O sistema de votação online mais famoso do mundo, desmontado por investigadores
Investigadores independentes observaram o celebrado sistema de votação pela internet da Estónia a realizar uma eleição nacional real — e concluíram que um governo estrangeiro ou um único funcionário corrupto poderiam alterar votos sem que ninguém o notasse.
É outubro de 2013, e em algum lugar de Talinu, um servidor está a receber os votos de uma nação.
A Estónia gastou uma década a construir algo que nenhum outro país consegue igualar: um sistema nacional de votação pela internet totalmente operacional, utilizado em eleições reais vinculativas, registando votos reais que decidem lugares reais no parlamento. Os estonianos acedem ao sistema a partir das suas cozinhas, dos seus escritórios, dos seus telemóveis. O sistema tem um nome — i-voting — e uma reputação: o padrão-ouro mundial para a democracia digital.
O que tem também, naquele outono, é um grupo de investigadores de segurança independentes a observá-lo funcionar pela primeira vez de fora. Vieram com credenciais e câmaras e uma pergunta específica e incómoda: será que alguém pode verificar que os votos que estão a ser registados são realmente os votos que estão a ser contados?
Uma equipa de especialistas, os votos de uma nação, e uma porta aberta
A equipa — Drew Springall, Travis Finkbeiner, Zakir Durumeric, Jeremy Kitcat, Harri Hursti, Jason MacAlpine, e J. Alex Halderman — observou as eleições municipais da Estónia em outubro de 2013 e depois examinou o software cliente publicado do sistema e a configuração do servidor. O seu artigo foi revisado por pares e publicado na ACM CCS 2014, um dos locais mais competitivos de conferências de segurança informática do mundo.
O que encontraram não foi uma crítica teórica da votação pela internet em abstrato. Foi uma análise específica e documentada de um sistema específico em funcionamento a lidar com votos nacionais reais.
A sua conclusão: um atacante bem financiado — um estado-nação, ou um funcionário desonesto — poderia comprometer de forma plausível a integridade dos votos ou a privacidade dos eleitores sem ser detetado.
Não "podia ter capacidade para". Não "num ambiente de laboratório adversário". Uma eleição nacional real e ao vivo. Interferência indetectável.
As autoridades eleitorais estonianas contestaram as conclusões. Essa contestação é em si parte da história — e chegaremos a ela. Mas primeiro: como é que os investigadores conseguiram chegar perto o suficiente para encontrar tudo isto?
A coisa que tornou a análise possível
Eis o detalhe que muda tudo: o código do sistema e os procedimentos eram pelo menos parcialmente públicos.
A Estónia publicou o suficiente do software i-voting e da configuração do servidor para que especialistas externos pudessem avaliar riscos reais, em vez de aceitar a palavra do governo. Isto não é como a maioria da tecnologia eleitoral funciona. A maioria dos sistemas de votação — especialmente nos Estados Unidos — é proprietária. O código é um segredo comercial. Revisores externos, se existirem de todo, trabalham sob acordos de confidencialidade. O público recebe uma certificação e é-lhe dito para confiar nela.
A abertura parcial da Estónia foi, paradoxalmente, o que permitiu aos investigadores fazer o seu trabalho. Quando o código está oculto, tudo o que pode verificar é a afirmação de que funciona. Quando o código é público, pode testar se realmente funciona.
Os investigadores documentaram graves fraquezas de segurança operacional e de procedimento. Notaram práticas de segurança operacional negligentes — algumas das quais foram capturadas em vídeos oficiais que as próprias autoridades estonianas tinham tornado públicos. Identificaram lacunas na arquitetura do software. E caminharam, passo a passo, como um atacante sofisticado poderia explorar o que encontraram.
As autoridades estonianas disseram que os investigadores tinham mal-entendido o sistema, que as fraquezas identificadas não se traduziam em ataques exploráveis, e que o i-voting era seguro. Essas são afirmações. A análise dos investigadores é também uma afirmação. A diferença crucial é que o artigo foi publicado, revisado por pares, e específico o suficiente para que qualquer pessoa com competência relevante pudesse lê-lo e formar a sua própria opinião.
Um comunicado oficial dizendo "o nosso sistema é seguro" não é isso. Nunca será.
O que "indetectável" realmente significa
Vamos ser precisos sobre a palavra, porque ela tem um grande peso.
No modelo dos investigadores estonianos, um atacante não precisa invadir a sala onde os votos são contados. Precisa de comprometer a cadeia antes do voto lá chegar — idealmente no dispositivo do eleitor, ou no servidor que recebe e processa os votos.
O computador pessoal de um eleitor não é uma máquina de votação. Não foi inspecionado, certificado, ou endurecido para utilização eleitoral. Pode estar a executar software desatualizado. Pode já estar infetado com malware de um email de phishing completamente não relacionado. Quando o seu voto viaja do seu portátil para um servidor governamental pela internet, a segurança desse voto depende da segurança de cada sistema que toca — e você não controla quase nenhum deles.
Os investigadores descobriram que se um componente do servidor fosse comprometido — por um atacante estado-nação com recursos e motivação para o fazer, ou por um funcionário com acesso — os votos poderiam ser alterados de maneiras que os mecanismos de auditoria existentes não detetariam. As proteções do sistema não eram suficientemente fortes para fechar essa lacuna.
Este não é um atacante teórico. A Estónia partilha uma fronteira com a Rússia. Em 2007 — seis anos antes desta análise — a Estónia sofreu um dos primeiros ataques cibernéticos em larga escala ligados a estados na história, visando sites governamentais, bancos e meios de comunicação. Os investigadores não estavam a inventar uma ameaça. Estavam a medir a lacuna entre um risco geopolítico real e documentado e a capacidade real de um sistema de o suportar.
Porque é que a garantia oficial não é suficiente
Quando o Comité Eleitoral Nacional Estónio respondeu ao artigo de 2014, argumentou que os investigadores não tinham demonstrado um ataque real a uma eleição real, e que o sistema tinha salvaguardas processuais robustas.
Esta resposta vale a pena examinar pelos seus próprios termos, porque é estruturalmente idêntica à resposta que as autoridades eleitorais dão em quase todo o lado, quase todas as vezes.
Não encontrámos evidência de adulteração.
O nosso processo de certificação foi rigoroso.
Observadores estavam presentes.
O resultado foi confirmado.
Estas afirmações podem ser todas verdadeiras. Não respondem à pergunta dos investigadores. A pergunta não é "será que a adulteração aconteceu?" A pergunta é: "Se a adulteração tivesse acontecido, seria alguém capaz de o perceber?"
E para um sistema de votação pela internet onde o atacante opera no servidor ou em milhões de dispositivos de eleitores individuais, a resposta que os investigadores deram — cuidadosamente, com evidência — foi: provavelmente não.
O Tribunal Constitucional Federal Alemão debateu-se com um problema análogo em 2009, quando proibiu máquinas de votação eletrónica cuja correção só podia ser avaliada por especialistas. O padrão do tribunal foi impressionante: as etapas essenciais do processo de votação devem ser examinadas de forma fiável pelo cidadão e sem conhecimento especializado. Uma máquina em que tem de confiar porque não consegue verificá-la não cumpre esse padrão. Um sistema de votação pela internet onde a pista de auditoria vive num servidor que não pode inspecionar também não.
O tribunal alemão não precisou provar que as máquinas Nedap tinham sido adulteradas. Precisava apenas de estabelecer que a adulteração era inverificável. Isso foi o suficiente.
As autoridades da Estónia nunca tiveram de cumprir esse padrão num tribunal. O artigo dos investigadores permanece no registo independentemente.
A comparação que aguça o ponto
Considere dois casos da mesma era e da mesma categoria geral — sistemas de votação pela internet e remota avaliados por investigadores externos.
Em 2010, o Distrito de Colúmbia realizou um julgamento público aberto de um sistema de devolução de cédulas pela internet e convidou explicitamente especialistas independentes a sondá-lo. Uma equipa da Universidade de Michigan liderada por Halderman ganhou controlo quase completo do servidor piloto em aproximadamente 48 horas. Poderiam alterar todos os votos que tinham sido registados. Poderiam visualizar votos secretos. Os funcionários não notaram durante dias. D.C. abandonou o sistema antes de qualquer voto real estar em risco. Os resultados estão publicados.
Em 2015, durante uma eleição real em Nova Gales do Sul, Austrália, onde aproximadamente 280.000 votos já tinham sido registados online, Halderman e a investigadora Vanessa Teague descobriram que o iVote carregava código a partir de um servidor de análise externo através de uma ligação vulnerável a ataques TLS conhecidos — o que teria podido permitir a um atacante de rede manipular votos. O próprio serviço de verificação baseado em telefone do sistema era susceptível à manipulação, o que significava que o controlo concebido sobre a integridade podia ser contornado. Uma revisão de segurança pré-eleitoral tinha aprovado o sistema. O artigo está publicado.
O padrão não é coincidência. Revisão externa, independente e adversária — conduzida por pessoas que não têm interesse institucional em a resposta ser "está tudo bem" — encontra coisas que a certificação interna não encontra. Sempre.
Isto é o que a análise da Estónia de 2014 representa. Não um ataque partidário às instituições democráticas de uma pequena nação. Um artigo revisado por pares de investigadores credenciados que olharam para um sistema real e reportaram o que encontraram.
O que "parcialmente público" nos conseguiu — e o que ainda não podia provar
Eis a parte mais difícil desta história para se sentar com ela.
A análise da Estónia foi possível porque o código era parcialmente público. Investigadores podiam ler o software, ver os vídeos operacionais, examinar a configuração do servidor. Essa abertura é o que transformou "afirmação inverificável de segurança" em "argumento específico avaliável". É já muito mais transparente do que a maioria dos sistemas de votação comerciais.
E contudo, abertura parcial não é o mesmo que verificabilidade total.
Um sistema de votação onde um investigador pode ler o código mas não consegue verificar que código está realmente a ser executado no servidor eleitoral na noite da eleição ainda tem uma lacuna. A publicação do código-fonte diz-lhe o que o sistema é suposto fazer. Não prova o que o sistema ao vivo é realmente a fazer enquanto os votos chegam. Os registos do servidor podem ser alterados. Os ambientes de implementação diferem do código revisto. Um funcionário que compromete o servidor depois da revisão de código não mudou nada que a revisão detetaria.
Este é o problema de conceção que a votação pela internet não resolveu — e que todos os criptógrafos sérios da área vos dirão que não resolveu. O canal entre um dispositivo pessoal de um eleitor e um servidor governamental não é um ambiente controlado e à prova de adulteração. É a internet inteira, mais cada peça de software em milhões de computadores privados, mais cada pessoa com acesso administrativo à infraestrutura eleitoral.
A Suíça publicou o seu código-fonte i-voting em 2019 para escrutínio público, e investigadores independentes Sarah Jamie Lewis, Olivier Pereira, e Vanessa Teague encontraram uma porta dos fundos criptográfica na prova de embaralhamento — um defeito que permitia a uma autoridade que conhecesse os valores da porta dos fundos gerar uma prova que parecia válida enquanto tinha realmente alterado votos. O defeito era invisível num sistema fechado certificado e tornou-se encontrável apenas quando o código foi publicado. O artigo documenta-o com precisão. As autoridades suíças suspenderam o sistema e corrigiram-no. Essa é a resposta certa. Mas só aconteceu porque um lançamento de código público deixou forasteiros encontrar o que a revisão interna tinha falhado.
A lição não é que o código aberto é suficiente. É que o código aberto é necessário — e ainda não é suficiente.
O que realmente tornaria isto verificável
O problema mais profundo que o caso estónio apresenta é um requisito de conceção, não um defeito numa implementação particular.
Um sistema de votação que qualquer um possa verificar deve fazer mais do que publicar o seu código. Deve produzir, para cada voto, um registo público e independentemente verificável que prova que o voto foi contado como registado — sem revelar como qualquer eleitor individual votou. O ramo da criptografia que tenta isto é chamado votação verificável de ponta a ponta (E2E). Os sistemas nesta família dão a cada eleitor um recibo criptográfico que pode usar para confirmar que o seu voto específico aparece na contagem publicada, e produzem uma prova pública de que a contagem é calculada corretamente a partir desses votos. A prova pode ser verificada por qualquer um, incluindo investigadores que desconfiam do fornecedor e do governo.
Nenhum tal sistema estava em vigor para o i-voting da Estónia em 2013. As recomendações dos investigadores incluíram descontinuar o uso do sistema pendendo melhorias de segurança fundamental. A Estónia não o descontinuou. No momento desta escrita, o i-voting permanece em uso.
Essa é uma afirmação factual, não um veredicto. As autoridades estonianas acreditam que o sistema é suficientemente seguro para funcionar. Os investigadores acreditam que a evidência publicada suporta uma conclusão diferente. O público — estónia e de outro modo — não tem nenhum mecanismo independente de confiar numa daquelas duas posições.
Esse é o problema. Não "a Estónia fez algo mal". O problema é que confiar num resultado e verificar um resultado são coisas diferentes, e uma delas não o protege se a autoridade em que está a confiar é a que foi comprometida.
A pergunta que ninguém respondeu
A Noruega realizou pilotos de votação pela internet em 2011 e 2013, concluiu que os julgamentos não levaram a uma maior participação, e silenciosamente terminou o programa em 2014. O Ministério notou que os julgamentos tinham "produzido conhecimento e experiência valiosos" — uma frase diplomática para: aprendemos coisas de que não gostámos.
A Finlândia realizou um julgamento de votação eletrónica em 2008, e 232 votos desapareceram silenciosamente por causa de um defeito de etapa de confirmação que instruções defeituosas esconderam dos eleitores. O Tribunal Supremo Administrativo anulou as eleições em três municípios e ordenou que fossem realizadas novamente. A Finlândia não continuou com votação eletrónica.
O padrão aqui não é que a votação pela internet ou eletrónica é sempre catastroficamente errada. O padrão é que quando um corpo independente — um tribunal, uma equipa de investigação, uma comissão governamental — consegue acesso a evidência real e faz perguntas difíceis, a resposta é quase nunca "funciona como anunciado e aqui está a prova". A resposta é quase sempre alguma versão de "encontrámos coisas que o processo de certificação não apanhou, e o público não tinha forma de verificar".
A pergunta que a análise de 2014 da Estónia deixa em aberto é esta: Se um atacante com recursos de estado-nação tivesse comprometido o i-voting nas eleições municipais ou parlamentares da Estónia, qual seria o aspecto da evidência, e quem seria capaz de a encontrar?
A resposta das autoridades estonianas é: as salvaguardas processuais a apanhariam.
A resposta dos investigadores é: as salvaguardas processuais são a parte com que estamos preocupados.
Ninguém publicou a prova que resolveria a pergunta. Essa prova não existe atualmente. E numa eleição, uma pergunta não resolvida sobre se um resultado reflete os votos reais registados não é um puzzle académico. É um problema democrático.
O aspecto partilhável é este: "O sistema é seguro" e "aqui está a prova independentemente verificável de que o sistema é seguro" não são a mesma frase. Uma delas protege a democracia. A outra apenas pede que confie.
O código aberto transformou uma garantia oficial infalsificável numa afirmação testável. Isso é progresso. Mas uma afirmação testável é apenas tão boa quanto o mecanismo que permite a qualquer um — não apenas investigadores credenciados com acesso a vídeos oficiais — executar o teste na noite da eleição, não três meses depois num artigo de conferência.
Esse mecanismo ainda não existe para votação pela internet, em nenhum lado. E até que exista, "a nossa revisão de segurança foi rigorosa" é um ponto de partida para escrutínio, não o fim dele.
Veja como esta lacuna aparece em sistemas de votação ao redor do mundo →
Leia a versão de dois minutos do problema de verificabilidade →
Navegue por casos documentados de resultados eleitorais não verificáveis →
Fontes
- Springall, Finkbeiner, Durumeric, Kitcat, Hursti, MacAlpine, Halderman — Security Analysis of the Estonian Internet Voting System, ACM CCS 2014
- Wolchok, Wustrow, Halderman, Prasad — Attacking the Washington, D.C. Internet Voting System, Financial Cryptography 2012
- Halderman, Teague — The New South Wales iVote System: Security Failures and Verification Flaws in a Live Online Election, E-Vote-ID 2015 (arXiv:1504.05646)
- Lewis, Pereira, Teague — Ceci n'est pas une preuve (trapdoor commitments in the Scytl-SwissPost Internet voting system), 2019
- Bundesverfassungsgericht, Judgment of 3 March 2009, 2 BvC 3/07 and 2 BvC 4/07 (English translation)
- Norwegian Ministry of Local Government and Modernisation — 'Internet voting trials' (via Internet Archive)
- Korkein hallinto-oikeus (Supreme Administrative Court of Finland), decision KHO:2009:39, 9 April 2009 (Finlex)