數位投票: 導致網路投票的承諾與危險

選舉流程向數位領域的轉變代表了技术和治理的最關鍵交集。 網路投票系統將消除地理和物理障礙,从而重振民主參與,但這卻會帶來前所未有的脆弱性。 在國家和组织试行網路投票時,方便与安全、无障碍和廉洁之間的緊張一直沒有比現在更嚴重。 分析研究了網路投票的技术、社会和規定层面,利用現實世界的實際實施,勾勒出需要克服的障礙和他們以外的轉變潛力。

定义網路投票系統: 從簡單的網路表格到加密框架

網路投票包含一系列科技, 每個科技都對安全、 隱私和使用性有不同影響。 最簡單的說, 網路投票系統是網路應用程式, 讓選民能通過網路瀏覽器提出選擇。 這些基本實施通常都依靠伺服器的數據庫來儲存投票和传统的 HTTPS 加密來保護中途資料。 更精密的系統使用端到端可核查的加密程式, 使選民能確認他們的投票被計算成投影, 而其內容又不透露。 少数實驗平台使用分布式的分類數據碼( 區塊鏈) 。 專家在公共賬本是否與民主選舉所需的秘密相符合的问题上仍然有分歧。 不管基本架构如何, 所有網路投票系統都具有核心的挑戰性:它們必須同时提供認證(只有合格選民可以投票)、 隱私性(沒有一個可以將投票與選民連結) 和可核查性( 。 專門性要求在完全數位環境內都難調和。

安全與信任:貝德洛克挑戰

網絡威脅和攻擊表面

網路投票最常被引用的障礙是網路安全。 網路連接系統是國家、黑客和犯罪團體的潜在目標。 和物理投票箱不同, 網路投票平台必須防備可以打斷網路、感染選民裝置的惡意軟體以及针对計票伺服器的精密入侵。 2021年] NIST 的對網路投票的分析 强调指出, 目前任何系統都無法保障投票人所有裝置上沒有惡意軟體, 也無法确保伺服器所記錄的投票符合選民意向。 這個「客戶端完整性」問題仍未解決, 也是很多網路安全專家主张用紙支持限制網投票的缺席選民的主要原因。

隱私對可驗性:加密的緊密托盤

民主黨要求投票是秘密的,以防止強制和收票。在數位系統中,這要求投票平台不能把特定投票人与特定投票人联系起来,即使存在認證記錄。端到端可核查的系統使用加密收據,讓投票人可以檢查投票的完整而不透露自己選中的候选人。然而,如果投票人被迫出示收票的資料,這些收據就可能成為強制的媒介。愛沙尼亞,是網路投票的全球領袖,它可以減輕這一點,只要在截止日期之前讓投票人像他們一樣重新投票,只算上最後一次投票,這是個复杂的工作,可以解決強制,但增加了系統的複雜性。 如何在可稽核與匿名性之間保持平衡,仍然是一個活的研究难题。

技術抗御力和外泄的光景

選舉是高考,時間緊急的事件。任何在投票時段內發生停運的系統都可以剥夺公民權。 網路投票平台必須設計高考,配备冗余的伺服器、故障机制,以及可以調整流量的負载平衡,通常只用一天。 內華達州的2020民主黨第一級使用連續撞擊的網路核心黨員應用程式,造成混亂和延遲。 這種失敗會削弱公众信任, 并突出強壓測試和分期推出的必要性。 即便沒有恶意攻擊, 一個軟體缺陷也能使整個選舉失效, 實驗程式中就可以看到, 編碼錯會造成重复的選票或錯誤的選擇。

数字鸿沟:获得、识字和公平

網路投票可能會使現有的不平等更加嚴重, 網路不經精心設計。 網路投票者、不熟悉數位介面的年長成年人、沒有個人設備的低收入家庭、以及需要助推科技的殘疾人士都可能被遺棄。 一份2022年经合组织數位政府報告[指出, 網路普及率增加, 使用率差距在年龄、收入和教育線上仍然存在。 决策者必須考慮, 引入網路投票是否可以改變參與人口數據, 以破壞代表性。 混合模式-提供線上和纸上選擇-但也可以在計票中引入重复与和解問題。

管制不成体系和法律不确定性

選舉法是為紙票和實體投票站而寫的。 修改選舉法需要立法,以處理數據保護、審查協議、争议解決和網絡干涉的刑事处罚。 在美國或瑞士等聯邦系統中,司法管辖权相差很大,造成繁杂的规则使供应商采购和系統互操作性复杂化。歐盟的eIDAS規定提供了數位身份框架,但國家的執行不一樣,而投票系統的遵守也并非總是直接的。 沒有明确的法律依据,線上投票举措仍然具有實驗性,也容易受到法律挑戰,而法律挑戰會推翻結果。

改革民主参与的机遇

边缘化选民的无障碍性

網路投票最強的理由是, 選民在實體投票站面临重大阻礙。 身患行動障礙、慢性病或照顧性責任的選民、海外公民、海外軍人、以及偏远地区居民都將受益。 自2005年起使用的愛沙尼亞電子投票系統, 一直報導有三分之一以上的選民在網路投票,

效率和行政费用的减少

澳洲選舉委員會的研究發現, 視障選民的電子投票比協助的票數少了約40%。 安全基础设施的先期投資很大, 长期營運的节余也很大, 特別是會對許多選民(例如地方公投、學校委員會選舉)的選舉區而言。

实时报告和信任成果

許多國家的民意調查收尾與公布的最终結果之间的差距會產生猜疑和陰謀論。 網路投票系統可以幾乎立刻產生临时計數,其中的加密證據可以讓獨立的稽核人,甚至公眾來查清計數。 2019年瑞士[]在納沙泰爾州舉行的e投票實驗者[采用了一個終端可核查的系統,讓投票者可以檢查其個人的投票,而聯邦總裁局也公布了可核查的筆錄。 如果以透明的方式實行,实时結果可以增强信任而不是破壞信任。

吸引青年人口和数字土著人口参与

年輕人(18-29年)的投票率一直低于大多数已建立民主的老黨。 來自選舉委員會(UK)的研究表明,數位本土世代期望政府服務符合線上銀行和購物的便利。 光靠方便并不能解決低水平的參與,但取消在有限窗口上访问投票站的需要可能减少一個重大障碍。 澳洲的iVote系統是為盲人和視障选民引入的,也已被數千名年輕的投票人所使用,也表明精心設計的數位選項可以把選民扩大到超出其最初的目標。

環境可持续性

選舉周期消耗了數吨的紙, 產生了選民和員工旅行的碳排放, 也產生了廢棄物。 網路投票大大降低了這項環境衝擊。 愛沙尼亞的电子投票系統被指為可以衡量的與選舉相關資源消耗量的減少。 如果被大國家的國家選舉所放大, 環境效益可能很大, 使選舉活動符合更广泛的政府可持续性目標。

外地经验教训:网上投票的案例研究

愛沙尼亞:金色標準與新金

愛沙尼亞仍是唯一一個提供網路投票的國家, 作為國家議會選舉的主要通道。 其系統讓任何電腦在選前多天內投票, 使用有加密芯片的國家身份证來作認證。 選民可以重新在網路投票期結束後在網路上或當面投票, 如果選民投下紙票, 所有遠端投票都被刪除。 安全審查顯示了不定期的缺陷, 包括2019年的一项研究, 顯示此系統在理论上可能因在選民電腦上的惡心而受損。 然而, 公众信任度仍然很高, 在2023年的國會選舉中, 網路上投下了50%以上的票。 愛沙尼亞的成功建在了一個強大的数字身份基礎, 人口相对少( 130萬選民) , 透明化的持久投資金。

瑞士:受控試驗和加密創意

瑞士自2003年起就采取了谨慎、反复的網路投票方式,在多個州內试行。 瑞士的系統以使用源碼透明度(軟體可公開審查)和整合可核查加密收據而著称。 2019年,在發現了脆弱性后,就中止了審判,然后在2020年以强化的協議恢复。 瑞士模式表明,逐步推出、嚴格的学术监督以及停播和重新調整的意愿,是构建一個既能承受技術審查又能承受政治審查的系統所必不可少的。

挪威:有价值的否定案例

挪威在2011年和2013年舉行了市選的網路投票試驗,讓選舉城市的選民能通過網路投票。 尽管公民對此方案很滿意,但政府仍決定不再繼續進行。 首要原因在于公眾對無法察觉的操縱風險的担忧,即使沒有發生安全漏洞。 挪威的經驗凸显了公共觀察的关键作用。 技術安全還不夠;公民必須相信這個制度是安全的。 沒有此信任,即使設計完善的系統也可能無法被接受。

澳洲:有针对性地无障碍

澳洲於2001年推出的iVote系統, 專為盲人或視線低的選民, 以及旅居海外或偏僻地區的選民設計。 該系統使用電話與網路接觸的訊號。 該系統因可使用性受到讚揚, 但批評缺乏可查證的紙跡。 2021年的評論建議, 逐步取消iVote, 以選擇更安全的電子系統, 但這個方案仍因殘障群體強烈的宣傳而繼續。 這項計畫突出了无障碍和安全與撤離一個依赖弱势人群的服務的政治困難。

更安全的执行的最佳做法

端到端的可驗性與獨立的稽核

任何可信的網路投票系統必須讓選民可以確認其投票是否被接受和計票,而不透露投票方式。 端到端可核查的(E2E-V)系統,如Helios或遠方协议,提供加密收據,可以對付公共公告板。 此外, 系統應接受有資格的第三方的定期獨立安全審查。 關鍵元件的源碼應像瑞士所行的那樣,公開檢查,以避免"黑盒"問題,它會影響專有選舉軟體。

多功能認證和安全身份基礎

愛沙尼亞使用一個需要PIN的芯片型國家身份證; 其他方法包括一次性的代碼, 使用登記信、生物鉴别(有嚴格的隱私保障), 或與德國的eID或英國的GOV.UK等現有政府身份系統整合。 認證方法必須平衡安全性與可用性, 如果太過複雜, 選民會選擇退出或放棄此程序。

存取和通用設計

網路投票介面至少必須符合WCAG 2.1 AA 標準, 確保與屏幕讀者、鍵盤导航及另類輸入裝置相容。 除了技术符合外, 使用者對不同人群的測試, 包括年長的成年人、 认知障礙人士、 以及非本地語言者, 都至关重要。 介面必須簡單, 语言清晰、 顯眼的錯誤訊息, 以及提交前審查與確認選擇的能力。

逐步推出和降低风险

任何司法權都不該在一個選舉周期中從只用紙的投票跳到只用網路的投票。 最佳的選舉方式包括:從小選舉(地方議會、學生會)開始,使用平行的紙面備份。 監控系統的表現、選民滿意度和安全事件。只有在多次成功審判后,系統才能被考慮到高選。 关键是,網路投票永遠不能是投票的唯一手段 — — 必須一直保持紙面的替代方式以避免被無權所利用。

持续改善和事件应对

選舉系統操作者應有明确的事件反應計劃,包括立即通知相关選舉局,必要时暫停投票,以及向公众透明地公開。 選後評論應公開,详细描述任何反常和所採取的改正措施。 目標不是完美、不可突破的系統 — — 不存在的 — — 而是一個在保持公众信心的同时能發現、遏制和從失敗中恢復的弹性系統。

展望:混合型未來

證據顯示,網路投票不是二進制的選擇。 選舉是一套工具,在安全、大范围可及、透明治理的情況下,它可以补充而不是取代傳統方法。 最有希望的路徑是提供網路投票的混合模式,它可以和紙票、信件和親身投票一起做選擇,而建立有力的核查和稽核机制,從地上建立信任。 随着科技的不断发展,特别是在加密核查、安全远程证明和數位身份等领域,風險和機會的平衡可能會改變。 目前,民主的要旨是:小心行事,但不要放棄追求更具包容性的投票。