Най-страшният нападател вече има ключовете
Хората, които копираха цялата избирателна система на Джорджия, не бяха хакери, които се пробиха — те влязоха през предната врата, и това променя всичко в нашето разбиране за сигурността на изборите.
На сутринта на 7 януари 2021 г., врата на избирателния офис на графство Кофи, Джорджия, се отвори отвътре.
Влязъл е екип по компютърна криминалистика. Имали са помощ: бивши служители на графството, които все още имали достъп, ги впуснаха. През часовете, които последваха, те копираха всичко. Сървърът на системата за управление на избори. Таблетите при избирателните участъци. Устройствата за маркиране на бюлетини. Софтуерът на сканера. Софтуерът на държавната избирателна система Dominion на Джорджия. Всичко — извлечено и изнесено през врата.
Нито един алармен звук не се задейства. Нито един заключвач не устоя. Нито една система не отбеляза какво се случва и не предупреди някого извън стаята.
Епизодът е сега документиран в показанията в федералния случай Curling v. Raffensperger и фигурира в по-късно обвинение на графство Фултън. Няколко души, свързани с него, се признаха за виновни. Офисът на държавния секретар на Джорджия го описа като неоторизиран достъп, който бивши служители на графството позволиха в нарушение на държавния закон.
Но ето въпросът, който съхранява аргумента за сигурност честен: ако същото нещо беше станало тихо, без обвинение и без гражданския процес, как всеки щеше да разбере?
Този въпрос няма удобен отговор. И това е въпросът, с който всеки разговор за сигурност на избори трябва да започне.
Моделът на заплахата, който почти всички разбират неправилно
Когато хората се тревожат за сигурността на избори, си представят външния нападател: хакер от друга страна, далечно нахлуване, вредоносен код доставен през интернет. Тази картина е реална — и ние я обхванахме. Изследователите от Принстън, които превърнаха машина за гласуване Diebold в самораспространяващ се вирус, крадящ гласове през 2006 г., започнаха с физически достъп до самата машина, а не с отдалечена експлоатация.
Но нарушението в графство Кофи преоформля проблема напълно.
Хората, които копираха тази избирателна система, не бяха външни нападатели, които победиха периметъра. Те бяха хора, които периметърът вярваше — или хора, впуснати от хора, които периметърът вярваше. Моделът на сигурност, който спира външни хакери, почти нищо не прави, за да спре този сценарий.
Правилният термин за това е заплаха от вътрешни лица, и избирателните системи са особено уязвими към нея. Избирателните офиси често са малки, локално управлявани и персонал от ротационен набор от служители, чийто мандат е свързан с избирателните цикли. „Контролът на достъпа" често означава ключ и пароля, споделени сред няколко човека. Софтуерът, който се защитава, често е собственически — неговите вътрешни части скрити не чрез криптографски дизайн, а по желание на производителя — което означава, че веднъж копиран, той може да бъде анализиран за слабости далеч от някой надзор.
Как изглежда модел на сигурност, който действително се отнася към вътрешните лица? Случаят в графство Кофи сочи към отговора, дори ако посочва точно какво липсваше.
Какво „защитено от манипулация" всъщност означава
Система е защитена от манипулация, ако всяко неоторизирано действие, което тя записва, оставя знак, който независим наблюдател — някой, различен от лицето, което извърши действието — може да открие.
Това е точна необходимост. Недостатъчно е системата да регистрира събитията, ако същите хора, които могат да извършат манипулацията, могат също да редактират логовете. Недостатъчно е печатите да съществуват, ако верига на отговорността за тези печати е документирана само в файловете на хората, които ги обработват. Недостатъчно е софтуерът да бъде „сертифициран", ако органът за сертификация няма независим начин да провери, че сертифицираната версия е това, което действително работи.
В графство Кофи софтуерът, който е копиран, е собственически — неговият модел на сигурност зависеше кодът да остане тайна. Веднъж излязъл през врата, този модел се срути. Системата е била построена, за да съпротивява външни проверки; не е била построена, за да направи вътрешните действия видими за някого, който не е вътре.
Тайност и прозрачност не са еквивалентни стратегии за сигурност. Тайност се проваля напълно, щом един вътрешен служител сътрудничи. Прозрачност оцелява този сценарий, защото записът е публичен и защитата от манипулация е проверима от всеки.
Обвинението на графство Фултън не разкри нарушението в графство Кофи, защото някоя техническа характеристика на избирателната система го отбеляза. То се появи чрез судебен процес, показания и журналистическо разследване. Това не е механизъм за сигурност. Това е късмет, облечен в съдебна роба.
Германия зададе този въпрос първо — и отговори с решение в съда
През 2009 г. Германския федерален конституционен съд направи нещо, което заслужава повече внимание, отколкото получава извън Европа.
Двама граждани бяха оспорили използването на компютризирани машини за гласуване Nedap на избориите за Бундестаг през 2005 г. Машините регистрираха гласове само в електронна памет, без хартиен запис, който избирателят би могъл независимо да провери. Съдът решил — единодушно, основано на основния закон — че това е неконституционно.
Логиката на решението е достойна да бъде прочетена внимателно. Съдът определи, че съществените стъпки на гласуване и определяне на резултата трябва да бъдат проверими от гражданина надежно и без някакво специализирано знание. Не от експерти. Не от сертифицирани техници. От обикновени граждани.
Тази необходимост, установи съдът, произтича от принципа на публичния характер на избори — идеята, че демократичната легитимност не се установява от орган, който декларира резултат, а от публиката, която може да проследи, наблюда и провери как този резултат е бил произведен.
Машините не издържаха на този тест, защото техните вътрешни работи бяха непрозрачни. Избирателят можеше да натисне бутон. Не можеше да потвърди какво машината е регистрирала. Не можеше, впоследствие, да провери броя спрямо нещо, което лично да разгледа. Резултатът е бил само толкова надежден, колкото хората, които управляват машините — и това, каза съдът, не е достатъчно.
Забележете какво съдът не каза. Той не каза, че е станала измама. Той не каза, че машините са се повредили. Той каза, че структурата на системата направи независимата проверка невъзможна, и че демокрацията не може да почиват своите избори на основа, която публиката не може да провери.
Прочетете пълното решение. Вижте пресообщението.
Графство Кофи е американския случай, който доказва, че германския съд задаваше правилния въпрос.
Кения отиде още по-далеч по същата логика — и анулира президентските избори заради това
През септември 2017 г., Върховния съд на Кения отмени президентските избори, проведени през предходния месец.
Мотивите на съда не бяха първично за измама. Те бяха за верифицируемост. Конституцията на Кения изисква гласуването да бъде верифицируемо, точно, отговорно и прозрачно — не като стремежи, а като правни изисквания, чиято нарушение прави резултатът невалиден.
Какво съдът открива, е че дигиталната верига от избирателния участък към националния брой се е счупила. Не всички формуляри с резултати от избирателния участък са били електронно и едновременно предадени на националния център за събиране на резултати, както се изисква от закона. Формулярите с резултати липсват на последователни функции за сигурност. Председателят беше обявил победител преди да получи всички основни формуляри.
Съдът отмени резултатът — не защото можеше да докаже, че е победил грешния човек, а защото процесът не беше поддържал верига от защитена от манипулация, която би позволила на всеки независимо да провери кой е победител.
Нови избори бяха заповядани. Един се проведе.
Кенийския случай установява нещо точно: обявен резултат не е верифициран резултат. Верификацията изисква верига на отговорност — от отделния избирателен участък към националния брой — която е документирана, подписана, с времеви печат и независимо проверима при всяка връзка. Когато тази верига е счупена, декларацията в края й е юридически и демократично невалидна, независимо дали някой може да докаже, че счупването е було умишлено.
Прочетете решението на Върховния съд.
Проблемът с QR кодовете: когато „хартия" всъщност не е верифицируема
Ето една по-фина версия на същата пропаст, много по-близо до дома.
В съдебния процес Curling v. Raffensperger — същия федерален случай, който впоследствие разкри нарушението в графство Кофи в показанията — федерален съд на САЩ преразгледа системата на Джорджия на машината за маркиране на бюлетини Dominion и открива нещо точно и тревожно.
Машините печатат хартиена бюлетина. Тази хартиена бюлетина включва QR код. Тематизаторът сканира QR кода, за да регистрира гласа. Четивният за човека текст на хартията показва кандидатите — но тематизаторът чете QR кода, а не текста.
Съдът открива, че тази система „не осигурява верифицируем и одитиран бюлетинен запис, защото разчита на QR кода за подбор на гласа и че този код самият не може да бъде четен и верифициран от избирателя."
Помислете за смисъла на това. Ръчен преброй на тези бюлетини одитира продукцията на QR кода, а не намерението на избирателя. Ако компрометирана система генерира QR кодове, които кодират различни избори, отколкото печатния текст показва — сценарият, който експертни свидетели описаха като осъществим — ръчен брой би верно възпроизвел манипулацията, защото човешките бройчи щяха да сканират същите кодове, които машините скшираха.
Съдът отказа да заповяда помощ в последния момент преди изборите през 2020 г. Но констатацията стои: хартиен запис е толкова надежден, колкото верига между това, което избирателят е маркирал, какво хартията кодира и какво тематизаторът чете — и ако някоя връзка в тази верига е непрозрачна, хартията осигурява появата на верифицируемост без съществото.
Какво изявлението на CISA „най-безопасен в американската история" всъщност казва
На 12 ноември 2020 г., съветът за координиране на правителството на избирателната инфраструктура публикува съвместно изявление — под банера на CISA — декларирайки избориите от 3 ноември „най-безопасните в американската история" и твърдейки, че имало „никакво доказателство, че някоя избирателна система е изтрила или загубила гласове, е променила гласове или по някой начин е била компрометирана."
Това е твърдение, което си струва да се прочете внимателно, не да се отхвърли и не да се приеме на вяра.
Собственото мотивиране на изявлението е показателно. То основава своята увереност на хартиени записи, които позволяват преброй и одити. Това е имплицитно признание, че твърдението на сигурност черпи своята сила от независимата верифицируемост — а не от авторитета, който прави твърдението. Избориците са надежни, по логиката на самото изявление, защото записът може да бъде проверен, а не защото служителите го казват.
Нарушението в графство Кофи се случи осем седмици след публикуването на това изявление — на 7 януари 2021 г., не 3 ноември 2020 г. Нарушението не повлия на преброя на гласовете. Но то разкри собственическия софтуер, на който работеха същите сертифицирани, „безопасни" машини. И той е бил извършен от хора с вътрешен достъп. Изявлението на CISA нямаше механизъм, за да предотврати, открие или отбележи това.
Това не е аргумент, че избориците през 2020 г. са были откраднати. Доказателствата — включително ръчен преброй на Джорджия на приблизително пет милиона бюлетини, който съответста на машинните суми в рамките на десета от процента — сочат твърдо другото направление. Това е аргумент, че „никакво доказателство за компрометиране" и „независимо верифицируемо" не са едно и също изречение, и смесването им е точно как реална компрометиране в бъдещи избори би могла да остане скрита достатъчно дълго, за да има значение.
Архитектурата на защитата от манипулация
Така как выглежда система, която действително се занимава със заплахата от вътрешни лица?
Германския конституционен съд дал изискването за дизайн: обикновени граждани, без специализирано знание, независимо верифицируемо. Кенийския върховен съд дал процедурното изискване: подписана, с времеви печат, публично достъпна верига на отговорност от всеки избирателен участък до всеки обявен резултат. Нарушението в графство Кофи дало отрицателния случай: собственически софтуер скрит зад контроли на достъпа, които един сътрудничещ вътрешен служител може напълно да заобиди.
Графство Лос Анджелес направи стъпка в правилната посока, когато построи VSAP — публично притежавана, отворена избирателна система за събиране на гласове, сертифицирана от Калифорния през 2018 г. като първата на щата. Когато кодът, който брои гласовете, е публикуван, независимите експерти могат да го проверят. Това не гарантира перфекция — имплементацията, верига на отговорност и процедури на одит всички все още имат значение — но той премахва слоя на непрозрачност, който направи графство Кофи възможно на първо място. Сертификацията на državния секретар на Калифорния е публичния запис, че VSAP отговори на тези стандарти.
Върховния избирателен съд на Бразилия отива по-далеч: той управлява официалния тест за публична сигурност всеки избирателен цикъл, приканвайки всеки квалифициран гражданин да изследва машините за гласуване и свързаните системи за слабости преди избориците. Констатациите се коригират. Коригирането се преправя. Програмата не е еднократна сертификация — тя е институционализирано състезателното тестване, управлявано публично, документирано и повторяемо. Вижте страницата на програмата на TSE.
И двата модела споделят философия на дизайн: замени твърдението „то е безопасно" с публично-проверяемото условие „ето какво бихте открили, ако то не беше, и ето как можете да погледнете."
Това е архитектурата на защитата от манипулация. Не затворена стая, която вярва на своите обитатели. Публичен запис, който оцелява всеки вътре да стане разглобен.
Какво все още не е верифицируемо — и какво би го променило
Нарушението в графство Кофи не промени резултата на всички избори. Хората, заплетени, са се сблъскали с правни последствия. Системата е предполагаемо обновена.
Но ето какво остава вярно: в повечето юрисдикции, управляващи собственически софтуер за гласуване, няма публичен механизъм за независимия наблюдател да потвърди, впоследствие, че софтуерът, работещ на избирателния ден, е била сертифицираната версия и не е бил модифициран. Пломбите на верига на отговорност могат да бъдат проверени от служители. Логовете могат да бъдат преглеждани от служители. Сертификациите могат да бъдат цитирани от служители. Всички те са твърдения, направени от хора в стаята.
Система, защитена от манипулация, би публикувала криптографски отпечатък на софтуера преди избориците, произведен от действителния код, който трябва да работи на действителни машини, и позволи на всеки наблюдател да проверит след избориците, че отпечатъкът съответства на това, което работи. Она би публикувала резултати на предаване на избирателен участък в машинно четливо форма, в момента, когато всеки предаване затвори — не защото скоростта има значение, а защото гранулирани, времеви печат, свалящи данни дават на независимите аналитици суровия материал, за да открият аномалии преди одобрението на полета за брой. То би използвало бюлетина, маркирана от избирателя — не кодове, генерирани от машина на QR — като авторитетния запис, така че всеки одит на ръка чете какво избирателят избра, вместо какво машина кодира.
Нищо от това не изисква да доверите, че служителите са честни. То изисква построяване на системи, чиято честност е независимо демонстрабилна — от всеки, без специализирано знание.
Германския съд каза, че през 2009 г. Върховния съд на Кения го налага през 2017 г. Нарушението в графство Кофи показа какво се случва, когато дизайнът го игнорира.
Най-страшният нападател в всяка избирателна система е този, който вече има ключовете. Единственото защита срещу този нападател е система, която доказва своята próprio целост публично — не една, която ви моли да вярвате на хората, които държат ключовете.
Въпросът, който трябва да зададете за всяка избирателна система, с която се сблъскате: ако един вътрешен служител сътрудничи с противник, какво би останало за независимия наблюдател да проверит? Ако честният отговор е „не много," това е пропастта. Това е това, което трябва да се поправи.
Вижте как обичаен е този пропаст по целия свят — Прочетете 2-минутната версия
Източници
- Lawfare — What the Heck Happened in Coffee County, Georgia?
- Atlanta Journal-Constitution — Coffee County was the site of a 2021 election breach
- Bundesverfassungsgericht, Judgment of 3 March 2009, 2 BvC 3/07 and 2 BvC 4/07 (English translation)
- Bundesverfassungsgericht, Press Release No. 19/2009 (English)
- Supreme Court of Kenya, Presidential Election Petition No. 1 of 2017 (Odinga v IEBC), [2017] KESC 42 (KLR)
- Curling v. Raffensperger, No. 1:17-cv-2989-AT, Opinion and Order (N.D. Ga. Oct. 11, 2020)
- Joint Statement, Election Infrastructure GCC & SCC (Nov. 12, 2020) (CISA)
- California Secretary of State — Certification of LA County VSAP Tally (Aug. 21, 2018)
- Tribunal Superior Eleitoral (Brazil) — Teste Público de Segurança dos Sistemas Eleitorais