← 所有文章

完全可验证的选举对投票人来说实际上是什么样的

在一个你可以自己验证的系统中投票会是什么样的——不是通过信任一位官员,而是通过检查数学计算?

这是巴西利亚的一个工作日早晨,一群不是选举官员的人正被交给机器的钥匙。

不是比喻。一位合格的调查员——计算机科学家、独立研究人员、其测试计划已获批准的公民——坐在巴西的urna eletrônica(电子投票机)前,该机器被超过1.5亿选民使用。她被官方书面告知去尝试破坏它。巴西高等选举法院(TSE)已发布规则、打开大门并邀请公众参与。无论她发现什么,TSE承诺在下次大选前修复。

这是"公共安全测试"(Teste Público de Segurança),巴西自2009年以来一直在运行。它由TSE第23.444/2015号决议规范,涵盖整个选举周期:选票生成、投票、计票、文件传输和用于检查电子计票的审计系统。研究成果用于改进系统。修复在选举前的确认测试中重新检查。没有封闭房间。没有供应商的承诺。

你可能想知道:这与你这个投票人有什么关系?

一切。


"可验证"从你的位置实际上是什么样的

大多数投票人经历选举的方式都是相同的。你走进去,标记什么东西,然后离开。也许你会得到一个贴纸。几天后,有人宣布一个获胜者。

在这个过程中的任何时刻,你都无法个人独立地确认——不需要打电话或信任新闻稿——你的投票被计数了、被正确计数了,以及最终总数反映了你所在投票区的所有投票人实际选择的内容。

这不是偏执狂。这是对几乎所有现有选举系统如何运作的描述。计票发生在别处,对你不再拥有的东西,由一个你无法直接观察的过程。

一个完全可验证的选举必须回答的问题是:什么必须是真的,才能让你用自己的眼睛现在就检查它?

这个问题比听起来要难。世界各地的一些地方已经开始具体地回答它。


巴西利亚的场景,以及它证明了什么

巴西的公共安全测试不是新闻稿练习。合格的调查员提交测试计划、获得对实际系统的访问权限,并在跨越整个选举周期的受监控条件下执行他们的攻击。TSE发布该计划及其结果。这是制度化的对抗性评审——选举当局将其自己的系统视为可疑,直到局外人尝试破坏它。

这很重要有一个特定的原因:"认证"意味着什么发生了变化。

2004年在爱尔兰,一个州委员会无法推荐政府已经付款的电子投票系统,因为它无法独立满足自己关于系统准确性和保密性的条件。该系统从未被使用过。2009年在德国,联邦宪法法院裁定电子投票仅在普通公民——不仅仅是专家——能够在没有专业知识的情况下检查计票的基本步骤时才是合法的。荷兰政府自己的咨询委员会在同一年得出相同结论,即选举过程中没有秘密,民主可接受的任何方法都必须产生公众可以回答和验证的结果。

单个权威机构在部署前进行一次认证不是这些法院和委员会要求的。他们要求的是持续的、开放的、独立可检查的东西。

巴西的测试虽然和任何人类机构一样不完美,但指向正确的目标:你邀请公众攻击你的系统,你修复他们发现的东西,并记录整个过程。那不是信任。那是验证。


具体的投票人体验:当系统从一开始就为公众可验证性而构建时会发生什么变化

让我们把这个具体化。想象在一个从头开始为公众可验证性而设计的系统中投票的体验。

你到达投票站。运行计票的机器建立在公开拥有、开源软件之上——这意味着计算你投票的代码不是商业秘密。任何人都可以读取、编译并确认今天运行的版本是被检查过的版本。洛杉矶县的投票解决方案(VSAP)——加州认证的第一个公开拥有、开源计票系统,由州务卿在2018年8月21日认证——采取了完全相同的步骤:该县建立了一个开源工作组,以便独立专家可以检查正在运行的内容,而不仅仅是相信供应商的话。

你标记你的选票。在一个设计良好的系统中,你标记的工件是被计数的工件。不是只有机器才能读的二维码——2020年格鲁吉亚州的联邦法院发现格鲁吉亚州的选票标记设备依靠投票人无法读取和验证的二维码进行计票,这意味着物理纸张实际上不是被计数的东西。在可验证的系统中,你标记的和被扫描的是相同的人类可读的东西。

你将选票存入防篡改的密封盒。密封号被记录。你可以记下它。

你的投票区计算其选票。结果——不仅仅是获胜者,还有完整的投票区级别的分解,以机器可读格式任何人都可以下载——在最终时刻立即发布。不是聚合到数小时后出现但没有详细备份的县总数。你的投票区的数字,就在那里,可下载、可由任何电子表格协调。

选举后,一个独立审计抽取统计学上确定的物理选票样本,并将其与机器计票进行检查。不是因为假设欺诈,而是因为那是你如何确认结果而不是仅宣布结果的方式。科罗拉多州在2017年成为第一个运行全州风险限制审计的州——一种根据比赛边际调整手工检查大小的方法,给出定义的统计信心水平,而不是在接近竞争中几乎什么都不证明的固定百分比抽样检查。

在每一步,保管链都被记录和公开:谁密封了盒子,谁运输了它,谁打开了它,谁作证了。2016年奥地利宪法法院宣布总统选举无效——不是因为欺诈被证明,而是因为缺席选票信封被未经授权的人打开,投票由没有所需证人的人计票,数量超过获胜边际。保管链失败了,当它失败时,结果无法被信任,即使它碰巧是正确的。


你可以自己验证的数字

这是可验证性使可能的选举夜版本。

你的投票区在晚上8点关闭。到8:45,光学扫描仪的手工计票纸带被贴在投票站的墙上,许多司法管辖区已经要求的方式。几分钟后——或那个晚上——投票区结果以可下载文件的形式发布。

你回家。你打开浏览器。你拉起投票区级别的结果文件。你找到你的投票区。你检查数字与你在投票站看到的贴出的内容。

它们匹配。

现在你检查你所在县的所有投票区。你把它们加起来。你得到县总数。你检查它与县的已发布总数。

它匹配。

国家中的任何人都可以同时做这个。记者。学者。随机退休会计师。政党志愿者。一个没有人能私下改变的结果,因为成千上万的人从外部观看算术,是一个根本不同于你被要求信任的结果。

美国选举援助委员会已敦促官员以常见格式——.csv、.xml——使结果可下载,并声明每份报告包括哪些选票类型。爱达荷州以可下载原始数据发布投票区级别的结果。这些是构建块。架构不是科幻小说。


开源代码实际上为你带来了什么——以及它没有带来什么

洛杉矶县的VSAP值得停留一会儿,因为它证明了开源软件在选举中的力量和局限性。

源代码的公开所有权意味着计票软件可以由独立专家检查。没有商业秘密盾。没有"信任供应商"。2021年1月,当乔治亚州Coffee County的专有投票系统被复制和泄露时——一个取证团队走出来带走了选举管理系统、投票垫、选票标记设备和格鲁吉亚州的全州Dominion软件——该事件恰好展示了保密作为安全策略有多脆弱。秘密会泄露。开源代码不需要保密;它需要正确。

但仅仅开源代码是不够的。Swiss Post互联网投票系统在2019年发布了其源代码。独立研究人员Sarah Jamie Lewis、Olivier Pereira和Vanessa Teague发现,shuffle证明依赖于一个后门承诺方案——意味着知道后门值的权威可以生成一个通过验证的证明,同时实际上改变了投票。代码是公开的。缺陷仍然存在。瑞士当局暂停了该系统。

**开源代码是必要的。这是不够的。**在选举日运行的代码也必须是被检查过的代码——这需要可重现的构建、已编译软件的保管链控制以及对存储库中内容与机器上内容匹配的独立确认。

超越软件:每张选票的物理保管链、审计员的独立性、结果的公众粒度和审计可以检查的持久纸质记录的存在——所有这些都是必需的。遗漏任何一个,剩余的部分加起来就不是可验证性。


投票人今天仍然无法检查的部分

这是需要知识诚实要求我们停止描述可能的和开始命名差距的地方。

即使有开源代码、公开的投票区级别结果、纸质选票和统计审计,当今大多数选举中的大多数投票人仍然无法独立验证以下内容:

在选举日运行的软件是被检查过的软件。 可重现构建——确认已编译程序与被检查源匹配的技术过程——在美国选举管理的任何地方都不是标准实践。

他们标记的纸质选票是进入计票的选票。 风险限制审计检查统计样本。格鲁吉亚州2020年手工计数大约500万张总统选票——在不到六天内的41,881个批次——确认机器总数在大约万分之一以内。这令人印象深刻。但新罕布什尔州温德姆2021年的取证审计发现,折痕和扫描仪镜头上的灰尘导致了数百张有效标记选票的计数错误,没有欺诈、没有恶意软件,也没有人在之后才发现它。错误仅在纸张存在且手工计票可以恢复投票人意图时才能恢复。审计有效——但它需要有人下令。在大多数选举中,没有人这样做。

投票区级别的结果以机器可读形式及时发布。 许多司法管辖区不这样做。EAC推荐它。一些州这样做。大多数不这样做,或几天后才这样做,或发布需要专用工具来解析的格式。

审计是独立的。 由运行选举的同一官员运行的审计,检查他们自己的工作,没有独立第三方验证过程,是一种保证——不是证明。德国宪法法院明确地表述了这一点:如果只有权威机构指定的专家才能检查计票,那么在任何有意义的宪法意义上就不是公开选举。


现在就能让任何人都能检查什么

清单不长。它都不需要不存在的新技术。

公开拥有、开源软件,可重现编译。 这样计票软件就是被检查过的代码,可由任何拥有编译器的人验证。

手工标记纸质选票作为记录工件。 不是二维码。投票人触摸的东西是被计数的东西——并且可以由任何被允许观察的人手工重新计数。

投票区级别的结果在选举夜以机器可读格式发布。 每个投票区。每种选票类型。可下载。可协调。这样县总数就是任何人都可以独立验证的总和。

在认证前进行强制、独立的风险限制审计。 根据边际调整大小。由不受所审计权威雇用的审计员运行。结果完整发布。

每张选票和每张存储卡的有文件记录、公开的保管链——从投票站到计票再到档案——这样物理证据可以被追踪,保管链中的任何断裂都立即可见。

对软件和系统的制度化公共对抗性测试,在每次选举前按定期周期进行。不是因为权威机构不诚实。因为邀请打破系统是唯一能证明它没有被打破的方式。

巴西运行测试。洛杉矶打开代码。科罗拉多州建立审计。他们都没有一起做所有这些。

你可以验证的投票系统不是你因为官员告诉你就信任的系统。它是一个你可以用电子表格和公开下载现在就自己检查其算术的系统。

该系统以片段的形式存在。它还不整体存在。这些片段没有被分类。它们甚至不贵。缺少的是组装它们的政治意愿——以及坚持它的公众要求。

查看这个差距在各国有多普遍 →

阅读可验证性问题的2分钟版本 →

探索完整的差距数据库 →


来源