德国最高法院:如果只有专家才能检查票数,那就不是真正的选举
德国最高法院在2009年裁定,如果理解选举结果需要具备计算机科学学位,那就根本不是民主选举——这一原则的影响波及全球每一个投票系统。
时间是2009年3月3日上午,卡尔斯鲁厄的八名法官刚刚重新划定了民主选举与精心策划的选举表演之间的界线。
德国联邦宪法法院——《基本法》实际含义的最高仲裁者,德国《宪法》的最高权威——刚刚就2005年联邦选举中使用的Nedap投票计算机是否合宪做出了裁决。这些法官并未讨论黑客攻击、被盗选举或故障机器。他们讨论的是一些更加安静但更加根本的东西。
他们讨论的是普通公民是否能够检查发生了什么。
法院的答案是:不能。因此这些机器必须被淘汰。
"无需任何专业知识"
法院的理由足够简洁,值得直接引用。法院认为使用电子投票机器要求**"投票和结果确定的基本步骤可以由公民在无需任何专业知识的情况下可靠地进行检查。"**
慢慢再读一遍这句话。
不是由审计员检查。不是由供应商检查。不是由政府认证的实验室检查。而是由公民检查,可靠地,无需专业知识。
法院解释说,这一要求来自于选举的公开性(Öffentlichkeit der Wahl)——选举公开性原则——这一原则嵌入在《基本法》第38条及第20.1条和20.2条中。这一原则不是技术细节。这是一份关于选举属于谁的声明。
Nedap机器之所以未能通过这项测试,是因为它们仅在电子存储器中存储选票。没有选民可以检查的独立可验证记录。选举结束后,你得到的只是屏幕上显示的一个数字,这个数字由完全存在于黑匣子内部的过程产生。你可以信任它。但你无法检查它。
在德国宪法法院看来,这两件事并不相同。
为什么这项裁决的影响比表面上要深远
对这项判决的官方反应往往集中在结果上:德国回到了纸质选票和手工计数,案件结束,问题解决。
这是最没意思的部分。
法院提出的更深层论证是可验证性不是合法选举的可选功能——它是一个定义性要求。 一场只有专家才能检查结果的选举,从任何有意义的民主角度来说,都不是一场选举。它是用昂贵设备表演的一场仪式,你被邀请为结果鼓掌。
注意法院没有说什么。它没有说Nedap机器产生了错误的结果。它没有发现2005年德国联邦议院选举中存在篡改、欺诈或故障的证据。事实上,正是因为无法证明存在具体伤害,法院拒绝了使2005年结果无效的做法。
但没有证明不当行为的证据并不是重点。重点是系统的结构使得独立验证成为不可能,而一个使验证成为不可能的系统,无论是否真的出现了问题,都不符合宪法标准。
这一区别非常重要。它意味着法院并不是在仲裁一项欺诈指控和否认之间的争议。它在设定一个底线。在这条底线之下,关于是否发生欺诈的问题是你根本无法回答的——因为你已经建立了一个无法被检查的系统。
问题在于不透明,不仅仅是机器
要理解为什么这对德国之外的地方很重要,想象一下用纸质选票系统"检查计数"实际需要什么。你观看选票的投入。你观看投票箱被封闭。你观看它被打开计数。你观看一个人拿起一张纸,读出上面的名字,然后大声说出来。如果你不同意他说的,你可以自己看那张纸。
这些都不需要大学学位。都不需要信任一个认证机构、供应商或州务卿。从投票者到宣布结果的整个链条都是人类规模的、可观察的。
现在想象当投票计算机取代这条链条时会发生什么。选票进入软件。软件运行在硬件上。硬件被认证——通过你没有观察过的过程、你没有选择的专家进行、根据你可能从未读过的标准。"计数"是软件的输出。你被邀请信任它。
这正是德国法院指向的东西。不透明不是这项技术的附带现象;在大多数部署中,它是与技术内在的。
荷兰通过不同的途径得出了同样的结论。2007年,荷兰政府的选举过程咨询委员会发布了其报告《充满信心的投票》(Stemmen met vertrouwen)。其核心立场:"选举过程中没有秘密",问题必须用可检查、可验证的答案来回答。委员会得出结论,由手工计数的纸质选票因其透明性和可检查性而更受欢迎,任何电子方法都只有在产生选民可以物理检查的纸质记录的情况下才是可接受的。荷兰撤销了对投票机的批准,回到了纸质选票。
两个相邻的欧洲民主国家。两次独立审查。一个结论。
黑匣子内部的东西
值得精确说明是什么使不透明投票系统危险——不是因为机器必然被破坏,而是因为没有办法判断两种方式。
2006年,普林斯顿研究人员Ariel Feldman、J. Alex Halderman和Edward Felten获得了一台真实的Diebold AccuVote-TS投票机——当时在美国部署最广泛的投票机之一——并花了几个月时间研究它。他们发现的是,一个拥有大约六十秒物理访问权限的攻击者可以安装代码,在保持所有内部日志、计数器和记录内部一致的同时窃取选票。机器不会显示任何问题。更糟糕的第二个发现是:这些代码可以在普通选举夜间活动期间通过存储卡从一台机器传播到另一台机器。
关键短语是"内部一致"。一台机器可以说谎而不与自身矛盾。这意味着仅检查机器自身记录的审计可以确认谎言。
在2020年的乔治亚州,一家联邦法院审查了该州的Dominion投票标记系统时发现了类似的结构性问题。该系统从每张选票上打印的二维码中统计选票。选民无法读取二维码。一位联邦法官发现该系统"不提供可验证和可审计的选票记录,因为它依赖于二维码进行投票统计,而该代码本身无法由选民读取和验证。" 乔治亚州的手工重新计数审计的是条形码的输出。它不审计选民的意图。
应用德国法院的原则:如果你看不清被计数的内容,你就没有在检查计数。
"充满信心地投票"是一个口号。可检查性是一种机制。
爱尔兰的经历增添了第三个数据点。爱尔兰政府购买了7,500台Nedap投票机——是德国法院后来会裁定为违宪的同一系列——并要求一个独立委员会在其首次全国部署前对其进行评估。委员会得出结论,它不能以"必要的信心程度"推荐该系统。不是因为它发现机器坏了。而是因为它无法确保机器能够正确工作。这一区别很重要:没有已知问题不等于经过独立验证的可靠性。这些机器在仓库里放了五年,在2009年被报废了。
三个国家——德国、荷兰、爱尔兰——分别通过宪法审查、政府委员会和独立评估得出了基本相同的结论。共同的主线不是反科技情绪。而是要求公众能够进行验证,而不仅仅是信任。
现在考虑当这一要求没有得到满足时会发生什么。
委内瑞拉2017年全国制宪议会选举在Smartmatic的自动投票系统上进行。2017年8月2日,Smartmatic的首席执行官发表了一份公开声明,宣布政府声称的投票率已被篡改——根据该公司的估计,至少有一百万张选票。Smartmatic表示它"毫无疑问地知道"这些数字已被改动。
供应商否认了在其自己设备上运行的结果。由于独立审计不可用——因为该系统对统治当局以外的所有人都是一个黑匣子——公民和国际观察者没有机制来确认真实数字。他们被留下的是一个官方声称一个数字,一家公司否认它,以及没有第三条通往真相的道路。
这就是大规模不透明的样子。
"审计确认了"——这个短语实际上意味着什么
有一种官方保证的说法听起来比委内瑞拉的情景更强有力:"我们进行了审计,一切都一致。" 值得问一下这保证了什么。
2020年乔治亚州,在一场由少于1.2万票决定的总统选举后,选举官员对大约500万张总统选票进行了全面的手工计票。机器计数和手工计数之间的差异约为十分之一个百分点——这是在巨大压力下进行的规模和速度方面的真正成就。
但即使在这里,故事也不完全是"黄金标准确认了机器。" 手工计数确认了结果。它是否确认了每张选票是一个更难回答的问题。在密歇根州的安特里姆县——同年一个较小的测试案例——对大约15,700张总统选票的手工审计仍然与机器统计不同约十几张选票。十二张选票听起来微不足道。在一场由十二票决定的竞选中,它就是整个差距。
2021年新罕布什尔州温德姆的取证审计记录了机器误计数——不是由欺诈造成,不是由恶意软件造成,而是由折叠缺席选票上的褶皱造成,光学扫描仪读取为标记的椭圆形——只有在存在耐久纸质选票且手工计数可以恢复选民意图的情况下才能被发现。
德国法院的标准不是手工重新计数是完美的。而是基本步骤必须由任何没有专业知识的公民进行检查。手工计数不完美但真正符合这一测试——这正是为什么它在温德姆发现问题并确认了乔治亚州。只有机器计数,或只根据选民无法读取的二维码审计的计数,根本不符合测试。
这一原则,认真对待,指向了一个具体的地方
德国法院的裁决并未禁止电子投票技术。它禁止不可验证的电子投票技术。这一区别很重要,因为它指向了一个符合规定的系统会是什么样的。
洛杉矶县的VSAP系统——加州第一个认证的公有开源选票统计系统,于2018年8月正式认证——代表了一个方向:代码的公有所有权,由独立专家进行公开检查,而不是作为商业秘密受保护的专有软件。
巴西选举法院每年进行公共安全测试,邀请合格的外部调查人员探测其电子投票机器的漏洞,在选举前实施和重新测试修复。逻辑与"相信我们的认证"相反:它是"试着破坏它,公开,我们会向你展示我们修复了什么。"
瑞士在2019年发布了其互联网投票源代码,正是为了邀请独立审查——几周内,密码学家Sarah Jamie Lewis、Olivier Pereira和Vanessa Teague发现了一个后门,在洗牌证明中,它会让内部人员改动选票,同时产生一个似乎通过验证的证明。该系统被暂停。这个漏洞只有在代码是公开的情况下才能被发现。
模式是一致的:可验证性不是官员可以声称的属性——它是必须由外部人士证明的属性。官员声称系统是安全的是一个声明。独立、对抗性的测试确认或反驳它是证据。
仍然不可验证的东西——以及什么会修复它
这是德国法院的原则,被严格应用,在任何选举后要求你能够做的:匿名但可验证地追踪你的选票——从投入的那一刻到最终计数,仅使用公开记录和你自己的眼睛。无需专业学位。无需信任任何官员。无需供应商保证。
今天使用的大多数选举系统无法通过这项测试。许多仍然依赖于源代码是供应商商业秘密的软件。许多产生纸质记录,但计数软件不实际读取的纸质记录。许多发布汇总总数,但不发布选区级、逐票的数据,这些数据会让任何公民能够从底部向上核对数字。
美国选举援助委员会指出选举夜结果总是非正式和不完整的——如果最终认证结果随后以机器可读、选区级的形式发布,这没问题,任何人都可以下载并检查。NCSL记录表明大多数州在选区级报告。但"在某处发布"和"独立、密码学可检查"不是同一回事。
德国宪法法院给世界一个关于选举必须是什么的清晰法律声明。如果只有专家能检查计数,它就不是真正的选举。 15年后,在大多数声称共享这一标准的民主国家中,这一标准仍然更多是愿望而非实践。
问题不是你的选举当局是否值得信任。问题是他们的可信度是你必须凭信心接受的东西——还是系统让你自己验证的东西。
这些是不同的问题。只有其中一个有民主答案。
在/atlas查看你的国家在可验证性差距上的立场——以及可检查系统会是什么样子。要了解为什么可验证性胜过信任的两分钟版本,请从/simple开始。关于全球选举技术特定差距的更深入地图,请参阅/gaps。
来源
- Bundesverfassungsgericht, Judgment of 3 March 2009, 2 BvC 3/07 and 2 BvC 4/07 (English translation)
- Bundesverfassungsgericht, Press Release No. 19/2009 (English)
- Adviescommissie inrichting verkiezingsproces (Commissie Korthals Altes), 'Stemmen met vertrouwen', 27 September 2007
- Commission on Electronic Voting — Interim Report on the Secrecy, Accuracy and Testing of the Chosen Electronic Voting System (Ireland)
- Feldman, Halderman & Felten — Security Analysis of the Diebold AccuVote-TS Voting Machine (USENIX/EVT)
- Curling v. Raffensperger, No. 1:17-cv-2989-AT, Opinion and Order (N.D. Ga. Oct. 11, 2020)
- Smartmatic, 'Statement on the recent Constituent Assembly Election in Venezuela' (2 August 2017)
- Michigan Department of State — Final numbers from Antrim County audit
- New Hampshire SB 43 Forensic Audit Report (July 2021), Hursti, Lindeman & Stark
- California Secretary of State — Certifying LA County VSAP Tally (Aug. 21, 2018)
- Tribunal Superior Eleitoral (Brazil) — Teste Público de Segurança dos Sistemas Eleitorais
- Lewis, Pereira, Teague — Ceci n'est pas une preuve (trapdoor commitments in the Scytl-SwissPost Internet voting system), 2019
- U.S. Election Assistance Commission — Why Do Election Results Change After Election Night?
- NCSL — Table 17: How Election Results Are Reported