← 所有文章

联邦审计员警告投票安全保障尚未完成。那是在2005年。

2005年,联邦审计员告诉国会,本应保护您电子投票的安全措施仍然不完整——"我们使用经认证的系统"这个承诺背后没有有效的检查机制。

时间是2005年9月21日,华盛顿某处刚刚向国会委员会送来了一份107页的报告。它没有任何党派标签。这份报告由美国政府问责办公室(GAO)的职业审计员编写——这是国会在想知道政府是否真正做到了它承诺的事情时会派遣的机构。

该报告的标题是《选举:改进电子投票系统安全性和可靠性的联邦努力正在进行中,但关键活动需要完成》。

重读一遍这个标题。不是"努力已经成功"。不是"关键活动已经完成"。而是需要完成

那一年是2005年。距离一张悬挂的选票几乎让美国民主制度在佛罗里达州重新计票中陷入瘫痪已经过去了五年。距离国会通过《帮助美国投票法案》并专门为解决这一问题而创立选举援助委员会已经过去了三年。而联邦审计员正在告诉国会:用于确保电子投票系统安全可靠的整套机制仍然在建设中。

这个词——不完整——就是这篇文章的主题。


本应存在的检查

"我们使用经认证的系统"这句话本应给你什么样的保证。

它本应意味着:在你所在的管辖区部署那台触屏机或光学扫描器之前,一个独立的机构曾根据公开发布的技术标准对其进行审查,验证软件和硬件符合这些标准,并颁发了认证。当机器计算你的选票时,你信任的不仅仅是供应商的承诺——而是一个有文件记录、经过审计的发现。

这是理论。

在2005年,GAO审查了现实。它发现关键活动仍然不完整。 具体来说,它建议选举援助委员会采取行动:

  • 改进投票系统标准 ——因为现有的标准不足以应对电子系统带来的安全挑战。
  • 建立认证程序 ——因为这些程序还没有最终确立。
  • 创建经认证软件的存储库 ——这样管辖区、审计员和研究人员可以独立验证机器上运行的软件确实是经过认证的。
  • 共享系统漏洞信息 ——因为当发现问题时,没有可靠的渠道将信息传达给运营这些机器的人。
  • 传播推荐的安全实践 ——因为虽然最佳实践存在,但将其传达给地方选举官员不是一个有效运行的系统。

在此阅读完整的GAO报告。

这个清单上的每一项都是"我们的系统经过认证"这一声明的组成部分。每一项不完整都是这一声明中的一个漏洞。不是党派性声明。不是阴谋论。而是联邦政府自己的独立审计员用清晰英文向国会提出的发现。


为什么这项检查很重要——以及没有它会发生什么

要理解GAO的发现为何如此尖锐,你需要了解当时在美国投票站部署的是什么。

2006年——GAO报告发布一年后——普林斯顿大学的研究人员获得了一台真实的Diebold AccuVote-TS触屏投票机。Ariel Feldman、J. Alex Halderman和Edward Felten证明了,一个攻击者只需大约一分钟的物理接触时间就可以安装恶意代码,在窃取选票的同时保持所有内部记录、日志和计数器的一致性。他们开发了一个可在正常选举活动中从一台机器传播到另一台机器的工作投票机病毒。AccuVote-TS系列机器在当时是美国使用最广泛的机器之一。

这些机器已经过认证。

认证存在了。它测量时所依据的标准——那些是GAO发现仍然需要改进的。能让任何人验证经认证代码是否与运行代码一致的软件存储库——那些是GAO发现仍然需要建立的。当普林斯顿的发现出现时能将其推送到所有使用这些机器的管辖区的漏洞共享渠道——那些是GAO发现仍然需要创建的。

没有完整、强制、公开可验证框架支持的认证不是保证。它只是一个标签。


消失的选票——以及没有什么可以检查它们

同样在普林斯顿研究人员进行测试的那一年,佛罗里达州萨拉索塔县出了问题。

2006年11月,选民在美国最接近的国会选举之一投票——佛罗里达州第13选区,最终以369票的差距决出。在萨拉索塔县,大约18,000张选票在该选区显示没有记录选择。占县里所有投票的百分之十三。这些机器是ES&S iVotronic触屏DRE——无纸张,没有独立的投票人验证的记录。

GAO被派遣去调查。它的测试没有发现导致低投票率的机器故障。但——这很重要——GAO自己关于调查的报告指出,投票人验证的纸质记录本可以提供独立确认触屏机器正确记录了选票的证据。

换句话说:要知道18,000张选票是否因为机器错误、软件缺陷或设计问题而消失,唯一的方法就是对比一个独立的记录来检查机器。没有独立的记录。本应检查出这样的问题的认证程序正是GAO刚刚告诉国会不完整的那个。

该选举得到了认证。那18,000张低投票率从未被解释。

关于萨拉索塔低投票率的GAO测试报告。


"经认证"实际上建立在什么基础上

2002年的《帮助美国投票法案》——在Bush诉Gore案的紧急后果中通过——创立了选举援助委员会并规定了投票系统的最低标准。该法案是真实的。 资金已经拨款。意图是真诚的。

但HAVA为认证体系创造了架构。它本身并没有建立起来。EAC必须编写标准。聘请测试实验室。建立程序。构建软件存储库。创建漏洞共享渠道。设计安全实践传播机制。

到2005年9月——HAVA通过后三年——GAO发现这些任务仍未完成。与此同时,各州正在根据基础仍在浇筑的认证框架购买和部署系统。

这在戏剧意义上不是丑闻。官僚机构行动缓慢。标准制定机构在技术细节上争论不休。实验室的认证需要时间。这些都不是坏意图的证据。

但对官员给公众的具体保证——我们的系统已经过认证——来说这是毁灭性的。一个本身不完整的认证程序无法充分认证任何东西。


GAO诊断的更深层问题

这是值得截屏的句子:"我们使用经认证的系统"是一个声明。它是否意味着什么完全取决于它背后的检查是否真的存在。

GAO的角色是制度验证——一个不相信官方声明而是去实地查看的机构。当它去查看选举系统安全,然后回来说支持这些系统可信度的关键活动仍然不完整时,这不是系统中的异常。这是系统按设计正常工作,浮现出否则会保持隐形的漏洞。

GAO在2005年发现的问题在结构上与法院和独立研究人员在不恭敬对待官方保证的情况下审查电子投票时所发现的问题相同。

2009年在德国,联邦宪法法院裁定,电子投票机的使用要求投票和计数的基本步骤可被普通公民不用专业知识就能审查——这是机器未能满足的标准。法院没有说欺诈发生过。它说系统设计使验证成为不可能,民主制度不能运行其正确性只能凭信心接受的选举。(Bundesverfassungsgericht, 2009年3月3日。)

在爱尔兰,一个独立委员会审查了政府购买的Nedap/Powervote系统,发现无法令自己满意该系统的准确性和保密性,并拒绝推荐其使用。这些机器从未被部署,最终被报废。(电子投票委员会中期报告。) 委员会的结论不是"系统会失败"。而是:系统尚未被证明能满足我们的要求。这是正确的认识论标准——也是GAO所应用的标准。

在荷兰,政府委员会在2007年得出结论,透明度和可检验性是值得信赖计票的不可或缺的基础,电子投票只有在产生选民可以验证的纸质记录时才是可接受的。该国放弃了投票计算机。(Adviescommissie inrichting verkiezingsproces, 'Stemmen met vertrouwen.')

每一个判决都在用不同的法律和文化语言说同样的事情,就是GAO在2005年用清晰的美国英语所说的:独立验证这些系统的框架不完整,在其完整之前,官方保证只是没有有效检查机制支持的声明。


完整应该是什么样的

可以构建一个意味着什么的认证和验证体系。GAO自己的建议就是一个蓝图:完成标准,建立程序,构建存储库,共享漏洞,传播实践。每一步都是可实现的。

除此之外,一些管辖区已经展示了真正的可验证性在实践中是什么样的。

科罗拉多州在2017年成为第一个完成全州风险限制审计的州——这是一种统计方法,将手工验证样本量调整到选举的接近程度,提供定义的信心水平,而不是固定百分比抽样的虚假舒适感。科罗拉多州务卿,2017年11月。 乔治亚州在2020年手工计算了大约500万张选票作为全州审计的一部分,发现机器总数在千分之一以内相符——不是因为官员这么说,而是因为任何观察者都可以观看计数。乔治亚公共广播公司,2020年11月。 洛杉矶县建立了一个公开所有权的、开源的计票系统——加州认证的第一个——所以计票代码可以被任何人读取和检查,不仅仅是供应商。加州州务卿,2018年8月。

这些不是理论解决方案。它们存在。它们已经被运行过。它们产生任何人都可以独立验证的结果,而不是其正确性取决于信任认证程序在某处某个时刻是否完整的结果。

这就是保证和证明之间的区别。


仍然不可验证的

GAO报告现在已经接近二十年了。EAC继续了它的工作。标准已经被开发和更新。一些州进行严格的选后审计。一些没有。

但GAO的核心挑战从未在全国范围内完全解决,它所指出的结构性问题——验证机制本身很重要,而不仅仅是认证标签的存在——仍然存在。

以下是在大多数美国管辖区仍然不能独立检查的:

在经认证的机器上运行的软件是否与认证的软件相同。 没有与每个认证版本相关联的有效、公开的软件存储库,一个管辖区及其选民无法独立验证这一点。如果选举日运行的是版本X+1,那么版本X的认证就毫无意义。

在选前测试中通过的机器在选举日是否表现完全相同。 认证在某一时刻测试机器。没有与物理选票相关联的持续、独立可验证的审计跟踪,选举日的行为由机器本身证明。

像2006年萨拉索塔那样的低投票率是选民偏好还是机器故障。 只有投票人验证的纸质记录,由独立于供应商和管辖区的人员对电子总数进行审计,才能回答这个问题。在接近的选举中,答案就是选举结果。

解决方法不是选举当局的更好新闻稿。不是声称这是历史上最安全的选举。解决方法是一个其输出——预选区级、机器可读、与投票人验证的纸张相关联——可以被任何公众成员在任何时间下载、检查和核对,而不需要征求任何人同意的系统。

这就是GAO在2005年要求的。这仍然是正确的问题。

查看这个漏洞如何在不同国家和系统中出现 →

阅读关于可验证选举实际需要什么的两分钟总结 →


来源