← Все статьи

Федеральные аудиторы предупредили, что гарантии безопасности голосования не были завершены. В 2005 году.

В 2005 году федеральные аудиторы сообщили Конгрессу, что гарантии, призванные защитить ваш электронный голос, всё ещё не существовали в полной мере — и обещание «мы используем сертифицированные системы» не имело за собой действующей проверки.

На дворе 21 сентября 2005 года, и где-то в Вашингтоне только что передан в комитеты Конгресса отчёт на 107 страниц. Он не несит на себе никакого партийного отпечатка. Его написали карьерные аудиторы Счётной палаты США — того самого ведомства, в которое Конгресс обращается, когда хочет узнать, действительно ли государство делает то, что оно говорит.

Отчёт озаглавлен так: Elections: Federal Efforts to Improve Security and Reliability of Electronic Voting Systems Are Under Way, but Key Activities Need to Be Completed. (В переводе: «Выборы: федеральные усилия по улучшению безопасности и надёжности систем электронного голосования ведутся, но ключевые мероприятия ещё предстоит завершить».)

Прочитайте этот заголовок ещё раз. Не «усилия увенчались успехом». Не «ключевые мероприятия завершены». Ещё предстоит завершить.

На дворе 2005 год. Пять лет спустя после того, как зависшие хвостики на бюллетенях чуть не привели американскую демократию к краху во время пересчёта голосов на Флориде. Три года после того, как Конгресс принял закон Help America Vote Act и создал Комиссию по помощи в выборах специально для решения этой проблемы. И федеральные аудиторы говорят Конгрессу: механизм, обеспечивающий то, что системы электронного голосования защищены и надёжны, всё ещё в данный момент строится.

Это слово — незавершённость — и является предметом этого поста.


Проверка, которая должна была существовать

Вот что имеется в виду под словами «мы используем сертифицированные системы».

Это должно означать: прежде чем ваш избирательный округ развернул этот сенсорный экран или оптический сканер, независимый орган проверил его на соответствие опубликованным техническим стандартам, подтвердил, что программное и аппаратное обеспечение соответствуют этим стандартам, и выдал сертификат. Когда машина подсчитывает ваш голос, вы полагаетесь не просто на обещание производителя — вы полагаетесь на документированное, проверенное заключение.

Вот теория.

В 2005 году Счётная палата США изучила реальность. Она обнаружила, что ключевые мероприятия остались незавершёнными. В частности, она рекомендовала Комиссии по помощи в выборах:

  • Улучшить стандарты систем голосования — потому что существующие были недостаточными для решения проблем безопасности, порождаемых электронными системами.
  • Установить процедуры сертификации — потому что эти процедуры ещё не были завершены.
  • Создать хранилища для сертифицированного программного обеспечения — чтобы избирательные округа, аудиторы и исследователи могли независимо проверить, что на самом деле работает на машине.
  • Обмениваться информацией об уязвимостях систем — потому что когда проблемы выявлялись, не было надёжного канала для доведения этой информации до людей, управляющих машинами.
  • Распространять рекомендации по защите — потому что лучшие практики существовали, но доведение их до местных избирательных комиссий не было налаженной системой.

Прочитайте полный отчёт Счётной палаты США.

Каждый пункт в этом списке — это строительный блок заявления «наши системы сертифицированы». Каждый незавершённый пункт — это дыра в этом заявлении. Не партийное утверждение. Не заговор. Вывод самых независимых аудиторов государства, адресованный Конгрессу на простом английском языке.


Почему эта проверка имела значение — и что происходило без неё

Чтобы понять, почему выводы Счётной палаты были столь серьёзны, нужно понять, что развёртывалось в американских избирательных участках в то время.

В 2006 году — через год после отчёта Счётной палаты — исследователи из Принстонского университета получили настоящую сенсорную систему голосования Diebold AccuVote-TS. Ариэль Фельдман, Дж. Алекс Халдерман и Эдвард Фелтен продемонстрировали, что злоумышленник, имеющий примерно одну минуту физического доступа, может установить вредоносный код, который украдёт голоса, одновременно изменяя все внутренние записи, журналы и счётчики так, чтобы они оставались согласованными. Они создали работающий вирус для системы голосования, который мог распространяться с машины на машину во время нормальной избирательной деятельности. Машины семейства AccuVote-TS были в то время одними из наиболее широко используемых в Соединённых Штатах.

Эти машины были сертифицированы.

Сертификат существовал. Стандарты, по которым его проверяли — это были те, которые Счётная палата нашла ещё нуждающимися в улучшении. Хранилища программного обеспечения, которые позволили бы каждому проверить, что сертифицированный код совпадает с работающим кодом — это были те, которые Счётная палата нашла всё ещё нуждающимися в создании. Каналы обмена информацией об уязвимостях, которые бы доводили открытия вроде принстонского до каждого избирательного округа, использующего эти машины — это были те, которые Счётная палата нашла всё ещё нуждающимися в создании.

Сертификация без полной, применяемой на практике, общедоступно проверяемой системы — это не гарантия. Это этикетка.


Исчезнувшие голоса — и нечего их проверить

В том же году, когда исследователи Принстона проводили свои испытания, в округе Сарасота, Флорида, что-то пошло не так.

В ноябре 2006 года избиратели голосовали в одной из самых близких по результатам конгрессских гонок в стране — выборах в 13-й округ Флориды, которые в итоге были решены 369 голосами. В округе Сарасота примерно 18 000 бюллетеней не показали записанного выбора в этой гонке. Тринадцать процентов всех бюллетеней, поданных в округе. Машины были сенсорными системами голосования ES&S iVotronic DRE — без бумажного копирования, оставляющего независимую, проверенную избирателем запись.

Была привлечена Счётная палата США. Её испытания не выявили неисправность машины, вызвавшую большое количество пропущенных выборов. Но — и это важно — собственный отчёт Счётной палаты об этом расследовании отметил, что проверенный избирателем бумажный след мог бы предоставить независимое подтверждение того, что сенсорные экраны правильно записывали голоса.

Другими словами: единственный способ узнать, исчезли ли 18 000 голосов в результате ошибки машины, багов программного обеспечения или особенности конструкции, заключался в проверке машин против независимой записи. Независимой записи не было. Процесс сертификации, который должен был выявить проблемы подобного рода, был именно тем, который Счётная палата только что сообщила Конгрессу, остаётся незавершённым.

Результаты были официально подтверждены. 18 000 пропущенных выборов так и остались необъяснёнными.

Отчёт Счётной палаты США об испытаниях пропущенных выборов в Сарасоте.


На чём была на самом деле построена «сертификация»

Закон Help America Vote Act 2002 года — принятый в срочном порядке после решения суда Bush v. Gore — создал Комиссию по помощи в выборах и установил минимальные стандарты для систем голосования. Этот закон реален. Деньги были ассигнованы. Намерение было искренним.

Но HAVA создал архитектуру режима сертификации. Он не создал сам режим. Комиссии пришлось написать стандарты. Нанять испытательные лаборатории. Установить процедуры. Создать хранилища программного обеспечения. Создать каналы обмена информацией об уязвимостях. Разработать распространение рекомендаций по защите.

К сентябрю 2005 года — через три года после HAVA — Счётная палата обнаружила, что эти задачи остаются невыполненными. И тем временем штаты закупали и развёртывали системы в рамках режима сертификации, основания которого ещё закладывались.

Это не скандал в драматическом смысле. Бюрократия движется медленно. Органы по стандартизации спорят о технических деталях. Лабораториям требуется время на аккредитацию. Ничто из этого не свидетельствует о недобросовестности.

Но это разрушает конкретное утверждение, которое давали чиновники: наши системы сертифицированы. Процесс сертификации, который сам по себе неполный, не может полностью гарантировать ничего.


Более глубокая проблема, которую диагностировала Счётная палата

Вот предложение, достойное скриншота: «Мы используем сертифицированные системы» — это утверждение. Имеет ли оно смысл, полностью зависит от того, существует ли на самом деле проверка позади него.

Роль Счётной палаты — это институциональная проверка — орган, который не верит официальным заявлениям, а идёт и смотрит сам. Когда она идёт и смотрит на безопасность систем электронного голосования и приходит с заключением, что ключевые мероприятия, необходимые для поддержки надёжности этих систем, всё ещё незавершены, это не аномалия системы. Это система, работающая так, как задумано, выявляющая брешь, которая в противном случае осталась бы невидимой.

То, что Счётная палата обнаружила в 2005 году, имеет структурно ту же природу, что и проблемы, которые суды и независимые исследователи обнаруживали везде, где электронное голосование было изучено без смирения перед официальными уверениями.

В Германии в 2009 году Федеральный конституционный суд постановил, что использование электронных избирательных машин требует, чтобы существенные этапы голосования и подсчёта могли быть проверены обычными гражданами без специальных знаний — стандарт, которому не отвечали используемые машины. Суд не сказал, что произошло мошенничество. Он сказал, что конструкция системы делает проверку невозможной, и что демократия не может проводить выборы, правильность которых можно только принять на веру. (Bundesverfassungsgericht, 3 марта 2009 г.)

В Ирландии независимая комиссия изучила систему Nedap/Powervote, которую приобрело правительство, обнаружила, что она не может убедить себя в точности и секретности системы, и отказалась рекомендовать её использование. Машины никогда не были развёрнуты и в итоге были утилизированы. (Промежуточный доклад Комиссии по электронному голосованию.) Вывод комиссии был не «система откажет», а: система не была доказана нам с нашей точки зрения удовлетворительной. Это правильный эпистемологический стандарт — и тот же стандарт применяла Счётная палата.

В Нидерландах государственная комиссия пришла к выводу в 2007 году, что прозрачность и проверяемость являются неотъемлемыми основаниями надёжного подсчёта, и что электронное голосование допустимо только при условии, что оно производит бумажную запись, которую избиратель может проверить. Страна отказалась от избирательных компьютеров. (Adviescommissie inrichting verkiezingsproces, 'Stemmen met vertrouwen.')

Каждое из этих судебных решений говорило, на разном правовом и культурном языке, ровно то же самое, что Счётная палата сказала на простом американском английском в 2005 году: система для независимой проверки этих систем не полна, и до тех пор, пока она не будет полна, официальные уверения — это утверждения без действующей проверки позади них.


Как выглядит полнота на самом деле

Возможно построить режим сертификации и проверки, который что-то значит. Собственные рекомендации Счётной палаты — это чертёж: завершить стандарты, установить процедуры, создать хранилища, обмениваться информацией об уязвимостях, распространять практики. Каждый шаг достижим.

Сверх того, несколько избирательных округов показали, как подлинная проверяемость выглядит на практике.

Колорадо в 2017 году стал первым штатом, завершившим общегосударственный аудит с ограничением риска — статистический метод, который определяет размер выборки для ручной проверки на основе близости результатов, обеспечивая определённый уровень уверенности вместо ложного утешения от фиксированной выборочной проверки. Государственный секретарь Колорадо, ноябрь 2017 г. Джорджия в 2020 году вручную пересчитала примерно 5 миллионов бюллетеней в рамках общегосударственного аудита и обнаружила, что итоги машин совпадали с точностью до десятой процента — не потому, что чиновники так сказали, а потому, что любой наблюдатель мог смотреть подсчёт. Georgia Public Broadcasting, ноябрь 2020 г. Округ Лос-Анджелес создал принадлежащую государству, открытую систему подсчёта голосов — первую, сертифицированную в Калифорнии — так чтобы код, подсчитывающий голоса, мог быть прочитан и проверен кем-то, а не только производителем. Государственный секретарь Калифорнии, август 2018 г.

Это не теоретические решения. Они существуют. Они были применены. Они производят результаты, которые каждый может независимо проверить, вместо результатов, правильность которых зависит от доверия, что процесс сертификации — где-то, когда-то — был полным.

Вот в чём разница между утешением и доказательством.


Что ещё не проверяется

Отчёт Счётной палаты теперь почти двадцать лет в прошлом. Комиссия по помощи в выборах продолжила свою работу. Стандарты были разработаны и обновлены. Некоторые штаты проводят тщательные проверки после выборов. Некоторые нет.

Но основной вызов Счётной палаты никогда не был полностью решён на национальном уровне, и структурная проблема, которую она определила — что механизм проверки имеет значение, а не наличие этикетки сертификации — остаётся актуальной.

Вот что в большинстве американских избирательных округов по-прежнему независимо не проверяется:

Работает ли на сертифицированной машине то же самое программное обеспечение, которое было сертифицировано. Без действующего, открытого хранилища программного обеспечения, привязанного к каждой сертифицированной версии, избирательный округ и его избиратели не могут независимо это проверить. Сертификация версии X бессмысленна, если версия X+1 работала в день выборов.

Вела ли себя машина, прошедшая проверку перед выборами, идентично в день выборов. Сертификация проверяет машину в один момент времени. Без непрерывных, независимо проверяемых журналов аудита, привязанных к физическим бюллетеням, поведение в день выборов засвидетельствовано самой машиной.

Был ли пропуск выбора вроде сарасотского в 2006 году предпочтением избирателя или ошибкой машины. Только проверенный избирателем бумажный след, проверенный против электронных итогов кем-то независимым от производителя и избирательного округа, может ответить на этот вопрос. В близкой гонке ответ — это гонка.

Исправление — это не более качественный пресс-релиз избирательного органа. Это не заявление, что выборы были самыми защищёнными в истории. Исправление — это система, результаты которой — на уровне избирательных округов, машиночитаемые, привязанные к проверенным избирателем бюллетеням — могут быть загружены, проверены и сверены любым членом общества в любой момент без просьбы разрешения.

Вот о чём просила Счётная палата в 2005 году. Это по-прежнему правильный вопрос.

Посмотрите, как эта проблема проявляется в разных странах и системах →

Прочитайте двухминутное резюме того, что на самом деле требуют проверяемые выборы →


Источники