← Todos los artículos

El sistema de votación en línea más famoso del mundo, desarmado por investigadores

Investigadores independientes observaron el celebrado sistema de votación por internet de Estonia ejecutar una elección nacional en vivo — y concluyeron que un gobierno extranjero o un único funcionario corrupto podrían alterar votos sin que nadie se diera cuenta.

Es octubre de 2013, y en algún lugar de Tallin, un servidor está recibiendo los votos de una nación.

Estonia ha pasado una década construyendo algo que ningún otro país puede igualar: un sistema completamente operativo de votación por internet a nivel nacional, utilizado en elecciones vinculantes reales, emitiendo boletas reales que deciden escaños reales en el parlamento. Los estonios inician sesión desde sus mesas de cocina, sus oficinas, sus teléfonos. El sistema tiene un nombre — i-voting — y una reputación: el estándar mundial de oro para la democracia digital.

Lo que también tiene, ese otoño, es un grupo de investigadores de seguridad independientes observándolo operar por primera vez desde el exterior. Han venido con credenciales y cámaras y una pregunta específica e incómoda: ¿puede alguien verificar que los votos que se están emitiendo son realmente los votos que se están contando?


Un equipo de expertos, las boletas de una nación, y una puerta abierta

El equipo — Drew Springall, Travis Finkbeiner, Zakir Durumeric, Jeremy Kitcat, Harri Hursti, Jason MacAlpine, y J. Alex Halderman — observó las elecciones municipales de Estonia en octubre de 2013 y luego examinó el software del cliente publicado del sistema y la configuración del servidor. Su artículo fue revisado por pares y publicado en ACM CCS 2014, uno de los lugares más competitivos de seguridad informática del mundo.

Lo que encontraron no fue una crítica teórica de la votación por internet en abstracto. Fue un análisis específico y documentado de un sistema específico y desplegado manejando boletas nacionales reales.

Su conclusión: un atacante con recursos suficientes — una nación-estado, o un funcionario deshonesto — podría plausiblemente comprometer la integridad de los votos o la privacidad del votante sin detección.

No "podría ser capaz". No "en un entorno de laboratorio adversarial". Una elección nacional real y en vivo. Interferencia indetectable.

Las autoridades electorales de Estonia disputaron las conclusiones. Esa disputa es en sí misma parte de la historia — y llegaremos a ella. Pero primero: ¿cómo se acercaron los investigadores lo suficiente para encontrar algo de esto?


Lo que hizo posible el análisis

Aquí está el detalle que cambia todo: el código y los procedimientos del sistema eran al menos parcialmente públicos.

Estonia publicó lo suficiente del software i-voting y la configuración del servidor para que expertos externos pudieran realmente evaluar riesgos reales, en lugar de tomar la palabra del gobierno. Así no es como funciona la mayoría de la tecnología electoral. La mayoría de los sistemas de votación — especialmente en los Estados Unidos — son propietarios. El código es un secreto comercial. Los revisores externos, si existen, trabajan bajo acuerdos de confidencialidad. Al público se le entrega una certificación y se le dice que confíe en ella.

La apertura parcial de Estonia fue, paradójicamente, lo que permitió a los investigadores hacer su trabajo. Cuando el código está oculto, lo único que puedes verificar es la afirmación de que funciona. Cuando el código es público, puedes probar si realmente lo hace.

Los investigadores documentaron debilidades graves de seguridad operativa y procedural. Señalaron prácticas de seguridad operativa laxa — algunas de las cuales fueron capturadas en videos oficiales que las autoridades de Estonia habían hecho públicos. Identificaron vacíos en la arquitectura del software. Y recorrieron, paso a paso, cómo un atacante sofisticado podría explotar lo que encontraron.

Las autoridades de Estonia dijeron que los investigadores habían malinterpretado el sistema, que las debilidades identificadas no se traducían en ataques explotables, y que i-voting era seguro. Esas son afirmaciones. El análisis de los investigadores también es una afirmación. La diferencia crucial es que el artículo fue publicado, revisado por pares, y lo suficientemente específico que cualquiera con la experiencia relevante podría leerlo y formarse su propio criterio.

Un comunicado de prensa oficial diciendo "nuestro sistema es seguro" no es eso. Nunca lo será.


Qué "indetectable" realmente significa

Seamos precisos sobre la palabra, porque hace un trabajo pesado.

En el modelo de los investigadores de Estonia, un atacante no necesita irrumpir en la sala donde se cuentan los votos. Necesita comprometer la cadena antes de que el voto llegue allí — idealmente en el dispositivo del votante, o en el servidor que recibe y procesa boletas.

La computadora personal de un votante no es una máquina de votación. No ha sido inspeccionada, certificada, o endurecida para uso electoral. Puede estar ejecutando software desactualizado. Puede ya estar infectada con malware de un correo electrónico de phishing completamente no relacionado. Cuando tu boleta viaja desde tu portátil a un servidor gubernamental a través de internet, la seguridad de esa boleta depende de la seguridad de cada sistema que toca — y no controlas casi ninguno de ellos.

Los investigadores encontraron que si se comprometiera un componente del servidor — por un atacante nación-estado con los recursos y la motivación para hacerlo, o por un funcionario interno con acceso — los votos podrían ser alterados de formas que los mecanismos de auditoría existentes no detectarían. Las protecciones del sistema no eran suficientemente fuertes para cerrar esa brecha.

Este no es un atacante teórico. Estonia comparte frontera con Rusia. En 2007 — seis años antes de este análisis — Estonia sufrió uno de los primeros ciberataques a gran escala vinculados a un estado en la historia, dirigido a sitios web gubernamentales, bancos y medios. Los investigadores no estaban inventando una amenaza. Estaban midiendo la brecha entre un riesgo geopolítico real y documentado y la capacidad real del sistema para resistirlo.


Por qué la garantía oficial no es suficiente

Cuando el Comité Electoral Nacional de Estonia respondió al artículo de 2014, argumentó que los investigadores no habían demostrado un ataque real en una elección real, y que el sistema tenía salvaguardas procedurales robustas.

Esta respuesta vale la pena examinarla por su propia cuenta, porque es estructuralmente idéntica a la respuesta que las autoridades electorales dan casi en todas partes, casi cada vez.

No encontramos evidencia de manipulación.

Nuestro proceso de certificación fue exhaustivo.

Hubo observadores presentes.

El resultado fue confirmado.

Estas declaraciones pueden ser todas verdaderas. No responden la pregunta de los investigadores. La pregunta no es "¿ocurrió la manipulación?" La pregunta es: "¿Si la manipulación hubiera ocurrido, habría podido alguien saberlo?"

Y para un sistema de votación por internet donde el atacante opera en el servidor o en millones de dispositivos de votantes individuales, la respuesta que dieron los investigadores — cuidadosamente, con evidencia — fue: probablemente no.

La Corte Constitucional Federal de Alemania se enfrentó con un problema análogo en 2009, cuando prohibió máquinas de votación electrónica cuya corrección solo podía ser evaluada por especialistas. El estándar de la corte fue bravo: los pasos esenciales del proceso de votación deben ser examinables por el ciudadano de manera confiable y sin conocimiento especializado. Una máquina que tienes que confiar porque no puedes verificarla falla ese estándar. Un sistema de votación por internet donde la pista de auditoría vive en un servidor que no puedes inspeccionar también falla.

La corte alemana no necesitaba probar que las máquinas Nedap habían sido manipuladas. Solo necesitaba establecer que la manipulación era inverificable. Eso fue suficiente.

Las autoridades de Estonia nunca tuvieron que cumplir ese estándar en una corte. El artículo de los investigadores está en el registro de todas formas.


La comparación que afila el punto

Considera dos casos de la misma era y la misma categoría general — sistemas de internet y votación remota evaluados por investigadores externos.

En 2010, el Distrito de Columbia ejecutó una prueba pública abierta de un sistema de devolución de boletas por internet e explícitamente invitó a expertos independientes a investigarlo. Un equipo de la Universidad de Michigan dirigido por Halderman obtuvo casi control completo del servidor piloto dentro de aproximadamente 48 horas. Podrían cambiar todas las boletas que habían sido emitidas. Podrían ver boletas secretas. Los funcionarios no lo notaron durante días. D.C. abandonó el sistema antes de que alguna boleta real estuviera en juego. Los hallazgos están publicados.

En 2015, durante una elección en vivo en Nueva Gales del Sur, Australia, donde aproximadamente 280,000 votos ya habían sido emitidos en línea, Halderman y la investigadora Vanessa Teague encontraron que iVote cargaba código de un servidor de análisis externo sobre una conexión vulnerable a ataques TLS conocidos — que podrían haber permitido a un atacante de la red manipular votos. El propio servicio de verificación telefónica del sistema era susceptible a manipulación, lo que significaba que la comprobación diseñada de integridad podría ser engañada. Una revisión de seguridad previa a la elección había despejado el sistema. El artículo está publicado.

El patrón no es coincidencial. La revisión externa, independiente y adversarial — conducida por personas que no tienen interés institucional en que la respuesta sea "está bien" — encuentra cosas que la certificación interna no. Cada vez.

Esto es lo que el análisis de Estonia de 2014 representa. No un ataque partidista a las instituciones democráticas de una pequeña nación. Un artículo revisado por pares de investigadores acreditados que observaron un sistema real e informaron lo que encontraron.


Qué la "parcial publicidad" nos consiguió — y lo que aun no pudo probar

Aquí está la parte más difícil de esta historia con la que sentirse.

El análisis de Estonia fue posible porque el código era parcialmente público. Los investigadores podían leer el software, ver los videos operativos, examinar la configuración del servidor. Esa apertura es lo que convirtió "afirmación inverificable de seguridad" en "argumento específico evaluable". Ya es mucho más transparente que la mayoría de los sistemas comerciales de votación.

Y sin embargo la apertura parcial no es lo mismo que verificabilidad completa.

Un sistema de votación donde un investigador puede leer el código pero no puede verificar qué código está realmente ejecutándose en el servidor electoral en la noche de elecciones todavía tiene una brecha. La publicación de código fuente te dice qué se supone que hace el sistema. No prueba lo que el sistema desplegado en vivo está haciendo mientras los votos llegan. Los registros del servidor pueden ser alterados. Los entornos de despliegue difieren del código revisado. Un funcionario interno que compromete el servidor después de la revisión de código no ha cambiado nada que la revisión detectaría.

Este es el problema de diseño que la votación por internet no ha resuelto — y que todo criptógrafo serio en el campo te dirá que no ha resuelto. El canal entre el dispositivo personal de un votante y un servidor gubernamental no es un entorno controlado y a prueba de manipulación. Es todo internet, más cada pieza de software en millones de computadoras privadas, más cada persona con acceso administrativo a la infraestructura electoral.

Suiza publicó su código fuente i-voting en 2019 para escrutinio público, e investigadores independientes Sarah Jamie Lewis, Olivier Pereira, y Vanessa Teague encontraron una puerta trasera criptográfica en la prueba de mezcla — un fallo que permitía a una autoridad que conocía los valores de la puerta trasera generar una prueba que se veía válida mientras realmente había alterado votos. El fallo era invisible en un sistema certificado cerrado y se volvió encontrable solo cuando el código fue publicado. El artículo lo documenta precisamente. Las autoridades suizas suspendieron el sistema y lo arreglaron. Esa es la respuesta correcta. Pero solo sucedió porque una publicación de código abierto permitió a externos encontrar lo que la revisión interna había perdido.

La lección no es que el código abierto sea suficiente. Es que el código abierto es necesario — y aun no es suficiente.


Qué realmente haría esto verificable

El problema más profundo que el caso de Estonia expone es un requisito de diseño, no un fallo en una implementación particular.

Un sistema de votación que cualquiera puede verificar debe hacer más que publicar su código. Debe producir, para cada voto, un registro público y independientemente verificable que pruebe que el voto fue contado como fue emitido — sin revelar cómo votó cualquier individuo. La rama de criptografía que intenta esto se llama votación verificable de extremo a extremo (E2E). Los sistemas en esta familia le dan a cada votante un recibo criptográfico que pueden usar para confirmar que su boleta específica aparece en la cuenta publicada, y producen una prueba pública de que la cuenta se calcula correctamente de esas boletas. La prueba puede ser verificada por cualquiera, incluyendo investigadores que desconfían del vendedor y el gobierno.

Ningún tal sistema estaba en su lugar para i-voting de Estonia en 2013. Las recomendaciones de los investigadores incluyeron discontinuar el uso del sistema pendiente mejoras de seguridad fundamental. Estonia no lo discontinuó. Al momento de escribir esto, i-voting permanece en uso.

Esa es una declaración factual, no un veredicto. Las autoridades de Estonia creen que el sistema es lo suficientemente seguro para ejecutarse. Los investigadores creen que la evidencia publicada apoya una conclusión diferente. El público — estonio y de otra forma — no tiene mecanismo independiente de confiar en una de esas dos posiciones.

Ese es el problema. No "Estonia hizo algo malo". El problema es que confiar en un resultado y verificar un resultado son cosas diferentes, y una de ellas no te protege si la autoridad en la que estás confiando es la que ha sido comprometida.


La pregunta que nadie ha respondido

Noruega ejecutó pilotos de votación por internet en 2011 y 2013, concluyó que los ensayos no condujeron a mayor participación, y tranquilamente terminó el programa en 2014. El Ministerio señaló que los ensayos habían "producido conocimiento y experiencia valiosos" — una frase diplomática para: aprendimos cosas que no nos gustaron.

Finlandia ejecutó un piloto de votación electrónica en 2008, y 232 votos desaparecieron silenciosamente debido a un fallo en el paso de confirmación que instrucciones defectuosas ocultaron a los votantes. La Corte Suprema Administrativa anuló las elecciones en tres municipios e ordenó que se corrieran de nuevo. Finlandia no continuó con votación electrónica.

El patrón aquí no es que la votación por internet o electrónica siempre esté catastróficamente mal. El patrón es que cuando un cuerpo independiente — una corte, un equipo de investigación, una comisión gubernamental — obtiene acceso a evidencia real y hace preguntas difíciles, la respuesta casi nunca es "funciona como se anuncia y aquí está la prueba". La respuesta casi siempre es alguna versión de "encontramos cosas que el proceso de certificación no detectó, y el público no tenía forma de verificar".

La pregunta que el análisis de Estonia de 2014 deja abierta es esta: Si un atacante con recursos de nación-estado hubiera comprometido i-voting en las elecciones municipales o parlamentarias de Estonia, qué aspecto tendría la evidencia, y quién sería capaz de encontrarla?

La respuesta de las autoridades de Estonia es: las salvaguardas procedurales lo detectarían.

La respuesta de los investigadores es: las salvaguardas procedurales son la parte de la que estamos preocupados.

Nadie ha publicado la prueba que resolvería la pregunta. Esa prueba no existe actualmente. Y en una elección, una pregunta sin resolver sobre si un resultado refleja los votos reales emitidos no es un acertijo académico. Es un problema democrático.


Lo que se puede compartir es esto: "El sistema es seguro" y "aquí está la prueba independientemente verificable de que el sistema es seguro" no son la misma oración. Una de ellas protege la democracia. La otra solo te pide que confíes.

El código abierto convirtió una garantía oficial infalsa en una afirmación comprobable. Eso es progreso. Pero una afirmación comprobable es tan buena como el mecanismo que permite a cualquiera — no solo investigadores acreditados con acceso a videos oficiales — ejecutar la prueba en la noche de elecciones, no tres meses después en un artículo de conferencia.

Ese mecanismo no existe aun para votación por internet, en ningún lugar. Y hasta que lo haga, "nuestra revisión de seguridad fue exhaustiva" es un punto de partida para el escrutinio, no el final del mismo.

Mira cómo esta brecha aparece en sistemas de votación alrededor del mundo →

Lee la versión de dos minutos del problema de verificabilidad →

Explora casos documentados de resultados electorales inverificables →


Fuentes