← 所有文章

"相信我们"与"自己检查":选举中唯一重要的辩论

2020年11月12日,九位高级官员宣布选举是安全的。这个声明是真实的——但几乎完全无法证伪。这个漏洞就是整个问题所在。

2020年11月12日,民众投票结束后的第九天,一小群美国高级选举安全官员坐下来起草了一份声明。他们不是党派人士。他们是专业人士——来自网络安全和基础设施安全局、州和地方选举机构以及私营部门。他们花了数月时间监控对投票基础设施的攻击。他们有话要说。

"11月3日的选举,"他们写道,"是美国历史上最安全的选举。"

慢慢读这句话。这是一个非凡的声明。它的非凡之处不在于它是错误的——没有可信的证据表明它是错误的。非凡之处在于这种形式的声明。这是权威人士的断言。它要求你相信说这话的人。

这正是民主合法性的错误基础。埋藏在这份声明自身逻辑中的是,这些官员似乎半知半解地明白这一点。


CISA声明实际上说了什么

打开2020年11月12日的联合声明并读过标题。官员们没有说"相信我们"。他们提供了一个理由:"没有证据表明任何投票系统删除或丢失了选票、改变了选票,或以任何方式受到了破坏。"

然后他们说了一些至关重要的话:声明强调了选票纸质记录的价值,这些记录使得在需要时可以进行重新计票和审计。

就是这样。隐藏在安全保证中的是一个关于如何了解安全性的承认。声明本身的信心建立在独立可验证的纸质记录存在的基础上——这是除权威之外的其他人可以检查的物品。没有这些记录,保证就会是无法证伪的:没有人可以检查它。

一份官方的"选举是安全的"声明是一个主张。让它有价值的是公众是否能够独立验证它——或者他们是否必须简单地接受运行选举的人的话。

这不是党派问题。这是结构性问题。它适用于任何选举,由任何政党运行,在任何国家。


每场选举都归结为的问题

以下是关于你曾读过的每场重大选举争议的事实。剥离噪音、律师和电视新闻图表。每一个的中心都始终是同一个问题:

公众能够独立检查这个,还是他们必须相信某人的话?

在2020年的马拉维,法院宣布了一次总统选举无效,因为官方计票单被液改液覆盖。选举委员会宣布了赢家。计数看起来像一个计数。但源文件——你用来检查计数的东西——被悄悄地改动了。可验证性消失了,结果也随之消失。最高上诉法院确认了无效

在2017年的委内瑞拉,运行选举的公司——Smartmatic——公开声称它"毫无疑问"地知道宣布的投票率被操纵了至少一百万票。选举当局宣布了一个数字。机器供应商宣布了不同的现实。两者都无法根据政府外任何人都能访问的防篡改记录来独立检查。 这个争议无法解决。它至今仍未解决。

在2017年的肯尼亚,最高法院因为投票站的结果表格没有按法律要求以电子方式传输、最终计票单缺少水印或序列号,以及主席在收到所有基础表格前宣布了赢家,而宣布总统选举无效。法院多数派认为,独立验证计数所需的证据链已被破坏。结果无法验证。它被宣布无效。

三个不同的国家。三种不同的技术。一个相同的问题。


德国的答案:如果只有专家能检查它,那它就不是真正的选举

2009年3月3日,卡尔斯鲁厄的八位法官做出了一项重新组织整个辩论的裁决。

德国联邦宪法法院在合并案件2 BvC 3/07和2 BvC 4/07中,在联邦选举中禁用了计算机控制的Nedap投票机。不是因为机器出现了故障。不是因为任何人能证明选票被改变了。而是因为机器只在电子内存中存储选票,没有公民可以检查的独立可验证的记录。

法院的推理值得用原文阅读。它认为使用电子投票机需要**"投票和结果确定的基本步骤可以被公民可靠地检查,且无需对该主题有任何专业知识。"**

无需任何专业知识。一个公民——不是计算机科学家、不是经过认证的审计师、不是国务卿——必须能够看到并检查计票自己选举的基本步骤。

这来自法院所谓的Öffentlichkeit der Wahl原则——选举的公开性——嵌入在德国基本法中。选举是公开行为。它们的合法性来自公开可见性。需要软件专家来评估的计票过程不是公开可见的。它是私下信任的。

德国宪法法院不是因为机器不可信而禁止电子投票。它禁止电子投票是因为"相信我,我是专家"在结构上与民主选举不兼容。

荷兰两年前通过自己独立的委员会得出了同样的结论。Korthals Altes报告Stemmen met vertrouwen——有信心地投票,列出了任何投票系统的核心要求:透明度、可检查性——controleerbaarheid——完整性和投票保密。其结论是选举过程中没有秘密,问题必须可以回答,答案必须可以检查和验证。纸张赢了。不是作为怀旧偏好。而是作为唯一满足标准的方法。


基于信任的保证留下了什么

回到CISA声明。这些官员说得对,纸质记录确实能使审计和重新计票成为可能。但2020年并不是每个司法管辖区都有同样可审计的纸质记录——声明没有区分它们。

考虑同月联邦法院对乔治亚州投票标记设备的发现。在Curling v. Raffensperger案中,美国佐治亚州北区地方法院发现Dominion系统"不能提供可验证和可审计的选票记录,因为它依赖于二维码进行投票制表,而该代码本身无法被投票者读取和验证。"

想一下。有纸。你可以拿着它。但实际决定你选票的东西——二维码——是人眼无法阅读的。如果一台机器悄悄地改变了二维码,同时保持人类可读的文本不变,你将无法检测到它。对纸张的人工重新计数将重新计数条形码的输出,而不是你的意图。

这不是阴谋论。这是对系统架构的描述,由审查专家证词的联邦法院确认。

CISA声明指出纸质记录是没错的。但纸质记录只有在打印在上面的东西一样好,以及公众能够独立读取和验证它们的能力。需要条形码扫描器来解释的纸质记录与一个普通视力的公民可以检查的纸质记录不一样。

声明也没有说:"这是你可以下载每个投票区结果来自己验证总数的地方。"美国选举援助委员会自己的指南敦促官员使结果可以以.csv和.xml等机器可读格式下载。有些州遵守;有些不遵守。关于选举是安全的保证与发布的、机器可读的记录(任何人都可以核对)不是一回事。


"验证"实际上必须意味着什么

以下是独立可验证性需要什么——以及它不需要什么。

它不意味着偏执。它不意味着官员是骗子。2020年密歇根州Antrim县的错误——其中错误的结果被短暂发布——是由人类编程错误引起的,而不是欺诈。它被捕获不是通过内部保护,而是因为结果对于每个人都知道其政治倾向的县来说是不可能的错误。在更微妙的错误、在更接近的竞争中、在没有明显先前基线的县,可能不会吸引同样的关注。

即使是旨在确认修正的人工计数也相差了大约十几票。在一场由数十票决定的竞争中,验证方法本身相差数十票不是证明。它是一个更好的近似值,有自己的不可消除的误差。

真正的可验证性意味着三件事:

**首先,被计数的记录必须是投票者可以检查的同一记录。**一张投票者用手标记的选票,或一份投票标记设备以普通人类可读文本打印的选票,投票者可以在存放前验证,满足这一条件。二维码则不满足。

**其次,结果必须以任何人都可以检查的形式发布,无需请求许可。**投票区级别、机器可读、有时间戳、可下载。爱达荷州已经这样做了。根据NCSL,大多数州也是这样做的。但做得更好——立即、为每个投票区、以任何人都可以核对报告总数的格式——是声明和证明之间的区别。

**第三,独立对抗性测试必须内置于系统中,而不是在纠纷出现后附加。**巴西最高选举法院自2009年以来一直运行官方公共安全测试,邀请任何合格的公民在每个选举周期前探查其投票机和软件。发现的问题会被修复并重新测试。这不是认证表演——它是"相信我们"的反面。它是"来试试破坏它,这里是规则。"

与2015年新南威尔士州发生的事相比:安全审查已经清除了iVote在线系统,大约280,000票已经被投出,独立研究人员在选举仍在进行时发现了严重缺陷——包括一个验证机制本身可以被游戏化。或者2019年的瑞士,发布用于独立审查的源代码允许密码学家找到了shuffle proof中的后门,这会让当局能够生成看起来有效的密码学证明,同时实际上改变了选票。这个漏洞在封闭系统中是无法找到的,在开放系统中是可以找到的。

模式在每个案例中都是一致的:由局外人进行的可验证性会捕捉内部认证遗漏的东西。


无法检查的东西

以下是仍然无法验证的东西——以及什么会使它可以验证。

CISA声明说没有证据表明投票系统被破坏。这是真实的。在许多司法管辖区中它也是无法证伪的,因为审计能力差异很大。科罗拉多州在2017年完成了第一次全州风险限制审计——一个数学上严谨的程序,可以统计确认报告的结果或以确定的置信度捕捉到它。乔治亚州在2020年进行了大约500万张选票的全面人工计数,确认了机器计票的精度达到十分之一的百分比。这些是有意义的检查。

但其他司法管辖区的依赖较少。即使是乔治亚州的人工计数——虽然规模令人印象深刻——审计了纸质选票,其中一些的人类可读文本可能与被制表的二维码不匹配,因为人工计数读的是人类文本,而不是条形码。

印度最高法院在其2024年4月判决中,拒绝取消电子投票,但收紧了规则:符号加载单元必须在结果后被密封和存储45天,如果候选人对结果有异议,他们可以要求验证5%的机器中烧录内存的微控制器。即使维持电子系统的法院仍然发现有必要加强物理证据链并扩大独立检查权。因为信心来自可检查的证据——而不是来自结果的宣告。

问题不在于2020年选举是否安全。问题在于是否可以独立地检查这一点,无需相信任何人。

对于许多竞争,在许多司法管辖区,你仍然不能。

这不是民主合法性的稳定基础。解决办法不是来自官员的更好声明。解决办法是一个发布即时、投票区级别、机器可读结果的系统,任何人都可以下载和验证——并且任何人都可以检查其计票软件。

"美国历史上最安全的选举"是开始关于可检查安全实际上是什么样子的对话的起点。它不是对话的终点。


看看这个可验证性差距在世界各地有多普遍——浏览全球选举完整性地图。或者阅读什么使投票系统独立可验证的两分钟版本——从这里开始。如果你想深入了解差距重要的具体案例——探索我们的数据库


来源