风险限制计票
密码学与安全
2019-08-15 v1 计算机与社会
应用统计
摘要
许多可验证投票者、抗胁迫的方案已被提出,但即便设计最为精细的系统也必然通过公布的结果泄露信息。在极端情形下,这可能带来问题。例如,若所有选票都投给一位候选人,则所有投票隐私荡然无存。候选人得零票或极少票的可能性本身可能对实际安全性产生影响:若胁迫者要求投票者将票投给如此不受欢迎的候选人,投票者可能觉得必须服从,即便其确信投票系统满足标准抗胁迫定义。在复杂选票下,还可能存在“意大利”式(亦称“签名”式)攻击的危险:胁迫者要求投票者投出具有特定可识别模式的选票。本文提出一种对端到端可验证方案进行计票的方法,其不揭示所有选票,却仍能达到公布结果所需任意置信水平。此时被胁迫投票者可声称所需票必处于未被揭示的那些票中。我们的方法基于成熟的风险限制审计(Risk-Limiting Audits)概念,但此处应用于计票而非审计。我们表明该方法可应对极端计票及“意大利”式攻击中的胁迫威胁。我们通过将方法应用于 Selene 方案来说明之,并将该方法扩展至风险限制验证(Risk-Limiting Verification),即不揭示所有投票追踪码,从而增强 Selene 的抗胁迫性质。
引用
@article{arxiv.1908.04947,
title = {Risk-Limiting Tallies},
author = {Wojciech Jamroga and Peter B. Roenne and Peter Y. A. Ryan and Philip B. Stark},
journal= {arXiv preprint arXiv:1908.04947},
year = {2019}
}