴であり、その中で集計ロジックは、すべての実際的な目的のために、ベンダー以外の誰にとっても不可視である。
これはベネズエラとは異なる種類の信頼の集中—しかしそれは信頼の集中である。
「認証」が実際に認証するもの
両方のケースは共通の起源物語を共有している:ベンダーのシステムは、認証されたら、投票数を実行するために信頼できるという考え。
米国政府説明責任局はその2005年報告書(GAO-05-956)でその仮定を厳しく調べた。電子投票システムの文書化された問題がセキュリティと信頼性について疑問を提起したことを発見し、連邦政府がそれらのシステムを改善するために行っている努力が進行中だったが、重要な活動は未完了のままだったと述べた。認証は、選挙が検証されるべきシステムで実行されているのと同時に、プロセスとしてまだ構築されていた。
アイルランドも同じギャップを発見した。政府が調達していたNedap/Powerveoteシステムを検査する独立した電子投票委員会は、選ばれたシステムの使用を必要とする信頼度で推奨する立場にないという結論に達した。重要なことに、委員会の判断は、システムが失敗するだろうということではなかった—それは、システムが動作するだろうことが委員会の満足度に証明されていないということだった。検証不可能性そのものが失格条件だった。アイルランドは2009年に正式に廃棄された機械に500万ユーロを費やした。
これらのケースを結びつけているものに注意してほしい:立証責任は間違った当事者にあった。当局とベンダーは独立した機関に信頼性を証明することが求められた—そして独立した機関の結論が重要だった。これが正しい構造である。問題はそれが例外であり、ルールではないということである。ほとんどの管轄区域では、認証はデプロイ前に実施される一回限りのテストである。システムは一度成功または失敗する。その後、ライブ選挙で実行されます—時には10年間—同等の厳密さの別の独立チェックなしで。
認証テストと選挙日の間のそのギャップで、多くのことが変わることができる。ソフトウェアが更新される。構成が移行する。スタッフが入れ替わる。そしてシステムが実際に何をしているのかをリアルタイムで知っている唯一の当事者はベンダーである。
ジョージア州のフォレンジック・エピソード:インサイダー・アクセスがどのように見えるか
ベネズエラのケースはベンダーが外部からホイッスルを吹いたことを含んでいた。2021年1月のコーヒー郡、ジョージア州のエピソードは、同じ構造的脆弱性の別バージョンを示している:インサイダー・アクセスを持つ誰かが開示するのではなく、取得することを決定したときに何が起こるか。
2021年1月7日、コンピュータフォレンジック企業はコーヒー郡選挙事務所に認められ、投票システム・ソフトウェアのコピーを作成した—選挙管理システム・サーバー、投票パッド、投票標識装置、スキャナー、およびジョージア州のDominion投票システムソフトウェア。ジョージア州国務長官事務所はこれを後に、元郡当局者が州法に違反して許可した不正なアクセスと説明した。このエピソードに関連する複数の人が後に有罪を認めた。イベントはCurling v. Raffenspergerの証言録取で文書化されている。
ここが建築上の教訓である:管轄区域全体の投票ソフトウェアは独占的だった。そのセキュリティ・モデルは秘密に依存していた—コードが隠れたままになることに。物理的アクセスを持つ誰かがそれを共有することを決定した瞬間、秘密は消えた。それが支えていたすべて—セキュリティ・モデル、信頼の鎖、認証の暗黙的な約束—それと共に消えた。
秘密はセキュリティではない。内部者だけによってのみ検証されるように構築されたシステムは、インサイダーが危険にさらされ、強制され、単純に彼ら以外の誰かと協力することを決定した瞬間に失敗するように構築されたシステムである。
開かれた、独立して検査可能なコードはすべての問題を解決しない。認証、監視の鎖、および厳密な選挙後監査は依然として極めて重要である。しかし開かれたコードは少なくとも、ベンダーまたは当局者がソフトウェアが何をしているかの唯一の仲裁者である不透明性の層を取り除く。ロサンゼルス郡のVSAPシステム—カリフォルニアの投票システム標準の下で2018年8月に認証された、最初に公開所有された、オープンソース選挙集計システム—これが達成可能であることの概念実証である。オープンコードが実際に選挙日に実行されているかどうかはさらなる検証が必要である(スイス・ポスト/Scytlトラップドア・エピソードが鮮烈に示す点)。しかし不透明性は誰もベンダー以外がチェックできないことを保証する。
より深い問題:「われわれが検証した」は「あなたが検証できる」と同じではない
2020年米国選挙の後、2020年11月12日、シニア選挙セキュリティ官のグループが共同声明を発表し、選挙を「アメリカ史上最も安全な選挙」と宣言した。この声明には選挙インフラ政府調整評議会とそのセクター調整評議会パートナー全体の当局者が署名し、サイバーセキュリティ・インフラセキュリティ庁によって発表された。
注意深く読むと、興味深いことに気づく。声明自体の自信についての理由は、実質的に再計数と監査を可能にする紙の記録の存在に基づいている。つまり、当局者は暗黙的に、彼ら自身の信頼は機械の出力が誰かチェックできる監査メカニズムの存在から来ていると言っていた—信仰に基づいて機械を信頼することではなく。
これは実は正しい議論である。しかしそれは紙の記録が独立して読み取り可能で監査が堅牢である場所に限定して成り立つ。2020年のジョージア州では、約500万投票用紙の州全体の手作業カウント—159郡全体で41,881バッチが6日未満で検査された—機械集計の結果をパーセントの約10分の1以内で確認した。それが、信頼が防衛可能にする種類の独立検証である。
問題は、ジョージア州の手作業カウントが2019年および以前のシステムからの有権者マーク投票用紙があり、人々が目で読むことができたため、機能したということである。QRコード投票標識装置システムの手作業再計数は、バーコード出力—有権者の意図ではなく—を監査する。Curling裁判所は正確にこれを述べた:QRコードは有権者によって読み取られ検証されることはできない。機械が人間が読める形式で正しい名前を印刷する一方でバーコード内の間違った候補者をエンコードした場合、監査は機械のエンコード—有権者の選択ではなく—を確認するだろう。
再計数は、それが計数している記録と同じくらい信頼できるだけである。最初の場所で誰も読むことができなかった投票用紙で「手作業カウントで確認」は証拠ではなく、安心である。
独立して検証可能性が実際に要求すること
ドイツ連邦憲法裁判所は2009年のNedap投票機が2005年連邦議会選挙で使用された判決で線を引いた。裁判所は電子投票機の使用は「投票と結果の決定の本質的なステップが市民によって確実に、そして当該主題のいかなる専門知識もなしに検査されることができる」ことを要求すると判示した。機械は電子メモリにのみ投票を保存し、有権者が確認できる記録がなかった。彼らはこの標準に失敗した。
「いかなる専門知識もなしに。」それが動作可能なフレーズである。検証可能性はシステムを検討した専門家がいることを公開に伝えることで満たされない。それはベンダーの内部テストによって満たされない。それは、すべてが確認されたという当局者の声明によって満たされない。それは、制作された記録が、あらゆる関心のある市民—コンピュータ科学者だけではなく、認定監査人だけではなく、ベンダーだけでもなく—検査して、意図したものと一致することを確認できるとき、満たされる。
それは高い基準である。しかしそれは正しい基準である。そして上記のケースは、それが満たされないとき何が起こるかを示す。
ベネズエラでは、ベンダーは発表された投票率を機械が記録したものと比較する知識を持つ唯一の当事者だった—そしてベンダーと政府が意見が異なったとき、市民が解決するために確認できるものは何もなかった。
ジョージア州では、裁判所は集計成果物が、それを生み出した有権者によって読み取ることができないシステムを発見した。
コーヒー郡では、開放性の代わりに置き換えられた秘密は、インサイダーが別の方法を選択した瞬間に脆く証明された。
一貫性は各ケースで同じである。選択は信頼できるベンダーと信頼できないベンダーの間ではない。選択は、単一の当事者での信頼を要求するシステム建築と、誰もがチェックできるため信頼を不必要にするシステム建築の間である。
これのいずれかを検査可能にするものは何か。
ここで締めくくりの質問—そしてそれは修辞的ではない。
ベネズエラ2017年後:Smartmaticは投票率が少なくとも100万票だけ膨らんでいると述べた。政府は正確だと述べた。第三者がその紛争を解決するために使用できる独立監査証跡は、今日まで、ない。公開して検証可能な暗号記録なし。投票用紙なし。監視の鎖に対して調整できる票区レベルのデータなし。外部両方の当事者からいずれかの主張を検証したい場合、できない。そのギャップ—検証可能な記録の具体的な技術的不在—は、設計されたシステムがそれを埋めるだろう。
Curling v. Raffensperger後:裁判所はQRコードが有権者によって読み取ることができないと発見した。ジョージア州はその後、いくつかのコンテキストで完全に手書き投票用紙の使用に向かって動いた。しかし、いずれかの管轄区域の集計ソフトウェアが人間が読める投票用紙マーキングを正しく投票数に変換するか—そしてその変換をベンダー以外の誰かによって独立して検証できるか—という質問はほとんどの場所で開かれたままである。
答えは「より多くの当局者を信頼しなさい」または「より少ないベンダーを信頼しなさい」ではない。答えは、彼らが生じさせる記録が、実算術をしようとしている誰もが確認できるようなシステムが設計されるということである。
それは暗号検証可能監査証跡を意味する。彼らが最終的になった瞬間にマシン読める形式で発表された票区レベルの結果。開かれた、再現可能に構築可能なコード。独立した敵対的テスト—一回限りの認証ではなく、継続的な慣行として。そして有権者が検証でき、市民が、機械を誰が構築したか、ベンダーのインセンティブが何であるか、を知る必要なしに監査できる投票レコード。
2017年のベネズエラはベンダーへの信頼の集中がカテゴリエラーであるなぜかの最も明確な可能な説明である。それが残す開かれた質問—あらゆる場所に適用される質問—は、あなたの管轄区域のシステムが誰もが同じことが起こったかどうかを発見することを許可するか、ということである。
異なる国とシステム全体でこのギャップがどのように見えるかを参照 · 独立検証可能性が要求するもの2分版を読む · 投票数を検証できなかった文書化されたケースを探索する
資料
- Smartmatic、ベネズエラの最近の制憲議会選挙に関する声明(2017年8月2日)
- Curling v. Raffensperger、No. 1:17-cv-2989-AT、意見と命令(N.D. Ga. Oct. 11, 2020)
- GAO-05-956、選挙:電子投票システムのセキュリティと信頼性を改善するための連邦政府努力は進行中ですが、重要な活動は完了する必要があります(2005年9月21日)
- 電子投票委員会—選ばれた電子投票システムの秘密性、正確性およびテストに関する中間報告書(アイルランド、2004)
- Lawfare—ジョージア州コーヒー郡でいったい何が起こったのか?
- アトランタ・ジャーナル・コンスティテューション—コーヒー郡はジョージア州の選挙侵害のサイトだった
- 共同声明、選挙インフラ政府調整評議会&セクター調整評議会(2020年11月12日)(CISA)
- カリフォルニア州国務長官ニュースリリース(2018年8月21日):ロサンゼルス郡VSAP集計システムの認証
- Bundesverfassungsgericht、2009年3月3日の判決、2 BvC 3/07および2 BvC 4/07(英語訳)
- ジョージア州公共放送—リスク制限監査でバイデンがジョージア州を獲得したことを確認