爱尔兰购买了一套国家电子投票系统,随后无法证明它有效
爱尔兰花费数百万欧元购买投票机,这些机器在仓库里放了五年,最后被报废——因为一个独立委员会无法证明它们能够正常运作。
时间来到2004年春天,爱尔兰某处的一个仓库存放着爱尔兰民主的未来——仍然包装完整。
爱尔兰政府采购了大约7,500台Nedap/Powervote电子投票和计票机。这笔交易花费了数千万欧元。这些机器已经通过了供应商自己的测试。选举已经排期。投票站工作人员已接受培训。政府已准备就绪。
但有一个问题。一个独立的电子投票委员会被要求审查该系统。当它仔细审视时,它无法确认机器有效。
不是"机器坏了"。不是"我们发现舞弊"。远比这两者更令人不安:我们无法使自己相信,在所需的信心程度上,这些机器是有效的。
这句话——措辞严谨、技术性强、却具有毁灭性——就是停止了整个国家电子投票计划的那句话。这些机器被封存了。2009年它们被正式报废。而委员会提出的问题此后从未消退。
"未被证明"并不等于"没问题"
电子投票委员会2004年的中期报告并不是什么阴谋论。也不是政治攻击。它是一个由独立专家组成的团体,被赋予一个具体的任务:我们能否验证,在令自己满意的程度上,该系统是准确和保密的?
他们的答案:不能。
委员会明确表示,其结论不是认定系统不能工作。而是认定该系统未被证明能在委员会满意的程度上工作。这是一个不同且更高的标准——而且它是正确的。
准确性意味着:每张投出的票都成为被计数的票吗?保密性意味着:没有人能将一张选票与投票者联系起来吗?这些不是什么奇特的技术要求。它们是合法选举的两个不可协商的特性。而委员会在审查所呈现的Nedap/Powervote系统后,无法在令自己满意的程度上确认任何一个。
委员会的中期报告是一份简短的文件,值得完整阅读。 它没有说的话与它说的话一样重要。它没有说供应商撒谎。它没有说政府出于坏意图行动。它说的是:所呈现的证据不足以允许独立验证。 而对于一个工作就是产生值得信赖计数的设备来说,"不可独立验证"是一个致命缺陷——而非可以用承诺掩盖的小漏洞。
这些机器被送进了存储设施。
默认做法应该始终是:不要部署未被证明的系统
爱尔兰的故事使这一点变得具体。供应商说机器有效。政府相信了供应商。进行了采购,花费了资金,进行了培训。该系统即将被用来确定数百万爱尔兰选民的实际选举结果。
然后一个独立机构提出了一个简单的问题——你能证明吗?——答案是不能。
这个顺序是颠倒的。 证明应该在部署之前进行,而不是跟随其后。爱尔兰委员会值得称赞的是,它把"尚未被证明"视为"不要使用"的充分理由。这是正确的默认做法。证明的负担在于系统。无法向独立评审者证明其技术准确和保密的选举机构还没达到标准。它只是选择在上线前不去达到它。
爱尔兰使用的Nedap/Powervote机器来自同一制造商,其机器被德国用在2005年联邦选举中——这次Bundestag投票后来在联邦宪法法院受到质疑。2009年3月,德国法院裁定,无法通过普通公民不需要专业知识就能进行独立检查的电子投票机违反了公开选举的宪法原则。德国联邦宪法法院的判决经过深思熟虑且值得阅读:这不是对选举中计算机的禁止。这是一项要求,即无论使用什么技术,公民必须能够自己验证从选票到结果的关键步骤。Nedap机器在德国宪法法院中未通过该测试,而这发生在爱尔兰独立委员会用不同方式已经得出相同结论的五年之后。
两个国家。相同的机器。相同的结论。都不需要特定舞弊的证据。两者都达成了同样的结果:无法验证是不可接受的。
"认证"是一项声明,而非证明
这些机器已经通过了供应商测试。某种认证过程已被执行。爱尔兰政府已签署采购协议。这一切对委员会来说都不够。
这不是爱尔兰案例的古怪之处。这是选举技术监督核心的持久差距。
在美国,GAO在2005年报告——在2000年混乱后国会通过的现代化选举法HAVA颁布之后——联邦改善电子投票安全性和可靠性的努力"正在进行中,但关键活动仍未完成"。GAO报告发现标准需要加强,认证程序需要建立,软件存储库需要创建。在促发改革的危机发生多年之后,保证机制仍在建设中。"我们使用认证系统"在那一刻是关于一个还未完全运作的过程的声明。
如果认证做得当,它是一项有意义的检查。如果作为形式执行——由缺乏访问权、时间或独立性来真正探查系统的机构进行的勾选练习——它就成为一项负债。它制造了保证的假象而没有实质内容。而在选举中保证的假象比承认的不确定更糟:它阻止了人们提出更硬的问题。
爱尔兰委员会没有得到它所需的访问权。它被展示的东西不足以验证系统的准确性或保密性。这个差距——供应商呈现的东西和独立评审者实际能检查的东西之间的差距——是使认证声明值得审查而不是接受的原因。
"无法验证保密性"实际上意味着什么
让我们在这一刻把这件事变得物理化,因为"保密性"可能听起来很抽象。
无法进行保密独立审计的投票机是一个你必须听供应商的话,相信你的票不能与你联系的机器。在实践中,这意味着:如果软件记录的不仅是哪个候选人获得了票,还记录了将该票与产生它的特定终端、智能卡或时间戳相连的标识符,该信息就存在于机器内部。如果你无法检查代码——而在专有系统上,你无法——你无法确认它不存在。
这不是假设漏洞。2006年,普林斯顿研究人员检查了一台真实的Diebold AccuVote-TS机器,发现恶意代码可以在不到一分钟的物理访问时间内被安装,并且代码可以改变投票总数同时保持所有内部日志一致。他们的论文展示了一个可工作的盗票病毒,可以在正常选举活动期间在机器间自动传播。审计日志看起来很干净。总数看起来很合理。外部什么都抓不到。
爱尔兰委员会不必找到特定的漏洞来得出其结论。它只需要未能排除一个。这就是独立技术审查应该如何工作:系统必须证明其值得信赖,而不仅仅是声称。未确认攻击的缺失不等同于攻击可能性的已确认缺失。
荷兰学到了相同的教训,并有更好的后续跟进
爱尔兰并非唯一经历这场反思的国家。荷兰政府委托了自己的独立审查——Korthals Altes委员会——该委员会在2007年9月以Stemmen met vertrouwen——"投票时有信心"为题发布了报告。其结论是毫不含糊的。
委员会指出选举过程中没有秘密 ——意思是投票如何投出和计数的机制必须是可观察和可检查的,而不是隐藏在固件中。它得出结论,从透明度和可检查性的角度来看,投票站的纸质选票是首选的,任何电子方法只有在产生选民可以检查的纸质记录时才可接受。
荷兰委员会的报告在公众争议后得出其结论,在活动人士呼吁"我们不信任投票计算机"并现场演示了机器如何轻松泄露可能揭露某人如何投票的无线电信号之后。1997年的投票机审批规定被撤销。荷兰回到了纸张和手工计数。
荷兰做的——可以说爱尔兰没有得到机会去做的——是明确和持久地做出政治承诺。默认做法改变了。证明的负担从"证明机器坏了"转向"证明机器可以被独立验证"。当该证明无法提供时,答案是纸张。
更深层的问题:谁决定"被证明"的含义?
这是爱尔兰案例留下的问题,而且这不是一个舒适的问题。
电子投票委员会存在是因为有人决定创建它。一个独立机构被赋予说"还不行"的权力。在2004年的爱尔兰,这种机制存在并被使用。机器被停止了。
但该结果在结构上并不是必然的。它取决于一个愿意委托真正独立审查的政府、一个愿意得出不便结论的独立委员会,以及一个接受该结论而不是推翻它的政治环境。移除这三个要素中的任何一个,机器就会上线。选举由没有供应商办公室之外任何人有意义验证的系统决定。结果被宣布。官员们说系统已认证。对它是否真的有效的问题消失在档案里。
这是每个使用专有、闭源投票技术的司法管辖区的实时风险:验证基础设施是可选的和偶发性的,而不是结构性的和连续的。 独立委员会可以被创建也可以不被创建。审查可以得到慷慨资助,也可以只有周末和一堆PDF。一个不便的发现可以被接受或悄悄埋没。
修复办法不是信任正确的委员会会在正确的时刻被创建。修复办法是建立系统,使得证明不是被保存在供应商的专有黑匣子内,而是公开可检查、数学可验证,并可被任何人检查——而不仅仅是政府这个特定周期选择聘请的专家。
洛杉矶县的VSAP系统由加州国务卿在2018年认证,是一个不同方向的具体例子:公开所有、开源代码让外部专家可以检查而不仅仅被告知。这不是一个完整的解决方案——实施、链条监管和持续审计都仍然重要——但它消除了一个核心的不透明层。用简单的话说,爱尔兰委员会的问题是供应商控制着委员会能看到什么。开源代码无法玩这种游戏。
爱尔兰仓库实际上教会我们什么
7,500台机器就放在那里。它们从未被使用。最终被卖成了废品——据报道爱尔兰国家收回了它花在采购它们上的一小部分。
那个故事的乐观解读:系统发挥了作用。一个独立委员会做了它的工作,得出了诚实的结论,政府听取了意见。没有选举曾在未经验证的系统上进行。民主受到了保护。
诚实的解读:爱尔兰很幸运——幸运的是创建了一个具有真正独立性的委员会,幸运的是委员会有骨气说"不",幸运的是推翻该裁决的政治成本太高。
一个依赖幸运的系统不是一个系统。它是一系列可能出错的事情。
Nedap/Powervote机器坐在未拆封的盒子里的真正教训不是爱尔兰做了正确的选择——尽管它确实做了。教训是正确的选择需要一系列独立的、制度性的检查,而这些检查本可能根本不存在。
对未被证明的系统的默认做法必须是:不要部署。不是"部署并稍后审计"。不是"部署并相信供应商"。不是"部署并等待问题浮出水面"。不要部署。证明的负担在技术上,它必须在投票进行之前由具有真实访问权的独立评审者进行调查——而不是由供应商自己的文档。
而"独立验证"不能意味着一个单一的委员会,召集一次,其结论可以被接受或忽视。它必须意味着发布的、机器可读的、密码学可检查的证据,任何合格的观察者——而不仅仅是政府聘请的那些——可以随时检查。
直到达到这个标准,"系统已认证"这个句子值得的信任程度恰好是爱尔兰委员会对它的态度。
也就是说:不太多。
想看"未验证认证"差距如何在世界各地发挥作用?探索我们的全球选举地图。或阅读关于为什么认证声明需要独立审查的两分钟版本:差距,解释。要更深入了解可验证投票实际需要什么,从这里开始。
参考来源
- 电子投票委员会——关于所选电子投票系统的保密性、准确性和测试的中期报告(爱尔兰众议院图书馆)
- 德国联邦宪法法院,2009年3月3日判决,2 BvC 3/07和2 BvC 4/07(英文翻译)
- 德国联邦宪法法院,新闻稿第19/2009号(英文)
- 选举过程安排顾问委员会(Korthals Altes委员会),《投票时有信心》,2007年9月27日
- GAO-05-956,《选举:改善电子投票系统安全性和可靠性的联邦努力正在进行中,但关键活动需要完成》(2005年9月21日)
- Feldman、Halderman和Felten——Diebold AccuVote-TS投票机的安全分析(USENIX/EVT)
- 加州国务卿新闻稿(2018年8月21日):认证洛杉矶县VSAP Tally为加州首个认证开源选举技术