美国花费数十亿美元修复投票系统。在2000年之后——但购买新硬件并不等同于购买任何人都能独立验证的计票方式。
美国花费30亿美元在2000年选举混乱后替换打孔卡——但购买新硬件并不等同于购买任何人都能独立验证的计票方式。
时间是2002年10月29日,一项法案刚刚成为法律。在数张悬挂的纸屑几乎使美国民主制度瘫痪的18个月后,国会做了它很少快速做的事情:对一个问题达成共识、签署支票并通过法案。《帮助美国投票法》(HAVA)授权大约39亿美元的联邦资金来现代化选举。它创建了一个新的联邦机构——美国选举协助委员会。它承诺了最低标准。它要求各州替换他们的打孔卡和杠杆式投票机。
没有人停下来长时间思考的问题是:用什么替换——公众能否检查替换是否真的有效?
这个问题今天仍然未解决。
法令及其承诺
HAVA是其赞助者所说的对2000年佛罗里达州混乱的回应。法律本身明确指出:联邦资金流向替换打孔卡和杠杆式投票系统。将建立最低的管理标准。新的选举协助委员会将测试和认证投票设备。
重新读那个列表。每一项都是关于过程的——资金、管理、标准、认证。在文本中,没有任何内容保证替换打孔卡的机器会产生普通选民能独立检查的记录。
这不是愤世嫉俗的解读。这就是法令的实际结构。
这很重要,因为2000年的悬挂纸屑危机从来不是真正关于打孔卡的。它关于的是布什诉戈尔实际暴露的问题:一个系统没有统一、公开的标准来阅读选民标记的内容。不同的县采用了不同的规则。不同的计票委员会对同一张纸屑用不同的光线照射。最高法院发现,相同的选票在全州被评估的方式不同——这违反了平等保护,因为它对某人的选票比对另一人的选票更重视。
问题不是技术。问题是没有可验证的、统一的标准来说明标记的选票意味着什么。
HAVA解决了技术问题。更深层的问题它未解决就带进了数字时代。
GAO在三年后查看,发现工作未完成
到2005年,替换机器已经到达全国各地县法院和学校礼堂。电子触屏投票正在扩展。HAVA承诺的联邦机构——测试实验室、认证程序、软件库、安全指南——应该已经到位。
但它不在。
在2005年9月21日发布的一份报告中——GAO-05-956——联邦审计员审查了HAVA后时代电子投票系统的安全性和可靠性。他们的发现:电子投票系统存在的文件化问题引发了对其安全性和可靠性的质疑。联邦努力正在进行,但关键活动仍未完成。GAO建议EAC采取行动改善投票系统标准、建立认证程序、创建认证软件库、共享系统漏洞信息并传播建议的安全实践。
想想那个列表意味着什么。在HAVA颁布三年后,被创建来认证投票系统是安全的机构还没有完全建立用于认证投票系统是安全的机构。
资金已经流动。机器已经运送。标准仍在制定中。
这不是党派性的发现。GAO是国会的独立审计部门;它的工作是报告它发现的内容,而它发现的是立法承诺和运营现实之间的差距。替换硬件并不自动创建可验证性。它创建了一个新的硬件类,其可验证性仍在被弄清楚。
新机器实际产生了什么
关于HAVA资金用来替换打孔卡的机器的重要之处是:其中许多是无纸的。
佛罗里达州萨拉索塔县,2006年。一场国会竞选以369票的优势结束。在该县投出的大约18,000张选票——大约13%——在该竞选中根本没有显示任何记录的选择。该县使用了ES&S iVotronic触屏机器,不产生独立的选民验证纸质记录。
没有人能检查发生了什么。没有独立的东西要计数。GAO检查了系统,无法识别机器故障——同时指出选民验证纸质记录会提供独立确认触屏机正确记录选票的证明。
HAVA资助了用没有记录替换模糊的模拟记录(纸屑)。
同年,普林斯顿研究人员Ariel Feldman、J. Alex Halderman和Edward Felten获得了一台Diebold AccuVote-TS——HAVA后时代最广泛部署的触屏机器之一——并展示了拥有大约一分钟物理访问权限的攻击者可以安装恶意代码,窃取选票同时改变所有记录、日志和计数器保持内部一致。他们建立了一个可行的投票机病毒,可以在正常选举活动中机器之间传播。
这台机器由HAVA资助。它通过了当时存在的认证程序。
认证不同于可验证。这些是不同的词汇,它们做相反的同样工作的对立面。
"认证"实际认证什么
HAVA创建的联邦投票系统认证程序——最终通过EAC与经过认证的测试实验室合作管理——测试机器是否符合一组技术标准。这些标准随着时间的推移而发展并变得更加严格。这是真正的进步。
但认证将机器与标准进行测试。它不使机器的内部工作对公众可见。它不意味着任何选民或独立研究人员可以检查计数选票的软件。它不意味着认证程序外的第三方可以检查部署的机器是否与被测试的机器相同。
德国联邦宪法法院精确理解了这个区别。在其2009年判决中,它认定只有当投票和结果确定的关键步骤能够被公民可靠地、无需专业知识地检查时,电子投票才是宪法允许的。德国机器通过了他们自己的认证程序。法院裁定他们仍然违反了选举的公开性,因为公民无法在不信任专家中介的情况下独立验证发生了什么。
法院的逻辑直接针对HAVA框架:由专家为专家进行、由专家审查的认证不同于公众的可验证性。民主选举必须能被它应该为之服务的人民检查。
印度最高法院在2024年走上了类似的岔路,当时它收紧了关于电子投票机纸质审计线索和监管链封存的规则——即使在拒绝废除它们的同时。法院的行进方向很清楚:信心来自独立可检查的证据,而不是来自官方保证。
EAC自己的指导——在2020年选举后发布的CISA联合声明,宣称其为"美国历史上最安全的"——实际上通过不小心证明了这一点。声明自己的推理基于纸质记录的存在,允许独立的重新计数和审计。它通过引用可验证性来主张安全性。这意味着该声明只有在其背后的纸质线索一样强大时才强大,在该线索较薄的司法管辖区,该保证漂浮离开其锚点。
纸质线索:必要但仅凭其本身不充分
国会注意到无纸机器问题。《选民信心和增加可及性法案》、VVPAT立法以及最终发展的EAC标准推动大多数司法管辖区走向选民验证纸质记录——要么是选民手工标记的光学扫描选票,要么是产生打印记录的选票标记设备。
这是进步。纸质是可审计的。乔治亚州2020年手工计数大约500万张选票——美国历史上最大的手工审计——确认了机器计数准确度在约千分之一。科罗拉多州2017年全州风险限制审计——首创其类——表明当你有耐用纸张审计时,对正确结果的统计信心是可以实现的。
但纸质打印输出不自动是选民可验证的记录。美国地区法院在Curling诉Raffensperger案中发现乔治亚州的选票标记设备产生计票器读取的二维码——但选民无法读取。手工重新计数审计二维码的输出。它不审计选民打算标记的内容。如果机器无声地编码了与屏幕上显示的不同的选择,没有多少纸质重新计数能抓住它。
甚至干净的光学扫描与手写纸质也有不可减少的人为错误。新罕布什尔州温德姆,2021年:由州立法机构命令的司法审计将计数错误追溯到缺席选票上投票目标周围的折痕——折纸机在错误的地方折痕了选票,扫描器将折线读作填充的椭圆。没有恶意软件。没有篡改。只是镜头上的灰尘和错误位置的褶皱,无声地计数错了数百张有效标记的选票。手工计数恢复了选民意图。但密歇根州Antrim县在2020年的完整总统重新计数仍然与投出的大约15,000张选票中的机器总数不同约一打票。
一种本身误差为数票的方法无法决定由数票决定的竞选。 "手工计数确认了它"是一种保证。在数学意义上这不是证明。
HAVA未关闭的审计间隙
HAVA创建了一个框架。EAC建立了标准。测试实验室认证设备。各州必须满足临时选票、身份和登记数据库的最低要求。
HAVA未创建——而认证机构仍未保证——是一个系统,其中普通公众成员可以独立验证,无需信任任何单一官员或供应商,计数是正确的。
该间隙以具体方式出现:
投票系统软件在大多数司法管辖区保持专有。你无法读取计数你的选票的代码。你的邻居也不能、你的当地记者也不能,也不能是未签署保密协议的独立安全研究人员。
认证在部署前测试机器,不是之后。它无法确认投票日在投票所的机器运行的是与实验室测试相同的软件。乔治亚州Coffee县显示了一个司法管辖区的整个投票系统被被允许进门的人复制和移除有多容易。
选举后审计——风险限制审计、手工计数、法医检查——由选举官员进行,然后报告。他们的结果只有在你信任进行审计的官员时才是权威的。对于大多数司法管辖区,普通公众成员无法独立下载票区级机器可读结果,并在结果最后的那一刻将其与公众、密码签名的记录协调。
EAC自己的指导敦促官员以.csv和.xml等可下载格式发布结果,并清楚标记选票类型。这是合理的做法。一些州这样做。大多数州不以实时、机器可读的数据形式做,以任何人都能独立审计的方式签署。
洛杉矶县的VSAP系统,2018年认证为加州首个认证的开源、公有选举计票系统,是一个有意义的步骤:公有所有权意味着计数选票的代码可以被独立专家检查,而不是被屏蔽为商业秘密。开源代码不是完全的保证——实施和监管链仍然重要——但它移除了强制不透明的一层。这是HAVA的原始架构师本可以坚持但没有坚持的行进方向。
39亿美元的真正教训
HAVA的资金做了真正的事情。打孔卡消失了。杠杆机器消失了。临时选票权利存在。联邦机构设置基线标准。认证程序,尽管它们在2005年并不完整,在今天更发达了。
但法令的基本赌注是替换硬件将解决可验证性问题。它没有——因为可验证性不是任何特定机器的属性。它是一个系统的属性:从选票标记到结果发布的链条,每个链接都能被任何想检查它的人独立检查。
你无法购买可验证性。你必须将其建入架构。
荷兰在2007年得出了这个结论——透明度和人类可检查的记录是不可协商的基础,不是可选的升级——并回到纸质和手工计数,直到可以证明有更好的东西。德国宪法法院在公众可理解性处划了线:如果只有专家能验证计数,那就不是民主选举。巴西将公众对抗性测试制度化于其机器;外人被邀请在每个选举周期前破坏它们,修复被做出并重新检查。
美国花费数十亿购买新机器并建立认证官僚机构。认证官僚机构在实验室中测试机器。它不给你——选民、记者、独立研究人员——一种方式来自己确认计数。
这是HAVA用资金回答但不用架构回答的问题。它仍然是,二十年后,开放的问题。
什么会实际关闭它
修复不是另一个硬件替换周期。它不是一个更昂贵的认证实验室。它不是一个有更多工作人员的更大联邦机构。
它是一个投票系统,其正确性可被公众检查,而不是被官员声称。
这意味着:选民标记的纸质选票,其标记不模糊且人类可读——不是只有扫描器能解码的二维码。它意味着常规、强制性风险限制审计在每个司法管辖区,而不是在进步州的可选试点。它意味着票区级、机器可读结果在每个票区的计数完成时发布,以任何电子表格可以打开的格式——所以公众可以协调结果,当它们被报告时,而不是在官员解释它们之后。它意味着开源计票软件任何安全研究人员可以检查而无需签署保密协议。
它意味着对待"国务卿认证了结果"和"审计确认了它"作为要审视的声明,而不是结论。因为在由数票决定的竞选中,一种本身误差为数票的方法无法解决问题。只有公众能独立检查的系统能做到。
HAVA是一项法案。可验证性是一项工程要求。他们不是同一个文件。
探索这个可验证性间隙在不同国家和系统中如何显现:浏览全球地图,或阅读2分钟摘要说明什么缺失以及为什么重要。
来源
- 2002年《帮助美国投票法》,公法107-252(GovInfo)
- GAO-05-956,《选举:改善电子投票系统安全性和可靠性的联邦努力正在进行,但关键活动需要完成》(2005年9月21日)
- 布什诉戈尔,531美国98(2000),法庭意见(康奈尔法学信息研究所)
- 美国GAO(GAO-08-97T)——佛罗里达州第13国会地区投票系统的测试
- Feldman、Halderman和Felten——Diebold AccuVote-TS投票机的安全分析(USENIX/EVT)
- 德国联邦宪法法院,2009年3月3日判决,2 BvC 3/07和2 BvC 4/07(英文翻译)
- 联合声明,选举基础设施政府协调委员会和部门协调委员会(2020年11月12日)(CISA)
- Curling诉Raffensperger案,第1:17-cv-2989-AT号,意见和判决书(北乔治亚地区法院,2020年10月11日)(Justia)
- 新罕布什尔州SB 43法医审计报告(2021年7月),Hursti、Lindeman和Stark(通过互联网档案)
- 乔治亚公共广播——风险限制审计确认拜登赢得乔治亚州
- 科罗拉多州务卿——一种新的选举审计类型:科罗拉多州首先完成它
- 加州务卿——认证洛杉矶县VSAP计票作为加州首个认证的开源选举技术(2018年8月21日)
- 美国选举协助委员会——选举结果报告快速入门指南(PDF)
- Lawfare——乔治亚州Coffee县发生了什么?
- 印度最高法院——民主改革协会诉选举委员会案,2024年INSC 341(2024年4月26日)
- 密歇根州务卿——来自Antrim县审计的最终数字继续确认选举结果的准确性