2つの民主主義、投票機に対する正反対の答え
ドイツは投票機を見て問いかけた:すべての市民がこれを検証できるか?エストニアは問いかけた:投票をもっと簡単にできるか?これらの質問のうち、実際に検証できる民主主義につながるのは1つだけです。
2009年3月3日の朝、カールスルーエの8人の裁判官は、数ヶ月以内にドイツのすべての投票所から投票機を撤去することになる判決を記録に読み上げていた。不正が証明されたからではない。1票でも改ざんされたことが示されたからではない。しかし、機械が答えられない質問があったからだ。
普通の市民が、専門的な知識なしに、その計数が正しいことを検証できるか?
機械はそう答えることができなかった。それで十分だった。
一方、タリンでは、異なる答えが静かに国家インフラに組み込まれていた。エストニアのインターネット投票システム――i-voting――は、選挙のたびに、年を重ねるごとに成長していた。有権者は台所のテーブルから投票用紙を投じた。投票率は上昇した。このシステムは国際的に高く評価されていた。そして2014年、独立したセキュリティ研究者のチームが公開されたクライアントコードとエストニア当局者が発表したサーバー操作の動画をもとに検討した。
彼らが見つけたのは、ドイツが拒否していたもう1つの答えだった。
ドイツが実際に決定したこと――そしてそれが不正についてではなかった理由
ドイツのケースは2005年の連邦選挙についての異議から始まった。Nedap投票機が国の一部で使用されていた。機械は電子メモリに投票を記録した。有権者が検査できる紙の記録は生成されなかった。事後に確認できる独立した記録は存在しなかった。
連邦憲法裁判所は改ざんの証拠なしに、それらに対して判決を下す必要はなかった。その基準は「不正が起こったか?」ではなく「もし起こったなら、市民がそれを発見できたか?」だった。
裁判所は、民主的な正当性は一部、選挙の公開性から流れ出ると判断した――ドイツ憲法法ではÖffentlichkeit der Wahlと呼ばれている。基本法第38条は、第20.1条および第20.2条と組み合わせて読むと、投票および結果決定の本質的なステップが、市民により確実かつ専門的な知識なしに検査されることができることを要求している。
クローズドソフトウェア、メモリにのみ保存された投票、有権者が検証した記録なし:機械はそのテストのすべての部分に失敗した。連邦投票機規則は違憲だった。
裁判所がしなかったことに注目してほしい。2005年の選挙を無効にしなかった――憲法的欠陥を民主的に選出された議会を覆すことの混乱に対して秤にかけ、実際の不具合の証拠を見つけなかった。しかし機械は終わりだった。ドイツは紙の投票用紙と手作業による計数に戻った。
裁判所が表明した原則は技術的判断ではなかった。それは民主的なものだった:専門家だけが検証できる結果は、民主主義が真に計数した結果ではない。
オランダは2年前に同じ場所に到達していた。彼らの選挙プロセス諮問委員会は、2007年の報告書Stemmen met vertrouwen(『信頼を持って投票する』)で、それを明確に述べた:選挙プロセスに秘密はない――質問には答えられ、答えは確認可能で検証可能でなければならない。オランダは紙の投票用紙に戻った。投票機を認可する規制は撤回された。
どちらも特に技術嫌いではない2つの裕福で安定したヨーロッパの民主主義が、検証不可能な電子投票を見て、こう言った:十分ではない。
エストニアはイエスと言った――そして世界で最も精査された オンライン投票システムを構築した
エストニアのi-投票システムは異なる伝統から成長した。政府インフラ全体をデジタル化した小国――デジタル身分証、オンライン税務申告、電子医療記録――はインターネット投票をそのデジタル国家の自然な拡張と見なした。2013年の自治体選挙までに、何十万ものエストニア人が国家投票をオンラインで投じていた。
ドイツのNedap機械とは異なり、エストニアのシステムは少なくともクライアント側のコードを公開していた。職員はサーバー操作の動画を発表した。真の透明性への取り組みがあった――ほとんどのオンライン投票システムが試みるよりも多い。
そしてその透明性は、まさに2014年の分析を可能にしたものだった。
独立したチーム――Springall、Finkbeiner、Durumeric、Kitcat、Hursti、MacAlpine、およびHalderman――は2013年10月の自治体選挙中にシステムを観察し、公開されたソフトウェアとサーバー設定を検査した。彼らがACM CCS 2014で発表したピアレビュー論文で彼らの発見を文書化した。
結論は深刻だった。
サーバー準備中の運用セキュリティは目に見えて不十分だった――職員が発表していたちょうどその動画に捉えられていた。ソフトウェアアーキテクチャは隙間を含んでいた。最も重要なことに、研究者たちは、リソースが豊富な攻撃者――国家、または不誠実なインサイダー――が発見されることなく投票の完全性または有権者のプライバシーを損なう可能性があると結論付けた。
「システムを遅くすることができた」ではない。「目に見えるクラッシュを引き起こすことができた」ではない。投票を改ざんできたのだ。検出されずに。
エストニア選挙当局は結論に異議を唱えた。その異議は現実的で継続中であり、研究者の結論はどの裁判所によっても判断されていない。しかし、その不一致の構造に注目してほしい:それはセキュリティ専門家間の技術的議論であり、ピアレビュー会場で行われている。エストニアのシステムが外部の研究者が検査する何かを持つのに十分透明だったため、まさにそのためだ。
エストニアのケースは腐敗した選挙の話ではない。精査を招いたシステムの話であり、それをほぼ完全には生き残ることができなかったのだ。
2つの仮定、明確に述べられた
ドイツとエストニアは異なるベットをした。そしてそれを明確に名前を付ける価値がある。
ドイツのベット:民主的選挙の正当性は、普通の市民が計数を検証できることに依存する。そのテストに失敗するシステムは、不具合が発生したことがなくても違憲である。
エストニアのベット:利便性、参加、デジタルインフラストラクチャが重要だ。独立した専門家レビューと公開されたコードは、信頼性を確立するのに十分である。
どちらのベットも一貫した立場だ。しかし、彼らは、結果を確認する人――そしてどのように――についての根本的に異なる概念に基づいている。
ドイツの基準はその簡潔さで急進的だ:市民。認定された専門家ではない。選挙当局ではない。ベンダーではない。投票所に立っている、またはギャラリーから計数を見ている市民は、コンピュータ科学の学位なしに、彼らの投票に何が起こるかを追跡できなければならない。
エストニアの基準はより現代的で、より柔軟だ――そしてより信頼に依存している。それはコードが公開されていれば、専門家がそれを読むことができる、と仮定している;専門家がそれを読むことができれば、問題が浮かぶだろう;問題が浮かべば、それは修正されるだろう。そのチェーンはそれぞれのリンクが保つことを要求する。2014年の研究は、少なくとも1つのリンク――洗練されたインサイダーまたは国家レベルの攻撃を検出する能力――が実証的に堅実ではなかったことを示した。
ドイツ憲法裁判所が理解していたこと、そしてオランダ委員会が表明したことは、専門家レビューは必要だが十分ではないということだ。専門家のチェーンを信頼する必要がある選挙は、依然として信頼の上に構築された選挙だ。検証可能性ではなく。違いは、専門家が不一致になるときに最も重要だ――これはエストニアのケースで起こったまさにことだ。
誰もが十分に議論しない検証ギャップ
ここに、どちらの国も完全には解決していない問題が、明らかに述べられている。
ドイツの紙の投票用紙と手作業による計数は、裁判所が意味した意味で検証可能だ:投票用紙がボックスに入れられるのを見ることができる、ボックスが封印されるのを見ることができる、計数を見ることができる。専門知識のない市民は本質的なステップを追跡できる。
しかし紙は検証可能性について最後の言葉ではない。2020年のジョージア州での手作業による計数――159の郡全体で5百万の投票用紙が6日以内に手作業で集計された――機械の集計を約0.1パーセント以内で確認した。それは印象的だ。それはまた、手作業による計数が誤りがなかったと言うのと同じではない。ミシガン州アントリム郡では、同じ年に、大統領投票用紙のおよそ15,700の手作業による監査が機械の集計と約12票で異なっていた。12票、小さな郡で、手作業による再計数の後。
12票は何もないように聞こえる。それより少ない票で決定された競争――それは起こる――では、それ自体が数票だけ、オフであるメソッドは問題を解決することはできない。「手作業による計数がそれを確認した」は保証であり、証明ではない。信頼できる黄金基準でさえ、還元不可能な人的エラーを伴う。
エストニアのデジタルシステムは、原則として、紙ができないことをすることができる:すべての計数された投票が適格な有権者によって投じられ、正しく集計されたことを示す暗号学的証明を生成する。個別の投票方法を明かすことなく。それはエンドツーエンド検証可能な暗号投票の約束であり、それは手で紙を計数するよりも確かに強力だ。
しかし、エストニアシステムはその約束を完全に果たさなかった。2014年の研究者たちは、暗号学的アーキテクチャが実装されたとおりに、検出不可能な改ざんの余地を残していることを発見した。コードを公開することはこれを見つけるための必要な条件だった。それを修正するための十分な条件ではなかった。
スイスの連邦インターネット投票システムは2019年にこれを難しい方法で発見した。Swiss PostとそのベンダーScytlは、公開精査のための完全なソースコードを公開した。独立した研究者Lewis、Pereira、およびTeagueは、mixnetのシャッフルプルーフの暗号学的トラップドアを見つけた――特定の秘密値を知っていた権限が、有効に見える検証トランスクリプトを生成できたが、実は改ざんされた投票を隠していたという欠陥。その欠陥は認定ブラックボックスでは見えなかった。コードが公開され、本当の暗号学者が見た瞬間に見えるようになった。
オープンコードが欠陥を見つけた。オープンコードは必要だった。しかし、オープンコードだけではシステムを検証可能にしなかった――それはシステムを監査可能にした。これは検証可能性の前提条件であり、その事柄そのものではない。
これを実際に解決することが意味するもの
ドイツの基準――専門家の知識なしに市民が検証可能――とエストニアの野心――暗号学的な正確さの証明――は実際には対立していない。彼らは異なる道で同じ目的地を指す。
目的地は、すべての投票者と独立したオブザーバーが、彼らの投票が計数に含められたこと、計数が正しく計算されたこと、および許可されていない追加または削除が発生しなかったことを確認できるシステムです。選挙当局者、ベンダー、または任意の単一の専門家を信頼せずに。
紙の投票用紙、スキャンおよび光学的に読まれ、リスク限定監査プロトコルの下で手で監査されることは、ドイツの基準に近づく――しかし物理的な保管チェーンが破られていないことに依存する。オーストリアの憲法裁判所は2016年の大統領選挙を無効にしなかった不正が見つかったからではなく、郵送投票の周りの手続きの保護が結果に影響を与えた可能性のある数で違反されていたからだ。破られた保管チェーンは、たとえ手に紙を持っていても、検証不可能な結果だ。
正しく実装され、独立して検証されたときの暗号学的エンドツーエンド検証可能なシステムは、技術的な正確さの証明にかなり近い――しかし実装が健全であること、コードが検査可能であること、暗号学が正しいことに依存する。スイスは、認定されたシステムがすべての公式なチェックを通過する隠された欠陥を運ぶことができることを発見した。
教訓は、紙が暗号学より優れている、またはその逆ではない。**教訓は「我々を信頼して」――公務員、ベンダー、専門家に――各アプローチが最終的に生み出す失敗モードであり、それは誰もが独立して確認できるもので置き換えられなければ。それはいかなる国も完全に達成していない基準だ。ドイツはそれを市民によって読み取り可能な透明性を主張することで部分的に満たした。エストニアは公開されたコードと専門家のレビューを通じてそれの一部を満たそうとした。どちらのアプローチだけでも、真に独立し、公的に検証可能な結果に到達しない。
2013年から2014年まで実行され、2014年にシャットダウンされたノルウェーのインターネット投票パイロットは、よりシンプルな結論に達した:投票が改ざんされていないという信頼は保証することができず、利便性は約束された投票率の増加を提供しなかった。時々、正しい答えは問題を実際に解決するシステムを待つために停止することである。
どちらの答えも閉じていない質問
ここに、可能な限り明確に述べられた、未決のままであるものだ。
ドイツの紙と手作業による計数システムは、利用可能な最も市民に読み取り可能な投票方法だ。しかし、形式的な意味で独立して検証可能ではない:手作業による計数はわずかな差で間違っている可能性がある、保管のチェーンは明らかな証拠を残さずに破られることができる、そして計数を見ている市民は彼らが見ている封印されたバッグが正しい投票用紙を含むものであることを信頼している。
エストニアのi-投票システムは大胆であり、いくつかの方法では、ドイツが試みた以上に野心的だ。しかし、2014年の研究チームは、洗練された攻撃者が国家のオンライン投票を検出されずに改ざんできると結論付けた。当局はそれに異議を唱えた。当局と研究者のどちらも、非専門家の市民が独立して確認できる方法で相手を間違っていることを証明することはできない――これはもちろん、ドイツ憲法裁判所が2009年に識別した問題はまさにだ。
どちらの国も閉じていないギャップはこれだ:すべての選挙のために、公的で、機械読取可能な、暗号学的に検証可能なレコードを生成する投票システム――ラップトップと時間を持つ誰でも発表された結果に対して確認できる。ソフトウェア、ベンダー、職員、または任意の専門家の保証を信頼することなく。
そのシステムは研究文献に存在する。それはこれらのプロパティが完全に損なわれていない拘束力のある選挙で国家規模で配備されたことはない。
それが行われるまで、ドイツとエストニアの間の選択は2種類の信頼の間の選択だ――見ることができるあなたが市民に読み取り可能なプロセスでの信頼、そしてあなたが完全には従うことができない専門家に読み取り可能な証明での信頼。どちらも何もないより良い。どちらもその議論の終わりではない。
次の職員が選挙が検証されたとあなたに言う時、聞いて:誰によって検証されたか、どのレコードに対して、私が自分でチェックできる方法で?
答えが誰かを信頼することを必要としたら、仕事は終わりではない。
世界全体で、メソッドによってメソッドで、このギャップがいかに一般的であるかを見てください――国から国へ → 検証アトラス
なぜ検証可能性がセキュリティと同じではないのかの2分バージョンを読んでください → シンプル
発表された結果とチェック可能な結果の間のギャップが重要だった文書化されたケースを探索してください → ギャップ
ソース
- Bundesverfassungsgericht、2009年3月3日の判決、2 BvC 3/07および2 BvC 4/07(英文翻訳)
- Bundesverfassungsgericht、プレスリリース第19/2009号(英語)
- Springall、Finkbeiner、Durumeric、Kitcat、Hursti、MacAlpine、Halderman――エストニアインターネット投票システムのセキュリティ分析、ACM CCS 2014
- Lewis、Pereira、Teague――Ceci n'est pas une preuve(Scytl-SwissPostインターネット投票システムのトラップドアコミットメント)、2019
- Adviescommissie inrichting verkiezingsproces(Commissie Korthals Altes)、『Stemmen met vertrouwen』、2007年9月27日
- ノルウェー地方自治省――インターネット投票試験(インターネットアーカイブを経由)
- ミシガン州務長官――Antrim County監査からの最終数字は選挙結果の正確性を確認続ける
- Verfassungsgerichtshof、決定W I 6/2016-125、2016年7月1日(公式英文翻訳)
- ジョージア公共放送――リスク限定監査がジョージア州でバイデンを勝利したことを確認
- ニューハンプシャーSB 43フォレンジック監査報告書(2021年7月)、Hursti、Lindeman&Stark(インターネットアーカイブを経由)