L'attaquant le plus terrifiant a déjà les clés
Les gens qui ont copié l'intégralité du système de vote de Géorgie n'étaient pas des pirates qui ont forcé leur entrée — on les a laissés passer par la porte d'entrée, et cela change tout dans notre façon de penser la sécurité électorale.
Le matin du 7 janvier 2021, la porte du bureau des élections du comté de Coffee, en Géorgie, s'est ouverte de l'intérieur.
Une équipe d'experts en informatique judiciaire est entrée. Ils avaient de l'aide : d'anciens élus du comté qui avaient encore accès les ont laissés passer. Au cours des heures qui ont suivi, ils ont copié tout. Le serveur du Système de Gestion des Élections. Les tablettes de scrutin. Les appareils de marquage des bulletins. Le logiciel de scanner. Le logiciel du système de vote Dominion de Géorgie. Tout — extrait et emporté en dehors du bureau.
Aucune alarme ne s'est déclenchée. Aucun verrou n'a résisté. Aucun système n'a signalé ce qui se passait et n'a alerté quiconque en dehors de la pièce.
Cet épisode est désormais documenté dans les dépositions de l'affaire fédérale Curling c. Raffensperger et figure dans un acte d'accusation ultérieur du comté de Fulton. Plusieurs personnes impliquées ont plaidé coupables. Le bureau du Secrétaire d'État de Géorgie l'a décrit comme un accès non autorisé que d'anciens élus du comté ont autorisé en violation de la loi de l'État.
Mais voici la question qui maintient l'argument de sécurité honnête : si la même chose s'était produite discrètement, sans acte d'accusation ni litige civil, comment quiconque aurait-il su ?
Cette question n'a pas de réponse confortable. Et c'est la question par laquelle chaque conversation sur la sécurité électorale doit commencer.
Le modèle de menace que presque tout le monde comprend mal
Quand on s'inquiète de la sécurité électorale, on imagine l'attaquant extérieur : un pirate dans un autre pays, une intrusion à distance, une charge utile de malware livrée par Internet. Cette image est réelle — et nous l'avons couverte. Les chercheurs de Princeton qui ont transformé une machine à voter Diebold en virus de vol de voix auto-propageable en 2006 ont commencé par un accès physique à la machine elle-même, pas par une exploitation à distance.
Mais la violation de Coffee County remet entièrement le problème en perspective.
Les gens qui ont copié ce système de vote n'étaient pas des attaquants extérieurs qui ont vaincu le périmètre. C'étaient des gens de confiance pour le périmètre — ou des gens laissés entrer par des gens de confiance pour le périmètre. Le modèle de sécurité qui arrête les pirates extérieurs ne fait presque rien pour arrêter ce scénario.
Le terme correct pour ceci est une menace interne, et les systèmes électoraux sont particulièrement vulnérables à cela. Les bureaux électoraux sont souvent petits, gérés localement, et composés d'une succession d'élus dont le mandat est lié aux cycles électoraux. Le « contrôle d'accès » signifie souvent une clé et un mot de passe partagés entre une poignée de personnes. Le logiciel protégé est souvent propriétaire — ses fonctionnements internes sont cachés non par une conception cryptographique mais par la préférence du fournisseur — ce qui signifie qu'une fois copié, il peut être analysé pour trouver des faiblesses loin de tout contrôle.
À quoi ressemble un modèle de sécurité qui s'attaque véritablement aux initiés ? L'affaire de Coffee County le montre, même si elle le montre en montrant exactement ce qui manquait.
Ce que « résistant à la falsification » signifie réellement
Un système est résistant à la falsification si toute action non autorisée qu'il enregistre laisse une marque qu'un observateur indépendant — quelqu'un d'autre que la personne qui a commis l'action — peut détecter.
C'est une exigence précise. Il ne suffit pas qu'un système enregistre les événements si les mêmes personnes qui pourraient commettre la falsification peuvent aussi éditer les journaux. Il ne suffit pas que des scellés existent si la chaîne de traçabilité pour ces scellés est documentée seulement dans les dossiers des gens qui les manipulent. Il ne suffit pas qu'un logiciel soit « certifié » si l'autorité de certification n'a aucun moyen indépendant de vérifier que la version certifiée est celle qui fonctionne réellement.
À Coffee County, le logiciel copié était propriétaire — son modèle de sécurité dépendait du code restant secret. Une fois sorti, ce modèle s'est effondré. Le système avait été construit pour résister à l'inspection extérieure ; il n'avait pas été construit pour rendre les actions des initiés visibles à quiconque n'était pas déjà à l'intérieur.
Le secret et la transparence ne sont pas des stratégies de sécurité équivalentes. Le secret échoue complètement dès que un initié coopère. La transparence survit à ce scénario parce que le dossier est public et la résistance à la falsification est vérifiable par quiconque.
L'acte d'accusation du comté de Fulton n'a pas découvert la violation de Coffee County parce qu'une caractéristique technique du système de vote l'a signalée. Il a émergé grâce aux poursuites judiciaires, aux dépositions et au journalisme d'enquête. Ce n'est pas un mécanisme de sécurité. C'est la chance vêtue d'une robe légale.
L'Allemagne a posé cette question en premier — et l'a résolue devant un tribunal
En 2009, la Cour constitutionnelle fédérale allemande a fait quelque chose qui mérite plus d'attention qu'elle n'en reçoit en dehors de l'Europe.
Deux citoyens avaient contesté l'utilisation de machines à voter Nedap informatisées lors de l'élection au Bundestag de 2005. Les machines enregistraient les votes uniquement en mémoire électronique, sans papier qu'un votant puisse vérifier indépendamment. La cour a statué — à l'unanimité, fondée sur la Loi fondamentale — que c'était inconstitutionnel.
La logique du jugement vaut la peine d'être lue attentivement. La cour a jugé que les étapes essentielles du vote et la détermination du résultat doivent être examinables par le citoyen de façon fiable et sans aucune connaissance spécialisée. Pas par des experts. Pas par des techniciens certifiés. Par des citoyens ordinaires.
Cette exigence, a trouvé la cour, découle du principe de caractère public des élections — l'idée que la légitimité démocratique n'est pas établie par une autorité déclarant un résultat, mais par le fait que le public peut tracer, observer et vérifier comment ce résultat a été produit.
Les machines ont échoué à ce test parce que leurs fonctionnements internes étaient opaques. Un votant pouvait appuyer sur un bouton. Il ne pouvait pas confirmer ce que la machine enregistrait. Il ne pouvait pas, après coup, vérifier le décompte par rapport à quelque chose qu'il pouvait personnellement examiner. Le résultat était aussi digne de confiance que les gens exploitant les machines — et cela, a dit la cour, n'est pas suffisant.
Remarquez ce que la cour n'a pas dit. Elle n'a pas dit qu'une fraude s'était produite. Elle n'a pas dit que les machines avaient dysfonctionné. Elle a dit que la structure du système rendait la vérification indépendante impossible, et qu'une démocratie ne peut pas baser ses élections sur une fondation que le public ne peut pas vérifier.
Lisez le jugement complet. Voir le communiqué de presse.
Coffee County est l'affaire américaine qui prouve que la cour allemande posait la bonne question.
Le Kenya a poussé la même logique plus loin — et a annulé une élection présidentielle pour cela
En septembre 2017, la Cour suprême du Kenya a invalidé l'élection présidentielle tenue le mois précédent.
Le raisonnement de la cour n'était pas principalement basé sur la fraude. Il s'agissait de vérifiabilité. La constitution du Kenya exige que le vote soit vérifiable, précis, responsable et transparent — non comme des aspirations, mais comme des exigences légales dont la violation rend un résultat invalide.
Ce que la cour a découvert, c'est que la chaîne numérique du bureau de vote au décompte national s'était rompue. Tous les formulaires de résultats du bureau de vote n'avaient pas été transmis électroniquement et simultanément au centre de décompte national comme l'exigeait la loi. Les formulaires de résultats manquaient de caractéristiques de sécurité cohérentes. Le président avait déclaré un gagnant avant de recevoir tous les formulaires sous-jacents.
La cour a annulé le résultat — non pas parce qu'elle pouvait prouver que la mauvaise personne avait gagné, mais parce que le processus n'avait pas maintenu la chaîne résistante à la falsification qui aurait permis à quiconque de vérifier indépendamment qui avait gagné.
Une nouvelle élection a été ordonnée. Une a eu lieu.
L'affaire kenyane établit quelque chose de précis : un résultat déclaré n'est pas un résultat vérifié. La vérification exige une chaîne de traçabilité — du bureau de vote individuel au décompte national — qui est documentée, signée, horodatée et indépendamment vérifiable à chaque lien. Quand cette chaîne est rompue, la déclaration à la fin est légalement et démocratiquement nulle, indépendamment du fait que quelqu'un puisse prouver que la rupture était intentionnelle.
Lisez le jugement de la Cour suprême.
Le problème du code QR : quand le « papier » n'est pas vraiment vérifiable
Voici une version plus subtile du même écart, beaucoup plus proche de nous.
Dans le litige Curling c. Raffensperger — la même affaire fédérale qui a plus tard mis en avant la violation de Coffee County dans les dépositions — une cour de district américaine a examiné le système de machine de marquage de bulletin Dominion de Géorgie et a découvert quelque chose de précis et troublant.
Les machines impriment un bulletin de vote en papier. Ce bulletin de vote en papier comprend un code QR. Le scanner du dépouillement scanne le code QR pour enregistrer le vote. Le texte lisible par l'humain sur le papier montre les noms des candidats — mais le scanner lit le code QR, pas le texte.
La cour a jugé que ce système « ne fournit pas un dossier de scrutin vérifiable et vérifiable de manière autonome parce qu'il s'appuie sur le code QR pour le dépouillement et ce code lui-même ne peut pas être lu et vérifié par l'électeur. »
Pensez à ce que cela signifie. Un recompte manuel de ces bulletins audite la sortie du code QR, pas l'intention de l'électeur. Si un système compromis générait des codes QR codant des choix différents de celui que le texte imprimé montrait — le scénario que les experts ont décrit comme possible — un décompte manuel reproduirait fidèlement la manipulation, parce que les compteurs humains scandaient les mêmes codes que les machines scandaient.
La cour a décliné d'ordonner un allègement de dernière minute avant l'élection de 2020. Mais la conclusion subsiste : un dossier papier n'est aussi digne de confiance que la chaîne entre ce que l'électeur a marqué, ce que le papier encode, et ce que le scanner lit — et si un lien de cette chaîne est opaque, le papier fournit l'apparence de vérifiabilité sans la substance.
Ce que la déclaration de la CISA « la plus sécurisée de l'histoire américaine » dit réellement
Le 12 novembre 2020, le Conseil de coordination du gouvernement pour l'infrastructure électorale a publié une déclaration commune — sous la bannière de la CISA — déclarant l'élection du 3 novembre « la plus sécurisée de l'histoire américaine » et affirmant qu'il y avait « aucune preuve qu'un système de vote ait supprimé ou perdu des votes, changé des votes, ou ait été d'une quelconque manière compromis. »
C'est une affirmation qui vaut la peine d'être lue attentivement, sans être rejetée d'emblée et sans être acceptée de bonne foi.
Le raisonnement de la déclaration elle-même est révélateur. Il fonde sa confiance dans les dossiers papier qui permettent les recounts et les audits. C'est une reconnaissance implicite que l'affirmation de sécurité tire sa force de la vérifiabilité indépendante — non pas de l'autorité qui fait la réclamation. Une élection est digne de confiance, selon la logique même de la déclaration, parce que le dossier peut être vérifié, non parce que les officiels le disent.
Lisez la déclaration complète.
La violation de Coffee County s'est produite huit semaines après la publication de cette déclaration — le 7 janvier 2021, pas le 3 novembre 2020. La violation n'a pas affecté le décompte des votes. Mais elle a exposé le logiciel propriétaire que ces mêmes machines certifiées, « sécurisées » exécutaient. Et elle a été commise par des gens qui avaient accès de l'intérieur. La déclaration de la CISA n'avait aucun mécanisme pour prévenir, détecter ou signaler cela.
Ce n'est pas un argument selon lequel l'élection de 2020 a été volée. La preuve — y compris un recompte à la main de Géorgie d'environ cinq millions de bulletins qui correspondaient aux totaux de la machine à un dixième de pour-cent près — pointe fermement dans l'autre direction. C'est un argument selon lequel « aucune preuve de compromission » et « indépendamment vérifiable » ne sont pas la même phrase, et les confondre est précisément comment un vrai compromis dans une future élection pourrait rester caché assez longtemps pour être important.
L'architecture de la résistance à la falsification
Alors, à quoi ressemble un système qui s'attaque véritablement à la menace interne ?
La cour constitutionnelle allemande a donné l'exigence de conception : les citoyens ordinaires, aucune connaissance spécialisée, indépendamment vérifiable. La cour suprême du Kenya a donné l'exigence procédurale : une chaîne de traçabilité signée, horodatée et accessible au public de chaque bureau de vote à chaque résultat déclaré. La violation de Coffee County a donné le cas négatif : le logiciel propriétaire caché derrière les contrôles d'accès qu'un seul initié coopérant peut contourner entièrement.
Le comté de Los Angeles a fait un pas dans la bonne direction en construisant VSAP — un système de dépouillement électoral open-source et appartenant au public, certifié par la Californie en 2018 comme le premier de l'État. Quand le code qui dépouille les votes est publié, les experts indépendants peuvent l'inspecter. Cela ne garantit pas la perfection — l'implémentation, la chaîne de traçabilité et les procédures d'audit ont tous encore de l'importance — mais cela supprime la couche d'opacité qui a rendu Coffee County possible en premier lieu. La certification du Secrétaire d'État de Californie est le dossier public que VSAP a satisfait à ces normes.
La Cour électorale supérieure du Brésil va plus loin : elle mène un test de sécurité publique officiel à chaque cycle électoral, invitant tout citoyen qualifié à sonder les machines à voter et les systèmes connexes pour trouver des faiblesses avant l'élection. Les conclusions sont corrigées. Les corrections sont revérifiées. Le programme n'est pas une certification ponctuelle — c'est des tests d'adversité institutionnalisés, menés en public, documentés et répétables. Voir la page du programme du TSE.
Les deux modèles partagent une philosophie de conception : remplacer l'affirmation « c'est sécurisé » par la condition publiquement vérifiable « voici ce que vous trouveriez si ce ne l'était pas, et voici comment vous pouvez regarder. »
C'est l'architecture de la résistance à la falsification. Pas une salle scellée qui fait confiance à ses occupants. Un dossier publié qui survit à quiconque à l'intérieur devenant voyou.
Ce qui n'est toujours pas vérifiable — et ce qui changerait cela
La violation de Coffee County n'a pas changé le résultat d'une seule élection. Les gens impliqués ont dû faire face aux conséquences légales. Le système a vraisemblablement été mis à jour.
Mais voici ce qui reste vrai : dans la plupart des juridictions utilisant des logiciels de vote propriétaires, il n'y a pas de mécanisme public pour qu'un observateur indépendant confirme, après coup, que le logiciel exécuté le jour du scrutin était la version certifiée et n'avait pas été modifié. Les scellés de chaîne de traçabilité peuvent être vérifiés par les officiels. Les journaux peuvent être examinés par les officiels. Les certifications peuvent être citées par les officiels. Tout cela sont des affirmations faites par des gens à l'intérieur de la pièce.
Un système résistant à la falsification publierait une empreinte cryptographique du logiciel avant l'élection, dérivée du code réel à exécuter sur les machines réelles, et permettrait à tout observateur de vérifier après l'élection que l'empreinte correspondait à ce qui a été exécuté. Il publierait les résultats au niveau de la circonscription sous une forme lisible par machine dès que chaque circonscription ferme — non pas parce que la vitesse est importante, mais parce que les données granulaires, horodatées et téléchargeables donnent aux analystes indépendants la matière première pour détecter les anomalies avant que le dépouillement soit certifié. Il utiliserait du papier marqué par l'électeur — pas des codes QR générés par la machine — comme dossier faisant autorité, afin que tout audit manuel lise ce que l'électeur a choisi plutôt que ce qu'une machine a encodé.
Rien de tout cela ne nécessite de faire confiance au fait que les officiels sont honnêtes. Cela nécessite de construire des systèmes dont l'honnêteté est indépendamment démontrable — par quiconque, sans aucune connaissance spécialisée requise.
La cour allemande l'a dit en 2009. La Cour suprême du Kenya l'a appliqué en 2017. La violation de Coffee County a montré ce qui se passe quand la conception l'ignore.
L'attaquant le plus terrifiant dans tout système électoral est celui qui a déjà les clés. La seule défense contre cet attaquant est un système qui prouve sa propre intégrité publiquement — non pas un qui vous demande de faire confiance aux gens qui tiennent les clés.
La question à poser de chaque système électoral que vous rencontrez : si un initié coopérait avec un adversaire, qu'est-ce qui resterait pour qu'un observateur indépendant vérifie ? Si la réponse honnête est « pas grand-chose », c'est l'écart. C'est ce qui doit être corrigé.
Voir combien ce gap est courant dans le monde — Lisez la version de 2 minutes
Sources
- Lawfare — What the Heck Happened in Coffee County, Georgia?
- Atlanta Journal-Constitution — Coffee County was the site of a 2021 election breach
- Bundesverfassungsgericht, Judgment of 3 March 2009, 2 BvC 3/07 and 2 BvC 4/07 (English translation)
- Bundesverfassungsgericht, Press Release No. 19/2009 (English)
- Supreme Court of Kenya, Presidential Election Petition No. 1 of 2017 (Odinga v IEBC), [2017] KESC 42 (KLR)
- Curling v. Raffensperger, No. 1:17-cv-2989-AT, Opinion and Order (N.D. Ga. Oct. 11, 2020)
- Joint Statement, Election Infrastructure GCC & SCC (Nov. 12, 2020) (CISA)
- California Secretary of State — Certification of LA County VSAP Tally (Aug. 21, 2018)
- Tribunal Superior Eleitoral (Brazil) — Teste Público de Segurança dos Sistemas Eleitorais