← すべての記事

オンライン投票が銀行取引オンラインよりもはるかに難しい理由

銀行はすべての取引を確認できます。投票は設計上消えてしまいます。そしてだれかがそれを修正しようとする瞬間、彼らは投票買収者が常に望んでいた領収書を手渡してしまいます。

2019年3月、スイス郵便のベルンのオフィスのどこかで、民主的透明性の勝利に見える決定が下されようとしていました。スイスの連邦郵便当局とそのスペインのベンダーであるScytlは、インターネット投票システムの完全なソースコードを公開しようとしていました。このシステムは、拘束力のある国民投票用に予定されていました。誰もが読むことができます。公開は確認できます。エンジニアたちは誇りを感じていました。

6週間後、3人の独立した研究者、Sarah Jamie Lewis、Olivier Pereira、Vanessa Teagueが、マグリットから借りたタイトルの論文を発表しました:Ceci n'est pas une preuve(これは証明ではない)。

彼らはシステムの暗号シャッフルに隠された裏口を発見しました。その数学はすべての投票が正しく数えられたことを示す「証明」を生成しました。証明は検証されました。すべてのチェックに合格しました。そしてそれは嘘でした。なぜなら裏口の値を知っている誰もが、検証を通過しながら投票を静かに並べ替えた証明を生成できたからです。システムの「普遍的検証可能性」という主張全体の要点は、誰も信頼する必要がないということでした。その主張は偽りでした。

スイス郵便とScytlはその知見を認めました。システムは中止されました。

これが問題の最も鋭い形です。しかし、それが唯一のものではありません。そしてそれは最も難しいものさえではありません。インターネット投票の最も深い問題は暗号化とは何の関係もありません。それはコンピュータより170年前にさかのぼる設計制約に関係しています。


あなたの銀行とあなたの投票箱が異なる理由

銀行残高を確認するとき、銀行が見てほしいと思っている数字を読んでいます。取引に異議を唱えると、銀行は記録を提出します。その記録にはタイムスタンプが付き、あなたに帰属し、あなたはそれが一致することを検証できます。銀行に電話できます。弁護士に記録を見せることができます。システム全体は1つの仮定を中心に設計されています:その取引はあなたまでたどることができます。

これは投票用紙が絶対にあってはならないことです。

秘密投票(1850年代にオーストラリアで発明され、その後の1世紀にわたって民主主義全体に採用されました)は、プライバシーの礼儀ではありませんでした。それはセキュリティシステムでした。オーストラリア選挙委員会はロジックを明確に記録しています:人々は公開で投票したため、彼らは脅迫と強制に対して脆弱でした。解決策は、統一された政府印刷の投票用紙で、私的な場所で記入され、紙と投票者の間にリンクがありません。イギリスは1872年の投票法で同じ原則を正式化し、投票買収の市場を崩壊させるために公開投票の時代を終わらせました。米国の連邦裁判所はRideout v. Gardner(2016)で明確な現代言語で述べました:秘密投票改革は「投票買収と投票者脅迫に広く対抗する」ために採用されました。買収者は検証できない購入を強制できないからです。

ここに構造的衝突があります:銀行領収書は取引を証明可能にします。投票用紙の領収書は投票を買収可能にします。

標本の投票用紙を写真に撮って、誰かに投票した方法を証明するために送信できれば、あなたはすべての雇用者、政治的ボス、宗教的権威、または現金でいっぱいの封筒作成者に彼らが必要とする実行メカニズムを正確に与えてしまいました。Rideoutの裁判所は投票「自撮り」の禁止を言論の自由の理由で却下しました。しかし、メカニズムを明示的に認めました。写真は購入の証拠を復元します。

したがって、誰かがインターネット投票を提案し、「投票者に投票が数えられたことを確認するための領収書を与えます」と言っている場合、彼らは同時に投票買収インフラを提案しています。そして、「誰も第三者に投票を証明できないようにアノニマスにします」と言っている場合、彼らは投票者が自分の選択が記録されたことを独立して確認できないシステムを提案しています。両方を持つことはできません。物理法則がそれを許さないのです。

これが根本的な緊張です。他のすべてはこのテーマのバリエーションです。


パイロットを殺した48時間の実験

2010年9月、コロンビア特別区選挙委員会は、海外および軍事投票者向けのインターネット投票返却システムを実行することを決定しました。本物の投票用に展開する前に、彼らはそれを公開テストに開きました。良い本能です。

ミシガン大学チームがJ. Alex Haldermanが率いて、ソフトウェアの脆弱性を見つけ、約48時間でパイロットサーバーをほぼ完全に制御しました。キャストされたすべての投票を変更できました。秘密投票を見ることができました。デモンストレーションとして、彼らはシミュレートされた各投票の後、ミシガン大学の闘歌を再生するようにシステムをプログラムしました。侵入は数日間、当局によって検出されませんでした。

D.C.は計画を削除しました。ピアレビュー論文は2012年のFinancial Cryptographyで公開されました。

当局が引き出した教訓は:インターネット投票はセキュリティテストに失敗しました。より深い教訓は、そのテストが証明したものです:**システムのセキュリティが敵対的レビューから隠されたソフトウェアに依存する場合、それが成立するかどうかを知る唯一の方法は、敵対者が破ろうとすることを許可することです。**ワシントンはパイロットを開いて正しいことをしました。結果は盗まれた選挙ではなく、検出された欠陥でした。

ほとんどの展開はこのようにテストされていません。単に稼働します。


誰かが穴に気付く前にすでに280,000票が投じられた

2015年3月。ニューサウスウェールズは選挙の真っ最中です。州のiVoteオンラインシステムはすでに約280,000票を集めました。J. Alex HaldermanとVanessa Teagueが外部から実行中のシステムを分析するために座ります。

彼らは、iVoteが外部分析サーバーからコードをロードしていることを発見します。当時知られていたTLS弱点に対して脆弱な接続。FREAKとLogjamのような名前の下で積極的に悪用されている種類の欠陥です。投票者とサーバーの間に配置されたネットワーク攻撃者は投票を操作し、投票用紙のプライバシーを損なうことができた可能性があります。彼らはまた、iVoteの電話ベースの投票検証サービスも発見します。これは投票者が投票用紙を確認できるように設計された機能です。これ自体が操作の対象になりやすいです。

当局の選挙前セキュリティレビューはシステムをクリアしていました。研究者は選挙中に、これらの問題を、認定プロセスに含まれていなかった外部者によって発見しました。投票がまだ進行中の間に、修正が展開されました。

ピアレビュー分析は2015年のE-Vote-IDで公開されました。NSW選挙委員会はリスクの範囲に異議を唱えました。当局が傾向にあるので。

検証メカニズムが実際に何であったかに注意してください:それ自体がゲーム化される可能性のある電話サービス。これは最も具体的な形式での領収書の問題です。**投票が正しく記録されたかどうかを、それを変更した可能性のある同じシステムをクエリして検証することはできません。**妥協されたシステムによって生成される領収書は、真実ではなく嘘に対する領収書です。唯一の意味のある検証は、メカニズムのメカニズムの出力ではなく、メカニズムを検査できる独立したパーティーによって実施されるものです。


証明の裏口

2019年のスイスに戻りましょう。その事例を明確にするのは、システムが明白な方法で壊れたことではありません。それは数学的に正しいものと区別がつかない方法で壊れていました。

研究者(Lewis、Pereira、Teague)は、システムのmixnetがシャッフル証明に裏口コミットメントスキームを使用していることを発見しました。Mixnetは、インターネット投票システムが匿名性を保つ方法です。投票は複数のステージを通じてシャッフルされるため、入力と出力をリンクできません。システムは、シャッフルが正直に実行され、投票が変更されなかったことを証明する暗号プルーフを生成します。

証明は検証されました。数学は検査されました。そして裏口は、裏口の値を知っている内部者が、投票を変更したシャッフルに対して検証を通過する完璧に有効に見える証明を生成できることを意味しました。

これは理論的な弱点ではありません。これが拘束力のある国民投票のためにスケジュールされたシステムで「普遍的検証可能性」がどのように見えたかです。発表された分析はスイス郵便とScytlに欠陥を認め、システムを中止するよう強制しました。

このエピソードは、領収書の問題の最も難しいバージョンを提供します。投票買収を脇に置いても、さらに誰かが領収書が誰も強要するために使用されないという世界を想像しても、領収書自体は決して起こらなかった数の証明である可能性があり、投票者がその違いを知る方法がありません。 「自分で確認できる暗号「証明」は、偽として認識するために数学博士号が必要であることが判明しました。

ドイツ連邦憲法裁判所は2009年に、内部機能を専門家だけが評価できる電子投票コンピュータを禁止したときに基準を表明しました。投票と結果の決定の本質的なステップは、専門知識なしに一般の市民によって検査可能でなければなりません。検証を通過しながら改ざんされた投票を隠している暗号化プルーフは、その基準が除外するように設計されたものです。


エストニア:国が信頼するシステム、および研究者が実際に発見したこと

エストニアは、インターネット投票が機能することを証明する最も一般的に引用される国です。2005年から国家的なiVotingシステムを実行しています。数百万のエストニア人がそれを使用しています。それは本当に先駆的です。

2014年、独立した研究チーム(Springall、Finkbeiner、Durumeric、Kitcat、Hursti、MacAlpine、Halderman)が、2013年10月の地方自治体選挙中にシステムの運用を観察し、公開されたクライアントソフトウェアとサーバー構成を検査しました。彼らは深刻な運営上およびプロシージャセキュリティの弱点を発見しました:公式動画でキャプチャされた不適切な慣行、ソフトウェアのアーキテクチャのギャップ、および十分なリソースを持つ攻撃者(または不正な内部者)がプログラムなしで投票の完全性または投票者のプライバシーを侵害する可能性があるという結論。

彼らのACM CCS 2014論文はエストニアがシステムを中止することを推奨しました。エストニアの選挙当局は結論に異議を唱えました。システムは稼働したままです。

その紛争自体がポイントです。同じシステムへのアクセスを持つ2つの認定当事者は、それが安全であるかどうかについて反対の結論に達しました。紙投票システムでは、この議論を解決できます:封印されたボックスを開き、投票用紙をもう一度数え、比較します。投票者のプライバシーが強い特性を持つインターネット投票システムでは、「もう一度数えて」ステップが存在しません。数え直す投票用紙のスタックはありません。ソフトウェアの出力と、それを信頼するかどうかの質問があるだけです。

ノルウェーは2011年と2013年にインターネット投票を試みました。試行は2014年に中止されました投票率が増加しなかったこと、および投票が変更されていないという信頼が確保されたことがないことを発見した後。利便性の議論(誰かがインターネット投票を提案する主な理由)は経験的に成立しませんでした。検証可能性の議論は、いつもそうであるのと同じ理由で崩壊しました:そこにないものを独立して監査することはできません。


本当の非対称性

銀行は元帳を保持しています。元帳はあなたに追跡可能です。何か問題が発生した場合は、あなたの記録を銀行の記録と仲裁者の記録と比較できます。カストディの鎖は取引から名前までまっすぐ実行されます。

投票計算システムは完全に反対方向で実行されます。投票は数えられる前に投票者の身元から永久に分離されなければなりません。カストディの鎖は、投票者の名前が数え部屋にない場合、封印されたボックスから集計に実行されます。

これらの2つの要件(何が数えられたのかの独立した検証誰が何を投票したかの永遠の追跡不可能性)は、まだソフトウェアアーキテクチャが溶解していない力で互いに押します。

紙ベースのシステムは不完全な休戦を管理します:物理的な投票用紙は投票者によって検証された記録であり、個人的にマークされ、匿名で堆積され、封印されたボックスに保存され、紙の一部を見ることができる誰もが数えられます。オランダ政府の2007年Korthals Altes委員会はこれを「信頼を持って投票」と呼び、その後、電子システムから戻ることを推奨しました。なぜなら、紙は実際に透明性と実際にはチェックできるように見えるためです。オランダは以来、手で数えられた紙を使用しています。

インターネット投票システムは休戦を見つけていません。投票が数えられたことを証明する領収書は、投票した方法を証明する領収書でもあります。投票が変更されなかったことを証明するプルーフは、ほとんどの投票者が評価できない暗号化に依存しているか、スイスが発見したように、投票者が決して持つことのない数学的知識を持つ内部者によって偽造される可能性があります。

ここでの悪役は、ベンダー、当事者、または政府ではありません。**悪役は不可能な要求:投票者を証明せずに計数を証明します。**これは、どのソフトウェアも解決していない問題であり、銀行類似は基礎で失敗する理由です。


これを実際にチェック可能にするもの

これはインターネット投票が改善されることはできないという議論ではありません。それは「改善された」が何を意味するべきかについての議論です。

スイスのケースは、ソースコードの公開が必要であるが不十分であることを示しています。コードは公開されていた、そして欠陥は3人の暗号化者を見つけるために必要でした。NSW事例は、選挙前の認定が不十分であることを示しています。欠陥は、認定プロセスに含まれていない外部者による選挙中に発見されました。D.C.事例は、オープン敵対的テストが機能することを示しています。ただし、テストは本物の投票が危機に瀕する前に実行される場合のみ、そして管轄区域がテストが失敗したときにシステムを殺す準備ができている場合のみです。

エストニアのケースは、紙の再数えができるように、争われた専門家の意見も解決できないことを示しています。そしてスイスのケースは、「検証可能」な証明が虚構の証明である可能性があることを示しています。

インターネット投票をチェック可能にするもの(ベンダー、当局、または保有暗号化者以外の誰かによって本当にチェック可能)最低限必要になります:敵対的レビューの対象となるソースコードの公開。投票が選択を証明せずに包含を証明する暗号領収書は、どの投票者もクエリできるパブリック掲示板に対して検証されます。そして、それが監査しているのと同じシステムに依存しない独立した監査メカニズム。研究者はこれらの特性に取り組んでいます。それらのどれも、敵対的精査なしに生き残った本番稼働の国家システムには存在しません。

彼らがそうするまで、銀行の比較は完全に間違った理由で指示的です。銀行が領収書を与えることができるのは、取引が秘密になることが決して意図されていなかったからです。投票はそうでした。これはバグではなく機能です。そして、オンライン投票がそれがそうであるより難しい理由です。


今でも独立して検証できない:本番稼働中のライブインターネット投票システムが、検出なしに十分にリソース提供された内部攻撃に耐える能力。独立した研究者によって分析されたシステム(エストニア、NSW、D.C.、スイス)は、当局が争った、またはパッチを当てた調査結果を各々生み出しました。継続的でオープンで敵対的なテストの対象となっている国家的なインターネット投票システムはありません。これは、一般の市民(暗号化者や政府高官ではない)が数が正しいことを確認できるようになります。

それをチェック可能にするもの:必須の公開ソースコード公開、独立して運営される公開掲示板、継続的な敵対的赤チーム。、被監査システムを通さない監査手順。これらは要求する価値のある基準です。

異なるシステムと国全体で検証可能性のギャップがどのように表示されるかを見る →

インターネット投票の問題の2分バージョンを読む →


ソース