完全に検証可能な選挙が有権者にとって実際にどのように感じられるか
官僚を信頼するのではなく、自分自身で数学をチェックすることによって検証できるシステムで投票することは、実際にはどのような感じなのでしょうか?
ブラジリアの平日の朝、選挙職員ではない人々がこの機械の鍵を渡されている。
比喩ではなく、文字通りである。適格な調査員——コンピュータ科学者、独立した研究者、承認されたテスト計画を持つ市民——がブラジルのurna eletrônica(1億5,000万人以上の有権者によって使用される電子投票機)の前に座っている。彼女は公式に書面で、それを破ってみるよう指示されている。ブラジルの最高選挙裁判所(Tribunal Superior Eleitoral)は規則を公開し、ドアを開き、公開を招待している。彼女が発見したものが何であれ、TSEは次の総選挙前に修正することを約束している。
これがTeste Público de Segurança——公開セキュリティテスト——であり、ブラジルは2009年以来これを実施している。これはTSE決議23.444/2015によって規制され、選挙サイクル全体に対応している:投票用紙メディア生成、投票、集計、ファイル送信、および電子集計をチェックするために使用される監査システム。調査結果はシステムの改善に使用される。修正は選挙前の確認テストで再チェックされる。秘密の部屋はない。ベンダーの言葉に頼る必要もない。
あなたは疑問に思うかもしれない:これのすべてが、有権者としてのあなたと何の関係があるのか?
すべてである。
「検証可能」が実際にあなたの立場からどのように感じられるか
ほとんどの有権者は選挙を同じ方法で経験する。あなたは中に入り、何かにマークをし、出ていく。ステッカーをもらうかもしれない。数日後、誰かが勝者を発表する。
その一連の過程のどの時点でも、あなたは個人的に、独立して、ホットラインに電話したり、プレスリリースを信頼したりすることなく、確認することはできない——あなたの投票が数えられたこと、正しく数えられたこと、そして最終的な合計がすべての有権者が実際に選んだことを反映していることを。
これは偏執狂ではない。これはほぼすべての既存の選挙制度がどのように機能しているかの説明である。集計は他の場所で、もはやあなたが所有していない何かで、あなたが直接観察できないプロセスによって行われる。
完全に検証可能な選挙が答えなければならない質問は:あなたが自分の目で、今すぐ、自分自身でそれをチェックするために真であるべきことは何か?
その質問は聞こえるより難しい。そして世界中のいくつかの場所は具体的にそれに答え始めている。
ブラジリアでの光景、そしてそれが証明すること
ブラジルの公開セキュリティテストはプレスリリースの演習ではない。適格な調査員がテスト計画を提出し、実際のシステムへのアクセスを獲得し、選挙サイクル全体にわたる監視条件下で攻撃を実行する。TSEはプログラムとその結果を公開する。これは制度化された敵対的レビュー——選挙当局が自身のシステムを疑わしいものとして扱い、外部者がそれを破ろうとするまで——である。
これが特定の理由で重要である:それは「認証」が何を意味するかを変える。
アイルランドでは2004年に、州委員会は政府がすでに支払った電子投票システムを推奨することができなかった。なぜなら、それはシステムの正確性と秘密性について独立して自分自身を満たすことができなかったからである。このシステムは決して使用されなかった。ドイツでは2009年に、連邦憲法裁判所は電子投票は専門的知識なしに一般市民——専門家だけでなく——が集計の本質的なステップをチェックできるときにのみ正当であると判決した。オランダ政府の独自の諮問委員会は同年、選挙プロセスに秘密はなく、民主主義に受け入れられるあらゆる方法は一般市民によって回答可能で検証可能な結果を生み出さなければならないと結論付けた。
単一の当局による認証は、展開前に一度行われることは、これらの裁判所と委員会が求めていたものではない。彼らは進行中の、開放的な、独立して検証可能な何かを求めていた。
ブラジルのテストは、あらゆる人間機関と同じく不完全であるが、正しいターゲットを示しており、あなたはあなたのシステムを攻撃するよう公開を招待し、彼らが発見したものを修正し、すべてを文書化する。これは信頼ではない。これは検証である。
具体的な有権者の経験:このように構築されたシステムで何が変わるか
これを現実的にしよう。このように設計されたシステムで投票する経験を想像してほしい。
あなたは投票所に到着する。集計を実行しているマシンは公開所有、オープンソースソフトウェア上に構築されている——つまり、あなたの投票を集計するコードは企業秘密ではない。誰でもそれを読み、コンパイルし、今日実行されているバージョンが検査されたバージョンであることを確認できる。ロサンゼルス郡のVoting Solutions for All People (VSAP)——カリフォルニアで認証された最初の公開所有、オープンソース投票集計システムは、2018年8月21日に州務長官によって認証された——正確にこのステップを実行した:郡はオープンソースワークグループを確立し、独立した専門家はベンダーの言葉に頼るのではなく、実行しているものを検査することができた。
あなたは投票用紙にマークする。よく設計されたシステムでは、あなたがマークするアーティファクトは集計されるアーティファクトである。QRコードだけではなく——2020年にジョージア州の連邦裁判所はジョージア州の投票用紙マーク装置は有権者が読んで検証できないQRバーコードに依存していることを発見し、物理的な紙が実際に数えられているものではないことを意味する。検証可能なシステムでは、あなたがマークしたもの、スキャンされたものは同じ人間が読める物である。
あなたはあなたの投票用紙を改ざん防止された密閉ボックスに入れる。シール番号が記録される。あなたはそれを注記することができる。
あなたの投票地区がその投票用紙を数える。結果——勝者だけでなく、投票地区レベルの完全な内訳は、誰でもダウンロードできるマシン読み取り可能な形式で——それが最終になった瞬間に公開される。郡の総計に集計されて時間後に表示されるのではなく、背景がない。あなたの投票地区の数字、そこにあり、ダウンロード可能で、誰でも整合させることができる。
選挙後、独立した監査は物理的な投票用紙の統計的に決定されたサンプルを描き、機械集計に対してそれらをチェックする。詐欺が仮定されているからではなく、結果を発表するだけではなく確認するのが方法だからである。コロラド州は2017年に州全体のリスク制限監査を実行した最初の州になった——方法は手チェックを競争の差分にサイズ変更し、定義された統計的信頼レベルを与え、密接な競争ではほぼ何も証明しない固定パーセント点検ではない。
各ステップで、保管チェーンは文書化され、公開される:ボックスを密閉した人、それを輸送した人、それを開いた人、誰が目撃したか。オーストリアの憲法裁判所は2016年の大統領選挙を廃止した——詐欺が証明されたからではなく、不在投票用紙の封筒が授権されていない人々によって開かれ、投票が必要な証人なしで数えられたからである。保管チェーンが失敗し、それが失敗するとき、結果は正しい可能性があっても信頼することはできない。
あなたが自分自身で検証できる数字
ここで検証可能性が選挙夜を可能にするバージョンである。
あなたの投票地区は午後8時に閉じる。午後8時45分までに、光学スキャナーからの手数えテープは多くの管轄区が既に要求する方法で投票所の壁に掲示される。数分後——またはその同じ夜——投票地区の結果はダウンロード可能なファイル形式でオンラインで公開される。
あなたは家に帰る。あなたはブラウザを開く。あなたは投票地区レベルの結果ファイルを引き出す。あなたはあなたの投票地区を見つける。あなたは投票所で掲示されたものに対して数字をチェックする。
彼らは一致する。
今度はあなたはあなたの郡のすべての投票地区をチェックする。あなたはそれらを合計する。あなたは郡総計を得る。あなたはそれを郡の公開総計に対してチェックする。
それは一致する。
国内の誰でもこれを同時に行うことができる。ジャーナリスト。学者。ランダムな退職会計士。政治党ボランティア。誰も外から算術を見ている数千人の人々がいるので誰も個人的に変更できない結果は、あなたが信頼するよう求められている結果から根本的に異なるものである。
米国選挙支援委員会はすでに、官僚に一般的な形式——.csv、.xml——でダウンロード可能な結果を作成し、どの投票用紙タイプが各レポートに含まれるかを述べるよう促促している。アイダホ州はダウンロード可能な生データで投票地区レベルの結果を公開する。これらは構成要素である。アーキテクチャはSF小説ではない。
オープンコードが実際にあなたに何を買わせるか——そしてそうでないことは何か
LA郡のVSAPは瞬間について住むの価値がある。なぜなら、それは選挙におけるオープンソースソフトウェアの力と限界の両方を実証しているからである。
ソースコードの公開所有は投票を数えるソフトウェアが独立した専門家によって検査できることを意味する。商取引秘密盾はない。「ベンダーを信頼する」ことはない。2021年1月にコーヒー郡、ジョージア州の専有投票システムがコピーされリークされたとき——フォレンジクスチームは選挙管理システム、ポールパッド、投票用紙マーク装置、およびジョージアの州全体のDominionソフトウェアで出た——エピソードは秘密がセキュリティ戦略としてどれほど脆いかを正確に示した。秘密はリークする。オープンコードは秘密に保たれる必要はない;それは正しい必要がある。
しかし、オープンコード単独では十分ではない。スイスポストインターネット投票システムはソースコードを2019年に公開した。独立した研究者のSarah Jamie Lewis、Olivier Pereira、およびVanessa Teagueはシャッフル証明がトラップドアコミットメントスキームに依存していることを発見した——つまり、トラップドア値を知っていた当局は検証を通過した証明を生成できたが、実際に投票を変更していた。コードは公開されていた。欠陥はまだそこにあった。スイス当局はシステムを中止した。
**オープンコードは必要である。それは十分ではない。**選挙日に実行されるコードは検査されたコードでもある——これは再現可能なビルド、コンパイル済みソフトウェアの保管チェーン管理、およびマシン上にあるものがリポジトリ内にあるものと一致することの独立した確認が必要である。
そしてソフトウェアの先:すべての投票用紙の物理的な保管チェーン、監査人の独立性、結果の公開粒度、および監査がそれに対してチェックできる耐久的な紙レコードの存在——これらすべてが必要である。1つを残してしまい、残りの片は検証可能性を合計しない。
有権者が今日まだチェックできない部分
ここで知的正直さは可能性を説明することから停止し、ギャップに名前を付け始めることを要求する。
オープンソースコード、公開投票地区レベルの結果、紙投票用紙、および統計監査でさえも、ほとんどの有権者はほとんどの選挙で独立して検証することはできない以下:
**選挙日に実行されるソフトウェアが検査されたソフトウェアであること。**再現可能なビルド——コンパイル済みプログラムが検査されたソースと一致することを確認する技術プロセス——はまだ米国の選挙管理のどこでも標準慣行ではない。
**彼らがマークした紙の投票用紙が集計に入った投票用紙であること。**リスク制限監査は統計的サンプルをチェックする。ジョージア州の2020年の約500万の大統領投票用紙の手数え——6日未満で41,881バッチ——機械総計を約千分の一パーセント以内で確認した。それは印象的である。しかし、ウィンダム、ニューハンプシャー州の2021年フォレンジック監査は、折り線とスキャナーレンズのいくつかのほこりが詐欺、マルウェアなし、誰もそれが起こるまで誰もそれをキャッチなしで数百の有効にマークされた投票用紙を誤算していることを発見した。エラーは紙が存在し、手による数え直しは投票者の意図を回復できる可能性があるため、事後のみ回復可能だった。監査は機能した——しかし、それはそれを順序付ける必要があった。ほとんどの選挙では、誰もそうしない。
**投票地区レベルの結果がマシン読み取り可能な形式でpromptlyで公開されることを。**多くの管轄区はまだこれを行わない。EACはそれを推奨する。いくつかの州はそれを行う。ほとんどは行わない。または数日後に行う。または解析するために特殊なツールが必要な形式を公開する。
**監査が独立していることを。**同じ職員によって実行された監査は選挙を実行し、独立した第三者がプロセスを検証せず、彼ら自身の仕事をチェックしている。これは再保証である——証明ではない。ドイツの憲法裁判所はこれを明確に述べた:当局によって指定された専門家だけが集計をチェックできる場合、それは意味のある憲法的意味で公開選挙ではない。
それを誰でもチェック可能にするもの——今すぐ
チェックリストは長くない。存在しない新しい技術は何も必要ない。
**公開所有、オープンソースソフトウェア、再現可能にコンパイル。**投票を数えるコードが検査されたコードであるため、誰でもコンパイラを持つ検証可能である。
**アーティファクトのレコードとして手書き紙投票用紙。**QRコードではなく。有権者が触れるもの、数えられるもの——そして、観察が許可された誰でも手で数え直される可能性があります。
**投票地区レベルの結果は選挙夜にマシン読み取り可能な形式で公開。**すべての投票地区。すべての投票用紙タイプ。ダウンロード可能。整合可能。郡の総計が誰でも独立して検証できる合計であるように。
**認証前の必須、独立リスク制限監査。**差分にサイズ変更。監査対象の当局によって雇用されていない監査人によって実行。完全に公開された結果。
すべての投票用紙とすべてのメモリカードの文書化された、公開保管チェーン——投票所から集計からアーカイブまで——物理的証拠をトレースでき、チェーン内のあらゆる破裂が即座に見えるようにする。
制度化された公開敵対的テストソフトウェアとシステムの、すべての選挙前の定期的なサイクルで。当局が不誠実であるからではなく。システムを破ろうとするための招待は、それが破られていないことを証明する唯一の方法だからである。
ブラジルはテストを実行する。ロサンゼルスはコードを開いた。コロラドは監査を構築した。誰もそれをすべて一緒にしなかった。
あなたが検証できる投票システムは、官僚があなたに言ったために信頼するシステムではない。それは算術をあなた自身でチェックできるシステムであり、右今、スプレッドシートと公開ダウンロードで。
そのシステムはピースに存在する。それはまだ全体では存在しない。ピースは分類されていない。彼らは高くさえない。欠けているのは彼らを組み立てる政治的意志——そして公共の要求がそれに主張する。
ソース
- Tribunal Superior Eleitoral (Brazil) — Teste Público de Segurança dos Sistemas Eleitorais
- California Secretary of State — Certifying LA County VSAP Tally (Aug. 21, 2018)
- LA County Registrar-Recorder/County Clerk, VSAP official program report
- Bundesverfassungsgericht, Judgment of 3 March 2009, 2 BvC 3/07 and 2 BvC 4/07 (English translation)
- Verfassungsgerichtshof, Decision W I 6/2016-125, 1 July 2016 (official English translation)
- Adviescommissie inrichting verkiezingsproces (Commissie Korthals Altes), 'Stemmen met vertrouwen', 27 September 2007
- Curling v. Raffensperger, No. 1:17-cv-2989-AT, Opinion and Order (N.D. Ga. Oct. 11, 2020)
- Lewis, Pereira, Teague — Ceci n'est pas une preuve (trapdoor commitments in the Scytl-SwissPost system), 2019
- Lawfare — What the Heck Happened in Coffee County, Georgia?
- Colorado Secretary of State — A new kind of election audit: Colorado is first to complete it
- Georgia Public Broadcasting — Risk-Limiting Audit Confirms Biden Won Georgia
- New Hampshire SB 43 Forensic Audit Report (July 2021), Hursti, Lindeman & Stark
- Commission on Electronic Voting — Interim Report on the Secrecy, Accuracy and Testing of the Chosen Electronic Voting System
- U.S. Election Assistance Commission — Why Do Election Results Change After Election Night?
- NCSL — Table 17: How Election Results Are Reported