← Все статьи

Когда «пересчёт» просто перечитывает один и тот же штрихкод

Джорджия пересчитала пять миллионов бюллетеней вручную и назвала это пересчётом — но если сканер читает QR-код, который вы не можете декодировать, что именно кто-то только что считал?

Ноябрь 2020 года. Где-то на одном из избирательных участков округа Гвиннетт в Джорджии избирательница только что завершила голосование на устройстве для маркировки бюллетеней Dominion. Машина печатает лист бумаги. Она держит его в руках. На нём — читаемый человеком текст: имя её кандидата, её выбор, выписанный полностью на английском языке. Также в углу находится QR-код размером примерно с почтовую марку.

Она не может прочитать QR-код. Никто в комнате не может прочитать QR-код невооружённым глазом.

Она пропускает лист через сканер. Сканер читает QR-код. Именно QR-код, а не текст, определяет, как будет подсчитан её голос.

Шесть недель спустя Джорджия пересчитывает эти листы вручную в ходе того, что будет названо исторической проверкой — одним из крупнейших ручных пересчётов, когда-либо проводившихся. Примерно пять миллионов бюллетеней, проверенных человеческим взглядом в 159 округах. Официальные лица объявляют, что пересчёт подтверждает результат машины. Средства массовой информации объявляют это оправданием.

Вот вопрос, который никто не задал достаточно громко: что именно видели эти люди?


Федеральный суд, который задал неудобный вопрос

11 октября 2020 года — за три недели до дня выборов — федеральный судья в Атланте читал экспертные показания, с которыми никогда не столкнётся большинство избирателей.

В деле Curling v. Raffensperger Федеральный окружной суд Северного округа Джорджии рассмотрел безопасность и проверяемость системы устройства для маркировки бюллетеней Dominion в Джорджии. Суд услышал показания доктора Дж. Алекса Халдермана, одного из ведущих в стране исследователей безопасности выборов, который описал, как кибератака могла бы реально поменять местами или удалить голоса, изменив QR-штрихкод, используемый для подсчёта.

Точнее и более прочно суд пришёл к выводу, что система «не обеспечивает проверяемый и поддающийся аудиту бюллетень, потому что она полагается на QR-код для подсчёта голосов, а сам этот код не может быть прочитан и проверен избирателем».

Суд также процитировал вывод Национальной академии наук, инженерии и медицины от 2018 года: в настоящее время не существует технического механизма, который бы гарантировал, что приложение для подсчёта голосов даёт точные результаты, и одного тестирования недостаточно, чтобы убедиться, что системы не были скомпрометированы.

Судья отказался издавать приказ об экстренной помощи — переход всей избирательной инфраструктуры штата за несколько недель до президентских выборов создал бы иную категорию хаоса. Это был разумный выбор при таких обстоятельствах. Но судебный исход не решает основную проблему. Суд выявил её, назвал её и оставил открытой. Прочитайте полное судебное решение здесь.


Что именно пересчитывает пересчёт

Вот механизм, изложенный максимально просто.

Устройство для маркировки бюллетеней (BMD) работает так: вы касаетесь экрана, делаете свои выборы, и машина печатает бюллетень. Этот бюллетень содержит два представления ваших выборов. Одно — это читаемый человеком текст. Другое — это читаемый машиной QR-код. Когда бюллетень попадает в сканер, сканер читает QR-код. QR-код — это то, что обрабатывает программное обеспечение для подсчёта голосов. Читаемый человеком текст — это не то, что подсчитывается.

Теперь проведите ручной пересчёт. Работники берут каждый печатный бюллетень и читают — что? Читаемый человеком текст. Они подсчитывают на основе того, что бюллетень говорит словами.

Если QR-код и читаемый человеком текст совпадают, ручной пересчёт подтверждает машинный пересчёт. Хорошо. Но пересчёт не проверил QR-код. Он проверил текст. На вопрос, совпадал ли QR-код — то, что было действительно подсчитано — с тем, что выбрал избиратель, пересчёт ответить не может.

Скомпрометированное BMD теоретически могло бы напечатать читаемый человеком текст «Кандидат А», кодируя голос за «Кандидата Б» в QR-коде. Избиратель, взглянув на текст, видит свой выбор представленным правильно. Сканер подсчитывает голос за «Кандидата Б». Последующий ручной пересчёт читает текст и также подсчитывает «Кандидата А». Машинный итог и ручной пересчёт оба говорят «Кандидат А» — и мошенничество, если оно было, остаётся невидимым в обоих случаях.

Это не паранойя. Это именно та поверхность атаки, которую описывал федеральный суд в деле Curling.

Бумажный отпечаток — это не то же самое, что проверяемый избирателем бюллетень. Если то, что подсчитывается, — это не то, что избиратель может проверить, «мы пересчитали бумагу» и «мы проверили голос» — это два разных утверждения.


Аудит Джорджии из пяти миллионов бюллетеней: что он доказал и чего не доказал

Проверка ограничения риска Джорджии в ноябре 2020 года стала полным ручным пересчётом, потому что перевес был достаточно узким, чтобы это требовалось. Примерно 41 881 партия, 159 округов, примерно пять миллионов бюллетеней, проверенных человеческими руками менее чем за шесть дней. Ручной пересчёт подтвердил результат, подсчитанный машиной, в пределах примерно одной десятой процента.

Это действительно впечатляющее достижение с точки зрения логистики. Это также значимый результат — он означает, что читаемый человеком текст на печатных бюллетенях, подсчитанный вручную, совпадал с машинным итогом. Если бы была систематическая, крупномасштабная ошибка, она бы обнаружилась.

Но обратите внимание, что означает «совпадал». Читаемый человеком текст совпадал с машинным итогом. Это согласуется с двумя объяснениями: QR-коды были точными и совпадали с текстом, или QR-коды были систематически повреждены таким образом, который также повредил машинный итог, и ручной пересчёт текста подтвердил повреждение вместо того, чтобы его выявить.

Ручная проверка не может различить эти два сценария. Она не была предназначена для этого. Она проверила текст против итога. Она не декодировала и не проверила независимо каждый QR-код.

Это не причина не верить результату Джорджии. Нет никаких свидетельств крупномасштабного подделки QR-кода на выборах 2020 года в Джорджии. Но «отсутствие доказательств подделки» — это не то же самое, что «система выявила бы подделку». Смысл суда в деле Curling был именно в этом: система, чей механизм проверки не может закрыть цепь между подсчитанным артефактом и проверенным намерением избирателя, не полностью проверяема, независимо от того, сколько людей касаются бумаги.

Округ Антрим в Мичигане в 2020 году показал версию этого в меньшем масштабе: неправильные числа были опубликованы, обнаружены только потому, что они были абсурдными — надёжно республиканский округ показал противоположного кандидата впереди на тысячи голосов. Когда ручной пересчёт округа проводился, он отличался от исправленного машинного подсчёта примерно на дюжину голосов из примерно 15 700. Дюжину голосов. В близком голосовании метод, который сам по себе ошибается на дюжину голосов, не может окончательно разрешить вопрос, решённый менее чем на дюжину голосов. «Проверка подтвердила это» — это переубеждение; это не доказательство.


Неустранимая ошибка в подходе «просто считай вручную»

Существует романтическое представление, что ручной пересчёт — это всегда золотой стандарт — что человеческий взгляд — это окончательная проверка. Это отчасти верно и отчасти вводит в заблуждение.

Ручные пересчёты вносят свои собственные уровни ошибок. Усталость при подсчёте. Неоднозначные пометки. Разные считающие по-разному интерпретируют бюллетень с лёгкой пометкой. Решения по апелляции, которые варьируются от стола к столу. Судебно-экспертиза Виндхама, Нью-Хэмпшир в 2021 году обнаружила, что когда сканеры AccuVote неправильно прочитали бюллетени — потому что складка по складке проходила через поле голосования — ручной пересчёт мог восстановить намерение избирателя, которое машина потеряла. В этом случае физические бюллетени существовали, и ручной пересчёт улучшил результат машины. Хорошо.

Но Виндхам также иллюстрирует нижний предел, а не потолок. Ошибка была обнаружена, потому что у аудиторов был долговечный физический бюллетень — пометка, сделанная непосредственно избирателем — к которому можно было вернуться. Неправильное считывание сканером складки было обнаруживаемо, потому что базовое намерение было всё ещё физически присутствующим на бумаге.

В системе BMD нет непосредственно отмеченной избирателем пометки для восстановления. Избиратель коснулся экрана. Машина напечатала представление этого касания. Если представление неправильно — в QR-коде, в программном обеспечении, в подсчёте — нет исходной пометки для сравнения. Отпечаток — это не пометка избирателя. Это транскрипция машины пометки избирателя, и это единственный существующий учёт.

Это структурный разрыв, который выявил суд в деле Curling. Это также причина, по которой модель проверки ограничения риска Колорадо — первая государственная RLA, завершённая в 2017 году — работает лучше при применении к бюллетеням, помеченным вручную. RLA даёт вам уровень статистической уверенности в том, что заявленный результат верен, рассчитанный в соответствии с близостью гонки. Но это требует надёжного бумажного учёта для проверки. Если сам учёт — это результат работы машины, а не прямая пометка избирателя, вы проверяете честность машины, а не намерение избирателя.


Почему «избиратель видел текст» недостаточно

Официальные лица и поставщики будут указывать — правильно — что избирателей поощряют проверить печатный бюллетень перед его отправкой. Если текст неправильный, избиратель может отклонить бюллетень и начать заново.

Это верно. Это также неполная защита, по двум причинам.

Во-первых, поведенческая реальность. Большинство избирателей не читают внимательно каждую строку резюме печатного бюллетеня, особенно в загруженном избирательном участке, когда позади них стоит очередь. Исследования человеческого поведения при проверке в контексте безопасности последовательны: пользователи рутинно принимают автоматически создаваемые резюме без проверки символ за символом. Система, которая полагается на 100% избирателей, выполняющих тщательный аудит результатов машины, — это система, которая уже передала большую часть своего бремени проверки людям, которые отвлечены, спешат и не обучены.

Во-вторых, и, что более фундаментально: даже избиратель, который читает и одобряет текст, не проверил QR-код. Она подтвердила, что текст совпадает с её выборами. Она не подтвердила, что QR-код совпадает. Сканер не подсчитывает текст. Избиратель проверила одно; система подсчитала другое. Это не одна и та же проверка.

Федеральный конституционный суд Германии точно уловил эту логику в 2009 году, когда отменил электронные машины для голосования на том основании, что существенные этапы голосования и подсчёта должны быть проверяемы обычными гражданами без специализированных знаний. Суд обнаружил, что система, чья корректность зависит от доверия скрытым процессам, не проходит тест публичной проверяемости — независимо от того, было ли когда-либо доказано какое-либо подделка. Этот принцип в равной мере применяется к QR-коду, который обычный гражданин не может декодировать.

Голландцы пришли к такому же выводу в 2007 году, когда независимая комиссия правительства по выборам заявила, что в избирательном процессе нет секретов и что ответы должны быть проверяемы и верифицируемы кем-либо — и рекомендовала отказаться от голосующих компьютеров в пользу бумажных бюллетеней, которые человек может прочитать напрямую.


Реальный разрыв: что на самом деле означал бы «проверяемый»?

Проверяемый бюллетень — это такой бюллетень, при котором то, что было подсчитано, — это то же самое, что избиратель мог проверить — и при котором независимая проверка может подтвердить, что эти два совпадают.

Для бюллетеней, помеченных вручную, это происходит естественно. Избиратель помечает бумагу. Сканер читает бумагу. Аудитор проверяет бумагу. Пометка избирателя, считывание машины и считывание аудитора все относятся к одному и тому же физическому объекту. Расхождения между машиной и аудитором указывают на ошибку сканирования; оба могут быть проверены относительно одного источника.

Для системы BMD, печатающей QR-коды, эта цепь нарушена. Избиратель проверяет текст. Машина подсчитывает штрихкод. Аудитор читает текст. Никто — ни избиратель, ни аудитор — независимо не проверяет, совпадал ли штрихкод с текстом.

Закрытие этого разрыва требует одного из двух. Либо: QR-код печатается в форме, которую избиратель и аудитор могут независимо декодировать (читаемое человеком кодирование или отдельный независимый дисплей, который декодирует его в реальном времени). Или: программное обеспечение табуляции и кодирование QR открыты, независимо проверяемы и подлежат состязательному тестированию — чтобы этап кодирования можно было проверить на честность до того, как какой-либо голос будет подсчитан.

Система Voting Solutions for All People (VSAP) округа Лос-Анджелес, сертифицированная Калифорнией в 2018 году как первая система подсчёта голосов, принадлежащая публике и имеющая открытый исходный код, — это пример принципа прозрачности по проекту: если код публичен и независимо проверяем, этап кодирования может быть изучен посторонними лицами вместо того, чтобы доверять утверждению поставщика. Открытый код недостаточен сам по себе — реализация, цепь опеки и независимое тестирование по-прежнему имеют значение — но он устраняет основную непрозрачность.

Верховный избирательный суд Бразилии проводит ежегодный публичный состязательный тест безопасности: квалифицированных граждан приглашают попытаться взломать машины для голосования, результаты используются для улучшения системы, и исправления повторно проверяются. Это структурное обязательство перед независимой проверкой, а не одноразовая сертификация.

Альтернатива — закрытая, собственническая система, сертифицированная один раз и впоследствии доверяемая — это модель, которую суд в деле Curling неявно осудил, и которую взлом в Coffee County в 2021 году сделал вязко конкретной: собственническое программное обеспечение, на которое Джорджия полагалась для безопасности через секретность, было скопировано и распространено за один день.


Что всё ещё не проверяемо — и что сделало бы это проверяемым

Вот где сейчас находится история Джорджии 2020 года, рассказанная честно.

Ручной пересчёт подтвердил, что читаемый человеком текст примерно на пяти миллионах печатных бюллетеней совпадал с машинной табуляцией. Это значимый факт. Это не полная проверка. Разрыв между «текст совпадал» и «QR-коды точно кодировали выборы избирателя» не был независимо закрыт никаким публичным процессом.

Само дело Curling было позже прекращено по процессуальным основаниям в 2024 году. Процессуальный исход не решает технический вывод. Неспособность суда дать помощь — потому что выборы слишком близки или стоящие слишком узко — не означает, что основная уязвимость была исправлена.

Что на самом деле закрыло бы разрыв?

  • Независимое декодирование QR-кодов в реальном времени на избирательном участке, отображаемое избирателю перед отправкой бюллетеня, с использованием оборудования или программного обеспечения, независимого от поставщика BMD.
  • Открытый, публично инспектируемый исходный код для этапа кодирования, подлежащий состязательному рассмотрению исследователями, которые не нанимаются и не заключают контракт с поставщиком.
  • Плановая независимая статистическая выборка QR-кодов после выборов, декодированных независимыми инструментами, сравненных с соответствующим читаемым человеком текстом, опубликованная на уровне избирательного округа в машиночитаемой форме для скачивания и проверки кем-либо.
  • RLA, применяемые к бюллетеням, помеченным вручную, везде, где это возможно — чтобы артефакт, проверяемый, был прямой пометкой избирателя, а не транскрипцией машины.

Ни один из этих не требует предположения, что какой-либо официант нечестен. Они требуют только того, чтобы мы перестали рассматривать «официальные лица проверили это» как конец цепи проверки и начали рассматривать независимую публичную проверяемость как стандарт, который каждая система должна соответствовать.

Пересчёт, который перечитывает штрихкод, — это не пересчёт. Это воспроизведение.

Реальная проверка возвращается к тому, что избиратель действительно проверил. Сейчас, в большинстве юрисдикций, использующих устройства для маркировки бюллетеней, этот стандарт не соблюдается — и никакое официальное заявление не изменяет этот факт.

Посмотрите, как этот разрыв проявляется в избирательных системах по всему миру →

Прочитайте двухминутную версию проблемы проверяемого бюллетеня →


Источники