Quando uma "recontagem" apenas relê o mesmo código de barras
A Geórgia contou cinco milhões de boletins de voto manualmente e chamou-lhe uma recontagem — mas se o scanner lê um código QR que não consegue descodificar, o que é que alguém realmente contou?
É novembro de 2020, e em algum local de uma secção de voto do Condado de Gwinnett, Geórgia, uma eleitora acaba de terminar de fazer as suas escolhas numa máquina de marcação de boletins Dominion. A máquina imprime uma folha de papel. Ela segura-a. Há texto legível por humanos — o nome do seu candidato, as suas escolhas dispostas em inglês claro. Há também um código QR, aproximadamente do tamanho de um selo postal, no canto.
Ela não consegue ler o código QR. Ninguém na sala consegue ler o código QR a olho nu.
Ela insere a folha num scanner. O scanner lê o código QR. O código QR, não o texto, determina como o seu voto é contabilizado.
Seis semanas mais tarde, a Geórgia conta essas folhas manualmente no que será chamado uma auditoria histórica — uma das maiores recontagens manuais alguma vez realizadas. Aproximadamente cinco milhões de boletins de voto, examinados por olhos humanos em 159 condados. As autoridades anunciam que a contagem confirma o resultado da máquina. A comunicação social declara-o uma vindication.
Aqui está a pergunta que ninguém fez com suficiente ênfase: o que é que esses humanos realmente viram?
O tribunal federal que fez a pergunta incómoda
No dia 11 de outubro de 2020 — três semanas antes do Dia da Eleição — um juiz federal em Atlanta estava a ler um parecer pericial que a maioria dos eleitores nunca encontrará.
Em Curling v. Raffensperger, o Tribunal de Distrito dos Estados Unidos para o Distrito Norte da Geórgia analisou a segurança e verificabilidade do sistema de máquina de marcação de boletins Dominion da Geórgia. O tribunal ouviu o Dr. J. Alex Halderman, um dos principais investigadores de segurança eleitoral do país, que descreveu como um ataque cibernético poderia trocas ou apagar votos alterando o código de barras QR utilizado para a contabilização.
Mais precisamente, e de forma mais duradoura, o tribunal considerou que o sistema "não fornece um registo de boletim verificável e auditável porque depende do código QR para a contabilização de votos e esse código em si não pode ser lido e verificado pelo eleitor."
O tribunal também citou a conclusão de 2018 das Academias Nacionais de Ciências, Engenharia e Medicina: nenhum mecanismo técnico existe atualmente para garantir que uma aplicação de contagem de votos produz resultados precisos, e apenas testes não podem garantir que os sistemas não foram comprometidos.
O juiz recusou ordenar um alívio de emergência — mudar toda a infraestrutura de votação de um estado semanas antes de uma eleição presidencial teria introduzido uma categoria diferente de caos. Essa foi uma decisão razoável nas circunstâncias. Mas o resultado legal não resolve o problema subjacente. O tribunal identificou-o, nomeou-o, e deixou-o aberto. Leia a opinião completa aqui.
O que uma recontagem realmente recontar
Aqui está o mecanismo, expresso da forma mais simples possível.
Uma máquina de marcação de boletins (BMD) funciona assim: toca num ecrã, faz as suas seleções, e a máquina imprime um boletim. Esse boletim contém duas representações das suas escolhas. Uma é texto legível por humanos. A outra é um código QR legível por máquinas. Quando o boletim entra num scanner, o scanner lê o código QR. O código QR é o que o software de contabilização processa. O texto legível por humanos não é o que é contado.
Agora realize uma recontagem manual. Os operadores pegam em cada boletim impresso e leem — o quê? O texto legível por humanos. Eles contam com base no que o boletim diz em palavras.
Se o código QR e o texto legível por humanos concordam, a contagem manual confirma a contagem da máquina. Bem. Mas a recontagem não verificou o código QR. Verificou o texto. A pergunta que a recontagem não consegue responder é se o código QR — a coisa que foi realmente contabilizada — correspondia ao que o eleitor escolheu.
Uma BMD comprometida poderia, em teoria, imprimir texto legível por humanos dizendo "Candidato A" enquanto codifica um voto para o Candidato B no código QR. O eleitor, olhando para o texto, vê a sua escolha representada corretamente. O scanner contabiliza o Candidato B. Uma recontagem manual subsequente lê o texto e também conta o Candidato A. O total da máquina e a contagem manual dizem Candidato A — e a fraude, se a houve, é invisível em ambas.
Isto não é uma fantasia paranóica. É a superfície de ataque que o tribunal federal em Curling estava a descrever.
Um papel impresso não é o mesmo que um registo verificável pelo eleitor. Se a coisa que está a ser contada não é a coisa que o eleitor consegue inspecionar, "contámos o papel" e "verificámos o voto" são duas frases diferentes.
A auditoria de cinco milhões de boletins da Geórgia: o que provou, e o que não provou
A auditoria com limitação de risco de novembro de 2020 da Geórgia tornou-se uma contagem manual completa porque a margem era estreita o suficiente para o exigir. Aproximadamente 41.881 lotes, 159 condados, cerca de cinco milhões de boletins examinados por mãos humanas em menos de seis dias. A contagem manual confirmou o resultado contabilizado pela máquina dentro de cerca de um décimo por cento.
Isto é genuinamente impressionante como um feito logístico. É também uma descoberta significativa — significa que o texto legível por humanos nos boletins impressos, contado manualmente, correspondeu ao total da máquina. Se houvesse uma discrepância sistemática e em grande escala, teria surgido.
Mas note o que "correspondência" significa aqui. O texto legível por humanos correspondeu ao total da máquina. Isto é consistente com duas explicações: os códigos QR foram precisos e corresponderam ao texto, ou os códigos QR foram sistematicamente corrompidos de uma forma que também corrompeu o total da máquina, e a contagem manual do texto confirmou a corrupção em vez de a apanhar.
A auditoria manual não consegue distinguir entre estes dois cenários. Não foi concebida para o fazer. Verificou o texto contra o total. Não descodificou e verificou individualmente todos os códigos QR.
Isto não é uma razão para desacreditar o resultado da Geórgia. Não há evidência de adulteração sistemática de código QR na eleição de 2020 da Geórgia. Mas "nenhuma evidência de adulteração" não é o mesmo que "o sistema teria apanhado a adulteração." O ponto do tribunal Curling era exatamente este: um sistema cujo mecanismo de auditoria não consegue fechar o ciclo entre o artefato contabilizado e a intenção verificada do eleitor não é totalmente auditável, independentemente de quantos humanos toquem no papel.
O Condado de Antrim, Michigan em 2020 mostrou uma versão disto a uma escala menor: números errados foram publicados, apanhados apenas porque eram absurdos — um condado consistentemente republicano a mostrar o candidato oposto à frente por milhares de votos. Quando a contagem manual do condado foi realizada, diferiu do total corrigido da máquina por cerca de uma dúzia de votos em aproximadamente 15.700. Uma dúzia de votos. Numa corrida cerrada, um método que em si difere por uma dúzia de votos não consegue definitivamente resolver uma questão decidida por menos de uma dúzia. 'A auditoria confirmou-o' é uma garantia; não é prova.
O erro irredutível em "apenas contar manualmente"
Há uma ideia romântica de que uma contagem manual é sempre o padrão ouro — que os olhos humanos são a verificação final. Isto é parcialmente verdade e parcialmente enganador.
As contagens manuais introduzem as suas próprias taxas de erro. Fadiga na contagem. Marcas ambíguas. Diferentes leitores a fazerem diferentes interpretações num boletim com uma marca leve. Decisões de adjudicação que variam de mesa para mesa. A auditoria forense de Windham, New Hampshire em 2021 descobriu que quando os scanners AccuVote liam mal os boletins — porque uma dobra acontecia a passar por um alvo de voto — uma contagem manual conseguia recuperar a intenção do eleitor que a máquina tinha perdido. Nesse caso, boletins de papel existiam e uma contagem manual melhorava o resultado da máquina. Bem.
Mas Windham também ilustra o piso, não o teto. O erro foi encontrado porque os auditores tinham um boletim físico durável — uma marca feita diretamente pelo eleitor — para voltar. A má leitura do scanner de uma dobra era detetável porque a intenção subjacente ainda estava fisicamente presente no papel.
Num sistema BMD, não há marca marcada diretamente pelo eleitor para recuperar. O eleitor tocou num ecrã. A máquina imprimiu uma representação desse toque. Se a representação está errada — no código QR, no software, na contabilização — não há marca original para a comparar. O papel impresso não é a marca do eleitor. É a transcrição da máquina da marca do eleitor, e é o único registo que existe.
Esta é a lacuna estrutural que o tribunal Curling identificou. É também porque o modelo de auditoria com limitação de risco do Colorado — a primeira auditoria RLA em todo o estado, concluída em 2017 — funciona melhor quando aplicado a boletins de papel marcados manualmente. Uma auditoria RLA dá-lhe um nível de confiança estatístico de que o resultado relatado está correto, calibrado à proximidade da corrida. Mas requer um registo de papel confiável para auditar. Se o registo em si é o resultado da máquina em vez da marca direta do eleitor, está a auditar a honestidade da máquina, não a intenção do eleitor.
Porque é que "o eleitor viu o texto" não é suficiente
Os oficiais e fornecedores apontarão — corretamente — que os eleitores são encorajados a revisar o boletim impresso antes de o votar. Se o texto está errado, o eleitor pode rejeitar o boletim e recomeçar.
Isto é verdade. É também uma defesa incompleta, por duas razões.
Primeiro, realidade comportamental. A maioria dos eleitores não lê cuidadosamente cada linha de um resumo de boletim impresso, especialmente numa secção de voto ocupada com uma fila atrás deles. A investigação sobre comportamento de verificação humana em contextos de segurança é consistente: os utilizadores rotineiramente aceitam resumos gerados automaticamente sem os verificar carácter por carácter. Um sistema que depende de 100% dos eleitores realizarem uma auditoria cuidada do resultado da máquina é um sistema que já delegou a maior parte do seu fardo de verificação a pessoas que estão distraídas, apressadas e sem treino.
Segundo, e mais fundamentalmente: mesmo um eleitor que leia e aprove o texto não verificou o código QR. Ele confirmou que o texto corresponde às suas escolhas. Ele não confirmou que o código QR corresponde. O scanner não contabiliza o texto. O eleitor verificou uma coisa; o sistema contou outra. Essas não são a mesma verificação.
O Tribunal Constitucional Federal Alemão capturou esta lógica precisamente em 2009 quando anulou máquinas de votação eletrónica sob a base de que os passos essenciais de votação e contagem devem ser examinados por cidadãos ordinários sem conhecimento especializado. O tribunal considerou que um sistema cuja correção repousa em confiar em processos ocultos falha o teste de verificabilidade pública — independentemente de se adulteração alguma já foi provada. O princípio aplica-se igualmente a um código QR que nenhum cidadão ordinário consegue descodificar.
Os Holandeses chegaram à mesma conclusão em 2007, quando a comissão independente do governo sobre eleições afirmou que não há segredos no processo eleitoral e que as respostas devem ser verificáveis e verificáveis por qualquer um — e recomendou eliminar computadores de votação em favor de boletins de papel que um humano consegue ler diretamente.
A lacuna real: o que significaria realmente "auditável"?
Um registo de boletim auditável é aquele em que o que foi contado é a mesma coisa que o eleitor consegue verificar — e onde uma verificação independente consegue confirmar que os dois são idênticos.
Para boletins de papel marcados manualmente, isto fecha naturalmente. O eleitor marca o papel. O scanner lê o papel. Um auditor examina o papel. A marca do eleitor, a leitura da máquina, e a leitura do auditor referem-se todas ao mesmo objeto físico. Discrepâncias entre a máquina e o auditor indicam um erro de leitura; ambas conseguem ser verificadas contra a mesma fonte.
Para um sistema BMD imprimindo códigos QR, este ciclo é quebrado. O eleitor verifica o texto. A máquina contabiliza um código de barras. Um auditor lê o texto. Ninguém — nem o eleitor, nem o auditor — verifica independentemente se o código de barras dizia o que o texto dizia.
Fechar essa lacuna requer uma de duas coisas. Ou: o código QR é impresso de uma forma que o eleitor e auditor conseguem descodificar independentemente (uma codificação legível por humanos, ou um ecrã independente separado que a descodifica em tempo real). Ou: o software de contabilização e a codificação QR são eles próprios abertos, independentemente inspecionáveis, e sujeitos a testes adversariais — para que o passo de codificação possa ser verificado como honesto antes de qualquer voto ser votado.
O sistema VSAP (Voting Solutions for All People) do Condado de Los Angeles, certificado pela Califórnia em 2018 como o primeiro sistema de contabilização de votos de código aberto de propriedade pública, é um exemplo do princípio de transparência por design: se o código é público e independentemente auditável, o passo de codificação consegue ser examinado por outsiders em vez de ser confiado pela palavra do fornecedor. O código aberto não é suficiente por si próprio — implementação, cadeia de custódia, e testes independentes ainda importam — mas remove a opacidade essencial.
O Tribunal Eleitoral Superior do Brasil realiza um teste de segurança adversarial público anual: cidadãos qualificados são convidados a tentar quebrar as máquinas de votação, as descobertas são utilizadas para melhorar o sistema, e as correções são re-verificadas. Essa é um compromisso estrutural com verificação independente, não um teste único de certificação.
A alternativa — um sistema fechado, proprietário certificado uma vez e posteriormente confiado — é o modelo que o tribunal Curling implicitamente acusou, e que a violação da Coffee County em 2021 tornou visceralmente concreta: o software proprietário em que a Geórgia confiava para segurança através da obscuridade foi copiado e distribuído numa única tarde.
O que ainda não é verificável — e o que o tornaria verificável
Aqui está onde a história da Geórgia 2020 se encontra hoje, contada honestamente.
A contagem manual confirmou que o texto legível por humanos em aproximadamente cinco milhões de boletins impressos correspondeu à contabilização da máquina. Esse é um ponto de dados significativo. Não é uma auditoria completa. A lacuna entre "o texto correspondeu" e "os códigos QR codificaram com precisão as escolhas do eleitor" não foi fechada independentemente por nenhum processo público.
O caso Curling em si foi posteriormente rejeitado por razões de legitimidade em 2024. O resultado processual não resolve a descoberta técnica. A incapacidade de um tribunal de conceder alívio — porque uma eleição é demasiado cerrada, ou a legitimidade é demasiado estreita — não significa que a vulnerabilidade subjacente foi corrigida.
O que fecharia realmente a lacuna?
- Descodificação real e independente de códigos QR na secção de voto, exibida ao eleitor antes do boletim ser votado, usando hardware ou software independente do fornecedor BMD.
- Código-fonte aberto e publicamente inspecionável para o passo de codificação, sujeito a revisão adversarial por investigadores que não são empregados por ou contratados ao fornecedor.
- Amostragem estatística independente e rotineira de códigos QR pós-eleição, descodificados por ferramentas independentes, comparados ao texto legível por humanos correspondente, publicados ao nível do colégio eleitoral em forma legível por máquina para qualquer um descarregar e verificar.
- Auditorias RLA aplicadas a boletins de papel marcados manualmente sempre que possível — para que o artefato a ser auditado seja a marca direta do eleitor, não uma transcrição da máquina.
Nenhuma destas requer assumir que qualquer oficial é desonesto. Requerem apenas que paremos de tratar "os oficiais verificaram-no" como o fim da cadeia de verificação, e comecemos a tratar a verificabilidade independente e pública como o padrão que cada sistema tem de cumprir.
A recontagem que relê o código de barras não é uma recontagem. É uma reprodução.
Uma verdadeira auditoria volta ao que o eleitor realmente verificou. Neste momento, na maioria das jurisdições usando máquinas de marcação de boletins, esse padrão não está a ser cumprido — e nenhuma declaração oficial muda esse facto.
Veja como esta lacuna aparece entre sistemas de votação em todo o mundo →
Leia a versão de dois minutos do problema do boletim auditável →
Fontes
- Curling v. Raffensperger, No. 1:17-cv-2989-AT, Opinion and Order (N.D. Ga. Oct. 11, 2020), Doc. 964 (Justia)
- Georgia Public Broadcasting — Risk-Limiting Audit Confirms Biden Won Georgia
- Michigan Department of State — Final numbers from Antrim County audit affirm accuracy of election results
- New Hampshire SB 43 Forensic Audit Report (July 2021), Hursti, Lindeman & Stark (via Internet Archive)
- Colorado Secretary of State — A new kind of election audit: Colorado is first to complete it
- Bundesverfassungsgericht, Judgment of 3 March 2009, 2 BvC 3/07 and 2 BvC 4/07 (English translation)
- Adviescommissie inrichting verkiezingsproces, 'Stemmen met vertrouwen', 27 September 2007 (Kiesraad)
- California Secretary of State — Certifying LA County VSAP Tally (Aug. 21, 2018)
- Tribunal Superior Eleitoral (Brazil) — Teste Público de Segurança dos Sistemas Eleitorais
- Lawfare — What the Heck Happened in Coffee County, Georgia?