← すべての記事

世界で最も有名なオンライン投票システム、研究者に分解される

独立系の研究者たちがエストニアの評判の高いインターネット投票システムが実際の国政選挙を運営する様子を観察し、外国政府または1人の腐敗した内部関係者が誰にも気付かれずに投票を改ざんできる可能性があると結論づけました。

2013年10月のことです。タリンのどこかにあるサーバーが、一つの国の投票を受け取ろうとしていました。

エストニアは10年もの歳月をかけて、他のどの国も成し遂げられないものを構築してきました。実際に機能する国家規模のインターネット投票システム。実際の拘束力のある選挙で使用され、実際の投票を投じ、議会の実際の議席を決定するものです。エストニア国民は台所の机から、オフィスから、携帯電話から投票にログインします。このシステムには名前があります——i-voting——そして評判があります。デジタル民主主義の世界的な黄金基準です。

その秋、このシステムに備わっていたもう1つのこと。それは、独立した一群のセキュリティ研究者が、外部から初めてこのシステムが動作する様子を観察していたということです。彼らは認証と カメラを持ってやってきました。そして、1つの不快な問いを胸に秘めていました。投じられた投票が実際に数えられた投票であることを、誰が確認できるのか?


専門家チーム、一国の投票、そして開かれた扉

このチーム——Drew Springall、Travis Finkbeiner、Zakir Durumeric、Jeremy Kitcat、Harri Hursti、Jason MacAlpine、J. Alex Halderman——は2013年10月のエストニアの市町村選挙を観察し、その後、システムの公開されたクライアント・ソフトウェアとサーバー構成を検証しました。彼らの論文はピアレビューを経て、ACM CCS 2014で発表されました。世界で最も競争力の高いコンピュータ・セキュリティ学会の1つです。

彼らが発見したのは、一般的なインターネット投票への理論的な批判ではありませんでした。特定の、記録に残された、実際に展開されているシステムが実際の国家投票を扱っている場合の、特定の分析でした。

彼らの結論は次のとおりです。十分な資金を持つ攻撃者——国家主体、または不誠実な内部関係者——は検出されずに投票の完全性または投票者のプライバシーを信じうる形で損なう可能性があるということでした。

「できるかもしれない」ではなく。「対抗的なラボ環境では」ではなく。実際の、実際の国政選挙。検出不可能な干渉。

エストニアの選挙当局はこの結論に異議を唱えました。その異議自体が物語の一部です——そこに到達します。しかし最初に。研究者たちはどのようにしてこのすべてを見つけるほど近くに到達したのでしょうか?


分析を可能にしたもの

ここに、すべてを変える細部があります。システムのコードと手順は少なくとも部分的に公開されていました。

エストニアはi-votingソフトウェアとサーバー構成の十分な部分を公開したため、外部の専門家が政府の言葉を受け入れるのではなく、実際のリスクを評価することができました。これはほとんどの選挙技術がどのように機能するかではありません。ほとんどの投票システム——特にアメリカ合衆国では——独占的です。コードはトレードシークレットです。外部のレビュアーがいたとしても、機密保持契約の下で仕事をします。公開は認証を与えられ、それを信頼するよう言われます。

エストニアの部分的な開放性は、矛盾的に、研究者たちに彼らの仕事をさせることを可能にしたものでした。コードが隠されているとき、あなたが確認できるのはそれが機能するという請求だけです。コードが公開されているとき、それが実際に機能するかどうかをテストできます。

研究者たちは深刻な運用および手続きのセキュリティ上の弱点を記録しました。彼らは緩いオペレーショナル・セキュリティ慣行を指摘しました——その一部はエストニア当局自身が公開していた公式ビデオでキャプチャされていました。彼らはソフトウェアアーキテクチャのギャップを特定しました。そして、彼らが発見したものをどのように巧妙な攻撃者が悪用できるかを、ステップバイステップで説明しました。

エストニア当局は、研究者がシステムを誤解していた、特定された弱点が悪用可能な攻撃に変わらなかった、そしてi-votingが安全であると述べました。これらは請求です。研究者の分析もまた請求です。重要な違いは、論文が発表され、ピアレビューされ、関連する専門知識を持つ人なら誰でも読んで自分の見方を形成できるほど具体的であるということです。

「システムは安全である」という公式なプレスリリースはそうではありません。決してそうにはなりません。


「検出不可能」とは実際には何を意味するのか

言葉が重い作業を担っているので、正確にしましょう。

エストニアの研究者のモデルでは、攻撃者は投票が数えられている部屋に侵入する必要はありません。投票がそこに到達する前のチェーンを損なう必要があります——理想的には投票者のデバイス、または投票を受け取り処理するサーバー上で。

有権者の個人用コンピュータは投票機ではありません。それは検査、認証、または選挙使用のためにハードニングされていません。時代遅れのソフトウェアを実行している可能性があります。まったく関係のないフィッシング電子メールからのマルウェアに既に感染している可能性があります。あなたの投票がラップトップから政府のサーバーに投票をインターネット上で移動させるとき、その投票のセキュリティは、それが接する可能性のあるすべてのシステムのセキュリティに依存します——そしてあなたはそれらのほぼ何も管理していません。

研究者たちは、サーバー・コンポーネントが損なわれた場合——それを行うためのリソースと動機を持つ国家主体の攻撃者、またはアクセス権を持つ内部関係者による——投票は既存の監査メカニズムが捕捉しない方法で改ざんされる可能性があることを発見しました。システムの保護はそのギャップを埋めるのに十分に強力ではありませんでした。

これは理論的な攻撃者ではありません。エストニアはロシアと国境を共有しています。2007年——この分析の6年前——エストニアは歴史上初の大規模な国家関連のサイバー攻撃の1つを受け、政府のウェブサイト、銀行、およびメディア・アウトレットを標的としていました。研究者たちは脅威を発明していませんでした。彼らは実際の、文書化された地政学的リスクとシステムの実際の耐性の間のギャップを測定していました。


公式な安心がなぜ十分ではないのか

エストニア国家選挙委員会が2014年の論文に対応したとき、それは研究者が実際の選挙に対する実際の攻撃を実証していなかった、そしてシステムが堅牢な手続き上のセーフガードを持っていたと主張しました。

この反応は、それ自体の条件で検証する価値があります。なぜなら、それはほぼすべての場所でほぼ常にほぼすべての選挙当局が与える反応と構造的に同じだからです。

改ざんの証拠は見つかりませんでした。

認証プロセスは徹底的でした。

オブザーバーが出席していました。

結果は確認されました。

これらの陳述はすべて真実である可能性があります。彼らは研究者の質問に答えていません。質問は「改ざんが起きたか?」ではありません。質問は**「改ざんが起きていたとしたら、誰かがそれを知ることができたでしょうか?」**です。

攻撃者がサーバーまたは数百万の個々の投票者デバイスで動作するインターネット投票システムの場合、研究者が与えた答え——慎重に、証拠を持って——は次のとおりでした。おそらくそうではありません。

ドイツ連邦憲法裁判所は2009年に類似の問題と格闘し、正しさを専門家によってのみ評価できる電子投票機を禁止しました。裁判所の基準は激しいものでした。**投票プロセスの本質的なステップは市民によって信頼性を持って、かつ専門知識なしに検査可能である必要があります。**確認する必要があるため信頼する必要がある機械はその基準に失敗します。監査証跡が検査できないサーバー上にあるインターネット投票システムもそれに失敗します。

ドイツの裁判所はNedap機械が改ざんされたことを証明する必要はありませんでした。改ざんが検証不可能であることを確立するだけで十分でした。それで十分でした。

エストニアの当局は裁判所でその基準に応える必要はありませんでした。研究者の論文は記録に関係なく立っています。


点を鋭くする比較

同じ時代と同じ一般的なカテゴリーから2つのケースを考えてください——外部の研究者によって評価されたインターネットおよびリモート投票システム。

2010年、コロンビア特別区はインターネット投票返却システムの公開試験を実施し、独立した専門家に明示的にそれを調査するよう招待しました。ミシガン大学のHaldermanが率いるチームはほぼ48時間以内にパイロット・サーバーのほぼ完全な制御を獲得しました。彼らは投じられたすべての投票を変更できました。彼らは秘密投票を見ることができました。職員は数日間それに気付きませんでした。D.C.は実際の投票が危機に瀕する前にシステムを削除しました。結果は発表されています。

2015年、オーストラリアのニューサウスウェールズ州での実際の選挙中に、約280,000票がすでにオンラインで投じられていた場所で、HaldermanとVanessa Teagueの研究者が、iVoteが既知のTLS攻撃に対して脆弱な接続を介して外部分析サーバーからコードをロードしていることを発見しました——それは網路攻撃者が投票を操作するのを許可している可能性があります。システム独自の電話ベースの検証サービスは操作の影響を受けやすかったため、完全性に対する設計されたチェックを操作することができました。選挙前のセキュリティレビューがシステムをクリアしていました。論文は発表されています。

パターンは偶然ではありません。外部の、独立した、対抗的なレビュー——答えが「大丈夫」であることに制度的な利益を持たない人々によって実施された——は内部認証が見つけられないものを見つけます。毎回。

これは2014年のエストニア分析が代表するものです。小さな国の民主的機関への党派的攻撃ではありません。実際のシステムを見て、彼らが発見したものを報告した資格のある研究者からのピアレビュー論文。


「部分的に公開」が私たちをどこに導いたか——そしてそれが何をまだ証明できなかったか

ここがこの物語の最も座るのが難しい部分です。

エストニア分析はコードが部分的に公開されたために可能でした。研究者はソフトウェアを読み、運用ビデオを見て、サーバー構成を検査することができました。その開放性が「検証不可能なセキュリティの請求」を「評価可能な具体的な議論」に変えたものです。それはすでにほとんどの商用投票システムより透明性がはるかに高いです。

そしてなお、部分的な開放性は完全な検証可能性と同じではありません。

研究者がコードを読むことはできるが、選挙夜に選挙サーバーで実際に実行されているコードを検証することができないvoting systemはまだギャップを持っています。ソースコードの出版があなたに伝えるのはシステムが何をするべきかです。投票が入ってくる間に実際の展開システムが何をしているかを証明するものではありません。サーバーログは改ざんされる可能性があります。展開環境は確認されたコードと異なります。コード確認後にサーバーを損なうインサイダーは、確認が捕捉する何も変更しませんでした。

これはインターネット投票が解決していない設計上の問題です——そして分野のすべての真摯な暗号化学者があなたに解決していないと言うでしょう。投票者の個人用デバイスと政府のサーバーの間のチャネルは、管理された、改ざん明確な環境ではありません。それはインターネット全体、プラス数百万の個々のコンピュータ上のあらゆるソフトウェア、プラス選挙インフラストラクチャへの管理アクセス権を持つあらゆる人です。

スイスは2019年に公開スクラッチのためにi-votingソースコードを発表し、独立した研究者Sarah Jamie Lewis、Olivier Pereira、およびVanessa Teagueはシャッフル証明の暗号化学的trapdoorを発見しました——trapdoor値を知っていた当局が有効に見える証明を生成することを可能にする欠陥であり、実際に投票を改ざんていました。その欠陥は認証された閉じたシステムでは見えず、コードが発表された場合のみ見つけられるようになりました。論文がそれを正確に記録しています。スイスの当局がシステムを停止し、修正しました。これは正しい反応です。しかしそれは公開されたコードリリースが外部の人々に内部確認が逃した何かを見つけさせたため発生しました。

教訓は、オープンソースが十分であるということではありません。オープンソースが必要であるということです——そしてまだ十分ではありません。


これを実際にチェック可能にするものは何か

エストニアのケースが表面化する深い問題は特定の実装の欠陥ではなく、設計要件です。

誰もが検証できるvoting systemは単にそのコードを公開するだけでは不十分です。それはすべての投票に対して、誰もが投票がキャストされたとおりに数えられたことを証明する公開された、独立して検査可能な記録を生成する必要があります——誰もが投票する方法を明らかにせず。この分野で試みを試みる暗号化学の分岐はエンド・ツー・エンド検証可能(E2E)投票と呼ばれています。このファミリーのシステムは各投票者に暗号化学的受信を与え、彼らはそれを使用して彼らの特定の投票が公開されたタリーに表示されることを確認でき、彼らはタリーがそれらの投票から正しく計算されることを証明する公開された証明を生成します。証明は誰でもチェックできます。ベンダーと政府を不信している研究者を含みます。

2013年のエストニアのi-votingのためにそのようなシステムは存在していませんでした。研究者の推奨には、基本的なセキュリティ改善が保留中のシステムの使用を中止することが含まれていました。エストニアはそれを中止しませんでした。この執筆の時点では、i-votingは使用中です。

これは事実上の陳述であり、判定ではありません。エストニア当局はシステムが実行するのに十分安全であると信じています。研究者は発表されている証拠がそれ異なる結論を支持すると信じています。公開——エストニア人その他——は彼らの2つの位置の1つを信頼する独立したメカニズムはありません。

それが問題です。「エストニアは何か間違いをしました」ではありません。問題は信頼する結果と検証する結果は異なるものであり、そしてそれらの1つはあなたを保護しません。信頼している当局が損なわれた場合は。


誰も答えていない質問

ノルウェーは2011年と2013年にインターネット投票パイロットを実施し、試験が投票を増加させなかったと結論づけ、2014年にプログラムを静かに終了しました。省は試験が「貴重な知識と経験を生み出した」と述べました——外交的なフレーズでは「私たちは気に入らなかった何か学びました」。

フィンランドは2008年で電子投票パイロットを実施し、232票は確認ステップの欠陥が投票者から隠すのに失敗するのの理由で静かに消えました。最高行政裁判所は3つの自治体での選挙を無効にし、彼らが再び走ることを命じました。フィンランドは電子投票を継続しませんでした。

ここのパターンはインターネットまたは電子投票が常に大惨事的に間違っているということではありません。パターンは独立した機関——裁判所、研究チーム、政府委員会——が実際の証拠にアクセスでき、難しい質問をすることを尋ねるとき、答えはほぼ常に「認証プロセスが捕捉しなかったこと、そして公開がチェックする方法がなかったこと」という何らかのバージョンです。

エストニアの2014年の分析が残す質問は次のとおりです。国家主体のリソースを持つ攻撃者がエストニアの市町村または議会選挙でi-votingを損なわせていたなら、証拠は何のように見えるでしょう、そして誰がそれを見つけることができるでしょう?

エストニア当局の答え。手続き上のセーフガードがそれをキャッチするでしょう。

研究者の答え。手続き上のセーフガードは、私たちが心配しているものです。

誰も質問を解決する証明を発表していません。その証明は現在存在しません。そして選挙では、投じられた実際の投票が結果に反映しているかについての未解決の質問は学術的なパズルではありません。民主的な問題です。


共有できる要点は次のとおりです。「システムは安全である」と「ここがシステムが安全であるという独立して検証可能な証明である」は同じ文ではありません。そのうちの1つは民主主義を守ります。もう1つはあなたに信頼するよう求めるだけです。

オープンコードは検証不可能な公式な安心を検査可能な請求に変えました。これは進歩です。しかし検査可能な請求はそれが誰もが——資格のある研究者だけが公式ビデオにアクセスするのではなく——選挙夜にテストを実行できるようにさせるメカニズムと同じくらい良いだけです。会議論文で3ヶ月後ではなく。

そのメカニズムはインターネット投票では、どこでも現在存在していません。そしてそれまでは、「セキュリティレビューは徹底的でした」はスクラッチされるための開始点です。それの終わりではなく。

世界中の投票システムでこのギャップがどのように表示されるかを見てください →

検証可能性の問題の2分版を読んでください →

検証不可能な選挙結果の記録されたケースを参照してください →


出典