佐治亚州选票保密漏洞遇上 AI:中期选举前暴露隐私风险
佐治亚州一项已知的选票隐私弱点近四年未获修补,如今一名 AI 编程代理已使其更容易被利用。佐治亚州选票保密漏洞不会改变选票,也不会动摇已公布的结果。它威胁的是另一件事:宪法所承诺的,没有人能够确定某个个体是如何投票的。
普林斯顿大学研究人员 Max Springer 利用公开记录和一款公开可用的 AI 助手,重建了佐治亚州 2026 年 5 月初选的选票顺序。他的分析恢复了约 152 万张选票的投票顺序,占他所研究县中现场投票选票的 98.9%。美联社进行了独立报道,报道了 Springer 的发现,并就这一尚未解决的漏洞采访了选举官员和安全专家。
这种令人不安的反转显而易见。佐治亚州公布选票级数据,以便公众审查选举结果;但其过时的扫描仪软件却可能让这种透明度反过来损害选民隐私。AI 并未发现这个漏洞,而是降低了将一篇旧技术论文转化为可用分析所需的专业知识和时间门槛。
在 11 月中期选举前,这一区别尤为重要。该演示涉及选票保密,而非操纵选票,目前没有证据表明有人恶意使用了这一方法。不过,若等到滥用得到证实才行动,州政府将不得不在其底层技术屏障已经失效之后,才开始捍卫隐私承诺。
佐治亚州选票保密漏洞早已有据可查
眼下的变化并非新发现的软件漏洞,而是证明既有弱点已变得可被更多人利用。
佐治亚州选民通过触屏选票标记设备作出选择。每台设备都会打印一张纸质选票,其中包含人类可读的选择内容和一个 QR 码。选民将选票投入光学扫描仪,后者记录选择内容并生成电子投票记录。
投票记录通常简称为 CVR,包含一张选票上记录的选择内容,但不附带选民姓名。选举管理人员和外部分析人士可以利用这些记录,在选票层面对结果进行审查。
扫描仪还会生成数字选票图像。为保护匿名性,相应的电子记录会以打乱后的顺序出现,而不是按选民投入选票的先后顺序排列。
研究人员于 2022 年 10 月披露了这一流程的问题。扫描仪通过确定性算法分配标识符,也就是说,固定程序产生的结果看似随机,却可以被逆转。他们的技术披露说明了分析人员如何恢复原始扫描顺序。
顺序本身并不能识别选民。当有人将其与显示谁投票、在哪里投票以及大致何时签到的独立记录结合时,它才会变得敏感。
Springer 在佐治亚州 2026 年 5 月初选中测试了这一组合。根据他的选票隐私分析,他向一名编程代理提供了原始研究,并询问这一弱点在佐治亚州是否仍可利用。
编程代理是一种大型语言模型,能够围绕既定目标编写、执行、检查和修改计算机代码。它不只是提出代码建议,还可以解决错误并组装出可运行的分析流程。
Springer 表示,该代理逆转了选票记录的打乱过程,并识别出所需的其他公开文件。这些文件包括提前投票名单、扫描仪审计日志和按地点记录的签到数据。
该实验不需要访问投票机、私有网络、专有源代码或受限数据库。它使用的是为合法选举管理和公众监督而存在的记录。
正因如此,这一事件不能被简化为对假设性选举黑客攻击的常见警告。该分析针对的是投票结束后发布的数据,而非选票投下过程中的机器。其输出涉及选民身份和选票选择,而非对计票结果的改动。
这一漏洞也早于当前的生成式 AI 系统。原始研究人员已经说明了恢复方法。AI 改变的是将其应用于真实选举数据所需的专业劳动量。
从安全角度看,这意味着可利用性发生了重大变化。一个曾经需要熟悉选举数据格式的程序员才能利用的漏洞,如今可通过自然语言指令和迭代式代码生成来处理。
佐治亚州并未被指控发布一份将选民直接对应至选票的名单。每一份公开文件单独来看都显得没那么危险。隐私失效发生在可预测的扫描仪标识符使独立数据集得以关联之时。
这正是本文的核心张力所在。公开的选举证据本应在不暴露个人政治选择的前提下,让汇总结果更值得信赖。佐治亚州当前的配置难以同时实现这两种保护。
AI 选票匹配将公开记录转化为身份标识
AI 降低了从阅读漏洞说明到将其应用于逾百万张真实选票之间的实际门槛。
Springer 分析了佐治亚州 139 个县的数据。他报告称,在其中 114 个县恢复了现场投票的顺序,覆盖约 152 万张选票。
第一阶段是将选票和选民归入匹配群组。假设同一党派和选区的三名选民在同一提前投票时段签到,记录或许能将他们的选择缩小到三张相应选票,但无法证明每个人具体投了哪一张。
群组越小,确定性越高。如果某一党派、选区、选票样式和日期中,只有一名选民符合某条恢复出的记录,公开数据就可能形成强制匹配。
Springer 估计,仅依据提前投票选民名单和投票记录,他所分析的提前现场投票选民中约有 1% 可被唯一识别。这个比例远低于 98.9% 的投票顺序恢复比例,两者不应混淆。
恢复顺序意味着确定电子选票记录的先后次序。识别选票意味着将其中一条记录与具名个人关联。第二项任务需要额外的时间、地点或顺序证据。
随后,Springer 获取了个别投票地点的扫描仪审计日志和签到记录。这些记录提供了更精确的时间与顺序信息,使他能够区分最初看似属于同一群组的选民。
他报告称,在 Heard County,他将 650 名提前现场投票选民中的大多数与特定选票匹配。其余选民通常可以缩小至两张可能选票之间的一次互换。
他还报告了 Cherokee County 的 Ball Ground 投票中心 1,860 名提前投票选民的类似结果。这个繁忙地点很重要,因为它挑战了一个假设:匹配只会在异常安静的农村选区中奏效。
该方法仍存在不确定性。先签到的选民并不一定先扫描选票。人们投票、核对打印件或请求协助所需的时间各不相同。因此,签到顺序不能自动被视为选票顺序。
Springer 的较强匹配并非仅依赖简单的逐行比较,而是将可逆的扫描仪顺序与选票样式、党派参与情况、日期、投票地点及更详细的审计记录结合起来。
即便如此,已发表的工作仍是一项研究人员演示,而非对每一项匹配作出的全州范围裁定。独立复现将有助于衡量在拥挤地点和异常投票模式下的错误匹配情况。
佐治亚州选举官员 Gabriel Sterling 强调了这种不确定性。他认为,将一名选民与一张选票关联起来仍可能涉及相当程度的猜测,尤其是在多人符合相同时间窗口的情况下。
这一批评限定了论断范围,但并未消除弱点。隐私系统不应依赖足够多的选民以足够混乱的顺序经过某个地点。它应当在设计上阻止可靠的关联。
当外部观察补充官方记录时,佐治亚州选票保密漏洞会变得尤其严重。投票观察员、摄像头、雇主、竞选工作人员或熟人,可能知道某个特定人士何时进入投票地点或投入选票。
小型社区还可能形成另一种信息来源。当居民彼此相识,而只有少数人索取某一特定党派的选票时,看似匿名的记录可能会泄露个人身份。
AI 选票匹配的规模化方式也不同于人工调查。分析人员可以要求代理规范化格式不一致的县级文件、编写解析器、测试假设,并在许多辖区重复这一过程。
模型并未作出政治判断。它是在自动化处理过去需要大量编程时间的数据工作。这使一种已公开的攻击方法更容易被复现、修改和传播。
这正是更广泛的 AI 安全教训。防御者不能因为利用某项技术论文需要处理陌生格式或繁琐编码,便假定它仍不具实际可行性。代理正越来越能够将公开文档转化为可运行的软件。
透明度与无记名投票如今直接冲突
佐治亚州必须保留支持公众核验的证据,同时避免发布可被重新组合为选民政治身份的记录。
选票级记录具有正当的民主用途。研究人员、竞选团队、记者和公民可以利用它们核验计票、研究异常情况,并比较电子结果与纸质选票。
佐治亚州一直积极倡导这种透明度。在 5 月 19 日初选之后,州务卿办公室在一次全面图像审计中分析了 2,081,900 张选票卡。
根据该州的初选审计结果,州政府报告发现 159 处差异,99.9924% 的选票卡未出现差异。州政府表示,审计确认了所审查全部 1,785 场选举的结果。
这些数字反映的是计票准确性,并不能回答是否有人能将一条准确的选票记录与个体选民关联起来。
这种区别至关重要。选举完整性包括准确记录每一项选择、保留可靠证据、准确统计这些证据,以及保护选民身份。
一个系统可以在前三项指标上表现良好,却在第四项上失效。因此,准确计票的证据并不能反驳已被展示的隐私弱点。
同样,选票隐私漏洞并不证明机器篡改了选票、删除了选票,或产生了错误的获胜者。佐治亚州 2020 年的结果经受住了重新计票和调查,而有关大范围机器舞弊的虚假说法一再未能提供支持性证据。
将这两个问题混为一谈,会削弱推动修复的理由。选举官员可以承认确实存在保密问题,而不必验证有关操纵结果的无关说法。
正如美联社在审阅相关法律时指出的那样,佐治亚州宪法要求以无记名投票方式举行选举,而州法律要求投票设备必须允许在“绝对保密”的条件下投票,使任何人都无法知晓另一名选民的选择。
无记名投票保护的不只是个人舒适感。由于买票者无法轻易核实选民是否照办,它限制了贿选。它还保护人们免受雇主、亲属、政治团体、政府官员和施虐伴侣的施压。
技术上可被还原的选票会带来类似收据的风险。即使很少有人尝试重建,选民只要有合理理由担心报复或胁迫,这种可能性本身就会对他们产生影响。
政治竞选团队也可能重视个体化的选择信息。现代竞选数据库已经利用人口统计数据、投票历史、消费者信息和联系记录来预测偏好。重建的选票将提供直接证据,而非推断得出的概率。
Sterling认为,竞选团队可能会发现,常规的选民画像和外联工作比利用这一漏洞更便宜。他还指出,任何试图实施胁迫的人,或许会发现邮寄投票是更容易下手的目标。
这一回应谈的是攻击者的动机,而不是州政府的隐私义务。无记名投票的保障并不取决于侵犯它是否是最经济的竞选策略。
因此,这个故事中的核心对立并不是AI与选举工作人员之间的对抗,而是通过细粒度公开数据实现的透明度,与受确定性标识符和关联日志削弱的保密性之间的冲突。
彻底取消所有公开选票数据,会以错误的方向解决这一冲突。独立核查依赖于获取有意义的记录。更好的解决方案是在保留可审计性的同时,切断揭示投票顺序的技术关联。
据报道,其他司法辖区也使用了受影响的扫描仪,但其暴露情况各不相同。一些地区安装了制造商的软件更新。另一些地区则限制获取攻击者进行选民匹配所需的记录。
佐治亚州呈现出一种异常敏感的组合:设备在全州范围内运行,相关记录可通过公开请求获得,而且该州在2026年选举周期前尚未部署该更新。
这一组合使无党派选举技术组织Verified Voting的政策与战略总监Mark Lindeman向美联社将佐治亚州的情况形容为一场“完美风暴”。他批评这种持续存在的可能性令人尴尬,比又一次关于AI的抽象警告更直接地揭示了制度失灵。
佐治亚州投票设备的修复来得太晚,难以轻松部署
显而易见的软件应对措施,与认证、资金、权限,以及在11月前不久改动全州选举系统的操作风险发生了冲突。
Dominion Voting Systems后来出售并更名为Liberty Vote,其开发了一项用于解决可逆记录排序问题的更新。Liberty Vote的官方公司材料证实,该公司是通过收购Dominion成立的。据报道,受影响扫描仪的许多其他用户已安装这一更新。
佐治亚州在2019年购买其系统后,没有部署相关的全州更新。到2026年,该州正带着2022年已有记录的同一隐私弱点,接近又一次备受关注的选举。
州选举委员会成员Salleigh Grubbs提议,要求州务卿办公室在中期选举前应用制造商的更新。她认为,选票隐私既保护个别选民,也保护选举的完整性。
一名机构律师回应称,佐治亚州尚未认证该更新,实施需要数月时间,立法者也没有提供所需资金。委员会否决了Grubbs的提议。
一些成员还质疑,委员会是否有权命令州务卿进行升级。这一担忧源自此前围绕委员会制定规则权力法律边界的争议。
委员会成员Sara Tindall Ghazal投票反对该提议,尽管她将缺少该更新形容为极其令人沮丧。她指出,佐治亚州对泄露他人投票选择设有刑事处罚,可起到威慑作用。
刑事处罚在不当行为发生后才发挥作用。它们无法让技术上可关联的选票变得匿名,无法阻止隐秘的画像分析,也无法保证泄露的结果能够被收回。
仓促更新同样存在真实风险。选举软件需要认证、安装、设备测试、投票站工作人员准备、应急规划,以及在各县一致部署。
在重大选举临近前改变全州投票环境,可能引入配置错误或不一致的程序。投票权倡导者此前曾警告,后期变更可能令工作人员和选民感到困惑。
这是操作层面的权衡,而不是多年拖延的借口。官员们在2026年面临紧张而危险的时间表,是因为已知漏洞在此前更安全的实施窗口中始终未获解决。
该州尝试了一种行政应对措施。根据报道中的州政府回应,州务卿办公室指示地方官员删除Springer匹配过程中使用的一部分公开数据。
限制敏感的时间或排序记录,可以降低眼前的暴露风险。它也可能比在全州范围内安装新的扫描仪软件更快。
然而,压缩记录需要谨慎设计。删除过多信息可能使选举监督更加困难,而各县执行不一致则可能让某些地方仍保留可被利用的数据。
这一做法还需要考虑通过正式公开请求获得的记录,而不仅仅是网上发布的文件。删除网页下载文件,并不一定会改变州法律要求机构公开的内容。
持久的补救措施必须确定进行有意义公共审计所需的最少数据,随后删除或转换可将记录与具名选民活动关联的字段。
可能的保障措施包括采用密码学安全的随机标识符、延迟披露、对敏感时间戳进行汇总,以及严格隔离选民名册与扫描仪记录。任何方案都需要针对现实的关联攻击进行独立测试。
佐治亚州还应假定,未来的AI工具会比Springer使用的代理更强大。一项仅因当今匹配流程不够便利而显得安全的政策,将很快过时。
投票设备漏洞说明了一个更广泛的维护问题。公共机构往往根据某个漏洞是否已经造成有记录的损害来评估补丁。AI改变了这种计算方式,因为它让旧漏洞的实际利用成本更低。
补丁优先级应反映当前的利用便利程度,而不仅是披露日期。当自动化消除了此前限制利用的专业门槛时,一个存在四年的弱点可能变得更加紧迫。
隐私风险很严重,但最强烈的说法仍需检验
现有证据支持采取紧急隐私应对措施,但并不支持佐治亚州的票数总计遭到破坏,或每名选民都被确定识别的说法。
Springer的实验确立了几个重要事实。已发布的扫描仪洗牌顺序可以被逆转。AI可以帮助实现这种逆转。佐治亚州的公开数据允许在很大程度上恢复投票顺序,而额外记录能够生成高度具体的选民与选票匹配。
该实验并未证明某个恶意方已经建立了全州范围的选民选择数据库。Springer表示,没有证据表明有人曾为恶意目的利用这一弱点。
它也没有表明AI访问了投票系统。该模型是在选举记录生成后对其进行处理。将这一演示称为针对投票机器的AI攻击,会误述其机制。
98.9%这一数字同样需要谨慎解读。它描述的是Springer在所分析县中恢复了投票顺序的选票比例,并不意味着他最终确定了98.9%选票背后的选民姓名。
他更详细的县级示例产生了强得多的关联结果。然而,由于真正的选民与选票映射本就不可获得,核查每一项匹配的准确性仍然很困难。
这一验证缺口是隐私研究固有的难题。一个保密系统无法在不侵犯其本应保护的秘密的情况下,方便地提供真实基准。
研究人员仍可通过受控选举、合成记录、已知测试选民、统计误差界限和独立复现来评估该方法。这些测试应检验签到与扫描之间的延迟、弃投选票、协助投票、机器更换,以及选民偏离预期顺序等情况。
官员们也应公布足够的方法细节,以便外部专家评估其缓解措施。称匹配涉及“猜测”并不是可衡量的安全标准。
适当的问题是:针对特定选民的攻击者还会保留多少不确定性。某种技术不必识别所有人,也足以威胁政治人物、法官、公共雇员、活动人士或小型社区居民。
定向攻击者可能已经掌握公开数据集中没有的观察信息。工作场所排班、地点录像、竞选志愿者、社交帖子或直接监控,都可能缩小匹配范围。
法律威慑也值得针对现实对手进行测试。外国行为者、匿名数据经纪商,以及愿意泄露数据集的人,未必会像地方官员预期的那样受州刑事处罚影响。
与此同时,公共讨论必须避免助长选举阴谋论叙事。该漏洞影响的是隐私,而佐治亚州的审计关注的是纸质证据与报告的票数总计是否一致。
该州表示,其5月审计发现,由选票标记设备生成的2,038,067张选票中仅有16项差异。无论该审计有何局限,这些数字涉及的是计票准确性,而非身份保护。
将每一个选举安全问题都视为选举被窃取的证据,会使实际修复更加困难。它会让官员把正当研究斥为又一次政治攻击,并鼓励党派人士夸大一个范围有限的缺陷。
负责任的结论更为狭窄,也更有力。佐治亚州存在一种已有记录的机制,在特定数据条件下可能暴露个人选票选择。AI已降低大规模利用它所需的工作量。
这一发现足以要求采取缓解措施。它不需要宣称选票被改变、计票机遭黑客入侵,或选举结果错误。
佐治亚州必须在11月前证明什么
下一项检验是,佐治亚州能否在保留足够公开证据以核查选举结果的同时,切断匹配链条。
第一个信号是对扫描仪审计日志、签到记录和选票记录文件的处理。各县需要获得一致的指示,明确哪些字段仍然公开,哪些字段将被汇总,哪些字段将获得更强的隐私保护。
如果独立研究人员在这些变更后无法重建精确的选民排序,眼前的隐私风险判断就会减轻。如果各县记录仍不一致或容易关联,州政府的行政应对措施将显得不完整。
第二个信号是独立的技术验证。Georgia 应邀请具备资质的选举安全研究人员,使用贴近 11 月实际流程的方式测试更新后的披露机制。
这项验证必须衡量关联准确性,而不只是确认某个文件已从网站消失。它还应说明该州如何保留审计和公众质疑所需的证据。
透明、可重复的测试将增强人们对缓解措施确实针对问题机制的信心。若拒绝允许有实质意义的测试,官员们就等于要求选民接受一种缺乏依据的保证。
第三个信号是针对制造商软件更新或替换方案的、已获得资金支持并完成认证的计划。美国 Election Assistance Commission 的官方认证记录显示,Democracy Suite 5.17 于 2023 年 3 月 16 日获得联邦认证,不过联邦认证并不能取代 Georgia 自身的审批和部署流程。
长期计划需要明确日期、州级认证节点、县级部署程序以及安装后的测试安排。如果这些节点再次延误,该州仍将不得不依赖于控制每一份可能暴露选民投票顺序的辅助记录。
Georgia 还面临更广泛的设备升级过渡。立法者在未能于 2026 年中期选举前确定替代方案后,将取消 QR-code 计票的期限推迟至 2028 年。这一QR-code 延期反映了技术改革与运营准备之间同样的张力。
QR-code 计票与可逆的 CVR 排序是不同的问题。更换一个组件并不会自动解决另一个问题。任何未来系统都必须同时评估其计票准确性及抵御记录关联的能力。
AI 选票匹配应改变选举管理人员对风险的建模方式。过去看似无害的公开文件,一旦智能体发现不同格式、辖区和时间戳之间的关联,就可能变得敏感。
这一原则不止适用于选举。医院、法院、学校和雇主经常发布所谓匿名的记录,同时保留日期、地点、类别或确定性标识符。AI 可能让这些组合更容易被利用。
但对 Georgia 选民而言,眼下的问题很具体:该州能否证明,一个人的姓名、签到活动和恢复出的选票顺序,已不再能够汇聚到某一项政治选择上?
首先关注县级披露规则,其次关注独立隐私测试,第三关注经认证的软件时间表。这些信号将揭示 Georgia 是否已切断匹配链条,还是仅仅让它变得稍微没那么方便。
Georgia 的选票保密漏洞并不意味着 11 月的计票结果会出错。它表明,准确的选举记录和选民匿名性需要各自独立的防护措施。在下一批选票投出之前,Georgia 应证明两者都得到了保障。



