O atacante mais assustador já tem as chaves
As pessoas que copiaram todo o sistema de votação da Geórgia não foram hackers que invadiram — foram deixadas entrar pela porta da frente, e isso muda tudo na forma como pensamos sobre a segurança eleitoral.
Na manhã de 7 de janeiro de 2021, a porta do escritório de eleições do Condado de Coffee, Geórgia, abriu-se de dentro para fora.
Uma equipa de perícia informática entrou. Tinha ajuda: antigos funcionários do condado que ainda tinham acesso abriram-lhe a porta. Nas horas que se seguiram, copiaram tudo. O servidor do Sistema de Gestão de Eleições. Os tablets de votação. Os dispositivos de marcação de voto. O software do digitalizador. O software do sistema de votação Dominion em toda a Geórgia. Tudo — extraído e levado para fora da porta.
Nenhum alarme soou. Nenhuma fechadura resistiu. Nenhum sistema sinalizou o que estava a acontecer e alertou qualquer pessoa fora da sala.
O episódio está agora documentado em depoimentos no caso federal Curling v. Raffensperger e consta numa acusação posterior do Condado de Fulton. Várias pessoas ligadas a isso declararam-se culpadas. O gabinete do Secretário de Estado da Geórgia descreveu-o como um acesso não autorizado que antigos funcionários do condado permitiram em violação da lei estadual.
Mas aqui está a questão que mantém o argumento de segurança honesto: se a mesma coisa tivesse acontecido silenciosamente, sem acusação e sem litígio civil, como é que alguém teria ficado a saber?
Esta questão não tem uma resposta confortável. E é a questão com que todas as conversas sobre segurança eleitoral precisam começar.
O modelo de ameaça que quase todos interpretam mal
Quando as pessoas se preocupam com a segurança eleitoral, imaginam o atacante externo: um hacker noutro país, uma intrusão remota, um payload de malware entregue pela internet. Essa imagem é real — e já a abordámos. Os investigadores de Princeton que transformaram uma máquina de votação Diebold num vírus de roubo de votos auto-replicável em 2006 começaram com acesso físico à máquina em si, não com um exploit remoto.
Mas a falha de segurança de Coffee County reformula completamente o problema.
As pessoas que copiaram esse sistema de votação não eram atacantes externos que ultrapassaram o perímetro. Eram pessoas em quem o perímetro confiava — ou pessoas deixadas entrar por pessoas em quem o perímetro confiava. O modelo de segurança que detém hackers externos faz quase nada para parar esse cenário.
O termo correto para isto é uma ameaça interna, e os sistemas eleitorais são particularmente vulneráveis a ela. Os escritórios eleitorais são frequentemente pequenos, geridos localmente, e funcionados por um elenco rotativo de funcionários cujo mandato está ligado aos ciclos eleitorais. «Controlos de acesso» frequentemente significa uma chave e uma senha partilhadas entre um punhado de pessoas. O software a ser protegido é frequentemente proprietário — os seus detalhes internos ocultados não por design criptográfico mas pela preferência de um fornecedor — o que significa que uma vez copiado, pode ser analisado em busca de fraquezas muito longe de qualquer supervisão.
Como é que um modelo de segurança que genuinamente aborda o risco interno parece? O caso de Coffee County aponta para a resposta, mesmo que aponte mostrando exatamente o que faltava.
O que «à prova de adulteração» realmente significa
Um sistema é à prova de adulteração se qualquer ação não autorizada que regista deixa uma marca que um observador independente — alguém que não seja a pessoa que cometeu a ação — pode detectar.
Este é um requisito preciso. Não é suficiente um sistema registar eventos se as mesmas pessoas que poderiam cometer a adulteração também podem editar os registos. Não é suficiente existirem selos se a cadeia de custódia desses selos está documentada apenas nos arquivos das pessoas que os manuseiam. Não é suficiente o software ser «certificado» se a autoridade de certificação não tem forma independente de verificar que a versão certificada é a que está realmente a ser executada.
Em Coffee County, o software copiado era proprietário — o seu modelo de segurança dependia do código permanecer secreto. Uma vez que saiu da porta, esse modelo desabou. O sistema havia sido construído para resistir à inspeção externa; não havia sido construído para tornar as ações internas visíveis para qualquer pessoa que não estivesse já dentro.
Sigilo e transparência não são estratégias de segurança equivalentes. O sigilo falha completamente no momento em que um insider coopera. A transparência sobrevive esse cenário porque o registo é público e a prova de adulteração é verificável por qualquer pessoa.
A acusação do Condado de Fulton não descobriu a falha de segurança de Coffee County porque qualquer característica técnica do sistema de votação a sinalizasse. Surfou através de litígio, depoimentos e jornalismo investigativo. Isto não é um mecanismo de segurança. Isto é sorte vestida com bata jurídica.
A Alemanha fez esta pergunta primeiro — e respondeu-lhe em tribunal
Em 2009, o Tribunal Constitucional Federal Alemão fez algo que merecia mais atenção do que recebe fora da Europa.
Dois cidadãos tinham contestado o uso de máquinas de votação Nedap informatizadas na eleição de 2005 para o Bundestag. As máquinas registavam votos apenas em memória eletrónica, sem qualquer registo em papel que um eleitor pudesse verificar independentemente. O tribunal decidiu — unanimemente, fundamentado na Lei Fundamental — que isto era inconstitucional.
A lógica da decisão merece ser lida atentamente. O tribunal determinou que os passos essenciais da votação e a determinação do resultado devem ser examinados pelo cidadão de forma confiável e sem qualquer conhecimento especializado. Não por especialistas. Não por técnicos certificados. Por cidadãos comuns.
Este requisito, concluiu o tribunal, flui do princípio da publicidade das eleições — a ideia de que a legitimidade democrática não é estabelecida por uma autoridade declarar um resultado, mas pelo público poder rastrear, observar e verificar como esse resultado foi produzido.
As máquinas falharam este teste porque o seu funcionamento interno era opaco. Um eleitor podia pressionar um botão. Não podia confirmar o que a máquina registava. Não podia, posteriormente, verificar a contagem contra qualquer coisa que pudesse examinar pessoalmente. O resultado era apenas tão credível quanto as pessoas que operavam as máquinas — e isso, disse o tribunal, não é suficiente.
Repare no que o tribunal não disse. Não disse que fraude tinha ocorrido. Não disse que as máquinas funcionaram mal. Disse que a estrutura do sistema tornava impossível a verificação independente, e que uma democracia não pode basear as suas eleições numa fundação que o público não pode verificar.
Leia a decisão completa. Veja o comunicado de imprensa.
Coffee County é o caso americano que prova que o tribunal alemão estava a fazer a pergunta certa.
O Quénia levou a mesma lógica mais longe — e anulou uma eleição presidencial por causa disto
Em setembro de 2017, o Tribunal Supremo do Quénia invalidou a eleição presidencial realizada no mês anterior.
O raciocínio do tribunal não era principalmente sobre fraude. Era sobre verificabilidade. A constituição do Quénia exige que a votação seja verificável, precisa, responsável e transparente — não como aspirações, mas como requisitos legais cuja violação torna um resultado inválido.
O que o tribunal encontrou foi que a cadeia digital de estação de votação para contagem nacional tinha-se desintegrado. Nem todos os formulários de resultados da estação de votação tinham sido transmitidos eletronicamente e simultaneamente ao centro de contagem nacional como exigido por lei. Os formulários de resultados careciam de características de segurança consistentes. O presidente tinha declarado um vencedor antes de receber todos os formulários subjacentes.
O tribunal anulou o resultado — não porque pudesse provar que a pessoa errada venceu, mas porque o processo não tinha mantido a cadeia à prova de adulteração que permitiria a qualquer pessoa verificar independentemente quem venceu.
Uma eleição fresca foi ordenada. Uma foi realizada.
O caso do Quénia estabelece algo preciso: um resultado declarado não é um resultado verificado. A verificação requer uma cadeia de custódia — de cada estação de votação individual até à contagem nacional — que é documentada, assinada, registada com data/hora, e independentemente verificável em cada ligação. Quando essa cadeia é quebrada, a declaração no final dela é legalmente e democraticamente nula, independentemente de alguém poder provar que a quebra foi intencional.
Leia a decisão do Tribunal Supremo.
O problema do código QR: quando o «papel» na verdade não é verificável
Aqui está uma versão mais subtil da mesma lacuna, muito mais perto de casa.
No litígio Curling v. Raffensperger — o mesmo caso federal que mais tarde descobriu a falha de segurança de Coffee County em depoimentos — um tribunal federal dos EUA reviu o sistema de dispositivo de marcação de voto Dominion da Geórgia e encontrou algo preciso e perturbador.
As máquinas imprimem um voto em papel. Esse voto em papel inclui um código QR. O digitalizador lê o código QR para registar o voto. O texto legível por humanos no papel mostra nomes de candidatos — mas o digitalizador lê o código QR, não o texto.
O tribunal descobriu que este sistema «não fornece um registo de voto verificável e auditável porque depende do código QR para a tabulação de votos e esse código em si não pode ser lido e verificado pelo eleitor».
Pense no que isso significa. Uma recontagem manual desses votos audita o resultado do código QR, não a intenção do eleitor. Se um sistema comprometido gerasse códigos QR que codificassem escolhas diferentes das que o texto impresso mostrava — o cenário que peritos descreveram como viável — uma contagem manual reproduziria fielmente a manipulação, porque os contadores humanos estariam a digitalizar os mesmos códigos que as máquinas digitalizaram.
O tribunal recusou-se a ordenar relief de última hora antes da eleição de 2020. Mas a constatação permanece: um registo em papel é apenas tão credível quanto a cadeia entre o que o eleitor marcou, o que o papel codifica, e o que o digitalizador lê — e se qualquer ligação nessa cadeia for opaca, o papel fornece a aparência de verificabilidade sem a substância.
O que a declaração da CISA sobre a «eleição mais segura da história americana» realmente diz
Em 12 de novembro de 2020, o Election Infrastructure Government Coordinating Council publicou uma declaração conjunta — sob a bandeira da CISA — declarando a eleição de 3 de novembro «a eleição mais segura da história americana» e afirmando haver «nenhuma evidência de que qualquer sistema de votação tenha apagado ou perdido votos, tenha alterado votos, ou tenha sido de qualquer forma comprometido».
Esta é uma afirmação que merece ser lida atentamente, não rejeitada e não aceita por fé.
O raciocínio da própria declaração é revelador. Fundamenta a sua confiança em registos em papel que permitem recontagens e auditorias. Isto é um reconhecimento implícito de que a afirmação de segurança extrai a sua força da verificabilidade independente — não da autoridade que faz a afirmação. Uma eleição é credível, pela própria lógica da declaração, porque o registo pode ser verificado, não porque os funcionários dizem assim.
A falha de segurança de Coffee County aconteceu oito semanas depois dessa declaração foi publicada — em 7 de janeiro de 2021, não em 3 de novembro de 2020. A falha não afetou a contagem de votos. Mas expôs o software proprietário que essas mesmas máquinas certificadas, «seguras», executavam. E foi cometida por pessoas que tinham acesso interno. A declaração da CISA não tinha mecanismo para prevenir, detectar ou sinalizar isso.
Isto não é um argumento de que a eleição de 2020 foi roubada. A evidência — incluindo uma contagem manual da Geórgia de aproximadamente cinco milhões de votos que correspondiam aos totais da máquina dentro de um décimo de por cento — aponta firmemente na outra direção. É um argumento de que «nenhuma evidência de compromisso» e «independentemente verificável» não são a mesma frase, e confundi-las é precisamente como um compromisso real numa futura eleição poderia permanecer oculto o tempo suficiente para importar.
A arquitetura da prova de adulteração
Então como é que um sistema que realmente aborda a ameaça interna se parece?
O tribunal constitucional alemão deu o requisito de design: cidadãos comuns, sem conhecimento especializado, independentemente verificável. O tribunal supremo do Quénia deu o requisito processual: uma cadeia de custódia assinada, registada com data/hora, publicamente acessível de cada estação de votação para cada resultado declarado. A falha de segurança de Coffee County deu o caso negativo: software proprietário ocultado atrás de controlos de acesso que um único insider cooperante pode contornar inteiramente.
O Condado de Los Angeles deu um passo na direção certa quando construiu o VSAP — um sistema de tabulação eleitoral de código aberto de propriedade pública, certificado pela Califórnia em 2018 como o primeiro do estado. Quando o código que conta votos é publicado, especialistas independentes podem inspecioná-lo. Isto não garante perfeição — implementação, cadeia de custódia, e procedimentos de auditoria ainda importam — mas remove a camada de opacidade que tornou Coffee County possível em primeiro lugar. A certificação do Secretário de Estado da Califórnia é o registo público que o VSAP cumpriu essas normas.
O Tribunal Superior Eleitoral do Brasil vai mais longe: executa um Teste Público de Segurança oficial a cada ciclo eleitoral, convidando qualquer cidadão qualificado a sondear as máquinas de votação e sistemas relacionados em busca de fraquezas antes da eleição. Os achados são corrigidos. As correções são re-verificadas. O programa não é uma certificação única — é testes adversariais institucionalizados, executados em público, documentados, e repetíveis. Veja a página do programa da TSE.
Ambos os modelos partilham uma filosofia de design: substituir a afirmação «é seguro» pela condição publicamente verificável «aqui está o que encontraria se não fosse, e aqui está como pode olhar».
Essa é a arquitetura da prova de adulteração. Não uma sala selada que confia nos seus ocupantes. Um registo publicado que sobrevive a qualquer pessoa dentro dela tornar-se desonesta.
O que ainda não é verificável — e o que o mudaria
A falha de segurança de Coffee County não mudou o resultado de qualquer eleição. As pessoas envolvidas enfrentaram consequências legais. O sistema presumivelmente foi atualizado.
Mas aqui está o que permanece verdadeiro: na maioria das jurisdições executando software de votação proprietário, não existe um mecanismo público para um observador independente confirmar, posteriormente, que o software executado no dia da eleição era a versão certificada e não tinha sido modificado. Os selos de cadeia de custódia podem ser verificados por funcionários. Os registos podem ser revistos por funcionários. As certificações podem ser citadas por funcionários. Todos aqueles são afirmações feitas por pessoas dentro da sala.
Um sistema à prova de adulteração publicaria uma impressão digital criptográfica do software antes da eleição, derivada do código real a ser executado em máquinas reais, e permitiria a qualquer observador verificar após a eleição que a impressão digital correspondia ao que foi executado. Publicaria resultados por secção em formato legível por máquina no momento em que cada secção fecha — não porque a velocidade importe, mas porque dados granulares, registados com data/hora, e descarregáveis dão aos analistas independentes o material bruto para detectar anomalias antes da canvass ser certificada. Usaria voto marcado pelo eleitor — não códigos QR gerados por máquina — como registo autoritário, para que qualquer auditoria manual leia o que o eleitor escolheu em vez do que uma máquina codificou.
Nada disto requer confiar que os funcionários são honestos. Requer construir sistemas cuja honestidade seja demonstrável independentemente — por qualquer pessoa, sem conhecimento especializado exigido.
O tribunal alemão disse isso em 2009. O Tribunal Supremo do Quénia aplicou-o em 2017. A falha de segurança de Coffee County mostrou o que acontece quando o design o ignora.
O atacante mais assustador em qualquer sistema eleitoral é aquele que já tem as chaves. A única defesa contra esse atacante é um sistema que prova a sua própria integridade publicamente — não um que lhe pede para confiar nas pessoas que seguram as chaves.
A pergunta a fazer a cada sistema eleitoral que encontra: se um insider cooperasse com um adversário, o que restaria para um observador independente verificar? Se a resposta honesta é «não muito», essa é a lacuna. É isso que precisa de ser corrigido.
Veja como esta lacuna é comum em todo o mundo — Leia a versão de 2 minutos
Fontes
- Lawfare — What the Heck Happened in Coffee County, Georgia?
- Atlanta Journal-Constitution — Coffee County was the site of a 2021 election breach
- Bundesverfassungsgericht, Judgment of 3 March 2009, 2 BvC 3/07 and 2 BvC 4/07 (English translation)
- Bundesverfassungsgericht, Press Release No. 19/2009 (English)
- Supreme Court of Kenya, Presidential Election Petition No. 1 of 2017 (Odinga v IEBC), [2017] KESC 42 (KLR)
- Curling v. Raffensperger, No. 1:17-cv-2989-AT, Opinion and Order (N.D. Ga. Oct. 11, 2020)
- Joint Statement, Election Infrastructure GCC & SCC (Nov. 12, 2020) (CISA)
- California Secretary of State — Certification of LA County VSAP Tally (Aug. 21, 2018)
- Tribunal Superior Eleitoral (Brazil) — Teste Público de Segurança dos Sistemas Eleitorais