← Все статьи

Что отличает настоящий аудит от формального одобрения

Каждые выборы подвергаются "аудиту". Почти ни один из них не может реально изменить результат — и это слово скрывает именно это.

Утро 4 ноября 2020 года, офис клерка в Виндеме, Нью-Гэмпшир, стоит перед проблемой. Бюллетени подсчитаны. Ленты счётных машин распечатаны. Четыре республиканских кандидата на должность представителя штата победили — но с намного более узким перевесом, чем кто-либо ожидал. Один кандидат, Кристи Сент-Лоран, проиграла четвёртому республиканцу всего на 24 голоса.

Её кампания запросила пересчёт вручную.

Результат пересчёта вручную пришёл. Сент-Лоран всё ещё проиграла — но цифры изменились. Все четыре республиканца получили примерно по 300 голосов больше. Каждый демократ в гонке потерял примерно 99 голосов. Машинный подсчёт и ручной подсчёт различаются на сотни голосов в небольшом муниципальном конкурсе. Расхождение не тонкое. Это не ошибка округления.

Это дымящийся пистолет, требующий объяснения.


Как выглядит настоящий аудит

Нью-Гэмпшир сделал то, что большинство мест не стали бы делать. По закону SB 43 законодательство штата приказало провести полный форензический аудит — не пересчёт, не пресс-релиз, не успокаивающее заявление из офиса государственного секретаря. Форензический аудит, проведённый независимыми экспертами: Харри Хурсти, Марком Линдеманом и Филипом Старком, тремя из наиболее авторитетных исследователей безопасности выборов в стране.

Они получили доступ к машинам. Они получили доступ к бюллетеням. Они провели эксперименты.

Вот что они обнаружили: машина для складывания, которую город взял в аренду для подготовки заочных бюллетеней, не складывала бумагу по напечатанным линиям сгиба. Сгибы прошли прямо через овальные отметки голосов. Оптические сканеры AccuVote — из той же семьи машин, которые изучали исследователи Принстона в 2006 году, когда Ариэль Фельдман, Джей Алекс Халдерман и Эдвард Фельтен продемонстрировали, как минута физического доступа может компрометировать всю систему, — читали значительную часть этих складок как отмеченные овалы. Команда оценила, что примерно 44 процента складок через отметки голосов интерпретировались как голоса. Экспериментальные запуски давали результаты от примерно 20 процентов до более 72 процентов. Белый порошок также накопился внутри сканеров, засорив линзы.

Никакого вредоноса. Никакого мошенничества. Никакого вмешательства. Просто складка в неправильном месте и сотни голосов, молча неправильно подсчитанные.

В отчёте сделан вывод, что выборы в целом велись хорошо. Прочитайте это предложение медленно. Хорошо организованные выборы, в функционирующей демократии, компетентными должностными лицами, дали неправильный подсчёт сотен голосов в гонке, решённой 24 голосами — и никто бы никогда не узнал без независимого, обязывающего, форензического расследования, которое действительно изучило физические доказательства.

Вот как выглядит настоящий аудит. Он обязывающий (законодательство приказало его провести), независимый (команда не имела никаких отношений с должностными лицами, проводившими подсчёт), и основанный на доказательствах (они изучили бумагу, машины и пробные запуски, а не только официальные свидетельства). Он дал выводы, которые могли — и действительно — изменить фактическую историю того, что произошло.

Полный отчёт о форензическом аудите по SB 43 открыт для общественности. Вы можете прочитать каждое решение по методологии, каждый результат эксперимента, каждое предостережение. Эта прозрачность не случайна — это вся суть.


Что на самом деле представляют собой большинство "аудитов"

Вот неудобная правда, которую должностные лица редко добровольно признают: в большинстве американских юрисдикций и во многих демократиях по всему миру то, что называется "аудитом" после выборов, — это необязывающая выборочная проверка, которая не может по замыслу изменить сертифицированный результат.

Типичный аудит после выборов может проверить 1 процент бюллетеней. Или 5 процентов. Или фиксированную выборку по округам. Выборка обычно выбирается округом или штатом, проводящими её. Люди, проводящие проверку, обычно сотрудники округа или штата. Вывод — почти неизменно — состоит в том, что машинный подсчёт выглядит правильно, в пределах ожидаемых допусков.

И когда аудит завершён, результат остаётся в силе независимо от того, что он обнаружил.

Это не аудит в форензическом смысле. Это ритуал уверенности. Это процедура, предназначенная для создания чувства безопасности, а не для проверки власти. Слово "аудит" выполняет риторическую работу, передавая строгость без юридически требуемого обоснования.

Аудит, который не может изменить результат, — это не аудит. Это пресс-релиз с дополнительными шагами.

Подумайте, что "необязывающий" означает на практике. Должностное лицо выборочно проверяет 1 процент бюллетеней. Всё выглядит хорошо. Выборы сертифицированы. Позже кто-то находит проблему — складку через отметку голоса, неправильно сконфигурированную карточку табулятора, как та, что была в округе Антрим, Мичиган в 2020 году, где неправильные неофициальные результаты были опубликованы, потому что клерк перепрограммировал некоторые, но не все карточки табулятора после внезапного изменения гонки. В Антриме ошибка была поймана не каким-либо аудитом, а потому что результат был настолько невероятен для надёжно республиканского округа, что вызвал немедленное внимание. Более тонкая ошибка в более тесной гонке, в округе, в отношении которого у людей не было сильных предварительных убеждений, могла бы ничего не вызвать.

Ручной аудит, который в конце концов проверил каждый президентский бюллетень в Антриме, отличался от машинного подсчёта примерно на дюжину голосов из примерно 15 700 поданных. Должностные лица назвали это подтверждением. Но в гонке, решённой несколькими голосами, метод, который сам по себе ошибается на несколько голосов, на самом деле не может решить вопрос. "Аудит это подтвердил" — это уверение, а не доказательство.


Что действительно обещает аудит, ограничивающий риск — и что для этого требуется

Колорадо сделал что-то действительно отличающееся. В ноябре 2017 года, следуя своим всеобщим выборам, он стал первым штатом в Соединённых Штатах, завершившим общегосударственный аудит, ограничивающий риск (RLA). Государственный секретарь Колорадо объявил об этом завершении 22 ноября 2017 года.

RLA — это не фиксированная процентная выборочная проверка. Это статистическая процедура, которая отвечает на конкретный вопрос: учитывая объявленный перевес, какова вероятность того, что объявленный победитель на самом деле проиграл? Аудит случайным образом выбирает бюллетени и сравнивает их вручную с машинными, пока аудит либо достигает предустановленного порога уверенности, либо выборка становится такой большой, что исходный результат должен быть опрокинут.

Критическая особенность состоит в том, что размер выборки масштабируется с перевесом. Гонка, решённая 50 голосами, требует проверки намного больше бюллетеней, чем гонка, решённая 50 000. Колорадо начал с риск-лимита в 9 процентов — то есть не более 9 процентов шанса сертифицировать неправильного победителя — и позже снизил его до 3 процентов. Раздел "Часто задаваемые вопросы по RLA" государственного секретаря Колорадо объясняет методологию простым языком.

Это существенно отличается от необязывающей выборочной проверки. RLA имеет определённую статистическую гарантию. Если аудит инициирует полный ручной подсчёт, полный ручной подсчёт происходит. Математика открыта. Каждый может проверить расчёт уверенности против взятых бюллетеней.

Но RLA имеет одно неотъемлемое предварительное условие: надёжный бумажный документ для аудита.

Вот где становится актуальным округ Сарасота, Флорида. В 2006 году примерно 18 000 незавершённых голосов появились в гонке за конгресс, решённой 369 голосами. Округ использовал бумажные сенсорные машины DRE без отпечатков. Управление учета и надзора (GAO) протестировало системы и не нашло никаких неисправностей машины, но заметило, ясно, что проверенный избирателем бумажный след мог бы предоставил независимое подтверждение. Никакого бумажного документа не существовало. Буквально нечего было аудировать независимо. Аудит, ограничивающий риск, в Сарасоте 2006 был бы математически невозможен, потому что слой доказательств, от которого зависит математика, не существовал.

Вы не можете провести настоящий аудит на системе, которая не оставляет независимо проверяемого артефакта. Бумажный бюллетень — это не причудливая резервная копия. Это сырой материал аудита.


Что доказали выборы в Джорджии в 2020 году — и что они оставили открытым

Аудит после выборов в Джорджии в 2020 году часто цитируют как доказательство того, что система работает. Это заслуживает более внимательного взгляда, чем его обычно получает.

После президентских выборов в ноябре 2020 года Джорджия провела полный ручной подсчёт примерно 5 миллионов президентских бюллетеней — 159 округов, 41 881 партия, завершена за менее чем шесть дней. Ручной подсчёт подтвердил результат машинного подсчёта с вариацией между исходным подсчётом и ручным подсчётом примерно в одну десятую процента.

Отдадим должное: это действительно впечатляющий подвиг администрирования выборов, и существование бумажных бюллетеней, отмеченных избирателями, это сделало возможным. Georgia Public Broadcasting и NPR оба это освещали.

Но вот что аудит в Джорджии не мог сделать: он не мог проверить, что подсчитанные бюллетени были теми же бюллетенями, которые избиратели намеревались использовать. Джорджия использует устройства для маркировки бюллетеней Dominion (BMDs). Избиратель касается экрана; машина печатает бюллетень с читаемым текстом и QR-кодом. Табулятор читает QR-код. В деле Curling v. Raffensperger федеральный суд в октябре 2020 года цитировал экспертные показания, обнаружившие, что система "не предоставляет проверяемый и аудируемый бюллетень, потому что он полагается на QR-код для подсчёта голосов, и сам этот код не может быть прочитан и проверен избирателем." Суд также ссылался на вывод Национальной академии 2018 года о том, что в настоящее время не существует никакого технического механизма для обеспечения того, чтобы приложение для подсчёта голосов давало точные результаты.

Ручной подсчёт аудирует то, что говорит QR-код. Он не может — и не может — аудировать, совпадает ли QR-код с тем, что избиратель нажал на экране. Если программное обеспечение BMD неправильно записало выбор избирателя перед печатью, бумага выглядела бы хорошо для того, кто вручную считает, и неправильный подсчёт пройдёт все аудиты.

Это не обвинение. Это логическое ограничение. Настоящий аудит требует, чтобы подсчитываемый артефакт был тем же артефактом, который избиратель проверил. Когда эти два разные — когда машина читает штрих-код, который избиратель не может прочитать — аудит проверяет выход машины, а не намерение избирателя.


Промежуток, о котором никто не говорит открыто

Итак, у нас есть спектр.

На одном конце: форензический аудит Виндема. Независимые эксперты, обязывающий мандат, физические доказательства изучены, эксперименты проведены, выводы, которые отличались от официальных подсчётов и изменили общественное понимание того, что произошло. Дорогостоящий, медленный, политически неудобный, и единственная причина, по которой мы знаем, что на самом деле пошло не так.

Немного выше спектра: RLA Колорадо. Математически обоснованный, статистически честный в отношении уровней уверенности, масштабируемый к перевесу. Всё ещё зависит от аудируемой бумаги, всё ещё требует, чтобы бумага отражала действительный выбор избирателя, но намного более строгий, чем фиксированная процентная выборочная проверка.

На другом конце: стандартный аудит после выборов в большинстве мест. Необязывающий. Проводимый теми же должностными лицами, чей подсчёт он якобы проверяет. Фиксированный процент, часто крошечный. Неспособный инициировать изменение результата. Предназначен на практике для создания чувства безопасности.

Большинство выборов находятся на неправильном конце этого спектра. И слово "аудит" плывёт через них в равной степени, выполняя репутационную работу, которую оно не заработало.

Немецкий Федеральный конституционный суд сказал это ясно в своём решении от марта 2009 года, запретившем компьютеры для голосования: существенные этапы голосования и подсчёта должны быть проверяемы гражданином без специальных знаний. Не проверяемы должностными лицами. Не проверяемы поставщиками. Гражданами. Это конституционный стандарт, который демократия должна своим избирателям.

Комиссия голландского правительства по выборам 2007 года, "Stemmen met vertrouwen" — Голосование с уверенностью — пришла к тому же выводу с другого направления: прозрачность и проверяемость — это не дополнительные функции надёжного подсчёта. Они то, что делает подсчёт надёжным вообще.

Ни один из этих выводов не является радикальным. Оба следуют из одной простой предпосылки: результат, который никто не может независимо проверить, — это не проверенный результат. Это объявленный результат, подкреплённый доверием к тому, кто его объявил.

Доверие к должностным лицам — это не то же самое, что доказательство. В Венесуэле в 2017 году Smartmatic — компания, которая поставляла автоматизированную систему голосования Венесуэлы с 2004 года — публично заявила, что знает "без каких-либо сомнений", что объявленная явка была манипулирована, оценив разницу между фактическим и объявленным участием как минимум один миллион голосов. Компания, которая построила систему, отвергла результат. Было не к чему независимо апеллировать. Было ничего.

Это терминальный случай. Но промежуток между этим и форензическим аудитом Виндема — это спектр, а не чёткая граница, и большинство выборов находятся где-то посередине — с процедурами, называемыми "аудитами", которые функционируют больше как венесуэльские, чем как виндемские.


Что сделало бы это проверяемым для каждого

Решение состоит не в том, чтобы лучше доверять должностным лицам. Это в том, чтобы спроектировать системы, которые не требуют такого доверия.

Настоящий аудит после выборов имеет три свойства. Он независимый — проводимый людьми, которые не заинтересованы в результате и не имеют отношения подчинения должностным лицам, которые проводили выборы. Он обязывающий — способный дать другой сертифицированный результат, если доказательства это оправдывают. И он основанный на доказательствах — он проверяет физический или криптографический документ против машинного подсчёта, используя метод, чья скорость ошибок известна и опубликована.

Виндем имел все три, постфактум, потому что законодательный приказ это принудил. RLA Колорадо имеет статистическую строгость и обязывающую силу. Ни один из них недостаточен отдельно, если основной документ — бюллетень — не может быть независимо проверен, чтобы отражать выбор избирателя.

Более сложный вывод состоит в следующем: даже ручные подсчёты несут неуменьшаемую человеческую ошибку. Ручной аудит Антрима отличался от машинного подсчёта примерно на дюжину голосов. Ручной подсчёт в Джорджии отличался от машинного подсчёта примерно на одну десятую процента на 5 миллионов бюллетеней. "Ручной подсчёт это подтвердил" не означает нулевую ошибку. В гонке, решённой двенадцать голосами, метод, который сам по себе ошибается на двенадцать голосов, не может окончательно решить вопрос. В гонке, решённой 369 голосами — как в Сарасоте 2006 — отсутствие любого бумажного документа означает, что вопрос вообще не может быть задан.

Что действительно сделало бы результаты проверяемыми для каждого — это сочетание вещей, которые в настоящее время существуют отдельно, но редко вместе: бумажные бюллетени, отмеченные избирателями, чьи отметки однозначно отражают выбор избирателя; плановые, обязывающие, независимые аудиты с опубликованным статистическим уровнем уверенности; результаты на уровне участков, опубликованные в машиночитаемых форматах в момент их завершения; и полная документация цепи хранения, которая сама по себе открыта и аудируема.

Ни один из этих вещей не требует доверия к какому-либо конкретному должностному лицу, поставщику или партии. Это суть. Проверяемость означает, что общественность может проверить, а не то, что должностные лица проверили и рассказали вам результат.

Прямо сейчас, в большинстве мест, слово "аудит" означает последнее. Виндем показал, как выглядит первое — постфактум, под давлением, потому что кто-то считал вручную и заметил, что цифры не совпадают.

Это не должно быть тем, как мы узнаём.


Посмотрите, как промежуток необязывающего аудита проявляется во всех юрисдикциях | Изучите полный атлас случаев | Прочитайте двухминутную версию этого аргумента


Источники