用于选区计票系统的非(伪)随机数选票级风险限制审计
密码学与安全
2023-09-01 v2 应用统计
摘要
风险限制审计(RLAs)保证在结果认证前以高概率纠正错误的报告结果。最高效的审计使用选票级比对,将投票系统对随机抽样的个别选票卡(投票记录,CVRs)的解释与同一卡片的人工解释进行比对,这些卡片来自可信的纸质轨迹。此类比对要求投票系统创建并导出 CVRs,且能以之关联到 CVRs 所声称代表的个别选票。此类关联可通过保持选票被扫描的顺序,或在每张选票上打印唯一序列号来建立。但对于选区计票系统(PCOS),这些策略可能损害投票匿名性:选票投出顺序可能识别出投出它们的选民。在选民最后一次接触选票后于每张选票卡上打印唯一伪随机数(“密码学 nonce”)可降低此类隐私风险。但如果系统实际上并未在每张选票上打印唯一数字,或未能准确报告其所打印的数字,该怎么办?本文给出两种进行 RLA 的方法,使得即使系统未在每张选票上打印真正的 nonce 或误报其所用 nonce,审计的风险限制也不受影响(但投票匿名性可能受损)。一种方法允许使用不受信任的技术来压印和检索选票卡。该方法是自适应的:若技术表现正常,此保护不增加审计工作量;但若压印或检索系统行为异常,当结果正确时 RLA 确认报告结果所需的样本量通常大于压印与检索准确时的情况。
引用
@article{arxiv.2207.01362,
title = {Non(c)esuch Ballot-Level Risk-Limiting Audits for Precinct-Count Voting Systems},
author = {Philip B. Stark},
journal= {arXiv preprint arXiv:2207.01362},
year = {2023}
}