インターネット投票パイロットを公開したら、48時間で破られた。
ミシガン大学のチームがワシントンD.C.のインターネット投票パイロットに侵入し、すべての投票を改ざんし、サーバーに戦闘歌を演奏させた——そして選挙委員会の職員は数日間気づかなかった。
2010年9月のこと。ワシントンD.C.のあるサーバーのどこかで、ミシガン大学の戦闘歌が流れていた。
誰かがそれをスケジュールしたわけではない。研究チームがライブのインターネット投票システムを乗っ取ったのだ——その中のすべての投票を変更し、すべての秘密投票を読み取り、呼び札として、各シミュレーション投票後にサーバーに「The Victors」を演奏するようにプログラムした。それはおよそ48時間で実行された。そして数日間、コロンビア特別区の選挙委員会誰もが気づかなかった。
これがこの物語の始まりだ。陰謀ではなく、外国の敵対勢力ではなく、激戦でもなく。大学の研究チーム、公開招待、そして2日で破られた脆弱性だ。
テストになりそこねたパイロット
2010年、D.C.は本当に革新的なことをしようとしていた。海外と軍隊の投票者は投票用紙を期日までに返送することに実質的な障壁に直面していた。市はその問題を解決するためにインターネット投票回送システムを構築した——そして実際の選挙に導入する前に、当局は聞いたこともないようなことをした:それを敵対的テストのために公開した。
彼らはそれをオープントライアルと呼んだ。サーバーを投稿した。世界に言った:来て、何が間違っているかを見つけてくれ。
J. Alex Haldermanが率いるチーム——Scott Wolchok、Eric Wustrow、Halderman、Deepak Prasad——が現れた。およそ48時間以内に、彼らはソフトウェアの脆弱性を悪用し、パイロットサーバーのほぼ完全な制御を獲得した。既にキャストされた投票を変更できた。秘密であるはずの投票を読むことができた。各投票後にミシガン大学の戦闘歌を演奏するようにシステムを再プログラムすることでこれを実証した。侵入は職員に数日間検出されなかった。調査結果はその後、ピアレビュー論文「Attacking the Washington, D.C. Internet Voting System」として2012年のFinancial Cryptographyで発表された。
D.C.はシステムをライブバインディング投票に使用する計画を中止した。
脆弱性は、実際の投票が危機に瀕する前に、市がシステムを公開攻撃に開放したからこそ正確に検出された。公開敵対的テストは、発生する可能性のある災害を検出された欠陥に変えた。
これが物語全体の教訓だ——しかし、なぜそれに基づいて行動することがそんなに難しいのかを理解するにはいくつかの開梱が必要だ。
「認証」が実際にテストするもの
この事例に初めて遭遇したときにほとんどの人を打つのはこれだ:システムは公開テストのために公開される前にレビューされなかったのか?ほぼ確実に、はい——何らかの形で。選挙システムは定期的にセキュリティレビュー、ベンダーテスト、認証プロセスを通過する。そしてそれでも大学院レベルの研究チームが48時間でフロントドアを通った。
これはD.C.システムを構築した職員への批判ではない。クローズドボックス認証を開放的敵対的レビューの代替として使用するという概念への批判だ。
米国政府会計事務所(GAO)は2005年の時点で、電子投票のセキュリティと信頼性を改善するための連邦の取り組みが「進行中だが重要な活動が未完了のままだった」と文書化した——Help America Vote Act(HAVA)が認証インフラストラクチャの作成を委任してから何年も後だ。認証フレームワークは役に立つ。しかし認証は、一定の時点で定義されたレビュアーのセットによって、定義された脅威モデルに対して実施される評価だ。インターネットはそのモデルを尊重しない。それはあなたのシステムが到達可能な瞬間に、世界中のすべての攻撃者を同時かつ継続的に送信する。
D.C.ケースはそのギャップの証拠だ。D.C.が無責任だったからではなく、侵入したチームが外国情報機関ではなかったからだ。彼らは数日と研究予算を持つ学者だった。大学チームが制御を奪い、48時間ですべての投票を入れ替えることができるなら、数ヶ月の準備期間と専任スタッフを持つ州レベルの攻撃者は戦闘歌を使ってその存在を発表する必要はないだろう。彼らは何も残さないだろう。
ニューサウスウェールズの教訓:認可されたことは清潔を意味しない
D.C.の救いの恵みは、実際の投票がシステムの中に入る前にテストが行われたことだった。すべての管轄区域がそれほど幸運だったわけではない。
2015年3月、ニューサウスウェールズはライブ州選挙中にiVoteオンライン投票システムを実行した。独立した研究者J. Alex HaldermanとVanessa Teagueが分析を発表するまでに、約280,000票がすでに投じられていた。彼らの調査結果:iVoteは既知のTLS弱点に対して脆弱な接続上で外部分析サーバーからコードを読み込んでいた。つまり、ネットワーク攻撃者は投票を操作し、投票用紙のプライバシーを危険にさらす可能性があった。投票者が自分の投票を確認するために使用できた電話ベースの検証サービスは、それ自体が操作の影響を受けやすかった——その目的を果たせなくなった。事前のクローズドセキュリティレビューがシステムをクリアしていた。研究者は外部からライブ選挙中に問題を発見した。ライブ投票中に修正プログラムが配置された。しかし280,000人がすでに、投票当時にその整合性を独立して確認することができなかったシステムで投票していた。
それがD.C.のモデルと代替案の違いだ。1つのシステムは破られ、それが重要になる前に検出された。1つは破られ、飛行中に発見された。
暗号化の問題:「検証可能」でさえ偽造することができる
もしかして、修正案はエンドツーエンド検証可能な暗号化だと思っていますか?投票者が自分の投票をチェックできるシステムを構築し、独立した数学者が誰の投票も見ずに集計を確認できるシステムだ。それは正しい方向だ——しかし、暗号化は正しくなければならない。
2019年、スイスの投票での使用を計画する前に、スイス郵便とそのベンダーScytlはインターネット投票システムのソースコードを公開審査のために発表した。独立した研究者Sarah Jamie Lewis、Olivier Pereira、Vanessa Teagueは並外れたものを見つけた:ミックスネットのシャッフル証明は隠し戸承認スキームに依存していた。隠し戸の値を知っていた当局者は、数学的に正しく見え——検証を通過し——実は底にある投票を入れ替えていた証明を生成できた。研究者は彼らのレポートを「Ceci n'est pas une preuve」(これは証明ではない)と呼んだ。スイス郵便とScytlは調査結果を認めた。スイスは修復保留中にシステムを一時停止した。
欠陥は認証されたブラックボックスでは見えなかった。ソースコードと暗号証明が独立的レビューのために発表された瞬間に発見可能になった。検証可能性の主張は、外部の専門家がそれを検査して確認——または反証——できる場合にのみ意味がある。検査可能性が削除された瞬間、その主張は信仰の記事になる。
これがD.C.が公開公試を行ったことが正しい本能だった理由だ、結果が苦痛であっても。これがスイスがそのソースコードを発表したことが正しい本能だった理由だ、結果が検出された隠し戸であっても。正しいモデルは、それが機能するときに痛む——クローズドモデルが見落とすものを見つけるからだ。
エストニアが「誰も何も見つけなかった」ことについて教えたこと
エストニアは2005年以来バインディング国家インターネット投票を実行している。そのシステムはしばしばi-投票の金本位制として引用されている:高い採用率、技術的に洗練された、すべてのe-IDカード保有市民が利用可能。エストニアの選挙当局はそれを一貫して擁護してきた。
2014年、独立した研究チーム——Springall、Finkbeiner、Durumeric、Kitcat、Hursti、MacAlpine、Halderman——は2013年10月の市町村選挙の運営中にシステムを観察し、発表されたクライアントソフトウェアとサーバー構成を調べた。彼らは、当局の公式ビデオに取り込まれた不用心なセキュリティプラクティスを含む、深刻な運用および手続きのセキュリティ弱点を発見した。彼らのピアレビュー結論は、ACM CCS 2014で発表された:よくリソースされた攻撃者——または不誠実なインサイダー——は検出なしで投票の整合性を信じることができ、損なう可能性があった。彼らはエストニアにシステムを中止することを推奨した。エストニア当局は結論に異議を唱えた。
重要なポイントはこれだ:研究者はシステムのコードと手順が少なくとも部分的に公開されていたからこそこの分析を実行できた。システムが完全にクローズドの独占ボックスだった場合、分析すべき何もなかったはずだ。その場合の発見の欠落は意味したはずだ:私たちが見ることができなかった、何も起こっていないではなく。
「誰も何も見つけなかった」と「誰かが見ることを防いだ」は同じステートメントではない。彼らは同じ公式プレスリリースを作成する。
ノルウェーがスキャンダルなしで立ち去った理由
ノルウェーは2011年と2013年にインターネット投票パイロットを実行し、最初は10、その後は12の市町村で、紙投票の補足として。試験は投票率の増加につながらなかった。2014年、地方政府と近代化省は追加のパイロットを中止することを決定した。政府は、全体的なインターネット投票への広い政治的支援がない限り、さらなる時間とお金をパイロットに費やすことは適切ではない——と引用された投票率データとともに未解決の信頼懸念を結論づけた。
ノルウェーの決定は、D.C.の戦闘歌やスイスの隠し戸ほど注目を集めていない。劇的な違反はなかった。ただ正直な計算があった:投票が変更されなかったことを信じ込めず、投票率は改善されず、信頼の問題を解決せずに続けるコストは価値がなかった。
それは成熟した制度的反応だ。それはまた、ほぼ決して従われないテンプレートでもある——テクノロジーを支援した政治家がそれを閉じたい人になりたいからだ。
敵対的テストモデル:ブラジルが正しくしたこと
クローズド認証よりも良いモデルがあり、ブラジルは2009年以来それを実行している。
ブラジルの最高選挙裁判所(Tribunal Superior Eleitoral)は公開セキュリティテスト——Teste Público de Segurança dos Sistemas Eleitorais——を実行し、TSE Resolution 23.444/2015によって規制され、一般選挙前の年に開催されている。テストプランが承認された適格市民は誰でも、電子投票機や関連システムの弱点を探ることができる。テストに対して開かれているシステムは、選挙ライフサイクル全体にわたっている:投票用紙メディア生成、投票、集計、ファイル転送、監査システム。調査結果はシステムの改善に使用され、修正は選挙前に再チェックされる。
ブラジルは、そのマシンが侵攻できないと主張していない。より信頼できるもの主張している:破ろうとして来て、見つかったものを修正します。それはD.C.が一度した正確に制度化されたバージョンだ——D.C.がそれを一度行い、ブラジルは各選挙サイクルの前に標準的慣行として行う場合を除いて。
ドイツ連邦憲法裁判所は2009年に、操作が市民によって「信頼できる形で専門知識なしに」検査できない投票コンピュータの使用を禁止したときに基礎となる原則を明確にした。裁判所の基準は「専門家が認証した」ではなかった。それはこうだった:普通の市民は本質的ステップを確認できなければならない。判決をここで読む。 それは単一の認証が満たすことができるよりも高いバーだ——そしてインターネット投票が現在クリアするよりも低いバーだ。
D.C.で検証不可能だったもの——そして今でもほとんどの場所ではそうだ
ワシントンD.C.のオープントライアルはすべてを正しく行い、それでもライブ選挙の壊滅的な違反をほぼ生み出した。戦闘歌がそれを救った——それがシステムが失敗したことを証明したからではなく、職員が最終的に気づくのに十分な音量だったからだ。本当の攻撃者は黙って投票を変更する。本当の攻撃者は自分の存在を発表しない。
D.C.ケースは安心ではない。「公開的にテストして、それが実行される前に重大な欠陥を見つけた」は公開敵対的テストの最良の結果だ——そしてその最良の結果は依然としてこれだ:システムは破られていた。教訓は、開放的テストが安全なシステムを保証するということではない。教訓は、開放的テストなしに、実際の選挙がすでにそれで実行されるまで、システムが破られたかどうかを知ることができないということだ。
より深い問題は、インターネット投票が導入または提案されているすべての場所で開放されたままだ:誰がコードをチェックしたのか?誰がサーバーを破ろうとしたのか?誰が暗号証明を検証したのか?そしてあなた——ベンダーではなく、公式ではなく、認証されたラボではなく——これのいずれかを独立して確認できますか?
答えが「いいえ」の場合、「システムはセキュリティレビューに合格しました」と「州務長官はそれが大丈夫だと言っています」は異なるフォントの同じ安心だ。
選挙の結果はベンダー、公式、または認証機関を信じることに依存すべきではない。それは、誰でも正しいスキルを持つ誰でも検証でき——そして、Haldermanのチームが2010年に行ったのと同じように、Lewis、Pereira、Teagueが2019年に行ったのと同じように、すべての開放敵対的テストが可能にするように欠陥を見つけることができる公開、独立してチェック可能な証拠の鎖に依存すべきである。
それは不可能に高いバーではない。それはD.C.が公開を招待したときに誤ってセットしたバーだ。戦闘歌はそのバーが機能する音だった。
公開テストで検出された脆弱性は固定された欠陥だ。テストされたことのない脆弱性は静かなものだ——そして沈黙は安全と同じではない。
異なるシステムと国全体にわたるこの透明性ギャップがどれほど一般的であるかを見る →
ソース
- Wolchok、Wustrow、Halderman、Prasad——ワシントンD.C.インターネット投票システムへの攻撃、Financial Cryptography 2012
- Halderman、Teague——ニューサウスウェールズiVoteシステム:ライブオンライン選挙でのセキュリティ障害と検証の欠陥(arXiv:1504.05646)
- Lewis、Pereira、Teague——Ceci n'est pas une preuve(Scytl-SwissPostインターネット投票システムでの隠し戸コミットメント)、2019
- Springall、Finkbeiner、Durumeric、Kitcat、Hursti、MacAlpine、Halderman——エストニアインターネット投票システムのセキュリティ分析、ACM CCS 2014
- ノルウェー地方政府および近代化省——インターネット投票試験(Internet Archiveを経由)
- Tribunal Superior Eleitoral(ブラジル)——Teste Público de Segurança dos Sistemas Eleitorais
- Bundesverfassungsgericht、2009年3月3日の判決、2 BvC 3/07および2 BvC 4/07(英語翻訳)
- GAO-05-956、選挙:電子投票システムのセキュリティと信頼性を改善するための連邦の取り組みは進行中ですが、重要な活動を完了する必要があります(2005年9月21日)