Округ Антрим был уличен, потому что это было абсурдно. А что насчёт ошибок, которые не бросаются в глаза?
Ошибка в округе Антрим была выявлена, потому что результат был политически абсурдным. Выборы, которые должны вас пугать — это те, где числа выглядят совершенно нормально.
Утро 9 апреля 2009 года. Три финских муниципалитета вот-вот узнают, что 232 избирателя были фактически стёрты из списков.
Осенью предыдущего года Карккила, Каунияйнен и Вихти провели пилотный проект электронного голосования наряду с традиционным бумажным бюллетенем. Избиратели, выбравшие электронный вариант, делали свой выбор на машине, ждали — или думали, что ждут — и уходили. Но в системе была встроенная проблема: после выбора кандидата избирателям нужно было пройти отдельный этап подтверждения, но инструкции это не уточняли. Многие вынули смарт-карту до того, как голос был сохранён.
Машина ничего им об этом не сообщила.
Ни предупреждения. Ни сообщения об ошибке. Ни квитанции. 232 человека покинули избирательные участки, думая, что проголосовали, хотя на самом деле этого не произошло. Верховный административный суд Финляндии в решении KHO:2009:39 аннулировал выборы в затронутых муниципалитетах и приказал их переделать. Финляндия больше никогда не расширяла этот пилотный проект.
Вот что нужно понять: эти голоса не были украдены. Они не были изменены. Они просто перестали существовать — молчаливо, невидимо, вежливо. И никто не узнал об этом до тех пор, пока все было уже необратимо.
Это не история ужаса о программном обеспечении. Это история о проверяемости. Избиратели не имели возможности подтвердить, что их бюллетень был зафиксирован. Система не имела возможности доказать, что она что-нибудь записала. Единственным механизмом для обнаружения проблемы было отсутствие 232 человек в финальном подсчёте — и это расхождение всплыло только потому, что кто-то его искал.
А что, если бы никто не искал?
Урок Антрима, который все пропустили
Вы, вероятно, слышали об округе Антрим, Мичиган. В ночь выборов 2020 года один из самых надёжно республиканских округов штата на короткое время показал победу Джо Байдена с преимуществом примерно в 3000 голосов. Ошибка была вопиющей — результат, который заставляет телефоны должностных лиц звонить в 23:00. Её выявили, исправили, и сертифицированный результат остался неизменным.
Мы писали об этом случае ранее, рассматривая то, что он говорит о ручных пересчётах. Но есть предыдущий вопрос, который поднимает Антрим, и большинство публикаций серьёзно его никогда не задавали.
Ошибка была выявлена, потому что она была абсурдна. Каждый, кто что-то знал об округе Антрим, понимал, что эти числа неправильны, ещё до того, как дочитал их. Политическая история округа была механизмом обнаружения ошибок. Не было автоматической проверки, криптографической квитанции, независимого конвейера верификации. Было коллективное недоверие.
Это не система. Это удача, переодетая в костюм системы.
Теперь спросите себя: а что если ошибка правдоподобна? А что если в округе результат неожидан, но не невозможен — где кто-то проиграл, кто, как предполагалось, был конкурентоспособен, в гонке, решённой несколькими сотнями голосов? А что если ошибка не переворачивает округ, а просто снимает процентный пункт с преимущества кандидата в конкурентном округе? А что если цифра проверки всё тихо неправильна так, как это никого не оскорбляет?
Такие ошибки не выявляются недоверием. Они выявляются, если выявляются вообще, независимой верификацией. И независимая верификация — это именно то, что большинство процессов подсчёта и проверки не обеспечивают.
Что решили нидерландцы — и почему
В 2007 году правительство Нидерландов назначило независимую экспертную комиссию — Adviescommissie inrichting verkiezingsproces, возглавляемую Ф. Кортхалсом Альтесом — для изучения своего избирательного процесса после лет споров о машинах для голосования. Комиссия опубликовала свой окончательный доклад Stemmen met vertrouwen («Голосование с доверием») 27 сентября.
Комиссия сформулировала принцип, который звучит очевидно, когда вы его услышите, и тихо нарушается почти везде: в избирательном процессе нет секретов, вопросы должны иметь ответы, ответы должны быть проверяемы и верифицируемы. Она пришла к выводу, что бумажные бюллетени, подсчитанные вручную на участке, предпочтительны с точки зрения прозрачности и проверяемости, и что любой электронный метод приемлем только если производит бумажный отчёт, который избиратель может проверить.
Нидерланды затем отменили свою нормативно-правовую базу 1997 года, одобрившую машины для голосования, и полностью вернулись к бумажным бюллетеням.
Обратите внимание на то, что нидерландская комиссия не говорила. Она не говорила, что машины были взломаны. Она не говорила, что какие-то выборы были украдены. Она говорила что-то более сложное и фундаментальное: результат, который нельзя независимо проверить, не заслуживает доверия, независимо от того, произошел ли подлог. Отсутствие доказательства мошенничества — это не то же самое, что доказательство целостности. И неверифицируемая система даёт одинаковый результат.
Федеральный конституционный суд Германии пришёл по сути к тому же выводу в том же году. В своём решении от марта 2009 года по поводу машин для голосования Nedap, использовавшихся на федеральных выборах 2005 года, суд постановил, что каждый существенный этап голосования и определения результата должен быть проверяем обычными гражданами «без каких-либо специальных знаний». Система, которая скрывает свою работу в электронной памяти, не соответствует тесту публичной верифицируемости — не потому, что машины обязательно неправильно считали, а потому что никто не мог независимо подтвердить, что они не ошиблись.
Обе страны артикулировали один и тот же принцип, который катастрофа Финляндии проиллюстрировала на практике: если избиратели не могут независимо подтвердить, что их голос был записан, и если наблюдатели не могут независимо подтвердить, что итоги верны, то доверие к результату целиком зависит от доверия к людям, руководящим системой. Это не основание демократии. Это процесс на основе веры, переодетый в одежды демократии.
Проблема проверки, которую никто не хочет называть
В большинстве американских юрисдикций — и во многих демократиях — конвейер результатов работает примерно так. Избирательные участки отчитываются в округ. Округа компилируют и отчитываются в штат. Проверка штата агрегирует, проверяет и в конечном итоге сертифицирует результат. На каждом этапе должностные лица проверяют свою работу.
Это та часть процесса, которую округ Антрим раскрыл тихо и неудобно. Никакой внешний, независимый механизм не остановил публикацию неправильных цифр. Ошибка всплыла, потому что числа были политически невероятны. И последующий ручной пересчёт — то, на что ссылались должностные лица как на подтверждение — всё ещё отличался от механического подсчёта примерно на дюжину голосов из примерно 15700 отданных.
Дюжина голосов. В гонке, где преимущество измеряется сотнями, метод ручного подсчёта, который сам по себе ошибается на дюжину, не является доказательством. Это суженный диапазон неопределённости, надетый как значок уверенности.
Это не партийный аргумент. Это арифметика. Метод верификации, который имеет собственную неустранимую ошибку, не может разрешить вопрос, где преимущество находится в пределах этой ошибки. Ручной пересчёт лучше, чем вообще никакой проверки, и бумажные бюллетени намного лучше, чем машины без бумаги. Но «мы пересчитали это вручную» и «проверка это подтвердила» — это начало беседы о верификации, а не её завершение.
Более глубокая проблема структурная. Проверка — официальный процесс, который должен быть систематической проверкой — проводится теми же должностными лицами, которые создали исходные итоги, используя то же оборудование, под тем же административным начальством. Когда эти должностные лица выявляют ошибку, это ценно. Когда они её упускают, нет никакого независимого сигнала тревоги.
Суды Малави поставили это ясно в 2020 году. Конституционный суд аннулировал президентские выборы 2019 года — подтверждённые Апелляционным судом в Mutharika & Electoral Commission v Chilima & Chakwera — после обнаружения массового использования корректирующей жидкости на официальных протоколах подсчёта, дублирующихся форм результатов и ненадлежащего обращения с документами проверки. Избирательная комиссия объявила победителя. Суды посмотрели на бумажный след и обнаружили, что он не может быть доверен как верифицируемый отчёт о том, что избиратели действительно решили.
Корректирующая жидкость. Официальный отчёт президентских выборов был изменён инструментом, продаваемым в каждом канцелярском магазине. Объявленный результат не поддавался проверке против исходных документов, потому что исходные документы нельзя было доверять. Объявление победителя — это не то же самое, что доказательство подсчёта.
Масштаб того, что скрывает «правдоподобие»
Рассмотрим Венесуэлу в июле 2017 года. Правительство провело голосование за Национальное учредительное собрание и объявило цифры явки. Два дня спустя Smartmatic — компания технологии, которая поставляла автоматизированные системы голосования Венесуэлы с 2004 года и которая провела эти конкретные выборы — выпустила публичное заявление. Её главный исполнительный директор сказал, что компания знает «без всякого сомнения», что цифра явки, объявленная Национальной избирательной комиссией, была манипулирована, и оценил разницу между фактическим и объявленным участием в «как минимум один миллион голосов».
Поставщик. Компания, машины которой проводили выборы. Публично отрицала официальные цифры.
И у общественности не было независимых средств проверить ни одно из утверждений, потому что независимый аудит был недоступен. Машины запустили. Итоги были объявлены. Не было защищённого от подделок, публично проверяемого отчёта, против которого кто-либо мог бы сверить цифры.
Это крайний предел неверифицируемого результата. Но принцип масштабируется вплоть до самого низа. Результат, который может быть верифицирован только доверием к органу, который его создал, неверифицируем, независимо от того, говорим ли мы о президентских выборах в Каракасе или о проверке округа в Мичигане. Механизм один и тот же; различается только величина.
В Кении Верховный суд это достаточно ясно понимал, чтобы аннулировать целые президентские выборы из-за этого. В Raila Odinga & another v IEBC (2017) суд обнаружил, что не все формы результатов избирательных участков были электронно переданы, как требовалось, что формам не хватало последовательных функций безопасности, и что финальный подсчёт был объявлен до того, как вся основная документация была получена. Цепь от отдельного избирательного участка к национальному результату была разорвана — и когда эта цепь не может быть независимо проверена, постановил суд, сам результат юридически неоснователен. Выборы были аннулированы.
Рассуждение суда было не «доказано мошенничество». Оно было: «подсчёт не может быть независимо проверен, и поэтому не может быть принят». Это различие исключительно важно.
Что действительно требует независимая верификация
Аудиты с ограничением риска — это шаг в правильном направлении, и пионерский стейтвайд RLA Колорадо 2017 года показал, что концепция работает: вы определяете размер ручной верификационной выборки в соответствии с близостью гонки, предоставляете определённый уровень статистической уверенности и связываете результат с долговечным бумажным отчётом. Стейтвайд подсчёт Грузией примерно пяти миллионов бюллетеней в 2020 году продемонстрировал, что даже в огромном масштабе бумага обеспечивает независимую проверку.
Но аудит только настолько силён, насколько независим процесс и целостна то, что он проверяет. Если бумажные отчёты, поступающие на аудит, сами обращались способами, которые нельзя было проверить — если цепь поставки от избирательного участка к проверке к аудиту имеет пробелы — то аудит проверяет один неверифицируемый артефакт против другого.
ГСУ указал на это косвенно в своём докладе от сентября 2005 года об электронных системах голосования, обнаружив, что федеральные усилия по обеспечению безопасности и надёжности были в процессе, но что ключевые мероприятия оставались незавершёнными, и рекомендуя, что стандарты, процедуры сертификации и механизмы обмена уязвимостями всё ещё нужно было построить. Доклад был выпущен через пять лет после кризиса, который подтолкнул HAVA, который сам по себе должен был быть решением. Признание проблемы и принятие статута — это не то же самое, что её решить. Построение аппарата верификации требует устойчивого, независимого давления на каждый этап конвейера.
Что действительно требует независимая верификация:
Во-первых, защищённые от подделок исходные отчёты. Не просто бумага, а бумага, которая запечатана, подписана и обращается под цепью поставки, которую независимые наблюдатели могут подтвердить на каждом этапе. Протокол подсчёта, который можно перезаписать корректирующей жидкостью, не является защищённым от подделок отчётом.
Во-вторых, публичные отчёты в реальном времени. Каждый результат участка, в момент его финализации, в машиночитаемой форме, которую может загрузить и сверить каждый. Не пресс-релиз. Не PDF. Файл сырых данных, который любой аналитик, журналист или независимый наблюдатель может агрегировать сам и проверить против официального итога. Комиссия по помощи выборам США призывает должностных лиц делать результаты загружаемыми в форматах, таких как .csv и .xml — но призыв не является обязательством, и большинство юрисдикций всё ещё этого не делают.
В-третьих, независимо проверяемое криптографическое обязательство. Это то, что переводит «доверьте должностным лицам» в «проверьте математику». Когда результат криптографически обязательно заменён на каждом этапе конвейера — участок к округу к штату — любое изменение на любом этапе разрывает цепь способом, который обнаруживается без доступа к какой-либо защищённой системе. Любой с опубликованными данными может проверить арифметику. Сила верификации переходит от инсайдеров к общественности.
Германский конституционный суд просил верификацию обычными гражданами без специальных знаний. Это целевой дизайн. Не «проверяемо экспертами, если дать им достаточно времени и доступа» а верифицируемо кем угодно, открыто, используя публично доступные данные.
Момент, который никто не отмечает
Вернёмся на мгновение в Финляндию. Двести тридцать два голоса. Небольшое число, в трёх небольших муниципалитетах, в местных выборах. Верховный административный суд аннулировал выборы и приказал их переделать. Это был правильный исход.
Но обратите внимание на то, что сделало аннулирование возможным: кто-то считал. Отсутствие этих 232 голосов было обнаружимо, потому что кто-то мог сравнить электронный подсчёт против других отчётов. Проблема всплыла, потому что было видно расхождение.
Теперь представьте ту же ошибку проектирования в системе без независимой точки сравнения — без бумажного бюллетеня, отданного наряду с электронным, без параллельного подсчёта, без механизма для обнаружения пробела. Голосов просто не было бы. Объявленный итог был бы ниже истинного намерения избирателей на неизвестную величину. И это выглядело бы совершенно нормально.
Это урок Антрима, который сам Антрим не проиллюстрировал, потому что ошибка Антрима была слишком очевидна. Опасная ошибка — это та, которая выглядит хорошо. Опасный пробел — это тот, который никто не отмечает. И единственная защита от этой ошибки — единственная, которая работает независимо от того, честны ли должностные лица, компетентны ли они или внимательны ли они — это система, результаты которой независимо верифицируемы сторонами, которые не имеют интереса в исходе.
Не доверие. Верификация.
Не «государственный секретарь говорит, что это в порядке». Публично доступный, криптографически обязательно заменённый, машиночитаемый результат, который любой наблюдатель может проверить против исходных отчётов, в любое время, без запроса разрешения.
Это не система, которую большинство демократий имеют сегодня. Это система, которая им нужна.
Версия для совместного использования: Ошибка Антрима была выявлена, потому что результат был политически абсурдным. Правдоподобная ошибка в тесной гонке — несколько сотен голосов, чистая проверка, ручной пересчёт, отличающийся на дюжину — может никогда не всплыть. Решение — это не больше должностных лиц, проверяющих работу должностных лиц. Это публично верифицируемые, машиночитаемые результаты, которые любой может независимо аудировать. Не доверие. Доказательство.
Посмотрите, как часто встречается пробел между отчётностью и проверкой по всему миру →
Прочитайте 2-минутную версию о том, почему неверифицируемые результаты — это основная проблема →
Изучите конкретные пробелы в верификации по странам →
Источники
- Korkein hallinto-oikeus (Supreme Administrative Court of Finland), decision KHO:2009:39, 9 April 2009 (Finlex)
- Adviescommissie inrichting verkiezingsproces (Commissie Korthals Altes), 'Stemmen met vertrouwen', 27 September 2007 (Kiesraad / Ministry of the Interior)
- Regeling voorwaarden en goedkeuring stemmachines 1997 (BWBR0008835) — withdrawn; official Dutch government legal database wetten.overheid.nl
- Bundesverfassungsgericht, Judgment of 3 March 2009, 2 BvC 3/07 and 2 BvC 4/07 (English translation)
- Bundesverfassungsgericht, Press Release No. 19/2009 (English)
- Michigan Department of State — Final numbers from Antrim County audit affirm accuracy of election results
- Supreme Court of Appeal of Malawi, Mutharika & Electoral Commission v Chilima & Chakwera, MSCA Constitutional Appeal No. 1 of 2020, Judgment of 8 May 2020
- Smartmatic, 'Statement on the recent Constituent Assembly Election in Venezuela' (2 August 2017) (via Internet Archive)
- Supreme Court of Kenya, Presidential Election Petition No. 1 of 2017 (Odinga v IEBC), [2017] KESC 42 (KLR), Judgment of 20 September 2017
- Colorado Secretary of State — A new kind of election audit: Colorado is first to complete it
- Georgia Public Broadcasting — Risk-Limiting Audit Confirms Biden Won Georgia
- GAO-05-956, 'Elections: Federal Efforts to Improve Security and Reliability of Electronic Voting Systems Are Under Way, but Key Activities Need to Be Completed' (Sept. 21, 2005)
- U.S. Election Assistance Commission — Election Results Reporting (Quick Start Guide, PDF)