elections-and-voting-processes
投票系统安全和廉正方面的挑战
Table of Contents
了解投票系统安全和廉正
任何民主的基础都在于公民能够自由投票,准确计算选票。 因此,投票制度的安全和完整性对于维持公众对选举结果的信任至关重要。 随着技术在选举过程中的深入深入,威胁面不断扩大,带来了选举官员、决策者和技术供应商必须应对的一系列复杂挑战。 本条全面审视了当今投票制度安全面临的最紧迫挑战,探讨了现实世界的违规行为,并概述了建设更具复原力的选举基础设施的战略。
投票系统安全不是一个单一的问题,而是一个多层次的问题。 它涉及保护整个选举周期:选民登记、选票设计、投票、制表、结果传递和选举后审计。 每个阶段都提出了自己的弱点,必须通过实体安全、网络安全、程序控制和透明度等综合措施来缓解。 目标是确保选举结果反映选民的真正意图,而不受操纵、错误或胁迫。
刺客们比以往更高级
近几年来,美国、欧洲和其他地方的选举被国家赞助的老练的行为者、黑客和犯罪集团所攻击。 成功袭击的后果超越了单一的有争议的结果;它们可能破坏对整个民主制度的信心。 根据美国选举援助委员会[,选举安全是一项共同的责任,需要各级政府保持警惕。
表决系统类型及其独特安全简介
并非所有投票系统都面临同样的威胁,所使用的具体结构和材料对出现的安全挑战有直接影响,总的来说,投票系统分为三类,尽管混合方式越来越普遍。
选票系统
纸质选票仍然是可核查性的金本位. 选民们在实物选票上标注了手动计数或用光学扫描仪扫描的选票. 此处的主要安全挑战是保管链:确保选票在运输或储存过程中不会丢失,被盗或变换. 手性计数是劳动密集型的,如果不正确观察,容易发生人为错误或故意错误计数. 然而,纸质提供了不依赖于软件完整性的持久,独立的审计线索.
直接录音电子(DRE)投票机
DRE机器允许选民通过触摸屏或按钮接口直接投出选票,除非附上选民验证纸审计线索(VVPAT),否则每张选票都无纸记录。DRE的主要关注点是,软件可能会在没有选民或选举官员注意的情况下被损坏。没有纸质备份,计票或审计是不可能的。因此,许多司法管辖区已经淘汰了无纸投票记录。 验证票基 验证票基,这些投票系统在美国各州使用,并建议产生选民验证纸质记录的系统。
在线(因特网)表决系统
在线投票,无论是通过一个门户网站还是移动应用程序,都带来了最严重的安全挑战。 互联网本质上是不安全的;选民设备上的恶意软件、中层人物攻击、拒绝服务攻击和服务器违规都可能大规模改变或阻断选票。 认证机制不足可以允许冒充或重复投票。 虽然在线投票为缺席者和海外选民提供了方便,但安全专家的压倒性共识是,互联网投票普及尚不安全。 爱沙尼亚和瑞士等国的试点方案已经显示出潜在和重大的脆弱性。
投票系统安全方面的关键挑战
投票系统安全的挑战并非纯粹是技术性的,它们包括人的因素、监管漏洞、供应链风险以及网络威胁的快速演变。 下面我们审视最关键的类别。
技术脆弱性:软件、硬件和网络
现代投票系统依赖于复杂的软件堆栈和网络组件. 脆弱可以在表决机的固件,操作系统,计票程序代码,或用于传输非官方结果的网络中存在. 一个单一的未标注的软件bug可以被利用来改变计票. NIST[发布投票系统安全的标准和指南,然而遗留的设备往往落后于当前的最佳做法.
硬件篡改是另一个问题。 选择前或选举后实际访问表决机的攻击者可以安装恶意芯片或替换内存卡。 组件的供应链是全球性的,很难彻底审查。 甚至选票所用的纸张也可以是矢量: 特殊标记的纸张可以用来引发光学扫描仪误读。
人类因素:错误、内幕威胁和社会工程
人的错误可能导致机器配置错误、密码丢失或选票处理不当。 内幕威胁和mdash;无论是有意还是意外和mdash;都是最难抵御的。 不满的员工进入后端系统可能会改变数据或破坏设备。 社会工程攻击,如伪装成官方通讯的充电邮件,会损害允许进入选民登记数据库或结果报告系统的资质。
选民本身可能受误导运动的操纵,或者被骗入使用欺诈性的投票门户. 2020年,联邦调查局发布了关于假选举网站的警告,这些网站旨在窃取敏感信息.
管理和司法不成体系
在美国这样的国家,选举是在州和地方层面进行的,有8000多个独立的选举管辖权。 这种权力下放意味着安全标准、设备类型和审计做法大不相同。 选举援助委员会提供自愿测试和认证,但并非所有州都要求这样做。 资金有限的管辖区可能使用过时的设备,而供应商不再支持这些设备,使得已知的脆弱性得不到保护。 外国对手可以利用最薄弱的环节,针对弱势县,对大选的整体完整性产生怀疑。
选民登记数据库安全
在投票之前,选民名册的完整性至关重要。 袭击登记数据库可以删除合法选民、增加假选民或改变投票地址,从而造成投票地点的混乱。 在2016年选举期间,俄罗斯行为者调查了许多州的选民登记系统。 [ 网络安全和基础设施安全局 现在提供了大量资源,帮助国家强化这些数据库,防止入侵。
现实世界的突破和事件:从历史中学习
了解过去攻击的战术和后果对于设计防御手段至关重要,这里有几个说明性案例。
2016年美国总统大选.
现代最著名的选举干涉事件. 俄罗斯情报机构进行了多管齐下的攻击:黑入民主党全国委员会(DNC)电子邮件系统,在至少21个州调查州选民登记系统,并在社交媒体上发动大规模造谣运动。 虽然没有任何证据表明实际选票被改变,但这次攻击成功地在选举进程中散布了普遍的不信任,事件导致联邦对选举安全的资助大幅增加,并建立了CISA的选举安全倡议。
2017年法国总统选举
在埃马纽埃尔·麦克龙和马列·勒庞之间的竞选活动的最后几天,一场被称为"麦克龙利克斯"的大规模网络安全漏洞在选举前就发生了数千封内部竞选邮件的倒闭事件。 尽管后来被归咎于一个被称为APT28(与俄罗斯军事情报部门有关)的团体,但确切的传播媒介是一次破坏员工账户的钓鱼攻击。 法国选举委员会警告公民不要分享被泄露的文件。 这一事件凸显了竞选基础设施的脆弱性以及安全沟通和培训的重要性。
2020年美国大选.
虽然由于大量纸面线索和审计,美国大选被广泛视为历史上最安全的选举,但并非没有尝试。 伊朗演员向选民分发威胁邮件,俄罗斯演员试图破坏一个国家的选举基础设施。 由国际审计局领导的选举安全联合规划[帮助挫败了许多尝试。 然而,之后却出现了一波关于投票机受损的虚假说法,导致未经授权的“审计者”对设备进行物理破坏。
2019年欧洲议会选举.
欧盟成员国实施了协调的防御措施,包括压力测试基础设施和使用跨界威胁情报。 尽管如此,许多国家都报告了针对选举官员的未遂钓鱼袭击,以及针对互联网安全中心的虚假宣传。 欧盟分享最佳做法的做法凸显了国际合作的价值。
加强投票系统安全的战略
任何单一的解决方案都无法消除所有风险。 相反,需要一种分层防御模式,将程序、技术和以人为本的措施结合起来。
强制性纸质拖拉和风险限制审计
最有效的安全措施是要求每个投票系统都制作选民核实的纸质记录,从而能够进行选举后审计,将纸质选票随机抽样与电子计票进行比较。风险限制审计是统计严格的程序,在审计只有一小部分选票的同时能够高信任度地发现结果变化的异常。科罗拉多州和格鲁吉亚等国家成功地实施了《区域解放军》。 布朗南司法中心为《区域解放军》的实施提供了详细指导。
定期安全审计和渗透测试
投票系统在部署之前和之后应进行彻底的安全评估。 独立的渗透测试者可以调查软件弱点、硬件篡改和配置错误。 其结果应该与供应商和选举官员分享,以推进补救。 在许多国家,这种测试现在已成为认证的法律要求。
强大的认证和访问控制
与选举系统( & mdash; officers), 民意测验工作者, 技术人员和mdash; 互动的每个用户都应该获得强大的多要素证书。 基于角色的访问控制应该限制每个用户所看到和所做的。 审计日志必须是不可改变的, 并且要实时监测可疑活动。 最少特权的原则至关重要: 任何人都不能单方面改变选举结果。
选民和公共教育
选举官员必须积极教育选民如何识别官方投票地点和投票方法,如何发现错误信息,以及如何报告可疑活动。 选民指南、公共服务公告和社会媒体宣传有助于建设有复原力的选民。 当选民了解已有的安全措施时,他们就更不会被关于舞弊选举的虚假指控所伤害。
供应链安全和供应商监督
选举设备必须从制造到部署的追踪,管辖权应要求供应商披露所有分包商和部件,并对关键人员进行背景调查,[选举委员会网络安全框架[ 提供关于供应链风险管理的指导,此外,管辖权还应在初级系统失灵时保留备用设备和纸票储存。
向选举官员提供网络安全培训
人为错误往往是最薄弱的环节。 综合培训方案应该包括钓鱼意识、密码安全操作、设备的人身安全和事件反应协议。 CISA提供免费的训练练习和适合选举官员的桌面模拟。
未来:新兴技术和持续威胁
技术的持续发展既为保护选举提供了新的工具,也为保护攻击提供了新的载体。 了解这些发展的前景和危险至关重要。
区块链和分布式编目技术
屏蔽链被提议作为创建不言自明的投票记录的一种方式. 屏蔽链系统理论上可以让选民在保持匿名的同时核实其投票记录是否正确. 然而,仍然存在着重大的关注: 选民装置的安全性,共识机制的抵抗攻击,以及缺乏纸面备份. 西弗吉尼亚州,犹他州和科罗拉多州为海外选民制定的试点方案显示的结果好坏参半. 大部分安全专家警告说屏蔽链并不能解决客户方恶意软件和投票保密的根本问题. Google Project Zero的详细分析强调了几个未决问题.
异常检测人工智能
AI和机器学习可以帮助选举安全小组发现选民登记请求、选票返还率或网络流量中的异常模式。 比如,一个算法可以标出来自特定地区的缺席选票申请突然激增,这可能表明存在协调的欺诈企图。AI还可以为选举基础设施提供智能的钓鱼探测系统。 然而,AI本身可以被武器化,以产生令人信服的假象或探测漏洞系统。
最终到最终可验证(E2E-V)系统
E2E-V密码系统允许选民投票,后来核实它是否被列入最终计票中,而不透露投票方式。这些系统,如Helios和Scantecity,提供了完整性的数学保证。它们虽然很有希望,但需要精密的选民理解,尚未普及。 E2E-V可能随着密码学知识的提高和用户界面的改善而变得更加可行。
零知识证明和同位异构加密
这些先进的密码技术可以使加密选票的计票工作不曾破解过个人选票,在确保正确性的同时保持隐私。 研究仍在继续,但大规模选举的实际实施仍然要等好几年。
结论:建立具有复原力的选举生态系统
投票制度安全和诚信的挑战并非静止不变的;它们与技术、对手能力和社会信任同步发展。 而不是单一的魔药。 相反,选举安全需要持续、多层次的承诺:严格的测试、透明的审计、受过教育的人员、安全的供应链和知情的选民。 纸面记录和选举后审计仍然是最可靠的保障。 采用新兴技术必须谨慎进行,并进行广泛的测试和专家监督。
最终,目标不是让选举100%不可侵犯和不可行和不可行;而是让选举有足够的保障,在任何企图的干预被察觉到才能改变结果,并通过透明度和问责制来维持公众的信心。 通过了解威胁和对经过证明的防御进行投资,民主能够保护未来世代选举的完整性。