← 所有文章

为什么纸质记录单独使用是不够的

2006年,普林斯顿大学一位教授将真实的投票机连接到他的实验室工作台上,证明了它可以在不留下任何可追踪痕迹的情况下窃取选举——纸质记录也救不了。

阿里埃尔·费尔德曼、J. 亚历克斯·哈尔德曼和爱德华·费尔滕用了大约一分钟的时间。

在普林斯顿研究人员获得一台真实的迪博尔德AccuVote-TS触屏投票机的物理访问权限仅一分钟的时间内——这种机器在2000年代中期计算了美国数百万张选票——他们就安装了恶意代码,能够在候选人之间无声地重新分配选票。这些代码改变了每个内部计数器、日志和记录,以保持内部一致性。它没有留下任何痕迹。它甚至可以在普通的选前设置例行程序中自动在机器之间传播,就像感冒在办公室里传播一样。

他们在2006年发表了他们的发现。这些机器仍在使用中。

这是应该让你停下来思考的部分:当这种篡改被提出作为一个关切时,标准的安慰措辞是这些机器最终会被有纸质记录的系统所取代。问题解决了,案件结束了。

除了它不是。远非如此。


我们对纸质记录讲述的令人欣慰的谎言

纸张很好。选民标记并验证过的物理选票确实比无纸触屏好。没有严肃的人对此提出异议。2006年佛罗里达州萨拉索塔县的选举以18,000张丢失的选票和369票的差距告终——正因为那些触屏产生了完全没有纸质记录,所以完全没有独立的东西可以重新计票。纸质记录会比这更好。毫无疑问。

但这里是"纸张解决问题"这种框架悄悄跳过的东西:纸质记录只有在有人被要求检查它,并且该检查实际上能改变认证结果的情况下,才能保护选举。

这两个条件——必需的和具有约束力的——在大多数地方不是默认的。它们是例外。没有这两者,选举夜后那些密封袋中的纸张是道具,不是保障。


普林斯顿机器真正证明了什么

回到那台迪博尔德AccuVote-TS。费尔德曼、哈尔德曼和费尔滕不仅在演示理论上的漏洞。他们在真实硬件上构建了一个有效的投票窃取病毒。这次攻击无法被任何内部审计日志检测到,因为攻击控制了内部审计日志。

现在想象那台机器也打印了每一张投票的纸质记录——所谓的选民验证纸质审计跟踪,或VVPAT。这会阻止攻击吗?

只有在有人比较纸张和机器总数时。只有在这种比较在法律上是必需的,而不是可选的。只有在不一致会引发具有约束力的调查,而不是新闻稿时。只有在所检查的纸质选票样本足够大,有真正的统计机会来捕捉近距离比赛操纵时。

在大多数部署了这些机器的州,这些条件都没有得到满足。纸张会被打印、装袋、密封并锁在储藏室中,除非有人提起诉讼将其打开。没有人被要求跟踪的纸质记录只是昂贵的回收。

这是普林斯顿研究实际上所暴露的差距——不仅仅是机器可以被黑客入侵,而是围绕它的整个验证架构都是空心的。机器在设计上是无法审计的,围绕它的政治和法律系统根本不要求对其进行审计。


咖啡县整个投票系统走出门的那个夜晚

2021年1月7日——国会原定认证总统选举的次日——一家计算机取证公司被允许进入乔治亚州咖啡县选举办公室。他们复制的不仅仅是一两个文件。

他们拿走了选举管理系统服务器。投票垫。选票标记设备。扫描仪。以及乔治亚州的全州Dominion投票系统软件。

全部。一个县。一天。

乔治亚州州务卿办公室称这是前县官员在违反州法律的情况下进行的未经授权的访问。这一事件在联邦Curling v. Raffensperger案件中提交的证词中有记录。几个与此有关的人后来承认了与推翻乔治亚州2020年结果的更广泛努力有关的指控。

咖啡县事件清楚地表明了什么:**说"软件是专有的,因此是安全的"的安全模型在1月7日那天在那个办公室里死了。**保密不是安全架构。一旦有钥匙的人让你进门,秘密就泄露了——在这种情况下,软件之后在咖啡县以外的地方传播。

但这里是与纸质记录问题直接相关的部分:乔治亚州确实使用纸质选票。它有纸张。它进行了2020年近500万张总统选票的大规模手工计数。纸张存在。

咖啡县的违规行为无论如何都发生了——因为纸张保护了计数,而不是软件环境,也不是生成和标记这些选票的系统的监管链。如果你的选票标记设备已被破坏,它打印的纸张可能会忠实地记录被破坏的设备告诉它要打印的内容。纸张的可信度只与创建它的过程一样有效——而那个过程存在于刚刚被一个小乔治亚县选举办公室复制并带出去的服务器上。


当审计不被允许重要时

假设你有纸质选票,由验证了它们的选民诚实地标记,然后才离开投票亭。除非审计具有约束力,否则你仍然没有得到保护。

这是"非约束力审计"差距变成具体问题的地方。几个州和司法管辖区已经通过了选举后审计要求,这些要求在纸面上看起来很严格——随机抽样的选区、手工计数、比较——但没有包括让审计改变认证结果的机制。审计被报告。不一致被注意到。然后认证结果成立。

在实践中想想这意味着什么。如果你的审计在法律上是非约束力的,那么它真正提供的是一种方式让官员说"我们进行了审计",而审计在任何情况下都不能影响选举的结果。审计的行为变成了一个沟通练习——一种仪式,赋予合法性而不提供问责。

将其与科罗拉多州建立的东西进行比较。从2017年开始,科罗拉多州成为第一个完成全州风险限制审计的州——一个按竞选差距统计调整手工检查的过程。竞争激烈的竞选?检查更多选票。一边倒的竞选?需要更少的选票。关键特征:如果审计没有在要求的置信水平上确认报告的结果,你就继续。你检查更多纸张。数学不会让你提前停止并称之为完成。

这就是"具有约束力"的样子。审计有牙齿,因为它控制了结果是否成立。

没有这种结构,纸张就是一个安慰物品。


从安特里姆及其十几张丢失选票吸取的艰难教训

2020年12月,在安特里姆县、密歇根州发布了荒谬的错误的非官方结果之后——结果对一个坚定共和党的县来说是如此不可信,以至于它们几乎立即被发现——进行了一次完整的手工审计。每一张总统选票,手工计算。密歇根州州务卿办公室认证了结果

但这里是那个数字,在庆祝性的"审计确认了"标题中往往被悄悄放在一边:手工计数仍然与机器制表不同,大约十几张选票,共约15,700张。

十二张选票。在一次完整的、仔细的、合法监督的手工审计中。

现在:在2020年安特里姆县,十二张选票不是问题。县级总统差距并不接近,没有在安特里姆重要的竞选以十几张选票的差距决定。错误与结果无关。

但要仔细思考"与结果无关"在那句话中所做的事情。这是承重的。**手工计数之所以令人放心,是因为差距足够大,以至于手工计数本身的错误无关紧要。**如果真实差距是八张选票,手工计数——黄金标准,我们用来证明的东西——无法告诉你谁赢了。用来验证结果的方法本身的不确定性大致相同,就像被决定的竞选一样多的选票。

FactCheck.org对安特里姆的叙述正确地专注于揭穿阴谋论——没有黑客或操纵的证据——但十二张选票的不一致低声说了什么令人放心的标题没有说的:即使是诚实、管理良好的人工手工计数也有不可消除的错误。他们总是会有。选票有模糊的标记。计数员犯错误。裁决涉及两个不同的人会有不同决定的判断呼叫。

"审计确认了"是一种保证。在由少数几张选票决定的比赛中,使用一种本身对少数几张选票不确定的方法,它不能是证明。


什么能真正使这个可检查

这是关于真正验证架构需要什么的诚实版本。不是信任——可验证性。

**首先:选民实际验证过的纸张。**不是由机器打印并从未被选民检查过的纸张,而是选民在投票前阅读并确认的选票或纸质记录。这是一切都取决于的基础层。

**第二:由法律要求的审计,而不是可选的。**如果审计只在候选人要求时进行,或只在候选人足够接近以至于能负担得起要求审计的法律费用的竞选中进行,那么在大多数选举中,在大多数年份中,在大多数司法管辖区中,就没有审计。纸张在储存中保持到被销毁。

**第三:按差距统计调整大小的审计。**固定百分比的现场检查——"我们查看了3%的选区"——在竞争激烈的竞选中提供非常薄弱的证据。按差距调整大小的风险限制审计提供定义的统计置信度。在"我们检查了一些东西"和"有97%的概率报告的获胜者实际上赢了"之间有有意义的区别。

**第四:能改变结果的审计。**如果审计发现不一致,法律说"记录下来并照样认证",你就有了纸质记录,你有了审计,你什么都没有。链条只有在其最薄弱的环节一样强——非约束力审计是一个断裂的环节。

**第五——这是密码验证进入图景的地方——检查不应该完全取决于信任运行检查的人。**普林斯顿研究人员表明,机器可以操纵自己的记录。咖啡县表明专有软件可以被盗取、传播,并在黑箱系统内隐藏数月。安特里姆的手工计数表明人工计数器引入了他们自己的错误。

走出这个迷宫的出口不是找到一个更值得信任的官员。它是建立一个系统,其中公众——任何成员的公众,没有特殊访问权限——可以独立验证他们的选票被包括在内、未改变,在最终计数中。这就是端到端可验证投票和密码审计跟踪的设计目的。不是为了取代纸张,而是为了使检查真正独立于运行选举的人。


应该让你整夜失眠的问题

在每次选举后,官员发表声明确认进行了审计并认证了结果。这些声明中的大多数可能是准确的。在大多数地方运行选举的人是有责任心的公务员,在做艰难、报酬不足的工作。

但"州务卿说它确认了"是一个主张。这不是验证。整个民主合法性的架构取决于运行选举的官员可能出错的可能性——或者,在最坏的情况下,可能不中立。这种可能性不是偏执;这是使独立检查首先必要的前提。

没有人被要求检查的纸质记录无法捕捉像普林斯顿演示的软件攻击。它无法捕捉咖啡县发生了什么。它无法解决由比手工计数本身错误差距更少选票决定的竞选。

你无法验证的东西,你只能信任。而信任不是安全架构。

选举夜后那些密封袋中的纸张是必要的。这还不够。这两个词之间的差距是大多数美国选举目前所在的位置——这是一个更强的审计法、统计严谨性和密码可验证系统可以弥补的差距。

大多数地方还没有弥补它。


查看"非约束力审计"和"没有纸质重新计票"差距在司法管辖区中有多普遍——或阅读两分钟版本,了解为什么纸张单独是不够的。如果你想深入了解风险限制审计实际做了什么(以及不做什么),我们在这里映射了核心验证差距


来源