Le système de vote en ligne le plus célèbre du monde, démontré par des chercheurs
Des chercheurs indépendants ont observé le célèbre système de vote par internet estonien fonctionner lors d'une véritable élection nationale — et ont conclu qu'un gouvernement étranger ou un seul initié corrompu pourrait modifier les votes sans que personne ne s'en aperçoive.
Nous sommes en octobre 2013, et quelque part à Tallinn, un serveur reçoit les votes d'une nation.
L'Estonie a passé une décennie à construire quelque chose qu'aucun autre pays ne peut égaler : un système de vote par internet entièrement opérationnel au niveau national, utilisé dans de véritables élections contraignantes, comptabilisant de véritables bulletins qui décident de véritables sièges au parlement. Les Estoniens se connectent depuis leurs cuisines, leurs bureaux, leurs téléphones. Le système a un nom — i-voting — et une réputation : l'étalon-or mondial pour la démocratie numérique.
Ce qu'il a aussi cet automne-là, c'est un groupe de chercheurs indépendants en sécurité qui le regardent fonctionner pour la première fois de l'extérieur. Ils sont venus munis de références et de caméras, et avec une question précise et inconfortable : quelqu'un peut-il vérifier que les votes qui sont comptabilisés sont réellement les votes qui ont été émis ?
Une équipe d'experts, les bulletins d'une nation, et une porte ouverte
L'équipe — Drew Springall, Travis Finkbeiner, Zakir Durumeric, Jeremy Kitcat, Harri Hursti, Jason MacAlpine, et J. Alex Halderman — a observé les élections municipales estoniennes en octobre 2013, puis examiné les logiciels clients publiés du système et la configuration du serveur. Leur article a été soumis à l'examen des pairs et publié à ACM CCS 2014, l'une des plus compétitives conférences de sécurité informatique au monde.
Ce qu'ils ont trouvé n'était pas une critique théorique du vote par internet en général. C'était une analyse spécifique et documentée d'un système spécifique et déployé traitant des bulletins nationaux réels.
Leur conclusion : un attaquant bien doté en ressources — un État-nation, ou un initié malhonnête — pourrait plausiblement compromettre l'intégrité des votes ou la confidentialité des électeurs sans être détecté.
Pas « pourrait peut-être réussir ». Pas « dans un environnement de laboratoire antagoniste ». Une véritable élection nationale en direct. Une interférence indétectable.
Les autorités électorales estoniennes ont contesté les conclusions. Ce différend fait en lui-même partie de l'histoire — et nous y reviendrons. Mais d'abord : comment les chercheurs se sont-ils rapprochés assez pour trouver quoi que ce soit ?
Le détail qui rend l'analyse possible
Voici le détail qui change tout : le code du système et les procédures étaient au moins partiellement publics.
L'Estonie a publié suffisamment du logiciel i-voting et de la configuration du serveur pour que des experts externes puissent réellement évaluer les vrais risques, plutôt que de prendre la parole du gouvernement. Ce n'est pas ainsi que fonctionne la plupart des technologies électorales. La plupart des systèmes de vote — en particulier aux États-Unis — sont propriétaires. Le code est un secret commercial. Les examinateurs externes, s'ils existent, travaillent sous des accords de non-divulgation. Le public se voit remettre une certification et on lui dit de faire confiance.
L'ouverture partielle de l'Estonie a paradoxalement permis aux chercheurs de faire leur travail. Quand le code est caché, tout ce que vous pouvez vérifier est l'affirmation qu'il fonctionne. Quand le code est public, vous pouvez tester s'il fonctionne réellement.
Les chercheurs ont documenté de sérieuses faiblesses de sécurité opérationnelle et procédurale. Ils ont noté des pratiques de sécurité opérationnelle laxistes — dont certaines ont été captées dans des vidéos officielles que les autorités estoniennes elles-mêmes avaient rendues publiques. Ils ont identifié des lacunes dans l'architecture du logiciel. Et ils ont démontré, étape par étape, comment un attaquant sophistiqué pourrait exploiter ce qu'ils ont trouvé.
Les autorités estoniennes ont dit que les chercheurs avaient mal compris le système, que les faiblesses identifiées ne se traduisaient pas en attaques exploitables, et que i-voting était sûr. Ce sont des affirmations. L'analyse des chercheurs est aussi une affirmation. La différence cruciale est que l'article a été publié, soumis à l'examen des pairs, et assez précis pour que quiconque ayant les compétences pertinentes puisse le lire et se forger sa propre opinion.
Un communiqué de presse officiel disant « notre système est sûr » n'en est pas un. Ce ne sera jamais le cas.
Ce que « indétectable » signifie réellement
Soyons précis sur ce mot, car il porte beaucoup de poids.
Dans le modèle des chercheurs estoniens, un attaquant n'a pas besoin de forcer l'accès à la salle où les votes sont comptabilisés. Il doit compromettre la chaîne avant que le vote n'arrive là — idéalement sur l'appareil de l'électeur, ou sur le serveur qui reçoit et traite les bulletins.
L'ordinateur personnel d'un électeur n'est pas une machine de vote. Il n'a pas été inspecté, certifié, ou durci pour un usage électoral. Il peut exécuter des logiciels périmés. Il peut déjà être infecté par des malveillances d'un courrier de phishing totalement sans rapport. Quand votre bulletin voyage de votre ordinateur portable vers un serveur gouvernemental via internet, la sécurité de ce bulletin dépend de la sécurité de chaque système qu'il traverse — et vous ne contrôlez presque aucun d'entre eux.
Les chercheurs ont découvert que si un composant serveur était compromis — par un attaquant État-nation ayant les ressources et la motivation nécessaires pour le faire, ou par un initié ayant accès — les bulletins pourraient être modifiés de manière que les mécanismes d'audit existants ne détecteraient pas. Les protections du système n'étaient pas assez solides pour combler cette lacune.
Ce n'est pas un attaquant théorique. L'Estonie partage une frontière avec la Russie. En 2007 — six ans avant cette analyse — l'Estonie a subi l'une des premières cyberattaques à grande échelle liées à un État dans l'histoire, ciblant les sites gouvernementaux, les banques et les médias. Les chercheurs n'inventaient pas une menace. Ils mesuaient l'écart entre un risque géopolitique réel et documenté et la capacité réelle du système à y résister.
Pourquoi la réassurance officielle ne suffit pas
Quand le Comité Electoral National Estonien a répondu à l'article de 2014, il a soutenu que les chercheurs n'avaient pas démontré une attaque réelle sur une véritable élection, et que le système avait des garanties procéduales solides.
Cette réponse mérite d'être examinée en elle-même, car elle est structurellement identique à la réaction que les autorités électorales donnent presque partout, presque chaque fois.
Nous n'avons trouvé aucune preuve de manipulation.
Notre processus de certification était rigoureux.
Des observateurs étaient présents.
Le résultat a été confirmé.
Ces affirmations peuvent toutes être vraies. Elles ne répondent pas à la question des chercheurs. La question n'est pas « la manipulation a-t-elle eu lieu ? » La question est : « Si la manipulation avait eu lieu, quelqu'un aurait-il pu s'en apercevoir ? »
Et pour un système de vote par internet où l'attaquant opère sur le serveur ou sur des millions d'appareils individuels d'électeurs, la réponse que les chercheurs ont donnée — avec soin et avec preuves — était : probablement pas.
La Cour Constitutionnelle Fédérale allemande a grapillé avec un problème analogue en 2009, quand elle a interdit les machines à voter électroniques dont la justesse ne pouvait être évaluée que par des spécialistes. La norme de la cour était frappante : les étapes essentielles du processus de vote doivent être examinables par le citoyen de manière fiable et sans connaissances spécialisées. Une machine en laquelle vous devez avoir confiance parce que vous ne pouvez pas la vérifier échoue à cette norme. Un système de vote par internet où la piste d'audit se trouve sur un serveur que vous ne pouvez pas inspecter échoue aussi.
La cour allemande n'a pas eu besoin de prouver que les machines Nedap avaient été manipulées. Elle a simplement eu besoin d'établir que la manipulation était invérifiable. C'était suffisant.
Les autorités estoniennes n'ont jamais eu à satisfaire à cette norme devant un tribunal. L'article des chercheurs figure quand même dans le dossier.
La comparaison qui rend le point plus clair
Considérez deux cas de la même époque et de la même catégorie générale — des systèmes de vote par internet et à distance évalués par des chercheurs externes.
En 2010, le District de Colombie a mené un essai public ouvert d'un système de retour de bulletin par internet et a explicitement invité des experts indépendants à le sonder. Une équipe de l'Université du Michigan dirigée par Halderman a obtenu un contrôle quasi complet du serveur pilote en environ 48 heures. Ils pouvaient modifier tous les bulletins qui avaient été comptabilisés. Ils pouvaient consulter les bulletins secrets. Les responsables ne l'ont pas remarqué avant plusieurs jours. Washington, D.C. a abandonné le système avant que des votes réels ne soient en jeu. Les résultats sont publiés.
En 2015, lors d'une élection en direct en Nouvelle-Galles du Sud, en Australie, où environ 280 000 votes avaient déjà été comptabilisés en ligne, Halderman et la chercheur Vanessa Teague ont découvert qu'iVote chargeait du code à partir d'un serveur d'analytique externe sur une connexion vulnérable aux attaques TLS connues — ce qui aurait pu permettre à un attaquant réseau de manipuler les votes. Le service même de vérification téléphonique du système était susceptible d'être manipulé, ce qui signifiait que le contrôle conçu sur l'intégrité pouvait être contourné. Un examen de sécurité avant l'élection avait approuvé le système. L'article est publié.
Le modèle n'est pas une coïncidence. L'examen externe, indépendant, antagoniste — mené par des personnes qui n'ont pas d'intérêt institutionnel à ce que la réponse soit « c'est bon » — trouve des choses que la certification interne ne trouve pas. Chaque fois.
C'est ce que représente l'analyse estonienne de 2014. Pas une attaque partisane contre les institutions démocratiques d'une petite nation. Un article soumis à l'examen des pairs par des chercheurs accrédités qui ont regardé un vrai système et rapporté ce qu'ils ont trouvé.
Ce que la « transparence partielle » nous a donné — et ce qu'elle n'a toujours pas pu prouver
Voici la partie la plus difficile de cette histoire à accepter.
L'analyse estonienne était possible parce que le code était partiellement public. Les chercheurs pouvaient lire le logiciel, regarder les vidéos opérationnelles, examiner la configuration du serveur. Cette ouverture est ce qui a transformé « l'affirmation invérifiable de sécurité » en « argument spécifique évaluable ». C'est déjà beaucoup plus transparent que la plupart des systèmes de vote commerciaux.
Et pourtant, la transparence partielle n'est pas la même chose que la vérifiabilité totale.
Un système de vote où un chercheur peut lire le code mais ne peut pas vérifier quel code s'exécute réellement sur le serveur d'élection la nuit du scrutin a encore une lacune. La publication du code source vous dit ce que le système est censé faire. Elle ne prouve pas ce que le système déployé en direct fait pendant que les votes arrivent. Les journaux serveur peuvent être modifiés. Les environnements de déploiement diffèrent du code examiné. Un initié qui compromet le serveur après l'examen du code n'a rien changé que l'examen détecterait.
C'est le problème de conception que le vote par internet n'a pas résolu — et que tous les cryptographes sérieux du domaine vous diront qu'il n'a pas résolu. Le canal entre l'appareil personnel d'un électeur et un serveur gouvernemental n'est pas un environnement contrôlé et inviolable. C'est tout internet, plus chaque logiciel sur des millions d'ordinateurs privés, plus chaque personne ayant accès administrateur à l'infrastructure électorale.
La Suisse a publié son code source i-voting en 2019 pour l'examen public, et les chercheurs indépendants Sarah Jamie Lewis, Olivier Pereira, et Vanessa Teague ont trouvé une porte dérobée cryptographique dans la preuve de mélange — une faille qui permettait à une autorité connaissant les valeurs de la porte dérobée de générer une preuve qui semblait valide tout en ayant réellement modifié les votes. La faille était invisible dans un système certifié fermé et n'est devenue trouvable que quand le code a été publié. L'article le documente précisément. Les autorités suisses ont suspendu le système et l'ont réparé. C'est la bonne réaction. Mais cela n'a pu arriver que parce qu'une publication de code public a laissé des outsiders trouver ce que l'examen interne avait manqué.
La leçon n'est pas que l'open source est suffisant. C'est que l'open source est nécessaire — et pas encore suffisant.
Ce qui rendrait vraiment cela vérifiable
Le problème plus profond que le cas estonien soulève est une exigence de conception, pas une faille dans une mise en œuvre particulière.
Un système de vote que n'importe qui peut vérifier doit faire plus que de publier son code. Il doit produire, pour chaque vote, un dossier public et indépendamment vérifiable qui prouve que le vote a été comptabilisé tel que émis — sans révéler comment n'importe quel électeur a voté. La branche de la cryptographie qui tente cela s'appelle le scrutin vérifiable de bout en bout (E2E). Les systèmes de cette famille donnent à chaque électeur un reçu cryptographique qu'il peut utiliser pour confirmer que son bulletin spécifique apparaît dans le décompte publié, et ils produisent une preuve publique que le décompte est calculé correctement à partir de ces bulletins. La preuve peut être vérifiée par quiconque, y compris les chercheurs qui se méfient du fournisseur et du gouvernement.
Aucun tel système n'était en place pour i-voting en Estonie en 2013. Les recommandations des chercheurs comprenaient l'arrêt de l'utilisation du système en attente d'améliorations fondamentales de la sécurité. L'Estonie n'a pas arrêté. À ce jour, i-voting reste en usage.
C'est une affirmation factuelle, pas un jugement. Les autorités estoniennes croient que le système est assez sûr pour fonctionner. Les chercheurs croient que les preuves publiées soutiennent une conclusion différente. Le public — estonien et autre — n'a aucun mécanisme indépendant de faire confiance à l'une de ces deux positions.
C'est le problème. Pas « l'Estonie a fait quelque chose de mal ». Le problème est que faire confiance à un résultat et vérifier un résultat sont deux choses différentes, et l'une d'elles ne vous protège pas si l'autorité à laquelle vous faites confiance est celle qui a été compromise.
La question que personne n'a répondu
La Norvège a mené des essais de vote par internet en 2011 et 2013, a conclu que les essais n'avaient pas augmenté la participation, et a tranquillement arrêté le programme en 2014. Le ministère a noté que les essais avaient « produit des connaissances et une expérience précieuses » — une phrase diplomatique pour : nous avons appris des choses que nous n'aimions pas.
La Finlande a mené un essai de vote électronique en 2008, et 232 votes ont silencieusement disparu en raison d'une faille à l'étape de confirmation qu'une mauvaise documentation cachait aux électeurs. La Cour Suprême Administrative a annulé les élections dans trois communes et a ordonné leur re-tenue. La Finlande n'a pas poursuivi avec le vote électronique.
Le modèle ici n'est pas que le vote par internet ou électronique est toujours catastrophiquement mauvais. Le modèle est que quand un corps indépendant — un tribunal, une équipe de recherche, une commission gouvernementale — a accès à des preuves réelles et pose des questions difficiles, la réponse n'est presque jamais « ça fonctionne comme annoncé et voici la preuve ». La réponse est presque toujours une version quelconque de « nous avons trouvé des choses que le processus de certification n'a pas détectées, et le public n'avait aucun moyen de vérifier ».
La question que l'analyse estonienne de 2014 laisse ouverte est celle-ci : Si un attaquant ayant des ressources d'État-nation avait compromis i-voting dans les élections municipales ou parlementaires estoniennes, à quoi ressembleraient les preuves, et qui serait capable de les trouver ?
La réponse des autorités estoniennes est : les garanties procéduales les détecteraient.
La réponse des chercheurs est : les garanties procéduales sont exactement ce qui nous préoccupe.
Personne n'a publié la preuve qui réglerait la question. Cette preuve n'existe pas actuellement. Et dans une élection, une question non résolue sur le fait que le résultat reflète réellement les votes émis n'est pas un puzzle académique. C'est un problème démocratique.
L'essentiel à partager est ceci : « Le système est sûr » et « voici la preuve indépendamment vérifiable que le système est sûr » ne sont pas la même phrase. L'une d'elles protège la démocratie. L'autre vous demande simplement de faire confiance.
Le code ouvert a transformé une assurance officielle infalsifiable en une affirmation testable. C'est un progrès. Mais une affirmation testable n'est aussi bonne que le mécanisme qui permet à quiconque — pas seulement aux chercheurs accrédités ayant accès aux vidéos officielles — de mener le test la nuit du scrutin, pas trois mois plus tard dans un article de conférence.
Ce mécanisme n'existe pas encore pour le vote par internet, nulle part. Et jusqu'à ce qu'il existe, « notre examen de la sécurité était rigoureux » est un point de départ pour l'examen, pas sa fin.
Découvrez comment cette lacune apparaît dans les systèmes de vote à travers le monde →
Lisez la version de deux minutes du problème de vérifiabilité →
Parcourez les cas documentés de résultats électoraux invérifiables →
Sources
- Springall, Finkbeiner, Durumeric, Kitcat, Hursti, MacAlpine, Halderman — Security Analysis of the Estonian Internet Voting System, ACM CCS 2014
- Wolchok, Wustrow, Halderman, Prasad — Attacking the Washington, D.C. Internet Voting System, Financial Cryptography 2012
- Halderman, Teague — The New South Wales iVote System: Security Failures and Verification Flaws in a Live Online Election, E-Vote-ID 2015 (arXiv:1504.05646)
- Lewis, Pereira, Teague — Ceci n'est pas une preuve (trapdoor commitments in the Scytl-SwissPost Internet voting system), 2019
- Bundesverfassungsgericht, Judgment of 3 March 2009, 2 BvC 3/07 and 2 BvC 4/07 (English translation)
- Norwegian Ministry of Local Government and Modernisation — 'Internet voting trials' (via Internet Archive)
- Korkein hallinto-oikeus (Supreme Administrative Court of Finland), decision KHO:2009:39, 9 April 2009 (Finlex)