Норвегия опита интернет гласуване години наред, след което мълчаливо се отказа
Норвегия построи национална система за интернет гласуване, я използва на два избора, видя че избирателната активност остана същата — и след това мълчаливо я спря, защото никой не можеше да докаже, че гласовете не са били манипулирани.
Е осен 2013 г., и в дванадесет норвешки община избирателите правят нещо, което се чувства почти чудесно: гласуват от кухненския маса, от място в влак, от болничното легло. Без опашка. Без пътуване. Просто прозорец на браузър и няколко щраха, и — обещава правителството — вашият глас се брои точно както го хвърлихте.
Две години по-късно това обещание е изтеглено. Без фанфари. Министерско съобщение, един ред за „неразрешени проблеми с доверието" — и програмата е приключила.
Норвежкия опит с интернет гласуване е един от най-поучителните провали в историята на современните избори — не защото нещо видимо е пошло наопако, а защото нищо не можеше да бъде доказано, че е вървяло правилно.
Обещанието: удобството като демократична стойност
Аргументацията за интернет гласуване е винаги един и същ, и винаги е искрена. Ниската избирателна активност е истински проблем. Избирателните местности са недостъпни за възрастни хора, хора с увреждания, военни в чужбина, хора, които работят по две смени. Ако гласуването беше толкова лесно, колкото да си купиш билет за влак онлайн, със сигурност повече хора щяха да го правят.
Норвегия взе това сериозно. Пилотните проекти бяха допълнение към хартиеното гласуване по време на периода на предварително гласуване — десет община на местните избори през 2011 г., дванадесет на парламентарните избори през 2013 г. Избирателите, които искаха да гласуват онлайн, можаха. Избирателите, които предпочитаха хартия, все още можаха да използват хартия. Пилотният проект беше внимателен, ограничен и проведен от правителство с искрени намерения.
Избирателната активност не се промени.
Според норвежкото Министерство на местното управление и модернизацията, пилотните проекти не доведоха до повишена избирателна активност. Хората, които гласуваха онлайн, бяха главно люди, които щяха да гласуват така или иначе — просто чрез друг канал. Групата, която е най-трудна за достигане — хора, отчуждени от политиката — не беше достигната.
Самото това можеше да е достатъчно, за да го спрат. Но норвежкото правителство каза нещо по-важно, когато спря допълнителните пилотни проекти за интернет гласуване през 2014 г.: доверието, че гласовете не са променени, не можеше да бъде осигурено.
Прочетете това изречение отново. Не: „открихме доказателства за манипулиране." Не: „системата беше пробита." А: не можахме да докажем на всеки, че гласовете са дошли така, както са хвърлени.
Това е различен вид провал — и един, който е по-трудно да се поправи.
Какво всъщност означава „доверие, че гласовете не са променени"
Когато хвърлиш хартиения бюлетин в запечатана кутия на публична избирателна местност, начало на верига на отговорност. Кутията е наблюдавана. Запечатана е пред свидетели. Пътува до броене, където наблюдатели от всяка партия могат да следят всеки бюлетин докато е съртиран. Процесът е бавен, трудоемък и несъвършен — но е наблюдаем. Всеки с достъп може да гледа.
Когато щракнеш „изпрати" в прозорец на браузър, се случва нещо съвсем различно. Вашият глас пътува през мрежи, които не контролирате, влиза на сървъри, които не можете да проверите, се обработва от софтуер, чийто изходен код може да е собственост, и излиза на другия край като число в база данни. В нито един момент не можете да потвърдите, че това, което е дошло, е това, което сте изпратили. В нито един момент независим наблюдател не може да следи пътуванието.
Това не е паранойя. Това е физика и математика. Интернет комуникацията преминава през инфраструктура, която може да бъде прихваната, пренаправена или мълчаливо променена. Криптирането от край до край помага, но само ако софтуерът на вашето устройство е честен — и вие не можете да проверите и това.
Изследователите, които проучиха внимателно реално развръщаните системи, намериха точно проблемите, които теорията предсказа. Екип, водил от J. Alex Halderman, наблюдава системата i-voting на Естония по време на избори през 2013 г. и заключи, че нападател-национална държава или нечестен вътрешник би могъл да компрометира целостта на гласовете без откриване. Естонските власти не бяха съгласни — но способността на изследователите да направят аргумента възложи на факта, че част от кода на системата беше публично достъпна. Когато кодът е затворен, дори тази проверка е невъзможна.
И във Вашингтон, д-р през 2010 г., въпросът беше отговорен още по-пряко.
Д.К. тества системата си за интернет гласуване публично — и загуби в рамките на 48 часа
Преди да развърше пилотен проект за връщане на интернет бюлетин за гласуватели в чужбина, Съветът за избори на окръг Колумбия направи нещо похвално: управлява открит публичен тест и покани всеки да тества системата.
Екип от Университета на Мичиган, водил от Halderman — Scott Wolchok, Eric Wustrow, Dawn Isabel и Halderman — прие поканата. В рамките на приблизително 48 часа те придобиха почти пълен контрол над пилотния сървър. Можеха да променят всеки хвърлен бюлетин. Можеха да видят бюлетини, които трябваше да бъдат тайни. Като демонстрация, те програмираха сървъра да свири боен химн на Университета на Мичиган след всеки симулиран глас.
Служителите не забелязаха дни.
Д.К. спря системата. Спасяването на пилота беше, че беше тест — реални гласове не бяха застрашени. Уроката не е, че интернет гласуването винаги е поразено в рамките на 48 часа; уроката е, че единственото нещо, което стои между системата на Д.К. и истински атак, беше решението на град да я тества публично първо. Частната сертификация не беше уловила това, което екип от университета намери в два дни.
Система, чиято сигурност зависи от това да не бъде тестирана, не е сигурна система.
Проблемът на Нов Южен Уелс: дефекти, намерени по време на живи избори
Опитът на Д.К. поне се провали безопасно, в пясъчник. Нов Южен Уелс не беше толкова щастлив.
По време на държавните избори през март 2015 г., системата iVote онлайн беше използвана, за да се хвърлят приблизително 280 000 гласа — истински, обвързващи бюлетини на живи избори. Halderman и Vanessa Teague анализираха работещата система и намериха, че iVote е натоварвала код от външен сървър за аналитика по отношение, уязвимо на известни слабости на TLS, като FREAK и Logjam, което би могло позволило на атакуващ на мрежата да манипулира гласовете и да компрометира тайната на бюлетина.
Изследователите също намериха, че отделната услуга за телефонно потвърждение — механизмът, който избирателите трябваше да използват, за да потвърдят, че техният глас е преброен правилно — беше сама по себе си уязвима на манипулиране. Самият инструмент, който трябваше да осигури доверие, можеше да бъде използван, за да покаже на избирателя успокояващ резултат, докато техният действителен глас е бил променен.
Преглед на сигурността преди избори беше одобрил системата. Независимия външен анализ, проведен докато реални бюлетини бяха хвърляни, намери това, което внътрешния преглед беше пропуснал.
Проблемите бяха поправени докато гласуването продължаваше. Но за всеки от 280 000-те гласа, които бяха вече хвърлени преди лопатата да бъде развърната, няма начин да се потвърди, че са преброени както са изпратени. Избирателите, които използваха услугата за проверка преди лопатата, не могат да знаят дали потвърждението, което са получили, отразява техния действителен бюлетин.
Това е сложната версия на норвежкия проблем. Норвегия поне избра да спре, преди да стигне дотук.
Защо криптографския поправка на Швейцария не я поправи всъщност
Може да мислите: със сигурност криптографията може да реши това. Ако бюлетин е криптиран от край до край със схема, която позволява на всеки независим наблюдател да проверява математически броенето без да научи как е гласувал някой — това затвори пропастта, нали?
Швейцария опита точно този подход. През 2019 г., Swiss Post публикува изходния код на напредничава криптографска система за интернет гласуване за публична проверка — вид радикална прозрачност, която други системи са отказали. Независими изследователи Sarah Jamie Lewis, Olivier Pereira и Vanessa Teague чете кода.
Системната mixnet на системата — компонент, който разбърква гласовете, така че не могат да бъдат свързани с отделни избиратели — разчиташе на схема на ангажимент със скрита структура. Орган, който притежаваше определени стойности на скритата врата, можеше да генерира математическо доказателство, което изглеждаше валидно и преминаваше независимата проверка, докато всъщност беше променил гласовете. Системата твърдеше „универсална проверяемост." Скритата врата означаваше, че вътрешник с правилните ключове можеше да поразви това твърдение, докато проверката изглеждаше чиста.
Swiss Post и Scytl признаха находката. Швейцарските власти приостановиха системата. Единственият причина, поради която дефектът беше уловен, беше, че кодът беше публикуван — и че квалифицирани, независими криптографи избраха да го прочетат.
Повечето системи за интернет гласуване не публикуват своя код. Повечето не поканват независими криптографи да ги тестват. Повечето предлагат „преминало сертификация" като отговор на „мога ли да проверя?"
Сертификацията е процес. Това не е същото като проверяемост.
Стандартът, който всичко това отстъпва
През 2009 г., Федералният конституционен съд на Германия установи принцип, на който всеки защитник на интернет гласуване трябваше да отговори. Съдът отмени използването на електронни машини за гласуване, защото съхранявали гласовете само в електронна памет без независимо поддающ се проверка запис — но принципът, който обяви, беше по-широк: основните етапи на гласуването и на определянето на резултата трябва да са проверяеми от гражданина надеждно и без никакви специализирани знания.
Не проверяеми от криптографи. Не проверяеми от държавни одиторе. Проверяеми от граждани. Без специализирани знания.
Това е тест, който интернет гласуването в какъвто и да е настоящ вид не успява наистина. Не можете да дадете на баба список на мрежовия трафик и да попросите да потвърди, че гласа й е записан правилно. Не можете да дадете на работник на фабрика криптографска доказателствена преписка и да очаквате да я проверя без степен на доктор. Дори системите, които твърдят верификация от край до край, изискват или да верувате на софтуерен клиент, който не можете да прочетете, или да прочетете математика, която повечето хора никога не са срещали, или да разчитате на верификационен канал, който (както показа Нов Южен Уелс) може да бъде компрометиран.
Финландия разбра съседна версия на този урок дори за присъстно електронно гласуване. През 2008 г., пилот на e-гласуване в три община имаше проблем с използваемостта: избирателите, които не очакваха на финален етап на потвърждение, имаха своите гласове мълчаливо отпадане. 232 гласа никога не бяха записани, против волята на избирателите. Върховния административен съд анули избора в тези община и заповяда нови. Избирателите нямаше начин да знаят, че техния бюлетин не е бил хванат. Системата не дава никакво предупреждение.
Когато избирателят няма независимо начин да потвърди, че техния глас е преброен, дефект — механичен, процедурен или враждебен — може да бъде напълно невидим, докато някой гледа сумарните числа и забележи, че нещо не е наред. И „забележи, че нещо не е наред" само работи, когато грешката е достатъчно голяма, за да е неправдоподобна.
Какво Норвегия всъщност избра — и какво ни казва
Прочетете норвежкото правителствено съобщение внимателно и ще видите нещо, което повечето официални съобщения скриват. Министерството не каза, че системата е компрометирана. Не твърдеше, че гласовете са променени. Каза, че доверието, че гласовете не са променени, не можеше да бъде осигурено.
Това е честно признание, че отсъствието на доказателства за атака не е същото като сигурност. Това е отговорния стандарт: ако не можете да докажете, че процесът е надежден на хората, чиито гласове зависят от него, не молите да го верват така или иначе.
Находката на избирателната активност също има значение — не защото удобството е неважно, а защото премахва утилитарното оправдание за приемане на дефицит на доверието. Ако интернет гласуването надеждно и значително увеличаваше участието, демократично общество могло да трябва да претеглят трудния компромис. Норвежките данни направиха компромиса ненужен: полза на удобството не беше там.
Това не е вердикт, че интернет гласуването не би могло в принцип да бъде сделано надеждно. Това е вердикт, че нито една развърната система все още не е постигнала стандарта, който надежднидо избори изискват: верификация от край до край, която обикновен гражданин може да проверя независимо, без да верва на сървър, продавач, официално лице или дума на математик.
Холандската комисия, която препоръча отмяна на машини за гласуване през 2007 г., положи просто: няма тайни в избирателния процес, и отговорите трябва да бъдат проверяеми и верифицируеми. Това изискване не става по-малко важно, защото каналът е браузър вместо екран на докосване.
Нещото, което все още не е проверяемо — и какво би го направило контролируемо
Ето какво затварянето на програмата от Норвегия не разреши: дали по време на двата избора, в които интернет гласуването работеше, някой глас е бил променен в пътуване или на сървъра.
Отговорът е: не знаем. И не можем сега да го определим. Логовете, ако съществуват, не са публични. Исходния код, ако е някога независимо проверен, не е изпълнил никаква публикувана находка. Механизмът за проверка, налични за избирателя по време — ако е имало един — не може сега да бъде провеждан срещу вече хвърлени бюлетини.
Това е записът на норвежкия опит: ценни знания и опит, според собствената дума на министерството, но никаква публична пътека на одит, която позволяваше на всеки независимо да потвърди какво се случи с тези гласове. Успокойката е решението да спре, а не доказателство, че всичко беше добре докато работеше.
Какво би направило това контролируемо — за Норвегия, или за всяка юрисдикция, разглеждаща онлайн гласуване — е система проектирана, така че неговата проверяемост не зависи от честност на никой официално лице или продавача:
- Публикуван исходен код, рецензиран от всеки криптограф в всеки момент, не само преди развръщане
- Криптография, проверяема от край до край, в която избирателите могат да потвърдят техния специфичен бюлетин е бил включен в крайното броене, използвайки разпечатка, която разкрива нищо за как са гласували — и в който всеки може да провери броенето е построено изцяло от валидни, включени бюлетини
- Независимо публично враждебно тестване преди всеки обвързващ глас, на модела на това, което Д.К. направи (и какво бразилската избирателна власт рутинно прави със своите машини)
- Незабавна, местност-ниво, машинно-четлива публикация на резултати в момента, когато са крайни, така че независими наблюдатели могат да пресъздадат и проверят броенето без чакане на официално резюме
Нито един от тези не е научна фантастика. Някои съществуват в парчета в академични и експериментални системи. Нито един не съществува заедно в развърната национална система за интернет гласуване, която е независимо проверена да работи.
Докато не го направят, „доверие, че гласовете не са променени" е нещо, което никоя система за интернет гласуване честно не може да осигури — и Норвегия беше права да спре да иска своите избиратели да го разширят.
Поделяната версия: Норвегия спря интернет гласуването не защото нещо е пошло наопако, а защото нищо не можеше да бъде доказано, че е вървяло правилно. Удобство без контролируемост не е демокрация — това е вяра-основано гласуване.
Вижте колко често този дефицит на проверяемост е разпространен по света →
Прочетете двуминутната версия на защо контролируемостта има значение →
Източници
- Норвежко Министерство на местното управление и модернизацията — 'Internet voting trials' (regjeringen.no, via Internet Archive)
- Wolchok, Wustrow, Halderman, Prasad — Attacking the Washington, D.C. Internet Voting System, Financial Cryptography 2012
- Halderman, Teague — The New South Wales iVote System: Security Failures and Verification Flaws in a Live Online Election (arXiv:1504.05646)
- Springall, Finkbeiner, Durumeric, Kitcat, Hursti, MacAlpine, Halderman — Security Analysis of the Estonian Internet Voting System, ACM CCS 2014
- Lewis, Pereira, Teague — Ceci n'est pas une preuve (trapdoor commitments in the Scytl-SwissPost Internet voting system), 2019
- Bundesverfassungsgericht, Judgment of 3 March 2009, 2 BvC 3/07 and 2 BvC 4/07 (English translation)
- Korkein hallinto-oikeus (Supreme Administrative Court of Finland), decision KHO:2009:39, 9 April 2009 (Finlex)
- Adviescommissie inrichting verkiezingsproces (Commissie Korthals Altes), 'Stemmen met vertrouwen', 27 September 2007