← Toutes les lacunes
💻 Logiciel impossible à vérifier

Rien ne verrouille le logiciel avant le jour du scrutin

Même si le logiciel de vote a été vérifié il y a plusieurs semaines, dans la plupart des endroits rien n'oblige la machine à prouver — le jour du scrutin — qu'elle exécute toujours cette même version vérifiée. Il pourrait donc être discrètement remplacé à la dernière minute.

Vidéo explicative à venir

Une explication de 60 secondes, en langage clair, sur cette lacune.

Ce qui s'est réellement passé

Quand Washington, D.C. a organisé un test public d'un système de vote par bulletin retourné par internet en 2010, l'équipe de J. Alex Halderman de l'Université du Michigan a pris le contrôle quasi-total du serveur en 36 heures — capable de modifier les votes — et le projet pilote a été annulé. C'est un rappel frappant qu'un système « examiné » à un moment donné peut se comporter très différemment une fois qu'il est réellement en cours d'exécution.

Où nous en sommes

Ce projet pilote de vote par internet de 2010 est une démonstration du principe, et non un système actuellement en usage. Ce qui est actuel, c'est l'écart lui-même : la plupart des juridictions n'exigent toujours pas qu'une machine prouve, le jour du scrutin, qu'elle exécute le logiciel exact qui a été examiné — ce que la figure ci-dessus mesure dans la loi actuelle.

Vérifier une fois ne signifie pas vérifier le jour du scrutin

Imaginez un chef cuisinier dont la cuisine passe l'inspection un lundi. Ensuite, personne ne regarde à nouveau avant qu'il cuisine votre dîner samedi. L'inspection était réelle — mais elle ne vous dit pas ce qui s'est passé entre-temps.

Le logiciel de vote fonctionne souvent de la même façon. Il peut être examiné et approuvé avant une élection. Mais dans la plupart des endroits, rien n'oblige la machine à prouver, le jour du scrutin, qu'elle exécute toujours cette version exactement approuvée. L'intervalle entre « examinée » et « en cours d'exécution » reste sans surveillance.

Pourquoi c'est important

Cet écart est l'endroit où un échange de dernière minute pourrait se cacher. La solution est un engagement pré-électoral : une empreinte cryptographique du logiciel approuvé, publiée à l'avance, que la machine doit correspondre au démarrage.

Comment TrustVoting le résout

Chaque machine prouve au démarrage qu'elle exécute exactement la version approuvée et empreinte — et cette preuve est publique, donc n'importe qui peut confirmer que le logiciel du jour est le logiciel qui a été examiné.

Comment TrustVoting la corrige

TrustVoting crée une empreinte cryptographique du logiciel approuvé et exige que la machine prouve, au démarrage le jour du scrutin, qu'elle exécute exactement cette version — un engagement pré-électoral public que n'importe qui peut vérifier.