一台折叠机、一些灰尘和数百张计数错误的选票——无需欺诈
一台折叠机在错误的位置留下了折痕,灰尘落在镜头上,数百张有效投出的选票悄然消失——没有欺诈、没有恶意软件、没有人需要负责。
时间是2020年11月3日晚上,新罕布什尔州温德姆镇的投票刚刚结束——这是洛克兰县一个约14,000人的小镇。工作人员将选票送过AccuVote光学扫描仪,打印纸带,机器计算结果就是这样。四位共和党州众议院候选人每人获得大致相同的票数。没有任何明显错误。
然后人工重新计票发生了。
当官员们手动计票时,四位共和党候选人每人都增加了票数——大约每人增加300张左右。单个候选人最大幅度的变化约为373张票。在候选人获得数千张票的竞选中,这不是四舍五入误差。这是一次完全不同的选举。
从未指控过欺诈。从未发现过恶意软件。机器通过了认证。选票是真实的。
那到底发生了什么?
错误位置的折痕
新罕布什尔州议会根据SB 43法案下令进行法医审计。审计团队——Harri Hursti、Mark Lindeman和Philip B. Stark——在2021年7月发布了他们的报告。
答案一旦被发现,几乎是荒谬地机械性的。
该镇租赁了一台折叠机将缺席选票装入信封。这台机器对信封工作得很好。问题在于它沿着与印刷评分标记不匹配的线折叠选票——这意味着折痕直接穿过大量选票上的椭圆投票目标。当AccuVote扫描仪读取这些选票时,相当大一部分折痕被解释为已标记的椭圆。
审计团队估计,11月份约44%穿过投票目标的折痕被读取为选票。实验测试显示的比率在20%到72%以上之间。第二个促成因素:扫描仪内部白色粉末的堆积部分遮挡了镜头,使机器对杂散标记更加敏感。
没有篡改。没有阴谋。一台折叠机、一些灰尘和数百张计数错误的选票。
人工重新计票恢复了扫描仪无声篡改的选民意图。选票存在、完整,可以被人眼读取。这是错误被发现的唯一原因。
阅读完整的SB 43法医审计报告 | 新罕布什尔州国务卿审计页面
"无篡改证据"与"正确计票"是不同的表述
这是值得停下来思考的关键点。
审计后,官员们准确地表示——没有欺诈证据,任何计票机上都没有恶意软件。他们是对的。对纸张、印刷和标记的法医检查没有发现任何异常。机器只是在做光学扫描仪应该做的事:读取光和暗,将折痕解释为填充的椭圆,并记录结果。从机械上讲,它们按设计工作。
但计票仍然错误了数百张票。
这种区别至关重要,这不是技术细节的争议。"无篡改证据"是对意图的陈述。"无计票错误"是对准确性的陈述。它们不是同一个句子,将它们视为等价会导致真正的错误不受审查地通过。
当官员说审计"确认了结果"时,他们通常同时告诉你一些真实的和一些不完整的东西。在温德姆的案例中,人工重新计票并未确认机器结果。它纠正了结果。纠正后的总数并未改变谁赢得了整体竞选——但温德姆是多议席地区的一个小镇。同样的机械故障扩大到更大的司法管辖区、更接近的竞争或单席竞选可能会产生完全不同的结果。
温德姆的教训不是扫描仪不可靠。而是扫描仪是机器,机器以静默、非戏剧性的方式失败,只有在你建立了捕捉它们的手段时才能被发现。
纸质选票是检测机制,不仅仅是投票
这就是为什么选民标记纸质记录的存在的意义经常被误解的原因。
人们倾向于将"纸质选票"作为防止黑客攻击的保障框架——仿佛重点是在有人远程改变数字计数时拥有物理备份。这个框架是真实的,但它低估了重点。在温德姆,没有黑客。威胁很平凡:错误位置的折痕。
纸质选票是对每一类机器错误的检测机制,不仅仅是故意的错误。
镜头上的灰尘。校准漂移。误读特定字体大小的固件漏洞。折痕错误的折叠机。这些都不需要坏人。所有这些都是可以被发现的——但仅当你定期检查机器的输出与物理选票相对应时。
温德姆的人工计票是由于差异大到足以产生正式质询而触发的。这意味着这个过程最终在这个案例中有效。但考虑一下这实际上需要什么:足够大的差异以被注意到、愿意按下重新计票的候选人、以及愿意资助法医审计的立法机构。在较少关注的竞选中,较小的错误并不总是通过这三个条件。
强制审计制度实际上关闭了什么
温德姆案例直接关联到大多数美国选举法中存在的空白:没有普遍的联邦要求对机器计数的选票进行定期的独立人工审计。
科罗拉多州在2017年选举后成为第一个进行全州风险限制审计的州——这是一种根据利润率对人工审查样本进行统计量化的方法,在势均力敌的竞争中检查更多选票,在一边倒的竞选中检查较少的选票。科罗拉多州自己的文档解释了逻辑:RLA提供定义的统计置信度,表明报告的结果是正确的,而不仅仅是抽点检查固定百分比。
乔治亚州在2020年对约500万张总统选票进行了完整的人工清点。该人工计票与机器总数之间的差异约为百分之一——确认了结果,其证据水平远超任何官方新闻稿所能提供。这两个差异很大。一个是数字。另一个是可检查的过程。
但科罗拉多州的RLA法律和乔治亚州的2020年后审计要求都不是全国标准。大多数州都有某种选举后审计要求,但标准差异很大——在方法、样本量、触发条件以及结果是否以足够细粒度发布以供独立验证方面。国家立法会议追踪各州如何报告结果,但追踪它们报告不等于确认它们审计了什么。
空白不在于信任机器的州和不信任机器的州之间。空白在于温德姆式错误会被定期发现的州与必须被意外注意的州之间。
问题的几何形状:错误需要有多小才重要?
在密歇根州Antrim县2020年12月的人工重新计票——一次在已知错误被纠正后专门进行以确认机器总数的重新计票——大约15,700张总统选票的最终人工计票仍然与机器计数的差异约为十几张票。官员将此作为准确性的确认。在那个规模下,在不接近的竞选中,十几张票是噪音。
但考虑几何形状。**本身相差十几张票的人工计票无法明确解决由少于十几张票决定的竞选。**这不是争论人工计票无用的理由——它们远比不进行任何检查的仅机器总数更可靠。这是争论即使是黄金标准的人工方法也带有不可消除的人为误差:凌晨2点的疲劳、模糊标记、关于选民意图的判断。
当你听到"人工计票确认了它"时,诚实的后续问题是:确认到什么范围内?那个范围是否小于竞选的决定性范围?在温德姆的案例中,答案是肯定的——人工计票发现了扫描仪丢失的数百张票。在Antrim的案例中,剩余差异相对于结果很小。但两个司法管辖区都没有以允许独立观察者从外部验证声明的形式发布方法。
这就是结构问题。这与任何特定官员是否诚实无关。这是过程是否产生任何人——不仅仅是进行审计的官员——都能独立检查的证据。
实际上会解决这个问题的东西
温德姆审计团队的报告是选举后法医应该如何进行的典范:透明的方法、公布的数据、具有可验证凭证的命名研究人员、任何人都能阅读的公开文件。问题在于它需要立法授权、大量资源和足够大的异常来触发它。
一个定期审计制度——强制性的、统计严格的、地区级的并以机器可读形式公开报告——会像例行事务一样捕捉温德姆式错误,而不是在有人注意到不对劲后进行调查。德国联邦宪法法院在2009年清楚地陈述了原则,当它针对其结果市民不能不借助专业知识进行验证的电子投票机进行了罢免:计票仅当普通人能检查基本步骤时才合法。折痕被误读为选票,仅因为候选人要求重新计票才被发现,这不是普通人检查基本步骤。这是侥幸逃脱。
美国选举援助委员会发布了选举结果报告指南,敦促官员使结果可以常见格式下载,并指定每份报告包括哪些选票类型。这是底线,不是天花板。地区级、机器可读、近实时报告——选举夜晚下载的电子表格与一周后认证的内容相符——在技术上已经可行。大多数州还没有这样做。
如果没有针对物理纸张的强制审计,以上都无关紧要。扫描仪纸带和人工计票必须一致,当它们不一致时,差异必须被公开解释,而不是被悄悄四舍五入到"已确认"。
应该跟随每个审计公告的问题
下次你读到选举后审计"确认了结果"时,这些值得问的东西是新闻稿不会告诉你的:
使用了什么方法,该方法的已知错误率是多少?机器计票和人工计票之间的剩余差异有多大,它与竞选利差相比如何?方法是否以足够细致的形式发布以供独立观察者复制?选票级结果是否以任何人都能下载和检查的格式发布?
"国务卿说没问题"是一个数据点,不是证明。这是一个声明。其背后的证据可能很好——或者它可能是与另一个纸带相匹配的纸带,两者都由镜头上有灰尘的同一扫描仪产生。
温德姆的扫描仪通过了认证。它们通过了选前测试。没有人篡改它们。但在人类拿起纸张用自己的眼睛阅读之前,它们仍然计错了数百张票。
解决方案不是不信任。解决方案是一个设计成不信任不必要的系统——因为任何人都可以检查。
想知道美国各州和世界各地强制审计差距有多广泛?查看TrustVoting地图。想要纸质加审计为何是基线的两分钟版本?阅读概述。要获得按司法管辖区的完整差距分析,从这里开始。