← Todos los artículos

El atacante más aterrador ya tiene las llaves

Las personas que copiaron todo el sistema de votación de Georgia no fueron piratas que irrumpieron por la fuerza: fueron dejadas entrar por la puerta principal, y eso cambia todo sobre cómo pensamos en la seguridad electoral.

En la mañana del 7 de enero de 2021, la puerta de la oficina electoral del condado de Coffee, Georgia se abrió desde adentro.

Un equipo de análisis forense computacional entró. Tenían ayuda: antiguos funcionarios del condado que aún tenían acceso los dejaron pasar. Durante las horas siguientes, lo copiaron todo. El servidor del Sistema de Gestión Electoral. Los escáneres de encuestas. Los dispositivos de marcación de boletas. El software del escáner. El software del sistema de votación Dominion estatal de Georgia. Todo —extraído y sacado por la puerta.

Ninguna alarma se activó. Ninguna cerradura resistió. Ningún sistema marcó lo que estaba sucediendo y alertó a nadie fuera de la sala.

El episodio ahora está documentado en declaraciones en el caso federal Curling v. Raffensperger y figura en un posterior procesamiento del condado de Fulton. Varias personas conectadas con él se han declarado culpables. La oficina del Secretario de Estado de Georgia lo describió como un acceso no autorizado que antiguos funcionarios del condado permitieron en violación de la ley estatal.

Pero aquí está la pregunta que mantiene honesto el argumento de seguridad: ¿y si lo mismo hubiera sucedido en silencio, sin procesamiento ni litigio civil, cómo habría sabido alguien?

Esa pregunta no tiene una respuesta cómoda. Y es la pregunta con la que toda conversación sobre seguridad electoral necesita comenzar.


El modelo de amenaza que casi todos entienden mal

Cuando la gente se preocupa por la seguridad electoral, se imagina al atacante externo: un pirata informático en otro país, una intrusión remota, una carga de malware entregada por internet. Esa imagen es real —y la hemos cubierto. Los investigadores de Princeton que convirtieron una máquina de votación Diebold en un virus que roba votos autorreplicante en 2006 comenzaron con acceso físico a la máquina misma, no con un exploit remoto.

Pero la violación de Coffee County reenmarca el problema completamente.

Las personas que copiaron ese sistema de votación no eran atacantes externos que derrotaron el perímetro. Eran personas en las que confiaba el perímetro —o personas dejadas entrar por personas en las que confiaba el perímetro. El modelo de seguridad que detiene a los piratas informáticos externos hace casi nada para detener ese escenario.

El término correcto para esto es una amenaza interna, y los sistemas electorales son particularmente vulnerables a ella. Las oficinas electorales a menudo son pequeñas, dirigidas localmente, y dirigidas por un elenco rotativo de funcionarios cuyo mandato está vinculado a ciclos electorales. "Controles de acceso" frecuentemente significa una llave y una contraseña compartidas entre un puñado de personas. El software que se está protegiendo a menudo es propietario —sus partes internas ocultas no por diseño criptográfico sino por la preferencia del fabricante—, lo que significa que una vez copiado, puede analizarse en busca de debilidades lejos de cualquier supervisión.

¿Qué aspecto tiene un modelo de seguridad que genuinamente aborda a los internos? El caso de Coffee County apunta hacia la respuesta, aunque lo hace mostrando exactamente qué faltaba.


Lo que "a prueba de manipulación" realmente significa

Un sistema es a prueba de manipulación si cualquier acción no autorizada que registra deja una marca que un observador independiente —alguien diferente a la persona que cometió la acción— pueda detectar.

Este es un requisito preciso. No es suficiente que un sistema registre eventos si las mismas personas que podrían cometer la manipulación también pueden editar los registros. No es suficiente que existan sellos si la cadena de custodia de esos sellos está documentada solo en los archivos de las personas que los manejan. No es suficiente que el software sea "certificado" si la autoridad de certificación no tiene forma independiente de verificar que la versión certificada es la que realmente se ejecuta.

En Coffee County, el software copiado era propietario —su modelo de seguridad dependía de que el código permaneciera secreto. Una vez que salió por la puerta, ese modelo se derrumbó. El sistema había sido construido para resistir la inspección externa; no había sido construido para hacer visibles las acciones internas para nadie que no estuviera ya adentro.

El secreto y la transparencia no son estrategias de seguridad equivalentes. El secreto falla completamente en el momento en que un interno coopera. La transparencia sobrevive ese escenario porque el registro es público y la prueba de manipulación es verificable por cualquiera.

El procesamiento del condado de Fulton no descubrió la violación de Coffee County porque alguna característica técnica del sistema de votación la marcara. Surgió a través de litigio, declaraciones y periodismo investigativo. Eso no es un mecanismo de seguridad. Eso es suerte disfrazada de túnica legal.


Alemania hizo esta pregunta primero —y la respondió en tribunal

En 2009, la Corte Constitucional Federal Alemana hizo algo que merece más atención de la que recibe fuera de Europa.

Dos ciudadanos habían cuestionado el uso de máquinas de votación Nedap computarizadas en la elección al Bundestag de 2005. Las máquinas registraban votos solo en memoria electrónica, sin registro de papel que un votante pudiera verificar independientemente. La corte falló —unánimemente, fundamentada en la Ley Fundamental— que esto era inconstitucional.

La lógica del fallo vale la pena leer de cerca. La corte sostuvo que los pasos esenciales de la votación y la determinación del resultado deben ser examinables por el ciudadano de forma fiable y sin necesidad de ningún conocimiento especializado. No por expertos. No por técnicos certificados. Por ciudadanos ordinarios.

Este requisito, encontró la corte, fluye del principio de la naturaleza pública de las elecciones —la idea de que la legitimidad democrática no es establecida por una autoridad declarando un resultado, sino por el público pudiendo rastrear, observar y verificar cómo se produjo ese resultado.

Las máquinas fallaron esta prueba porque su funcionamiento interno era opaco. Un votante podía presionar un botón. No podían confirmar lo que la máquina registraba. No podían, después de los hechos, verificar el conteo contra nada que pudieran examinar personalmente. El resultado era solo tan confiable como las personas operando las máquinas —y eso, dijo la corte, no es suficiente.

Noten lo que la corte no dijo. No dijo que fraude había ocurrido. No dijo que las máquinas funcionaron mal. Dijo que la estructura del sistema hacía imposible la verificación independiente, y que una democracia no puede basar sus elecciones en una fundación que el público no puede verificar.

Lee el fallo completo. Ve el comunicado de prensa.

Coffee County es el caso estadounidense que prueba que la corte alemana estaba haciendo la pregunta correcta.


Kenia llevó la misma lógica más lejos —y anuló una elección presidencial por ella

En septiembre de 2017, la Corte Suprema de Kenia anuló la elección presidencial celebrada el mes anterior.

El razonamiento de la corte no fue principalmente sobre fraude. Fue sobre verificabilidad. La constitución de Kenia requiere que la votación sea verificable, precisa, responsable y transparente —no como aspiraciones, sino como requisitos legales cuya violación hace nulo un resultado.

Lo que la corte encontró fue que la cadena digital de la estación de votación al conteo nacional se había roto. No todos los formularios de resultados de la estación de votación habían sido transmitidos electrónica y simultáneamente al centro de conteo nacional como requerido por ley. Los formularios de resultados carecían de características de seguridad consistentes. El presidente había declarado un ganador antes de recibir todos los formularios subyacentes.

La corte anuló el resultado —no porque pudiera probar que ganó la persona equivocada, sino porque el proceso no había mantenido la cadena a prueba de manipulaciones que habría permitido a cualquiera verificar independientemente quién ganó.

Se ordenó una nueva elección. Se celebró una.

El caso de Kenia establece algo preciso: un resultado declarado no es un resultado verificado. La verificación requiere una cadena de custodia —de cada estación de votación individual al conteo nacional— que esté documentada, firmada, marcada con hora, e independientemente verificable en cada eslabón. Cuando esa cadena se rompe, la declaración al final de ella es legalmente y democráticamente nula, independientemente de si alguien puede probar que la rotura fue intencional.

Lee el fallo de la Corte Suprema.


El problema del código QR: cuando el "papel" no es realmente verificable

Aquí hay una versión más sutil de la misma brecha, mucho más cerca de casa.

En el litigio Curling v. Raffensperger —el mismo caso federal que más tarde sacó a la luz la violación de Coffee County en declaraciones— una corte de distrito estadounidense revisó el sistema de dispositivo de marcación de boletas de Dominion de Georgia y encontró algo preciso y preocupante.

Las máquinas imprimen una boleta de papel. Esa boleta de papel incluye un código QR. El tabulador escanea el código QR para registrar el voto. El texto legible por humanos en el papel muestra los nombres de candidatos —pero el tabulador lee el código QR, no el texto.

La corte encontró que este sistema "no proporciona un registro de boleta verificable y auditable porque se basa en el código QR para la tabulación de votos y ese código en sí no puede ser leído y verificado por el votante."

Piensa en lo que eso significa. Un recuento manual de esas boletas audita la salida del código QR, no la intención del votante. Si un sistema comprometido generara códigos QR que codificaran opciones diferentes a las que mostraba el texto impreso —el escenario que los testigos expertos describieron como factible— un recuento manual reproduciría fielmente la manipulación, porque los contadores humanos estarían escaneando los mismos códigos que escaneaban las máquinas.

Lee la opinión de la corte.

La corte rechazó ordenar alivio de último momento antes de la elección de 2020. Pero el hallazgo permanece: un registro de papel es solo tan confiable como la cadena entre lo que el votante marcó, lo que el papel codifica y lo que el tabulador lee —y si algún eslabón en esa cadena es opaco, el papel proporciona la apariencia de verificabilidad sin la sustancia.


Lo que la declaración de CISA sobre la "más segura en la historia estadounidense" realmente dice

El 12 de noviembre de 2020, el Consejo de Coordinación de Gobierno de Infraestructura Electoral publicó una declaración conjunta —bajo la bandera de CISA— declarando que la elección del 3 de noviembre era "la más segura en la historia estadounidense" y afirmando que no había "evidencia de que ningún sistema de votación borrara o perdiera votos, cambiara votos, o de alguna manera fuera comprometido."

Esta es una afirmación que vale la pena leer cuidadosamente, no descartar ni aceptar por fe.

El razonamiento propio de la declaración es revelador. Fundamenta su confianza en registros de papel que permiten recuentos y auditorías. Eso es un reconocimiento implícito de que la afirmación de seguridad extrae su fuerza de la verificabilidad independiente —no de la autoridad que hace la afirmación. Una elección es confiable, según la lógica propia de la declaración, porque el registro puede ser verificado, no porque los funcionarios lo digan.

Lee la declaración completa.

La violación de Coffee County ocurrió ocho semanas después de que se publicara esa declaración —el 7 de enero de 2021, no el 3 de noviembre de 2020. La violación no afectó el conteo de votos. Pero expuso el software propietario que esas mismas máquinas certificadas y "seguras" ejecutaban. Y fue cometida por personas que tenían acceso interno. La declaración de CISA no tenía mecanismo para prevenir, detectar o marcar eso.

Esto no es un argumento de que la elección de 2020 fue robada. La evidencia —incluyendo un recuento manual de Georgia de aproximadamente cinco millones de boletas que coincidió con los totales de las máquinas dentro de una décima de porcentaje— apunta firmemente en la otra dirección. Es un argumento de que "ninguna evidencia de compromiso" e "independientemente verificable" no son la misma oración, y confundirlas es precisamente cómo un verdadero compromiso en una elección futura podría permanecer oculto lo suficiente para importar.


La arquitectura de la prueba de manipulación

Entonces, ¿qué aspecto tiene un sistema que realmente aborda la amenaza interna?

La corte constitucional alemana dio el requisito de diseño: ciudadanos ordinarios, sin conocimiento especializado, independientemente verificable. La corte suprema de Kenia dio el requisito procesal: una cadena de custodia firmada, marcada con hora y públicamente accesible desde cada estación de votación hasta cada resultado declarado. La violación de Coffee County dio el caso negativo: software propietario oculto detrás de controles de acceso que un único interno cooperante puede eludir completamente.

El Condado de Los Ángeles dio un paso en la dirección correcta cuando construyó VSAP —un sistema de conteo electoral de código abierto de propiedad pública, certificado por California en 2018 como el primero del estado. Cuando el código que cuenta votos es publicado, expertos independientes pueden inspeccionarlo. Eso no garantiza perfección —implementación, cadena de custodia y procedimientos de auditoría importan— pero elimina la capa de opacidad que hizo posible Coffee County en primer lugar. La certificación del Secretario de Estado de California es el registro público de que VSAP cumplió esos estándares.

La Corte Electoral Superior de Brasil va más lejos: ejecuta una Prueba Oficial de Seguridad Pública cada ciclo electoral, invitando a cualquier ciudadano calificado a examinar las máquinas de votación y sistemas relacionados en busca de debilidades antes de la elección. Los hallazgos se corrigen. Las correcciones se revisan. El programa no es una certificación única —es prueba adversarial institucionalizada, ejecutada en público, documentada y repetible. Ve la página del programa de TSE.

Ambos modelos comparten una filosofía de diseño: reemplaza la afirmación "es seguro" con la condición públicamente verificable "aquí es lo que encontrarías si no lo fuera, y aquí está cómo puedes mirar."

Esa es la arquitectura de la prueba de manipulación. No una sala sellada que confía en sus ocupantes. Un registro publicado que sobrevive a cualquiera dentro de ella volviéndose corrupto.


Lo que aún no es verificable —y qué lo cambiaría

La violación de Coffee County no cambió el resultado de ninguna elección. Las personas involucradas han enfrentado consecuencias legales. El sistema presumiblemente ha sido actualizado.

Pero aquí está lo que sigue siendo cierto: en la mayoría de jurisdicciones que ejecutan software de votación propietario, no hay mecanismo público para que un observador independiente confirme, después de los hechos, que el software que se ejecutó el día de las elecciones fue la versión certificada y no había sido modificado. Los sellos de cadena de custodia pueden ser verificados por funcionarios. Los registros pueden ser revisados por funcionarios. Las certificaciones pueden ser citadas por funcionarios. Todos esos son reclamos hechos por personas dentro de la sala.

Un sistema a prueba de manipulación publicaría una huella digital criptográfica del software antes de la elección, derivada del código real a ejecutarse en máquinas reales, y permitiría a cualquier observador verificar después de la elección que la huella digital coincidiera con lo que se ejecutó. Publicaría resultados a nivel de precinto en forma legible por máquina en el momento en que cada precinto cierra —no porque la velocidad importe, sino porque datos granulares, marcados con hora y descargables dan a analistas independientes el material prima para detectar anomalías antes de que se certifique el escrutinio. Usaría papel marcado por votante —no códigos QR generados por máquina— como registro autorizado, para que cualquier auditoría manual lea lo que el votante eligió en lugar de lo que una máquina codificó.

Nada de esto requiere confiar en que los funcionarios sean honestos. Requiere construir sistemas cuya honestidad sea demostrablemente independiente —por cualquiera, sin necesidad de conocimiento especializado.

La corte alemana dijo eso en 2009. La Corte Suprema de Kenia la hizo cumplir en 2017. La violación de Coffee County mostró lo que sucede cuando el diseño la ignora.

El atacante más aterrador en cualquier sistema electoral es el que ya tiene las llaves. La única defensa contra ese atacante es un sistema que demuestre su propia integridad públicamente —no uno que te pida confiar en las personas que sostienen las llaves.

La pregunta a hacer de cada sistema electoral que encuentres: si un interno cooperara con un adversario, ¿qué quedría para que un observador independiente verificara? Si la respuesta honesta es "no mucho," esa es la brecha. Eso es lo que necesita arreglarse.

Ve cuán común es esta brecha en todo el mundo — Lee la versión de 2 minutos


Fuentes