← すべての記事

「認定済み」とは、かつて1回テストに合格したという意味です。今日安全だという意味ではありません。

セキュリティレビューがシステムをクリアしました。その後、外部の研究者が欠陥を発見しました。その時点で、すでに28万人の人々が投票していました。「認定済み」という言葉がそれを防ぐことはできませんでした。

2015年3月の第3週、ニュー・サウス・ウェールズ州選挙が実施されています。何十万人もの有権者がすでにiVoteと呼ばれるシステムを通じてオンラインで投票を行っています。選挙管理当局はセキュリティチェックを実施しました。システムはレビューされています。誰もアラームを発しません。

その時、2人の研究者が — ミシガン大学のJ. Alex Haldermannとオーストラリアの Vanessa Teague — ブラウザを実行中のライブシステムに向けます。

彼らは選挙管理者ではありません。インサイダーアクセス権を持っていません。外部から動作し、ネットワーク接続可能な攻撃者が到達可能なものを検証しています。

彼らが見つけたのは、隠蔽されたプロトコルに埋め込まれた理論的な脆弱性ではありません。それは実装可能な攻撃経路です。iVoteシステムは、当時既知のTLS脆弱性に対して脆弱な接続を通じて外部の分析サーバーからコードをロードしていました — FREAKおよびLogjamとして知られる攻撃のクラスです。ネットワーク上に位置した攻撃者は、そのチャネルを使用して投票を操作し、投票の秘密性を損なう可能性がありました。そして、投票者が投票が正しく記録されたことを確認するために特に構築された電話検証サービス? それ自体が操作の影響を受けやすかったため、その確認は何も確認していませんでした。

選挙前のセキュリティレビューはこれらのいずれも見つけていませんでした。

研究者が彼らの発見を報告するまでに、約28万票がすでに投票されていました。


「認定済み」という言葉がここで非常に重い仕事をしています — そしてそれを得ていません

選挙技術の文脈で「認定済み」が実際に意味することはここにあります。

それは定義された時点において — デプロイ前の管理された実験室環境 — システムが書面による仕様に対してテストされ、それらのテストに合格し、そのことを述べるドキュメントを受け取ったという意味です。

そのドキュメントは自分自身を更新しません。依存関係が変更される時にテストを再実行しません。監査後にサードパーティの分析スクリプトがウェブスタックに追加されたことを知りません。本番環境のTLSライブラリバージョンが、査読者が検証したものと異なることを知りません。スタンプが適用された時点の後に起こったことについて何も知りません。

認定はスナップショットです。システムは変わり続ける世界で動作し続けます。

これはニュー・サウス・ウェールズに特有の欠陥ではありません。システムを1回チェックしてから結果を信頼することで機能するすべての認定体制の構造です。スナップショットは凍結されています。脅威環境はそうではありません。

HaldermannとTeagueが見つけたのは、急いで実施されたか、または無能な選挙前レビューの結果ではありませんでした。それはレビューされたシステムがその後存在し続け変更されたという結果です。コードがロードされた外部分析サーバー — その依存関係は攻撃表面の一部であり、攻撃表面は静的ではありません。

教訓は「より良い選挙前監査を実施する」ではありません。教訓は1回のチェックでは継続的で独立した外部検証の代わりにはならないということです。そしてiVoteの特有の痛点は、検証メカニズム — 電話による確認 — それ自体が損なわれていたということです。システム独自の正確性の証明がゲーム化される可能性がありました。

チェックできないロックはロックではありません。それは小道具です。


連邦裁判所は同じ発見をしました — あなたが手に持つことができる紙の投票票についてです

5年後、非常に異なる環境で、アトランタの米国連邦裁判所が物理的なアーティファクトを生成するシステムに関する専門家証言を読んでいました。ジョージア州のDominionバレットマーキングデバイスは紙投票票を印刷します。それを手に持つことができます。投票所職員に持ち込むことができます。理論的には、それを検査することができます。

ただし問題があります。

バレットマーキングデバイスは2つのものを印刷します:あなたの選択を示す人間が読める形式のテキスト、およびQRコード。投票をタビュレートする時にスキャナーが読むのはQRコードです。そしてQRコードは人間が読める形式ではありません。それを見てテキストが言うものと同じことを言っていることを確認することはできません。

Curling v. Raffenspergerに関する2020年10月のジョージア北部地区米国地方裁判所の判決では、Dr. Haldermannを含む専門家証言 — iVoteを調査した同じ研究者 — がサイバー攻撃が何ができるかについてレビューしました。裁判所はシステムが「QR コードを投票集計に使用し、そのコード自体を投票者が読んで検証することができないため、検証可能で監査可能な投票記録を提供しない」と判断しました。

裁判所はまた、2018年の全米アカデミーの結論を直接引用しました:投票集計アプリケーションが正確な結果を生成することを保証する技術メカニズムは現在存在せず、テストだけではシステムが損なわれていないことを確保できません

その文をもう一度読んでください。テストだけではシステムが損なわれていないことを確保できません。

これは辺境の研究主張ではありません。公開されている法的意見で全米アカデミーを引用している連邦裁判所です。テスト — これが認定の本質的な内容です — 実行されているものの整合性を保証することはできません。

実際の選挙を控えたジョージア州の裁判所は、手書きの紙投票票への最後の瞬間の切り替えを命じることを拒否しました。混乱とリスクを比較して、継続性を選択しました。これは防衛可能な実用的な判断です。しかし、それは基本的な問題を解決しません:有権者が検査できるアーティファクトは、計算されているアーティファクトではありませんでした。

認定がシステムをクリアしました。システムの検証可能性ギャップは残りました。


両方のケースの背後にあるパターン:スナップショット対ライブの問題

ニュー・サウス・ウェールズ州iVoteとCurlingは表面的に異なります。1つはネットワークサーバー上で実行されるインターネット投票システムに関与しています。もう1つは投票ブースで生成される紙投票票に関与しています。

しかし、彼らは同じ構造的な失敗を共有しています。

どちらの場合でも、認定されたものと実際に実行されたものは証明可能に同じではありませんでした — そして、そのギャップをリアルタイムで閉じるためのメカニズムが公開されていた、または個別に有権者が利用可能でした。

iVoteの場合、ギャップはレビューされたシステムと、査読者が評価していない外部サーバーへのライブ依存関係を持つデプロイされたシステムの間にありました。問題を検出することを意図した検証機能それ自体が損なわれていました。

ジョージア州の場合、ギャップは有権者が見ることができるもの(人間が読める形式のテキスト)とマシンが実際に数えたもの(有権者が復号化できないバーコード)の間にありました。監査を可能にすることになっていた紙投票票は、監査者 — 有権者 — が読むことができない情報をエンコードしていました。これらの紙投票票の手による再集計は、バーコードの出力を監査し、有権者の意図を監査するのではありません。裁判所が指摘したように、バーコードがテキストが言うものと異なるものをエンコードしている場合、紙の手動集計は有権者の選択ではなく操作を確認します。

認定が両システムをクリアしました。

どちらのギャップも認定ドキュメントを見ることで検出可能でした。


このギャップを実際に閉じるものは何ですか?

認定は無用ではありません。誰にもテストされたことがないシステムは、1回テストされたものより悪いです。問題は、それが十分であると治療する — 検証プロセスの結論ではなく開始ではなく。

それが十分になるでしょうか?

技術的に達成可能で、現在稀な3つのこと。

最初:実際に実行されているものの証明、レビューされたものだけではなく。外部観察者に対して、今日投票を実行しているコードがテストされたのと同じコードであることを暗号化で証明できるシステム — 後のバージョンではなく、パッチされた依存関係ではなく、スワップされたモジュールではなく — スナップショットギャップを閉じます。これはSFではありません。これはソフトウェアエンジニアリングで解決された問題です。単に、ほとんどの選挙技術認定体制では必要とされていません。

第二:ベンダーまたは当局に依存しない独立した外部検証可能性。 iVoteの教訓は、システム独自の検証メカニズムが攻撃される可能性があるということです。システム自体が実施するチェックは独立した検証ではありません。検証可能性は、誰かが外部 — 研究者、政治団体、ノートパソコンを持つ市民 — がシステムが検査されているシステムから受け取らなかった改ざん防止記録に対してシステムの動作を確認できることを意味します。ドイツの連邦憲法裁判所は2009年に、有権者が選挙の本質的なステップを'専門知識なしで'検証できる必要があると判示しました。基準は「専門家がそれをレビューできる」ではありません。それは「通常の人々がそれをチェックできる」です。

第三:計算されるアーティファクトは、有権者が検査できるアーティファクトである必要があります。 有権者が読むことができないQRコードはこれに失敗します。有権者が手で印刷した紙投票票で、スキャナーが光学的に読む場合、それらは機械が評価した同じマークを見ている人間のためにはるかに近い — 。2007年にオランダの委員会が紙への復帰を推奨したとき、controleerbaarheid — チェック可能性 — と呼ばれるこの原則を呼び、それを交渉不可能として扱いました:「選挙プロセスに秘密はなく、質問に対して答えられる必要があり、答えはチェック可能で検証可能である必要があります。」それはQR コード投票票の説明ではありません。


監査はまだ質問を開いたままにすることができます

あなたおそらくすでに形成している異議:選挙後監査についてはどうですか?手動集計についてはどうですか?

彼らは助けになります。コロラドが2017年に先駆けた機械合計に対する紙投票票をサンプルするリスク制限監査は、機械カウントが紙記録を反映することについて実際の統計的証拠を提供します。ジョージア州による2020年11月にほぼ500万の大統領投票の完全な手作業による集計は、機械の結果を約10分の1パーセント以内で確認しました。

ただし、QRコード投票票マーキングデバイス出力の監査はQRコードの解釈を監査し、有権者の意図ではありません — 監査者が人間が読める形式のテキストとバーコードが一致することを別々に検証しない限り。そのステップは標準ではありません。

また、監査は事後に発生します。iVoteの場合、欠陥が見つかる前に選挙はライブでした。インターネット投票システムの選挙後監査は、送信中に静かに変更された投票を復回することはできません。これは、チェックするための独立したコピーがないためです。インターネット投票のアーキテクチャ全体は、「紙が基本的な真実」モデルを利用できないようにします。

また、手動集計そのものについても、削減不可能な質問があります。ミシガン州アントリム郡は、2020年12月にほぼ15,700の大統領投票の完全な手作業によるタリーを実施しました — そして手動集計はまだ機械集計と約1ダースの投票で異なりました。数百票で決定された競争において、「ゴールドスタンダード」カウントと機械カウント間の1ダースの説明されない矛盾は、質問を解決しません。それを延ばします。監査は方法が不完全であることを確認しました。「監査がそれを確認した」は、監査方法自体が削減不可能なエラーを伝える時の保証ではなく、証拠ではありません。

答えは監査を放棄することではありません。答えは、基本的な真実が暗号化で保護され、公開され、独立してチェック可能なシステムを構築することです — つまり「監査がそれを確認した」は何か反証可能を意味します。


あなたがまだ検証できないこと — そしてそれを検証可能にするでしょう

認定投票システムを実行しているほとんどの管轄区域で現在不透明なままです。

選挙日に実行されているコードが認定されたコードであることを検証することはできません。デプロイされたほとんどのシステムに対する公開の証明メカニズムは存在しません。

有権者として、QRコード投票票があなたの選択を正しくエンコードしていることを検証することはできません。投票所に独立した復号化ツールが提供されていません。

インターネット投票システムのライブ依存関係がレビューされたシステムと一致していることを検証することはできません。iVoteの分析サーバー依存関係は監査範囲にありませんでした。

選挙前のセキュリティレビューが選挙日時点で存在する攻撃表面をカバーしていることを検証することはできません。その表面は変更されるためです。

これらのもの — 独立して、ベンダーまたは認定機関を信頼することなく — を検証可能にするのは何ですか?

デプロイ時に独立した団体によってチェックされる暗号ハッシュ付きで公開され、バージョン化されたソフトウェアビルド。有権者が印刷するアーティファクト — 有権者がマークするものはスキャナーが読むものと監査者が評価できるもと同じです。リアルタイム、機械可読の選挙区レベルの結果公開。誰でもダウンロードしてクロスチェックできます。そして敵対的な公開テスト — 1回の選挙前レビューではなく、ブラジルの選挙裁判所が公開セキュリティテストプログラムで制度化した外部研究者が問題を見つけるための継続的なオープン招待。

「認定済み」は過去についての声明です。選挙が必要とするのは右今についての声明です — 誰もの言葉をとることなく、公開の任意のメンバーが独立して確認できるもの。

ニュー・サウス・ウェールズ州の研究者は、外部からのiVote欠陥を見つけました。特別なアクセスなしに、ライブ選挙中に。それは警告と模型の両方です。警告:閉鎖された、1回のレビューはギャップを残します。モデル:実行中のシステムへのアクセスを持つ外部研究者は、インサイダーが見逃したものを見つけることができます。

災害と接近遭遇の違いは、システムのアーキテクチャが外部者がそれをチェックすることを許可するかどうか — 投票が投票される前、投票されている間、そして投票された後の違いです。

認定はシステムがチェックされたと言います。

検証可能性はそれがチェックできると言います。

これらは同じことではなく、選挙管理当局の保証がどれだけ誠実であろうと、それらの間のギャップを閉じることはできません。

世界中でこの検証ギャップがどれほど一般的かを見てください →

2分版を読んでください →

完全なケース・データベースを見る →


ソース