← 所有文章

被推翻的选举:当没人能追踪一张选票时会发生什么

奥地利取消了一次总统选举——不是因为有人作弊,而是因为没人能证明他们没有作弊。这种区别就是整个争议所在。

时间是2016年7月1日早晨,奥地利宪法法院刚刚做了该国战后历史上从未发生过的事情:宣布一次总统选举无效。

不是因为发现了欺诈。不是因为选票被盗或计票错误。而是因为大约77,000张邮寄选票被错误的人处理、在错误的时间打开、在法律要求的官员和见证人出席之前就被计数——而获胜的票数差距仅为约30,000票。

数学很简单,也很致命。按照规则处理的选票数量超过了胜负差距。法院无法排除被操纵的可能性。正因为它无法排除这种可能性——因为监管链条以使验证变得不可能的方式被破坏——结果必须被推翻。

一次新的选举定于2016年12月4日进行。在5月的投票中,亚历山大·范德贝伦以微弱优势击败了诺伯特·霍弗的原始记录被完全抹去。

没有发现欺诈。选票仍然存在。这些票数很可能完全是投票者的本意。但"很可能"对民主选举来说是不够的。**法院的标准不是'操纵发生了吗?'而是'我们能证明它不可能发生吗?'**当答案是否定的时候,结果就不能成立。

这种区别——在发现欺诈和设计一个能够独立证明欺诈不可能发生的系统之间——是这篇文章要说的最重要的事情。记住它。


当监管链条断裂时,"可能没问题"是不够的

奥地利案件(VfGH W I 6/2016-125)之所以引人注目,正是因为它与投票机上的接近判断、软件故障或党派分子的阴谋无关。这是一次程序失败。选票经过了无权接触它们的人的手中。信封在时间允许之前被打开。监管链条——谁持有选票、何时、在什么见证下——被中断了。

关于处理的选举规则不是官僚主义的繁琐。它们是使选举结果可被独立检查的机制。**当规则被正确遵守时,审计员可以重建选票从投票者到密封盒再到最终计数的全过程,并在每一步确认没有未授权的手介入。**当规则被跳过时,这种重建就变得不可能。你只能依赖官员说"没问题"——这是一个声明,不是证明。

奥地利法院的逻辑值得深思。它不要求实际操纵的证据;它要求没有足以使操纵成为可能的程序违规。这是一个更高的标准——也是正确的标准。


北卡罗来纳州2018年:当链条被故意破坏时

奥地利涉及意外的程序失败。现在考虑有人故意利用选票旅程中最薄弱环节时会发生什么。

在2018年北卡罗来纳州第9国会选区,那个环节是缺席选票。州选举委员会拒绝认证表面结果并启动了调查。它在2019年2月21日一致宣布发现的是在布拉登县和罗伯逊县运作的一个"协调的、非法的且资源充足的缺席选票计划"

该计划的中心操纵者麦克雷·道尔斯后来被控重罪指控。方法是:工作人员涉嫌从投票者那里收集缺席选票——这些选票应该直接从投票者传送到选举办公室——拦截它们,要么改变、完成或干脆丢弃它们。新的选举在2019年下令并举行。一位不同的候选人获胜。

这是美国选举历史上最罕见的事件之一:一次美国众议院选举因为选票欺诈而被宣布无效。而且欺诈几乎令人尴尬地简单。它不需要黑客攻击服务器或贿赂官员。它只需要利用缺席流程中选票按设计超出官方监管的部分——在邮件中、在投票者家中、或在敲门者的手中。

邮件选票要旅行。这正是它们的全部意义。但旅行正是最难维持监管链条、最容易破坏它的地方。

这里的教训不是"禁止缺席投票"。数百万人依赖它。老年投票者、残疾投票者、海外投票者——他们没有实际的替代方案。教训是:选票旅程的每个部分都需要是防篡改的且可被独立验证的,包括——尤其是——投票者厨房餐桌和选举办公室门之间的部分。


"防篡改"对选票实际意味着什么

从物理上想象它。选票作为一张空白纸张在受控的印刷设施中开始。它传送给投票者,要么通过邮件要么通过柜台。投票者标记它、密封它、在信封上签名。它传回来。选举办公室的某人验证签名、打开外信封、取出内信封、打开它、提取选票用于计数。

这些步骤中的每一个都是可能出错——或被故意弄错的机会。签名验证可以被放弃或伪造。外信封可以被重新密封。内信封可以被替换。选票本身可以在到达返回信封之前被拦截。

**一个防篡改系统是指任何环节的任何干预都会留下一个独立观察者可以检测到的痕迹。**一个已被打开的密封证据袋看起来会不同。一个被改动的签名日志会显示改变。一批选票的序列号与已发行库存不匹配会引发差异。

这都不需要异国情调的技术。其中一些只是良好的物理安全——那种几十年来一直管理刑事调查中证据处理的那种。它确实需要的是程序设计时考虑到可追踪性,始终如一地遵循,并由不属于被检查链条的人检查。

最后一部分是最常缺失的。


英国2015年:当邮寄投票成为攻击面时

2018年北卡罗来纳州不是孤立案件。2015年4月,由理查德·莫瑞法官QC主持的英国选举法院宣布2014年5月伦敦塔哈姆莱茨自治区执行市长卢夫图·拉赫曼的选举无效,依据是《1983年人民代表法》。

Erlam & Ors v Rahman & Anor [2015] EWHC 1215 (QB)中的判决发现选举被腐败和非法行为所玷污,包括假冒、邮寄选票欺诈、贿赂,以及法院所称的普遍腐败,以至于可以合理地推测它影响了选举。拉赫曼被撤职。

邮寄选票欺诈的发现在这里特别相关。邮寄和远程投票将选票移出唯一专门用物理安全控制设计的环境——投票站:官方工作人员、隐蔽的摊位、密封的盒子、见证的程序。一旦选票进入野外,投票者可以以没有规则阻止的方式被观察、被压力或被帮助,除非执法是主动的且证据得以保存。

奥地利案件表明意外的监管链条失败足以使结果无效。塔哈姆莱茨和北卡罗来纳州展示了对相同漏洞的故意利用是什么样的。在两种情况下,机制都是相同的:选票旅程的一个部分既不防篡改、不可独立审计,因此可被攻击。


更深层的问题:"审计确认了它"与可验证不是同一回事

北卡罗来纳州宣布结果无效后,许多观察者指出欺诈被发现了——这不是系统在发挥作用吗?从狭义上讲,是的。州委员会调查、发现计划并下令新的选举。民主自我修复了。

但看看这花费了什么:举报人、长期调查、愿意在巨大政治压力下拒绝认证的委员会,最终是推翻整个竞争并重新开始的意愿。这是一个高度摩擦、脆弱的欺诈发现机制。它有效过一次。在监督较少、竞争更紧密或官员不愿行动的司法管辖区,它可能无法有效。

将此与防篡改、密码可追踪选票系统将提供的相比较:审计员——任何审计员,不仅仅是官方审计员——可以检查每张已发行的选票是否有相应的返回,计数中的每张选票是否缺乏有效的监管链条,以及处理顺序是否与记录日志相匹配。不是因为他们信任运行流程的官员,而是因为流程生成可独立检查的证据。

奥地利宪法法院实际上是在2016年以宪法法律的语言要求这个标准。**它的裁决说:结果必须能够用高于'官员说没问题'的标准来检查。**邮寄选票规则的存在正是为了生成这个可检查的记录,当它们被破坏时,记录就消失了。

这是贯穿其他可验证性失败的相同原则——温莎姆新罕布什尔州案件,其中光学扫描仪默默地误计了数百张有效标记的选票,因为折线恰好穿过投票目标,错误只能通过手工审计可恢复,因为耐用的纸张选票存在。或者格鲁吉亚的2020年全州人工计数,确认了机器计数在大约千分之一以内——令人放心,但也提醒我们保证的力量来自物理纸张,而不是来自对运行机器的官员的信任。

在每种情况下,验证都是下游的和反应性的。有人必须注意到有问题,或在事实后强制检查。可信选举的架构使验证主动、自动且独立于运行流程的任何人。


监管链条应该是什么样的——以及仍然缺失的是什么

奥地利和北卡罗来纳州的案件一起描述了以否定陈述方式需要存在的蓝图:这是当它不存在时会破坏什么。

**已发行选票问责制。**选举部门发行的每张选票应该有唯一的、记录在案的标识符。当选票被返回时,返回的集合应该与已发行的集合相协调。差异——额外的选票、缺失的选票、不加总的批次总数——应该自动被标记,而不是仅在调查人员去寻找时才被发现。

**连续监管文件。**选票在各方之间的每次转移——投票者到邮件、邮件到选举办公室、选举办公室到处理、处理到制表机——应该以独立观察者可以验证的方式记录。签名、时间戳、见证人证明、密封包装。不是作为形式,而是作为能够经受调查的证据。

**每个步骤的独立验证。**验证第N步是否被正确执行的人不应该是执行它的同一个人。这听起来很明显;实际上,人手不足的选举办公室经常在时间压力下合并这些角色。

**机器可读、公开可审计的日志。**文件应该是结构化数据,而不是叙述性报告。调查员——或投票者、或记者——应该能够下载文件并自己检查算术,无需提交记录请求并等待。

这都不需要放弃邮寄投票。奥地利系统有邮寄选票并有处理它们的详细程序规则。规则是充分的;合规不是。修复是可验证的合规,而不是声称的合规。

大多数司法管辖区仍无法检查的是:投票者和返回信封之间的部分。一个被迫将他们未密封的选票交给第三方的投票者——这正是涉嫌在布拉登县发生的事——如果针对该部分的程序规则在收集时不被执行,就在官方记录中留下任何痕迹。这个差距是结构性的,它在奥地利、北卡罗来纳州和塔哈姆莱茨中都是相同的。

没有选举部门完全关闭了它。大多数甚至没有认真尝试。


你应该截屏的要点

一个无法被独立验证的选举并不因为官员说它进行得很顺利就更值得信任。奥地利宪法法院宣布一次总统选举无效——没有发现欺诈——因为破坏的程序使验证不可能。北卡罗来纳州宣布一次国会竞争无效因为破坏的监管链条使欺诈成为可能。两种情况下的修复是相同的:一个系统中每张选票的旅程都生成可独立检查的证据,而不是一个"我们遵循了规则"只有遵循规则者才能确认的系统。

关于任何缺席或邮寄投票系统要问的问题不是"我们信任选举官员吗?"而是"一个独立观察者能否为每张选票重建监管链条,而无需相信任何人?"在答案是肯定的之前,北卡罗来纳州和奥地利的教训仍然是开放的。

查看这些监管链条漏洞在全球范围内的普遍程度——或阅读选票可追踪性的两分钟版本


资源