← Всички статии

Световната най-известна система за онлайн гласуване, разобрана от изследователи

Независими изследователи наблюдаваха прославената интернет система за гласуване на Естония да работи на истински национални избори — и заключиха, че чужда държава или един корумпиран служител биха могли да променят гласовете, без никой да забележи.

Октомври 2013 година е, и някъде в Талин сървър получава гласовете на една нация.

Естония е похарчила десетилетие за построяването на нещо, което никоя друга страна не може да има: напълно функционална национална система за интернет гласуване, използвана на истински обвързващи избори, с истински бюлетини, които решават истински място в парламента. Естонците влизат в системата от кухнята си, офиса си, телефона си. Системата има име — i-voting — и репутация: световният стандарт за дигиталната демокрация.

Това, което има и през този октомври, е група независими изследователи по сигурност, които я наблюдават отвън по първи път. Дошли са с удостоверения и камери и един конкретен, неудобен въпрос: може ли някой да потвърди, че гласовете, които се подават, са действително гласовете, които се броят?


Екип експерти, национални бюлетини и отворена врата

Екипът — Drew Springall, Travis Finkbeiner, Zakir Durumeric, Jeremy Kitcat, Harri Hursti, Jason MacAlpine и J. Alex Halderman — наблюдаваха муниципалните избори на Естония през октомври 2013 г. и след това анализираха публикувания клиентски софтуер и конфигурацията на сървъра. Техният труд беше подложен на преглед от експерти и публикуван на ACM CCS 2014, един от най-конкурентните форуми за компютърна сигурност в света.

Това, което намериха, не беше теоретична критика на интернет гласуването като абстрактна концепция. Това беше конкретен, документиран анализ на конкретна, внедрена система, която работи с истински национални бюлетини.

Техният извод: един силен нападател — държава или нечестен служител — би могъл правдоподобно да компрометира интегритета на гласовете или приватността на избиратели без да бъде открит.

Не "би могъл да бъде в състояние да". Не "в враждебна лаборатория". Истински, жив национален избор. Необнаружимо намеса.

Естонските избирателни власти спорили със заключенията. Този спор сам по себе си е част от историята — и ще стигнем до него. Но първо: как изследователите се приближиха достатъчно, за да намерят нещо от това?


Нещото, което направи анализа възможен

Ето детайла, който променя всичко: софтуерът и процедурите на системата бяха поне отчасти публични.

Естония публикува достатъчно от софтуера на i-voting и конфигурацията на сървъра, така че външни експерти действително да могат да оценят истинските рискове, вместо да приемат думата на правителството. Това е не е как работи повечето технология за избори. Повечето системи за гласуване — особено в Съединените щати — са патентовани. Кодът е търговска тайна. Външни преглеждачи, ако изобщо съществуват, работят под договори за неразкриване. Обществото получава сертификат и им се казва да го доверят.

Частичната открития на Естония е, парадоксално, това, което позволи на изследователите да свършат своята работа. Когда кодът е скрит, всичко, което можеш да потвърдиш, е искането, че работи. Когда кодът е публичен, можеш да провериш дали действително работи.

Изследователите документираха сериозни оперативни и процедурни слабости в сигурността. Отбелязаха небрежните оперативни практики в сигурността — някои от които бяха заснети в официални видеа, които самите естонски власти бяха направили публични. Идентифицираха пропуски в архитектурата на софтуера. И преминаха стъпка по стъпка как един софистициран нападател би могъл да използва това, което намериха.

Естонските власти казаха, че изследователите неправилно разбраха системата, че идентифицираните слабости не се преводят на експлоатируеми атаки и че i-voting е безопасна. Това са искания. Анализът на изследователите е също искане. Ключевата разлика е, че докладът беше публикуван, подложен на преглед и конкретен достатъчно, че всеки със съответния опит може да го прочете и да формира собствено мнение.

Официално пресрелиз, което казва "нашата система е безопасна", не е това. Никога няма да бъде.


Какво всъщност означава "необнаружимо"

Да бъдем точни за думата, защото носи голямо тегло.

В модела на естонските изследователи нападателят не трябва да вътрезе в помещението, където се броят гласовете. Трябва да компрометира веригата преди гласът да стигне там — идеално на устройството на избирателя или на сървъра, който получава и обработва бюлетини.

Персоналният компютър на избирателя не е машина за гласуване. Не е бил инспектиран, сертифициран или укрепен за избирателна употреба. Може да работи с остарял софтуер. Може вече да е заразен със злонамерен софтуер от напълно несвързано фишинг писмо. Когда бюлетинът ти пътува от лаптопа ти на сървър на правителството през интернета, сигурността на този бюлетин зависи от сигурността на всяка система, която докосва — и ти контролираш почти нито една от тях.

Изследователите намериха, че ако компонент на сървъра беше компрометиран — от нападател със ресурсите на държава и мотивацията да го направи, или от служител със достъп — бюлетините биха могли да бъдат променени по начини, които съществуващите механизми за проверка няма да уловят. Защитата на системата не беше достатъчно силна, за да затвори този пропуск.

Това е не теоретичен нападател. Естония граничи с Русия. През 2007 година — шест години преди този анализ — Естония пострада от една от първите мащабни кибератаки, свързани със държава в историята, насочени към правителствени уебсайтове, банки и медийни разходки. Изследователите не измисляха заплаха. Те измеряваха пропуска между истински, документиран геополитичен риск и способността на системата да му устои.


Защо официално уверение не е достатъчно

Когда Естонският национален избирателен комитет отговори на доклада от 2014 година, той твърди, че изследователите не демонстрираха действителна атака на истински избор и че системата имаше надеждни процедурни защити.

Този отговор си заслужава да бъде разглеждан на собствени основания, защото е структурно идентичен с отговора, който избирателните власти дават почти навсякъде, почти всеки път.

Не намерихме доказателства за манипулация.

Нашият сертификационен процес беше добър.

Наблюдатели присъствуваха.

Резултатът беше потвърден.

Тези изявления може все да са верни. Те не отговарят на въпроса на изследователите. Въпросът не е "имаше ли манипулация?" Въпросът е: "Ако беше имаме манипулация, би ли някой могъл да каже?"

И за система за интернет гласуване, където нападателят работи на сървъра или на милиони отделни устройства на избиратели, отговорът, който дадоха изследователите — внимателно, с доказателства — беше: вероятно не.

Германския Федерален конституционен съд се борел с аналогичен проблем през 2009 година, когда забрани електронни машини за гласуване, чиято коректност можеше да бъде оценена само от специалисти. Стандартът на съда беше смелия: съществените стъпки на процеса на гласуване трябва да бъдат проверяваща от гражданина надеждно и без специфични познания. Машина, която трябва да доверишь, защото не можеш да я проверишь, не отговаря на този стандарт. Система за интернет гласуване, където проверката пътува на сървър, който не можеш да проверишь, също го не отговаря.

Германския съд не трябва да докаже, че машините на Nedap бяха манипулирани. Той трябваше само да установи, че манипулацията е неуверяваща. Това беше достатъчно.

Естонските власти никога не трябваше да отговарят на този стандарт в съд. Докладът на изследователите стои в архива независимо.


Сравнението, което остри точката

Помислете за две дела от същия период и същата обща категория — интернет и отдалечени системи за гласуване, оценени от външни изследователи.

През 2010 година Окръг Колумбия проведе открит публичен тест на система за интернет връщане на бюлетини и изричит поканила независими експерти да я сондираш. Екип на Университета на Мичиган, водена от Halderman, получи почти пълен контрол на пилотния сървър в около 48 часа. Те биха могли да променят всички бюлетини, които бяха подадени. Те биха могли да видят тайни бюлетини. Служителите не забелязаха дни. D.C. отхвърли системата преди някакви истински бюлетини да бъдат в риск. Находките са публикувани.

През 2015 година, по време на жив избор в Нов Южен Уелс, Австралия, където приблизително 280 000 гласа вече бяха подадени онлайн, Halderman и изследовател Vanessa Teague намериха, че iVote зареди код от външен сървър за аналитика над връзка, уязвима за известни TLS атаки — което би могло да позволи на нападател от мрежата да манипулира гласовете. Собствената телефонна служба за проверка на системата беше и уязвима за манипулация, което означаваше, че предложената проверка на интегритета можеше да бъде надиграна. Преглед на сигурността преди избори беше разрешил системата. Докладът е публикуван.

Моделът не е случаен. Външни, независими, противопоставящи се преглед — проведена от хора, които нямат институционален интерес отговорът да бъде "е добре" — намира неща, които вътрешна сертификация не открива. Всеки път.

Това е това, което анализът на Естония от 2014 година представлява. Не партизанска атака на демократичните институции на малка нация. Докладът, подложен на преглед, от документирани изследователи, които разгледаха истинска система и докладаха това, което намериха.


Какво "частично публичен" ни даде — и какво все още не можеше да докаже

Ето най-трудната част на тази история, с която трябва да се справим.

Анализът на Естония беше възможен защото кодът беше частично публичен. Изследователите биха могли да прочетат софтуера, да гледат оперативни видеа, да разгледат конфигурацията на сървъра. Тази открия е това, което превръща "неуверяваше искане за сигурност" в "оцениваемо конкретно искане." Той е вече далеч по-прозрачен от повечето търговски системи за гласуване.

И все пак частична открия е не същата като пълна верификация.

Система за гласуване, където изследовател би могъл да прочете кода, но не може да потвърди какъв код действително работи на сървъра на избори в избирателната нощ все още има пропуск. Публикуване на изходния код ти казва какво системата трябва да направи. Не доказва какво живата внедрена система прави, докато гласовете идват. Логове на сървъра могат да бъдат променени. Среди за внедряване се различават от разгледан код. Служител, който компрометира сървъра след преглед на кода, не е променил нищо, което прегледът би уловил.

Това е проблемът с дизайна, който интернет гласуването не е разрешило — и че всеки серьозен криптограф в полето ще ти каже, че не е разрешило. Каналът между устройството на избирателя и сървър на правителството е не контролирана, очевидна среда. Това е целият интернет, плюс всеки софтуер на милиони приватни компютри, плюс всеки човек с администраторски достъп до инфраструктурата на избора.

Швейцария публикува своя i-voting изходен код през 2019 година за публичен преглед и независими изследователи Sarah Jamie Lewis, Olivier Pereira и Vanessa Teague намериха криптографска задна врата в доказателството за разбъркване — дефект, който позволи на власт, която знае стойностите на задната врата, да генерира доказателство, което изглеждаше валидно, докато действително беше променила гласовете. Дефектът беше невидим в сертифицирана затворена система и стана намираема само когда кодът беше публикуван. Докладът го документира точно. Швейцарските власти пауширания системата и я поправиха. Това е правилния отговор. Но случи се само, защото публичен отпуск на код позволи външни хора да намерят това, което вътрешен преглед беше пропуснал.

Урокът е не че отворен изходен код е достатъчен. То е че отворен изходен код е необходим — и все още не е достатъчен.


Какво всъщност би направило това проверяваща

По-дълбокия проблем, който дело на Естония издига, е изискване за дизайна, не дефект в конкретно внедряване.

Система за гласуване, която всеки може да потвърди, трябва да направи повече от публикуване на своя код. Трябва да произведе, за всеки глас, публичен, независимо проверяваща запис, който доказва, че гласът е бил преброен, както е подаден — без да разкрива как гласува някой индивид. Разклонението на криптография, което се опитва това, се нарича край-до-край проверяваща (E2E) гласуване. Системи в това семейство дават на всеки избирател криптографски квитанция, които могат да използват, за да потвърдят специфичния им бюлетин се появява в публикувания резултат, и те произвеждат публичен доказателство, че резултатът е изчислен правилно от тези бюлетини. Доказателството може да бъде проверено от всеки, включително изследователи, които нямат доверие на продавача и правителството.

Никакво такова система беше на място за i-voting на Естония през 2013. Препоръките на изследователите включваше прекратяване на използването на системата, очакващи основни подобрения на сигурност. Естония не го прекратиха. Към времето на написването, i-voting остава в употреба.

Това е фактическо заявление, не присъда. Естонските власти вярват системата е достатъчно безопасна да работи. Изследователите вярват публикуваните доказателства поддържат различен извод. Обществото — естонско и иначе — няма механизъм независим от доверие един от тези две позиции.

Това е проблемът. Не "Естония направи нещо грешно." Проблемът е, че доверяща резултат и проверяваща резултат са различни неща, и един от тях не те защитава, ако властта, които доверяш, е тази, която е компрометирана.


Въпросът, които никой не е отговорил

Норвегия проведе пилоти за интернет гласуване през 2011 и 2013, заключиха опитите не доведоха до увеличена активност на избиратели, и тихо прекратиха програмата през 2014. Министерството отбеляза опитите бяха "произвели ценни познания и опит" — дипломатична фраза за: научихме неща, които не ни харесаха.

Финландия проведе пилот на електронно гласуване през 2008, и 232 гласа тихо изчезнаха, защото потвърждение-стъпка дефект, който погрешни инструкции скриха от избиратели. Върховния административен съд отмени избори в три община и наредил те да бъдат повторени. Финландия не продължи с електронно гласуване.

Моделът тук е не че интернет или електронно гласуване е винаги катастрофално грешно. Моделът е че когда независимо тяло — съд, екип изследователи, правителствена комисия — получи достъп до истински доказателства и задава трудни въпроси, отговорът почти никога е "работи, както е рекламирано и тук е доказателството." Отговорът почти винаги е някоя версия на "намерихме неща, които сертификационния процес не уловиха, и обществото не имаше начин да проверя."

Въпросът, което анализът на Естония от 2014 оставя открит, е този: Ако нападател със ресурсите на държава беше компрометирал i-voting в избори на Естония муниципални или парламентарни, какво доказателството би изглеждало и кой би могъл да го намери?

Отговорът на естонските власти е: процедурните защити биха го уловили.

Отговорът на изследователите е: процедурните защити са частта, на която се тревожим.

Никой не публикува доказателството, което би разрешило въпроса. Това доказателство в момента не съществува. И в избор, нерешен въпрос за това, дали резултатът отразява действителните гласове, подадени, е не академическа загадка. Това е демократичен проблем.


Дельта, която е споделяща, е това: "Системата е безопасна" и "тук е независимо проверяваща доказателство че системата е безопасна" не са същото изречение. Един от тях защитава демокрацията. Другия само те молен да доверишь.

Открит код превърна неопровержимо официално уверение в проверяваща искане. Това е прогрес. Но проверяваща искане е само толкова добро, както механизмът, който позволя всеки — не само документирани изследователи с достъп до официални видеа — да проведе теста в избирателната нощ, не три месеца по-късно в конференцен докладе.

Този механизъм в момента не съществува за интернет гласуване, никъде. И докато не съществува, "нашия преглед на сигурност беше добра" е начална точка за преглед, не край.

Виж как този пропуск се появява в системи за гласуване около света →

Прочети два-минутна версия на проблемът с проверяване →

Преглед документирани случаи на неуверяваща резултати на избори →


Източници