← すべての記事

最も危険な攻撃者はすでに鍵を持っている

ジョージア州の投票システム全体をコピーした人たちはシステムに侵入したハッカーではなく、正面玄関から招き入れられた人たちでした。これは選挙セキュリティをどう考えるかを根本から変えます。

2021年1月7日の朝、ジョージア州コーヒー郡の選挙事務所のドアが内側から開きました。

コンピュータフォレンジックチームが入ってきました。彼らには手助けがありました。アクセス権を持つ元郡職員がドアを開けてくれたのです。その後の数時間で、彼らはすべてをコピーしました。選挙管理システムサーバー。ポーリングパッド。投票マーク装置。スキャナソフトウェア。ジョージア州全域のドミニオン投票システムソフトウェア。すべてが抽出され、ドアから持ち出されました。

アラームは鳴りませんでした。施錠は抵抗しませんでした。何が起きているかを示すシステムはなく、部屋の外の誰かに警告を発することもありませんでした。

このエピソードは現在、連邦訴訟 Curling v. Raffensperger の証言録取に記録されており、その後のフルトン郡起訴に登場します。これに関連する数人が有罪を認めています。ジョージア州務長官事務所はこれを、元郡職員が州法に違反して許可した無許可アクセスと説明しました。

しかし、セキュリティ議論を正直に保つための質問はこれです。同じことが静かに起こり、起訴も民事訴訟もなかった場合、誰がそれを知ったでしょうか?

その質問に心地よい答えはありません。そしてそれは、選挙セキュリティに関するすべての会話が始まる必要がある質問です。


ほとんど誰もが間違える脅威モデル

選挙セキュリティについて心配するとき、多くの人は外部の攻撃者を思い描きます。別の国のハッカー、遠隔侵入、インターネット経由で配信されたマルウェアペイロード。その絵は現実です。私たちはそれをカバーしてきました。2006年にDiebold投票機を自己伝播する投票盗難ウイルスに変えたプリンストン大学の研究者たちは、遠隔悪用ではなく、機械そのものへの物理的アクセスから始まりました。

しかし、コーヒー郡の侵害は問題を完全に再構成します。

その投票システムをコピーした人たちは、周囲を突破した外部の攻撃者ではありませんでした。彼らは周囲が信頼していた人たち、または周囲が信頼している人たちに招き入れられた人たちでした。外部ハッカーを止めるセキュリティモデルは、そのシナリオを止めるためにほとんど何もしません。

これに対する正しい用語は内部脅威であり、選挙システムはこれに対して特に脆弱です。 選挙事務所は小規模で、地元が運営することが多く、任期が選挙サイクルに関連付けられている回転する職員で構成されています。「アクセス制御」は頻繁に数人の間で共有されるキーとパスワードを意味します。保護されているソフトウェアはしばしば独自のもので、その内部は暗号化設計ではなくベンダーの選好によって隠されており、つまりコピーされると、あらゆる監視から遠く離れたところで弱点を分析することができます。

内部脅威に本当に対処するセキュリティモデルはどのようなものですか? コーヒー郡の事件は答えへのポインターを示しており、まさに不足していたものを示すことで答えを指しています。


「改ざん検知可能」が実際に意味すること

システムは、実行した者以外の独立した観察者が検知できる痕跡を残すあらゆる無許可行為を記録する場合、改ざん検知可能です。

これは正確な要件です。改ざん行為をコミットするかもしれない同じ人たちがログを編集することもできる場合、システムがイベントをログに記録するだけでは十分ではありません。シールが存在しても、それらのシールの管理チェーンがそれを処理する人たちのファイルにのみ記録されている場合、十分ではありません。ソフトウェアが「認定」されていても、認定機関が認定されたバージョンが実際に実行されているものであることを検証する独立した方法がない場合、十分ではありません。

コーヒー郡では、コピーされたソフトウェアは独自のもので、セキュリティモデルはコードが秘密のままであることに依存していました。ドアから出た瞬間、そのモデルは崩壊しました。システムは外部検査に抵抗するために構築されていました。それは内部の人間以外の誰かに内部行為を見えるようにするために構築されていませんでした。

秘密と透明性は同等のセキュリティ戦略ではありません。秘密は1人の内部者が協力した瞬間に完全に失敗します。透明性はそのシナリオを生き残ります。なぜなら記録は公開されており、改ざん検知可能性は誰もが確認できるからです。

フルトン郡起訴は、投票システムのいかなる技術的特性もそれにフラグを立てたという理由で、コーヒー郡侵害を明らかにしませんでした。それは訴訟、証言録取、および調査ジャーナリズムを通じて浮上しました。これはセキュリティメカニズムではありません。これは法の衣を着た幸運です。


ドイツがこの質問を最初に尋ねた—そして裁判所で答えた

2009年、ドイツ連邦憲法裁判所は、ヨーロッパ外では受けるべき以上の注目を受けるに値することを行いました。

2人の市民が、2005年のブンデスタク選挙で使用されたコンピュータ化されたNedap投票機に異議を唱えていました。機械は電子メモリにのみ票を記録し、投票者が独立して検証できる紙記録はありませんでした。裁判所は—満場一致で、基本法に根ざして—これが違憲であると判断しました。

判決のロジックは慎重に読む価値があります。裁判所は、投票の本質的なステップと結果の決定は、市民が確実に、いかなる専門知識もなしに検証可能でなければならないと判示しました。専門家によってではなく。認定技術者によってではなく。普通の市民によって。

この要件は、裁判所が見出したように、選挙の公開性の原則から流れます。つまり、民主的正当性は権威が結果を宣言することで確立されるのではなく、公開が結果がどのように生成されたかを追跡、観察、および検証できることで確立されるという考え方です。

機械はこのテストに失敗しました。なぜなら彼らの内部動作は不透明だったからです。投票者はボタンを押すことができました。彼らは機械が何を記録したかを確認することはできませんでした。その後、彼ら自身が個人的に検証できるものに対して数を確認することはできませんでした。結果は機械を操作する人たちと同じくらい信頼できるものでした—そして、裁判所は言いました、それは十分ではありません。

裁判所が言わなかったことに注目してください。詐欺が発生したと言わなかった。機械が誤作動したと言わなかった。システムの構造が独立した検証を不可能にしたと言った。そして、民主主義は公開が確認できない基盤にその選挙を置くことはできないと言いました。

完全な判決を読む。プレスリリースを見る。

コーヒー郡はドイツ裁判所が正しい質問をしていたことを証明するアメリカのケースです。


ケニアが同じ論理をさらに押し進めた—そしてそれを理由に大統領選挙を無効にした

2017年9月、ケニア最高裁は前月開催された大統領選挙を無効にしました。

裁判所の推論は主に詐欺についてではありませんでした。それは検証可能性についてでした。ケニアの憲法は投票が検証可能で、正確で、説明責任があり、透明である必要があると要求しています。願いとしてではなく、違反が結果を無効にする法的要件として。

裁判所が見出したのは、投票所から国家集計へのデジタルチェーンが故障していたということです。すべての投票所の結果フォームが法律で要求される通り、電子的かつ同時に国家集計センターに送信されたわけではありませんでした。結果フォームは一貫したセキュリティ機能を欠いていました。議長はすべての基礎となるフォームを受け取る前に勝者を宣言していました。

裁判所は結果を無効にしました。間違った人が勝ったと証明できたからではなく、プロセスが誰もが独立して勝者を検証できるようにする改ざん検知可能なチェーンを維持していなかったからです。

新しい選挙が命じられました。1つが開催されました。

ケニアのケースは何か正確なことを確立しています。宣言された結果は検証された結果ではありません。検証には、個々の投票所から国家集計まで、各リンクで記録され、署名され、タイムスタンプされ、独立して確認可能な管理チェーンが必要です。そのチェーンが破られると、リンクが意図的だったかどうかに関わらず、終わりの宣言は法的にも民主的にも無効です。

最高裁判決を読む。


QRコード問題:「紙」が実際には検証可能でない場合

ここに同じギャップの、より微妙なバージョンがあり、ずっと家に近いです。

Curling v. Raffensperger 訴訟—同じ連邦ケースの後にコーヒー郡侵害が証言録取で浮上しました—米国地方裁判所がジョージア州のドミニオン投票マーク装置システムをレビューし、正確で悩ましいものを見つけました。

機械は紙投票用紙を印刷します。その紙投票用紙にはQRコードが含まれています。集計器はQRコードをスキャンして投票を記録します。紙の人間が読める字は候補者の名前を示しています—しかし集計器はテキストではなくQRコードを読みます。

裁判所は、このシステムが「検証可能で監査可能な投票用紙記録を提供しない、QRコード読み取りに依存しており、そのコード自体が投票者によって読み取られ検証されることができないため」と判断しました。

それが何を意味するかを考えてください。これらの投票用紙の再計数は、QRコードの出力を監査します。投票者の意図ではなく。妥協されたシステムが印刷されたテキストが示したものとは異なる選択をエンコードするQRコードを生成した場合—専門家証人が実行可能として説明したシナリオ—再計数は操作を忠実に再現するでしょう。なぜなら人間の計数者が機械がスキャンしたのと同じコードをスキャンしているからです。

裁判所の意見を読む。

裁判所は2020年選挙前に最後の瞬間の救済を命じることを拒否しました。しかし判断は立ちます。紙の記録は、投票者がマークしたもの、紙がエンコードしたもの、集計器が読むもの間のチェーンと同じくらい信頼できるだけです。そしてそのチェーンのいかなるリンクが不透明なら、紙は検証可能性の外観を提供しますが、本質ではありません。


CISA「アメリカ史上最も安全」声明が実際に言うこと

2020年11月12日、選挙インフラ政府調整評議会は共同声明を発表しました—CISA旗の下で—11月3日選挙を「アメリカ史上最も安全」と宣言し、「投票システムが投票を削除または失ったり、投票を変更したり、いかなる方法でも侵害されたという証拠がない」と主張しました。

これは慎重に読む価値のある請求です。無視するのではなく、信仰で受け入れるのでもなく。

声明の理由付けそのものは興味深いです。再計数と監査を可能にする紙記録に自信の根拠を置いています。これは、セキュリティの主張がセキュリティを発言する権限ではなく独立した検証可能性から力を引き出すという暗黙の了解です。声明自体のロジックによると、選挙は信頼できます。公式が言うので、記録を確認できるからです。

完全な声明を読む。

コーヒー郡侵害は声明の発表8週間後に起こりました—2020年11月3日ではなく2021年1月7日です。侵害は投票数に影響しませんでした。しかし同じ認定された「安全な」機械が実行していた独自ソフトウェアを暴露しました。そしてそれは内部アクセスを持つ人たちによってコミットされました。CISAの声明はそれを防止、検知、または旗を立てるメカニズムを持っていませんでした。

これは2020年選挙が盗まれたという議論ではありません。証拠—ジョージア州の手動計数を含む、約500万票がマシン合計と千分の一パーセント以内で一致した—反対の方向を強く指しています。「侵害の証拠なし」と「独立して検証可能」は同じ文ではないという議論であり、それらを混合することは、正確に、実際の侵害が今後の選挙に重要である前に隠れたままになる可能性のある方法です。


改ざん検知可能性のアーキテクチャ

では、実際に内部脅威に対処するシステムはどのようなものですか?

ドイツの憲法裁判所は設計要件を与えました。普通の市民、専門知識なし、独立して検証可能。ケニア最高裁は手続き要件を与えました。すべての投票所からすべての宣言された結果までの署名され、タイムスタンプされた公開アクセス可能な管理チェーン。コーヒー郡侵害は反例を与えました。1人の協力する内部者が完全にバイパスできるアクセス制御の背後に隠されている独自ソフトウェア。

ロスアンゼルス郡はVSAPを構築したとき、正しい方向に一歩踏み出しました。公開所有、オープンソースの選挙集計システムで、2018年にカリフォルニアによって同州初として認定されました。票を数えるコードが公開されるとき、独立した専門家がそれを検査できます。それは完璧さを保証しません—実装、管理チェーン、および監査手続きはすべて重要です—しかしそれはコーヒー郡を最初に可能にした不透明性の層を削除します。 カリフォルニア州務長官の認定 はVSAPがそれらの基準を満たしたという公開記録です。

ブラジル選挙高等裁判所はさらに進みました。それは選挙サイクルごとに公式公開セキュリティテストを実行し、投票機および関連システムの弱点を選挙前に探索するあらゆる適格市民を招待します。調査結果は固定されます。修正は再確認されます。プログラムは一度限りの認定ではありません—公開で実行される制度化された敵対的テストで、記録され、反復可能です。 TSEのプログラムページを見る。

両方のモデルは設計哲学を共有しています。「安全である」という主張を「それがなかったら何を見つけるか、ここを見ることができる方法」という公開チェック可能な条件に置き換えます。

これは改ざん検知可能性のアーキテクチャです。その職員を信頼する密閉された部屋ではなく。その中の誰もが不正行為に走っても生き残る公開記録。


何がまだ検証可能でないか—そしてそれを変えるもの

コーヒー郡侵害は選挙の結果を変えませんでした。関連する人たちは法的結果に直面しました。システムはおそらく更新されています。

しかし、ここに真実のまま残るものがあります。独自の投票ソフトウェアを実行しているほとんどの管轄区では、選挙日に実行されているソフトウェアが認定バージョンであり、変更されていないことを確認する独立した観察者の公開メカニズムはありません。 管理チェーン封印は職員によってチェックされることができます。ログは職員によってレビューされることができます。認定は職員によって引用されることができます。それらはすべて部屋の内側の人たちによってなされた請求です。

改ざん検知可能なシステムは、実行される実際のコード由来の、選挙前のソフトウェアの暗号化指紋を公開し、あらゆる観察者が選挙後指紋が実行されたものと一致したことを検証することを許可するでしょう。それは各投票所が閉まった瞬間に機械が読める形式で投票所レベルの結果を公開するでしょう。速度が重要だからではなく、きめ細かく、タイムスタンプされ、ダウンロード可能なデータが独立した分析者に異常を検出する前にキャンバスが認定される前に異常を検出する原材料を与えるからです。それは機械が生成されたQRコードではなく投票者がマークされた紙を使用するでしょう。その管理チェーン上のいかなるリンクのいずれかが認定前に壊れたかどうか、投票者が選んだものではなく機械がエンコードしたものを読む権限ある記録として。

これは職員が正直であると信頼することを必要としません。その正直さが独立して実証可能であるシステムを構築することを必要とします—誰でも、専門知識なしで。

ドイツ裁判所は2009年にそれを言いました。ケニア最高裁は2017年にそれを実行しました。コーヒー郡侵害は設計が無視するときに何が起こるかを示しました。

あらゆる選挙システムで最も怖い攻撃者はすでに鍵を持っている人です。その攻撃者に対する唯一の防御は、鍵を持つ人たちに信頼するよう頼むシステムではなく、公開されたその完全性を証明するシステムです。

あなたが遭遇するあらゆる選挙システムに問いかけるべき質問は。1人の内部者が敵と協力した場合、独立した観察者がチェックするために何が残るでしょうか? 正直な答えが「それほどではない」の場合、それはギャップです。それは修正が必要なものです。

この世界中のギャップがどれくらい一般的であるかを見る — 2分バージョンを読む


出典