ブラジルが投票機を攻撃するよう国民に促す — 意図的に
ブラジルの選挙裁判所は投票機を認証するだけでなく、ルールを公開し、国民がそれを破ろうとすることを促しています。実際にどのような取り組みなのか、そしてなぜそれでもまだ十分ではないのかをご紹介します。
ブラジリアの平日の朝、選挙職員ではない人々のグループ — 研究者、コンピュータ科学者、独立したテクノロジー専門家ら — がブラジルの電子投票機の前に座っています。彼らの仕事は明確で、裁判所によって認可されたものです。穴を見つけることです。
彼らは通常の意味でのハッカーではありません。各自がテスト計画を提出しました。各自が精査されました。各自が政府の公式ポータルを通じてサインアップしました。彼らを招待した機関 — ブラジルの最高選挙裁判所、Tribunal Superior Eleitoral — は一度だけドアを開けて「透明性だ」と言ったのではありません。繰り返される規制されたプロセスを構築し、それを Teste Público de Segurança dos Sistemas Eleitorais(選挙システムの公開セキュリティテスト)と名付けました。
これは選挙当局が本気で「自分で確認に来てください」と言うときの実態です。
ほとんどの国はこのレベルに到達することはありません。
すべての選挙当局が好む表現 — そして言うのに何の代償もない理由
「選挙は安全だった。」「システムは認証された。」「監査は結果を確認した。」
地球上のすべての選挙当局は投票のたびにこの類の発言をします。ほぼ誰も、それを自分で検証する手段を与えてくれません。
その非対称性が問題です。セキュリティについての公式声明は、それを支える独立した検証と全く同じ重みしか持ちません。それ以上ではありません。2009年にドイツの憲法裁判所が電子投票機を否定したとき、不正の証拠は見つかりませんでした。より根本的な何かが見つかったのです。市民が独立して検証する手段を持たない結果を信頼するよう求められていたということです。 裁判所は、投票から結果までのあらゆる本質的なステップが、専門知識なしに通常の市民によってチェック可能である必要があると述べました。「信じてください、大丈夫でした」は憲法テストに合格しませんでした。
アイルランドは7,500台のNedap/Powervote機を購入し、独立した委員会はそれらの使用を推奨できませんでした — 機械が間違っていることが証明されたからではなく、精度と秘密性を委員会の満足のレベルで独立して検証できないからです。機械は何年も倉庫に保管され、2009年に廃棄されました。委員会の表現は正確で破壊的でした。それらの使用を「必要な程度の信頼を持って推奨する立場にない」ということでした。
オランダも同じ結論に達しました。選挙プロセスに関する諮問委員会は、2007年のレポート Stemmen met vertrouwen — 「信頼をもって投票する」 — で検証可能性が実際に何を必要とするかを説明し、手で数えられた紙の投票が標準を満たすことを発見した一方、投票コンピュータはそうではありませんでした。国は紙に戻りました。
3つの異なる民主主義。3つの異なる機械。1つの同じギャップ:ベンダーの円の外の誰もが票を確認できません。
ブラジルは異なる方法でそのギャップを埋めようとしています。
公開セキュリティテストが実際に何であるか
TSE Resolution 23.444/2015によって規制されているブラジルの公開セキュリティテストは、総選挙の前年に実行されます。フォーマットはプレスイベントではありません。それは対抗的な演習です。
適格な市民なら誰でもテスト計画を提出できます。レビューに合格した計画が承認されます。承認された調査官は、urna eletrônica — 電子投票機 — およびそれを取り巻くシステムへの構造化されたアクセスを取得します。投票用紙メディアの生成、投票、集計、ファイル送信・受信、および電子投票をクロスチェックするために使用される監査システムです。テストは投票ブースに座っている機械だけでなく、選挙ライフサイクル全体に及びます。
調査官が何を発見するかが重要です — 単なるプレスリリースとしてだけではなく。発見は選挙前にシステムを改善するために使用され、修正はその後確認テストで再度チェックされます。 これは閉じたループです:発見、修正、検証。
これは一度限りの認証とは別物です。認証はスナップショットです。限定された条件下で、特定の時点でシステムを評価し、ベンダーの協力によって限定されたアクセスを持つ者によってです。また、認証ではなく認証しようとする制度的インセンティブを持っています — 失敗した認証は選挙の遅延と政治的問題を意味するからです。
公開セキュリティテストは設計上対抗的です。調査官はシステムを破ろうとしています。TSEは希望する結果ではなく、ルールを公開します。
世界中の数十の選挙にわたる検証可能性ギャップがどのように現れるかをご覧ください
なぜ対抗的な公開テストが非公開認証に勝つのか
2010年9月にワシントンD.C.で起こったことを考えてみてください。市は海外および軍人有権者のためのインターネット投票回答パイロットを実行しようとしていました。本稼働前に、D.C.選挙委員会は公開試験を実施し、公開でそれを調査するよう招待しました。
J. Alex Haldermanが率いるミシガン大学チームは、ソフトウェアの脆弱性を悪用することで、約48時間以内にパイロットサーバーのほぼ完全な制御を獲得しました。キャストされたすべての投票を変更できました。秘密の投票を見ることができました。実演として、彼らはシステムに各シミュレート投票の後にミシガン大学の校歌を再生するようにプログラムしました。職員は数日間気づきませんでした。
重要なのはここです:脆弱性が検出されたのは、管轄区域が実際の投票が危険にさらされる前にシステムを公開テストに開放したからです。 D.C.はシステムを廃止しました。これは対抗的テストがまさに行うべきことをしています。
非公開認証はこれを検出しませんでした。招待された公開テストが検出しました。
2006年に実際のDiebold AccuVote-TS機を分析したプリンストン研究者は、物理的アクセスがわずか1分あれば、攻撃者は投票を盗みながらすべての内部記録を一貫性を保つコードをインストールでき、そしてコードが通常の選挙活動中に機械から機械へ広がる可能性があることを発見しました。ソフトウェアは閉じていました。公開テストがそれを表面化させていませんでした。研究者がハードウェアを手に入れて調べたので、彼らがそれを発見しました。
ニュー・サウス・ウェールズ州は2015年の州選挙でインターネット投票システムを実行し、およそ280,000票を集めました。事前の閉じたセキュリティレビューがそれをクリアしていました。独立した研究者が深刻な欠陥を発見しました — 検証メカニズム自体がゲーム化される可能性があるものを含む — ライブ選挙中にです。問題は研究者が開示する前には検出されていませんでした。
パターンは一貫しています。認証圧力の下で働く非公開でレビューされた閉じたシステムは、開放的で対抗的な公開テストが見つけるものを見落とします。これは驚きではありません。これは2つの異なるプロセスの予想される出力です。
ブラジルのモデルは対抗的テストを開放的に、目的を持って、構造化された改善ループで実行します。それは国家規模で実行する「機関的パラノイアを機能として」に最も近いものです。
真の透明性モデルが修正するもの — そしてできないもの
公開セキュリティテストが実際に何を証明するかについて正確である価値があります。なぜなら、それを誇大に言うことは別の種類の不誠実さになるからです。
テストは、定義された条件下で構造化された時間制限されたアクセスが与えられた場合に、調査官が悪用可能な弱点を見つけることができるかどうかを確認します。発見は修正され、再度チェックされます。それは本当に価値があります。実際の脆弱性を表面化させます。修正に対する説明責任を作成します。セキュリティをアサートするのではなく、デモンストレートする負担を当局に置きます。
しかし、それは単独では、機械が特定の選挙で正しく票を数えたことを証明しません。選挙前のシステムテストと選挙中のその出力の監査は、別の問題であり、別の解決策を必要とします。機械は選挙前のすべてのテストに合格できますが、それでも投票日に間違った結果を出す可能性があります — テストが引き起こさなかったソフトウェアバグ、特定の投票所でのハードウェア障害、または調査官が見つけなかった攻撃ベクトルのために。
これがブラジルのアプローチが検証可能性の完全な解決策ではなく透明性のモデルである理由です。その区別は重要です。
ルールを公開し、外部者がそれを破ることを招待するシステムは、そうでないものより信頼できます — しかし、「より信頼できる」は「誰でも独立してチェック可能」と同じではありません。
D.C.パイロットは実際の投票が危険にさらされる前に公開テストが起こったので、その欠陥を捕まえました。もし同じ脆弱性が選挙日に実際の投票に対して悪用されていたら、選挙前のテストはいくら正しい票を回復させることはできませんでした。また、有権者が実際に選んだものの耐久的で独立してチェック可能な記録が必要です — D.C.システムが持たなかったもの。
インド最高裁判所は2024年4月にこの正確な緊張に取り組みました。Association for Democratic Reforms v. Election Commission of Indiaで。請願は裁判所に紙の投票用紙に完全に戻るか、有権者検証可能な紙監査証跡スリップに対する電子機械票の100%相互検証を要求するよう求めました。裁判所はどちらかの命令を拒否しましたが、チェーン・オブ・カストディシーリングの周りのルールを厳しくし、候補者が争われたレース で機械の5%で焦げたメモリの検証を要求することを許可しました。電子システムを支持した裁判所でさえ、信頼は当局の保証からではなく、チェック可能な証拠から流れなければならないことを認識していました。
2つのセーフガードは代替案ではありません。彼らは一緒に働きます。対抗的な公開テストは選挙前に弱点を見つけます。検証可能な紙記録は誰でも選挙後に票をチェックできるようにします。
より困難な教訓:「ブラジルはこれを行う」があなたの国について教えてくれないこと
ブラジルは完全な選挙のモデルではありません。ほとんどの国が実行することを気にしない特定の透明性メカニズムのモデルです。それらは異なる主張であり、それらを混同することは、避けようとしている権威遵従の種類そのものであることになります。
TSEの公開セキュリティテストは実、構造化され、文書化されています。それが存在するという事実は、urna eletrônicaの総体的なアーキテクチャがドイツの憲法裁判所またはオランダのKorthals Altes委員会が要求するであろう完全な意味で検証可能であるかどうかを解決しません。それは精巧な攻撃者が公開テスト調査官が見落とした何かを見つけて悪用できたかどうかを教えてくれません。そして、テストされたバージョンが投票所に到達する前にインサイダーがシステムを操作した場合に何が起こるかを教えてくれません。
2017年のベネズエラは有用な負のベンチマークを提供しています。Smartmatic — 2004年以来ベネズエラの自動投票システムを提供してきた会社 — は、国家選挙委員会が発表した投票率の数字が「疑いの余地なく」操作されていることを知っていることを述べる公開声明を発行し、実際および発表された参加率の間の差を「少なくも100万票」と推定しました。ベンダーは自身の機器で作成された公式結果を公開で否定しました。システムのビルダーさえが数字を調整できず、独立監査が利用できない場合、検証への道はありません。
ブラジルのモデルは、少なくとも部分的には、選挙が起こる前に当局のプロセスを争点可能にすることでその失敗モードを防ぎます。しかし、争点可能なプロセスと検証可能な結果はまだ同じではありません。残っているギャップの修正は、コロラド州が2017年以来構築しているもの — 州全体のリスク限定監査を完了した最初の州 — そして、ジョージア州が2020年に159郡で約500万の大統領投票を6日以内に手で数えたときにデモンストレーションしたものです。報告された結果が正しいという統計的信頼を与える監査は、有権者が作成した耐久的な紙記録に対して実行され、事前選挙テストが開く円を閉じます。
完全なアーキテクチャは次のようになります:選挙前の開放的で対抗的で公開的なテスト + 投票中の有権者検証可能な紙記録 + その後の独立した統計的厳密監査。 ブラジルは最初の要素を制度化しました。ほとんどの国は3つのうち1つも持っていません。
あなたがまだ尋ねるべき質問
ブラジルの公開セキュリティテストが実行された後、TSEはそれが何を見つけたか、何を修正したかを公開します。それは「すべてが大丈夫だった」とするプレスリリースより良いです。
しかし、あなたが市民として、依然として独立して検証できない点はここです:選挙日の投票ブースで実行されているソフトウェアが調査官がテストしたソフトウェアと同じであるかどうか。テストされたシステムと展開されたシステムの間のチェーン・オブ・カストディは、テスト自体よりもはるかに少ない公開注目を受けるセキュリティ制御です。また、最終的な展開への独立したアクセスなしに監査することが最も難しいものの1つです — 公開セキュリティテストが提供するものではありません。
これはブラジル特有の推測ではありません。これは地球上のあらゆる電子投票システムについての構造的観察です。選挙前テストの完全性は、テストされたバージョンが当日実行されるものであるかどうかに完全に依存しています。
2021年のコーヒー郡、ジョージア州は逆の問題を説明しています:管轄区域全体の専有投票システムが内部によってコピーおよびリークされ、コードは認証当局が予期しなかった方法で広がりました。脆弱性はコードがテストされていたことではありませんでした。それはコードが秘密であったこと — その誰もが手に入れることができず、そして誰かが入手したそのシステムでした。
オープンソースコード、独立したコンパイル検証、展開されたソフトウェアの公開ハッシュチェック — これらは理論的な贅沢ではありません。それらは「私たちはこれをテストした」と「あなたはそれが実行されたものを検証できる」の間のギャップを埋める仕組みです。
ブラジルは世界で最高の選挙前対抗的透明性プログラムを実行しています。それを明確に言う価値があります。また、「世界で最高の選挙前対抗的透明性プログラム」が最も国が到達していないしきい値であり、ゴールラインではないことを明確に言う価値があります。
ゴールラインは市民が独立して検証できる結果です — 官僚が言ったからではなく、テストが実行されたからではなく、証拠が公開されているからであり、チェーン・オブ・カストディが封印され追跡可能であり、監査数学がチェックアウトするからです。
そのシステムはまだどこにも完全には存在しません。
世界の選挙にわたる検証可能性ギャップがどのように見えるかをご覧ください · なぜこれが重要かの2分版を読んでください · TrustVotingがこれらのギャップを埋めるために構築しているものを見てください
出典
- Tribunal Superior Eleitoral (Brazil) — Teste Público de Segurança dos Sistemas Eleitorais
- Wolchok, Wustrow, Halderman, Prasad — Attacking the Washington, D.C. Internet Voting System, Financial Cryptography 2012
- Feldman, Halderman & Felten — Security Analysis of the Diebold AccuVote-TS Voting Machine (USENIX/EVT)
- Halderman, Teague — The New South Wales iVote System: Security Failures and Verification Flaws in a Live Online Election (arXiv:1504.05646)
- Bundesverfassungsgericht, Judgment of 3 March 2009, 2 BvC 3/07 and 2 BvC 4/07 (English translation)
- Commission on Electronic Voting — Interim Report on the Secrecy, Accuracy and Testing of the Chosen Electronic Voting System (Houses of the Oireachtas Library)
- Adviescommissie inrichting verkiezingsproces (Commissie Korthals Altes), 'Stemmen met vertrouwen', 27 September 2007
- Smartmatic, 'Statement on the recent Constituent Assembly Election in Venezuela' (2 August 2017)
- Lawfare — What the Heck Happened in Coffee County, Georgia?
- Colorado Secretary of State — A new kind of election audit: Colorado is first to complete it
- Georgia Public Broadcasting — Risk-Limiting Audit Confirms Biden Won Georgia
- Supreme Court of India — Association for Democratic Reforms v. Election Commission of India, 2024 INSC 341