投票機はコンピュータです。「認証済み」だからといって信頼できるわけではありません
2004年、アイルランドは数百万ユーロを投票機に費やしましたが、結局使用されることはありませんでした。独立した委員会がそれが機能することを証明できなかったためです。「認証済み」が実際に意味することを知れば、恐ろしくなるでしょう。
2004年の春、ダブリンのある倉庫の中に、7,500台の投票機が箱に入ったまま、新品のまま、代金を払われたまま、二度と使用されることのない状態で放置されていました。
アイルランド政府はNedap/Powervote電子投票・計票システムの調達に約540万ユーロを費やしていました。テストされました。関連当局によって承認されました。従来の基準では、すべて使用可能な状態でした。
しかし、電子投票に関する独立した委員会が詳しく調べたところ、このシステムの使用を推奨することはできないという結論に達しました。
機械が故障することの証拠を見つけたからではありません。不正操作やサボタージュを発見したからではありません。委員会の結論はそのどちらよりも厳しいものでした。すなわち、提示されたシステムの正確性と秘密性について自らを納得させることができなかったということです。機械は、独立した検査官の満足に値するほど、正しく機能することが証明されていなかったのです。そのため、民主主義的な政府のとるべき立場——それは正しい立場です——は以下のようになりました。使用しないこと。
機械は5年間倉庫に保管され、2009年に正式にスクラップ化されました。公共の追加費用がかかりました。アイルランドは紙に戻りました。
これが認証プロセスが防ぐことになっていた話です。しかし、それは防ぎませんでした。
「認証済み」が実際に意味すること
アメリカで投票機が認証される場合、何が起こるのか説明します。
製造業者がそのシステムを認定テストラボ——米国選挙支援委員会(EAC)によって承認された少数の民間企業のうちの1つ——に提出します。ラボはシステムを一連の連邦基準(Voluntary Voting System Guidelines、VVSGと呼ばれる)に対してテストします。合格すれば、EACはそれを認証済みシステムのリストに追加します。その後、州がそれを使用するために承認できます。
テストは実在しています。ラボは認定されています。基準は実質的なものです。
しかし、大きな落とし穴があります。それはアイルランドの投票機をその中に駐車できるほど大きいものです。
認証はスナップショットです。 それはラボがシステムをテストした日のソフトウェアが何をしていたかを反映しています。選挙日に実行されているソフトウェアがラボが調べたソフトウェアと同じであることを保証することはできません。また、保証することもできません。ドアを出た後、サプライチェーンを通じて、倉庫を経由して、トラックに乗って、投票所に入るまで、機械を追跡しません。バージョンをテストします。生きた展開されたシステムを認証するわけではありません。
米国政府説明責任局は2005年にこの点を明確な言葉で述べています。電子投票システムのセキュリティと信頼性を向上させるための連邦の取り組みは進行中でしたが、主要な活動は未完了のままでした。連邦改革をきっかけとした危機から数年後、実際にセキュリティを保証するためのメカニズムはまだ構築されていました。基準と認証は、それらが存在し、実施された場合にのみ重要です。それまでは、「私たちは認証済みシステムを使用しています」という主張は、それの後ろに完全に機能しているチェックがない要求です。
請求と現実の間のこのギャップは、このテキストが扱う脅威モデルです。
プリンストン実験:1分、検知不可能
2006年、3人のプリンストン研究者——Ariel Feldman、J. Alex Halderman、Edward Felten——が実際のDiebold AccuVote-TSタッチスクリーン投票機を入手しました。それは認証済みの機械で、当時米国で最も広く展開されていた1つでした。
数ヶ月必要ありませんでした。国家級の予算も必要ありませんでした。必要だったのは物理的アクセスのおよそ60秒です。
その時間内に、攻撃者は機械に悪意のあるコードをインストールすることができました。投票を盗みながら、すべての記録、ログ、カウンターを内部的に一貫性を保つように変更するコード。機械は正常と報告します。ログは正常と報告します。合計は合致します。そして投票は間違っていました。
さらに警戒すべきなのは:彼らは動作する投票機ウイルスを構築しました。通常の選挙活動中に機械から機械へ自動的に広がるコード——すべての管轄区で毎日の選挙日に起こるメモリカードの定期的な交換。1台の感染した機械。1枚のカード。チェーン。
AccuVote-TSは認証をパスしていました。テストラボによって評価されていました。数百万のアメリカ人に影響を与える選挙での使用が承認されていました。
そのどれもがプリンストンが実証したことを止めませんでした。なぜなら認証はソフトウェアが何をすることになっているかをテストしたが、攻撃者がそれを別のものに置き換えることができるかどうかはテストしなかったからです。
これは重要な区別です。ラボはシステムが機能要件への準拠をテストします。対敵的な攻撃をステージングしていません。投票所に到達する前に、この機械に対して60秒の間隔でやる気のある攻撃者が何ができるのかを問うていません。これらは異なる質問であり、認証プロセスはそれらに答えるよう設計されていなかった——そして多くの場合、今でもそうです。
「ソースコード秘密」の秘密
さらに別のレイヤーを追加します。
これらの機械の中のソフトウェアは独自です。ベンダーの営業秘密。読むことはできません。テストラボは読むことができます——秘密保持契約の下で。EACはその仓库にコピーを受け取ることができます。しかし、公開、候補者、政党、ラボが逃したもの何をキャッチするかもしれない独立したセキュリティ研究者:誰も彼ら、投票を数えている機械の中で実際に実行されているものを見ることはできません。
これは仮説的な妄想ではありません。これは文書化された問題で、文書化された結果です。
2021年1月、コンピュータ法医学企業はコーヒー郡、ジョージア州選挙事務所に入り、投票システム全体——Election Management Systemサーバー、投票パッド、投票用紙マーク装置、スキャナソフトウェア、ジョージア州のステートワイドDominionシステムをコピーしました。すべて。ジョージア州務長官事務所はそれを後に、元郡公務員が許可した不正アクセスと説明し、州法に違反しました。エピソードは連邦裁判所のCurling v. Raffenspergerにおける供述書に記録されており、フルトン郡の起訴状に登場します。関連の数人は後に有罪を認めました。
秘密ソースコードをセキュリティ戦略として使用することについてコーヒー郡エピソードが作る点は以下の通りです:それはある小さなグループが部屋への物理的アクセスを得た瞬間に失敗しました。
独自ソフトウェアは、その複雑さまたはその優秀さによって保護されていません。物理的なセキュリティと法的契約によって保護されています。それらが失敗する場合——そしてコーヒー郡では、完全に失敗しました——コードは外に出ます。攻撃面はそれを受け取った人——彼らがどこでそれを持ったか——に公開されます。
秘密としてのセキュリティと検証可能性としてのセキュリティは同じではありません。実際、それらは反対です。秘密性のために設計されたシステムは、秘密が漏洩したときより危険になります。検証可能性のために設計されたシステムは、より多くの人々がそれを検査するほど、より信頼できるようになります。
ドイツの憲法的基準——そしてそれがあなたにとって重要な理由
2009年、ドイツの連邦憲法裁判所は何か注目すべきことをしました。それは証明された攻撃を待ちませんでした。それは原則に基づいて判決を下しました:その操作が通常の市民によって独立して検証できない電子投票機——専門知識なしで——選挙の公開の原則に違反します。
裁判所はこの要件が基本法の民主的正当性の保証から生じることを発見しました。選挙は公に確認可能である必要があります。NDA下の専門家によって確認可能ではありません。特定の日のテストラボによって確認可能ではありません。市民によって確認可能です。
Nedapマシンはドイツが使用していた投票を電子メモリのみに記録し、有権者が検査できる独立して検証可能な記録がありませんでした。彼らは失敗しました。それらを認可する条例は違憲と判示されました。ドイツは紙に戻りました。
裁判所は機械が改ざんされたことの証拠を要求しませんでした。それは正確性が隠されたソフトウェアの信頼に依存するシステムは、改ざんが証明されるかどうかにかかわらず、公の検証可能性テストに失敗すると主張しました。
それをもう一度読んでください。「不正操作を発見しました」ではありません。「バグを発見しました」ではありません。システムは独立してチェックすることができないため失敗しました。それだけで違憲でした。
これはアメリカの現在の認証プロセスが実施しているよりも高い基準です。そして、それは正しい基準です。
アイルランド委員会が理解したこと
ダブリンに戻ってください。アイルランド電子投票委員会の結論は劇的なものではありませんでした。それは慎重で、正確で、そして破滅的なものでした。
委員会はその結論がシステムが機能しないという調査結果ではなかったことを強調しました——それはそれが委員会の満足に値するほど機能することが証明されていなかったという調査結果でした。提示されたシステムの正確性と秘密性について自らを納得させることができませんでした。
その言い回しは重要です。証拠の負担は、委員会が主張したとおり、システムを展開する者に存在します。ベンダーが「それは機能する」と言うだけでは十分ではありません。テストラボが「それはパスした」と言うだけでは十分ではありません。独立した検査官は、検査を通じて、それが正確であり、投票の秘密性を保護していることを確認できなければなりません。
その検査官はできませんでした。そのため、機械は実際の選挙では実行されませんでした。
アイルランドのデフォルト——独立して検証できない場合、展開しない——は正しいデフォルトです。それは認証劇場のデフォルトの反対です。それは以下の通りです:ラボをパスした場合、それは認証済みであり、認証済みである場合、信頼できます。
認証は請求です。検証可能性は証拠です。これらは同じものではありません。
修正:「独立して検証可能」が実際に要求するもの
では、本当に検証可能な投票システムは何のように見えるでしょうか?3つのこと、そのどれも公開がいかなる単一の当局を信頼する必要もありません。
公開ソースコード。 投票を数えるソフトウェアは誰でも読めるものである必要があります。NDA下のラボによって読める必要はありません。独立した暗号学者、セキュリティ研究者、ジャーナリストによって読める必要があります。ロサンゼルス郡のVSAPシステム、2018年に認証済みは、カリフォルニアの最初の認証済みのオープンソース選挙集計システムでした——投票を数えるコードは、原則的には、誰でも検査することができるという意味です。これはベースラインであり、終点ではありません。
再現可能なビルド。 公開ソースコードだけでは十分ではありません。また、マシンで実行されている二進ファイル——実際の実行可能コード、数えを行うもの——が公開されたソース以外から生成されたことを確認できる必要があります。これは暗号学者が再現可能なビルドと呼ぶもの:同じソースが与えられた場合、常に同じ二進ファイルを取得するはずなので、誰でも展開されたものが公開されたものと一致することを確認できます。これなしで、ベンダーはクリーンなソースコードを公開でき、別のものをコンパイルできます。
暗号学的な証人。 選挙日に実行されているマシンは検証可能な記録を生成する必要があります——署名された、タイムスタンプされた、改ざん防止の——実行しているソフトウェアを公開、検査可能なバージョンにリンクします。静かに再印刷することができる紙のログではありません。独立した当事者がベンダー、管轄区、またはテストラボを信頼する必要なく、事後に確認できる暗号学的チェーン。
これら3つの特性を合わせて、「信頼してください」を「自分で確認してください」に変換します。それらは珍しくありません。他の高いステークのドメインではセキュリティが重要なソフトウェアの処理方法です。スイスのケースは別の方向から要点を作ります:2019年、スイスポストがそのインターネット投票システムのソースコードを公開精査のために公開したとき、独立した研究者はすぐに暗号学的なトラップドアを見つけました——内部の人がシャッフル証拠トランスクリプトを生成できるようにする欠陥実際に投票を変更しながら検証に合格する。システムは修復待機中に中断されました。欠陥は認証済みのブラックボックスで見えませんでした。コードが公開した瞬間にそれは見つけられるようになりました。
それが全体の議論です。開放性は認証が逃したものをキャッチしました。
未解決のまま残る質問
ここにあるもの、公式声明、ラボ認証、「監査は結果を確認しました」というプレスリリース、ほとんどの米国管轄区のマシンに対して現在答えることができる:
投票所の機械で実行されているソフトウェアはテストラボが検査したソフトウェアと同じですか?
独立した当事者がその質問に答えることができるようにする暗号学的な保管チェーンはありません。コードが公開されているかどうかを確認するための再現可能なビルドプロセスはありません。信頼のチェーンはベンダー、州、テストラボを通じて実行されます——機械が倉庫を離れた後、誰にも見えません。
2020年選挙後のCISA合同声明は、「投票システムが投票を削除したり失われたり、投票を変更したり、いかなる方法でも侵害されたという証拠はない」と主張しました。その声明はまた、紙の記録が存在することに明示的に基づいていました。独立した再計算と監査を可能にしたもの。それを慎重に読んでください:当局者自身の保証は、紙が提供する検証可能性から力を得ています——それがそれに先行したような認証からではありません。
最強の公式「それはセキュアでした」という主張でさえ、暗黙のうちに、チェック可能な証拠から信頼が流れることを認めます。
アイルランド委員会は2004年にこれを理解しました。ドイツ憲法裁判所は2009年にそれを確保しました。スイスは2019年に独自の暗号学者から学びました。
所有権のある、閉じた、認証済み展開された投票ソフトウェアをまだ実行している各管轄区への質問は、ラボをパスしたかどうかではありません。ベンダーの壁の外の誰でも、今、投票を数えるマシンで実際に実行されているものを独立して確認できるかどうかです。
答えが「はい」——検証可能に、暗号学的に、資格を有する独立した当事者によって、公式保証によってではなく——である場合まで、「認証済み」はスナップショット、保証ではありません。
これはTrustVotingが変更するために構築されたものです。
秘密ソースコードのギャップが異なる管轄区でどのように見えるかを確認→
ソース
- Commission on Electronic Voting — Interim Report on the Secrecy, Accuracy and Testing of the Chosen Electronic Voting System (Ireland, 2004)
- Feldman, Halderman & Felten — Security Analysis of the Diebold AccuVote-TS Voting Machine (USENIX/EVT, 2006)
- GAO-05-956 — Elections: Federal Efforts to Improve Security and Reliability of Electronic Voting Systems Are Under Way, but Key Activities Need to Be Completed (2005)
- Bundesverfassungsgericht — Judgment of 3 March 2009, 2 BvC 3/07 and 2 BvC 4/07 (English translation)
- Bundesverfassungsgericht — Press Release No. 19/2009 (English)
- Lawfare — What the Heck Happened in Coffee County, Georgia?
- Atlanta Journal-Constitution — Coffee County Georgia suffers cyberattack; it was also site of a 2021 election breach
- California Secretary of State — Certifying LA County VSAP Tally as California's first certified open-source election technology (2018)
- Lewis, Pereira, Teague — Ceci n'est pas une preuve (trapdoor commitments in the Scytl-SwissPost Internet voting system, 2019)
- Joint Statement, Election Infrastructure Government Coordinating Council & Sector Coordinating Council (Nov. 12, 2020) — CISA